Jo vetëm skanimi, ose si të ndërtosh procesin e menaxhimit të dobësive në 9 hapa

Më 4 korrik organizuam një seminar të madh për menaxhimin e dobësive. Sot ne publikojmë transkriptin e fjalimit të Andrey Novikov nga Qualys. Ai do të flasë për hapat që duhen ndjekur për të ndërtuar një proces të efektshëm të menaxhimit të dobësive. Spoiler: do të arrijmë te skanimi vetëm në mes të rrugës.

Luaj videon

Hapi nr. 1: Përcaktoni nivelin e pjekurisë së proceseve të menaxhimit të dobësive

Në fillim, është e nevojshme të kuptoni në cilin shkallë ndodhet organizata juaj në lidhje me pjekurinë e proceseve të menaxhimit të dobësive. Vetëm pas kësaj, do të jeni në gjendje të kuptoni se ku duhet të shkoni dhe cilat hapa duhet të ndërmerrni. Para se të filloni me skanimin dhe aktivitete të tjera, organizatat duhet të kryejnë punë të brendshme dhe të kuptojnë se si janë aktualisht proceset e tyre nga pikëpamja e IT-së dhe sigurisë informatike.

Provoni të përgjigjeni në pyetje bazike:

  • a keni procese pĂ«r inventarizimin dhe kategorizimin e aktiveve; 
  • sa shpesh skanohet infrastruktura IT dhe a Ă«shtĂ« e tĂ«ra e mbuluar, a e shihni tĂ« gjithĂ« pamjen;
  • a monitorohen resurset tuaja IT;
  • a janĂ« tĂ« vendosura ndonjĂ« KPI nĂ« proceset tuaja dhe si e kuptoni se ato po zbatohen;
  • a janĂ« tĂ« dokumentuara tĂ« gjitha kĂ«to procese.

Jo vetëm skanimi, ose si të ndërtosh procesin e menaxhimit të dobësive në 9 hapa

Hapi nr. 2: Siguroni mbulimin e plotë të infrastruktura

Nuk mund të mbroni atë që nuk e dini. Nëse nuk keni një pamje të plotë të asaj që përbën infrastrukturën tuaj IT, nuk do të jeni në gjendje ta mbroni atë. Infrastruktura moderne është komplekse dhe ndryshon vazhdimisht në përmasë dhe cilësi.
Tani infrastruktura IT Ă«shtĂ« e bazuar jo vetĂ«m nĂ« grupin e teknologjive klasike (stacionet e punĂ«s, hostingut, makinat virtuale), por edhe nĂ« ato relativisht tĂ« reja – kontejnerĂ«t, mikroshĂ«rbimet. ShĂ«rbimi i sigurisĂ« informatike pĂ«rpiqet tĂ« ikĂ« sa mĂ« shumĂ« nga kĂ«to, pasi Ă«shtĂ« shumĂ« e vĂ«shtirĂ« tĂ« punosh me to me ndihmĂ«n e mjeteve ekzistuese, tĂ« cilat kryesisht pĂ«rbĂ«hen nga skanera. Problemi Ă«shtĂ« se asnjĂ« skaner nuk mund tĂ« mbulojĂ« gjithĂ« infrastrukturen. PĂ«r tĂ« arritur nĂ« çdo nyje nĂ« infrastrukturĂ«, duhet qĂ« tĂ« pĂ«rputhen disa faktorĂ«. Aktiviteti duhet tĂ« jetĂ« brenda perimetrin e organizatĂ«s nĂ« momentin e skanimit. Skaneri duhet tĂ« ketĂ« qasje nĂ« rrjeti pĂ«r aktivet, llogaritĂ« e tyre, pĂ«r tĂ« mbledhur informacionin e plotĂ«.

Sipas statistikave tona, kur flitet pĂ«r organizata tĂ« mesme ose tĂ« mĂ«dha, afĂ«rsisht 15–20% e infrastrukturĂ«s nuk kapet nga skaneri pĂ«r arsye tĂ« ndryshme: aktivet dalin jashtĂ« perimetrin ose nuk shfaqen kurrĂ« nĂ« zyrĂ«. PĂ«r shembull, njĂ« laptop i njĂ« punonjĂ«si qĂ« punon nga larg, por qĂ« ka qasje nĂ« rrjetin korporativ, ose njĂ« aktiv qĂ« ndodhet nĂ« shĂ«rbime cloud ekstern si Amazon. Dhe skaneri, me shumĂ« gjasa, nuk do tĂ« dijĂ« asgjĂ« rreth kĂ«tyre aktiveve, pasi ato janĂ« jashtĂ« zonĂ«s sĂ« tij tĂ« dukshmĂ«risĂ«.

Për të mbuluar gjithë infrastrukturën, është e nevojshme të përdoren jo vetëm skanera, por një set të tërë sensorësh, përfshirë teknologjitë e dëgjimit pasiv të trafikut për të zbuluar pajisje të reja në infrastrukturën tuaj, metoda agjentësh për mbledhjen e të dhënave, që lejon të merrni të dhëna në kohë reale, pa nevojën për skanimin, pa ndarjen e akreditiveve.

Jo vetëm skanimi, ose si të ndërtosh procesin e menaxhimit të dobësive në 9 hapa

Hapi nr. 3: Kryeni kategoritizimin e aktiveve

Jo tĂ« gjitha aktivet janĂ« tĂ« njĂ«jta. PĂ«rcaktoni se cilat aktive janĂ« tĂ« rĂ«ndĂ«sishme dhe cilat jo – kjo Ă«shtĂ« detyra juaj. AsnjĂ« mjet, as skaneri, nuk do ta bĂ«jĂ« kĂ«tĂ« pĂ«r ju. Idealisht, siguria informatike, IT dhe biznesi duhet tĂ« analizojnĂ« sĂ« bashku infrastrukturĂ«n pĂ«r tĂ« identifikuar sistemet kritike pĂ«r biznesin. PĂ«r to, ata pĂ«rcaktojnĂ« metrikat e lejueshme pĂ«r disponueshmĂ«ri, integritet, konfidencialitet, RTO/RPO etj.

Kjo do të ndihmojë në përcaktimin e prioriteteve në procesin e menaxhimit të dobësive. Kur specialistët tuaj të marrin të dhënat për dobësitë, ajo do të jetë jo një listë me mijëra dobësi në gjithë infrastrukturen, por një informacion i detajuar që merr parasysh rëndësinë e sistemeve.

Jo vetëm skanimi, ose si të ndërtosh procesin e menaxhimit të dobësive në 9 hapa

Hapi nr. 4: Kryeni vlerësimin e infrastrukturen

Dhe tani, vetëm në hapin e katërt, arrijmë te vlerësimi i infrastruktures nga pikëpamja e dobësive. Ju rekomandojmë që në këtë fazë të kushtoni vëmendje jo vetëm dobësive në softuer, por edhe gabimeve në konfiguracionet, të cilat gjithashtu mund të jenë një dobësi. Këtu rekomandojmë metoden agjent për mbledhjen e informacionit. Skanerët mund dhe duhet të përdoren për vlerësimin e sigurisë së perimetrit. Nëse po përdorni burime nga ofruesit e cloud, duhet gjithashtu të mblidhni informacion në lidhje me aktivet dhe konfigurimet nga aty. Dini t'i kushtoni vëmendje të veçantë analizës së dobësive në infrastruktura që përdorin kontejnerë Docker.

Jo vetëm skanimi, ose si të ndërtosh procesin e menaxhimit të dobësive në 9 hapa

Hapi nr. 5: Konfiguroni raportimin

Kyçi i menaxhimit të dobësive është një nga elementët më të rëndësishëm brenda procesit të menaxhimit të dobësive.
Pika e parĂ«: askush nuk do tĂ« punojĂ« me raporte tĂ« shumta faqeve qĂ« kanĂ« njĂ« listĂ« kaotike dobĂ«sish dhe pĂ«rshkrim se si tĂ« zgjidhen ato. E rĂ«ndĂ«sishme Ă«shtĂ« tĂ« komunikohet me kolegĂ«t dhe tĂ« shqyrtohet se çfarĂ« duhet tĂ« pĂ«rfshihet nĂ« raport dhe si Ă«shtё mĂ« e lehtĂ« pĂ«r ta tĂ« marrin informacion. PĂ«r shembull, njĂ« administrator mund tĂ« mos ketĂ« nevojĂ« pĂ«r njĂ« pĂ«rshkrim tĂ« hollĂ«sishĂ«m tĂ« dobĂ«sisĂ« dhe tĂ« kĂ«rkojĂ« vetĂ«m informacion mbi patches dhe lidhjen pĂ«rkatĂ«se. SpecialistĂ«t e tjerĂ« ndoshta janĂ« tĂ« interesuar vetĂ«m pĂ«r dobĂ«sitĂ« qĂ« janĂ« gjetur nĂ« infrastrukturĂ«n e rrjetit.

Pika e dytë: për mua, raportimi nuk do të thotë vetëm raporte në letër. Ky është një format i vjetër për të marrë informacion dhe një histori statike. Një person merr një raport dhe nuk ka asnjë mënyrë për të ndikuar në mënyrën se si të dhënat do të paraqiten në atë raport. Për të marrë një raport në formatin e nevojshëm, specialisti i IT-së duhet të kontaktojë specialistin e sigurimit të informacionit dhe t'i kërkojë atij të ristrukturojë raportin. Koha kalon, dalin dobësi të reja. Në vend që të kalojnë raportet nga një departament në tjetrin, specialistët nga të dyja drejtimet duhet të kenë mundësinë të shikojnë të dhënat në internet dhe të shohin të njëjtin informacion. Prandaj, në platformën tonë ne përdorim raporte dinamike në formën e panelëve të personalizuar.

Jo vetëm skanimi, ose si të ndërtosh procesin e menaxhimit të dobësive në 9 hapa

Hapi № 6: Prioritizoni

Ja çfarë mund të bëni:

1. Krijoni një repository me imazhe të arta të sistemeve. Punoni me imazhe të arta, kontrolloni ato për dobësi dhe saktësi të konfigurimit në mënyrë të vazhdueshme. Kjo mund të bëhet përmes agjentëve të cilët do të raportojnë automatikisht për çdo aktiv të ri dhe do të japin informacion mbi dobësitë e tij.

2. Përqendroni vëmendjen te asetet që janë kritike për biznesin. Nuk ka asnjë organizatë në botë që mund të eliminojë dobësitë në një pikë. Procesi i eliminimit të dobësive është i gjatë dhe edhe lodhës.

3. Të ngushtoni sipërfaqen e sulmeve. Pastroni infrastrukturën tuaj nga softueri dhe shërbimet e panevojshme, mbyllni portat që nuk duhen. Kemi pasur së fundmi një rast me një kompani, ku në 40,000 pajisje janë gjetur rreth 100,000 dobësi të lidhura me një version të vjetër të shfletuesit Mozilla. Siç u zbulua më vonë, Mozilla ishte inkorporuar në imazhin e artë shumë vite më parë, nuk përdorej nga askush, por ajo ishte burim i një sërë dobësish. Pasi që u hoq shfletuesi nga kompjuterët (ai edhe qëndronte në disa servera), këto dhjetëra mijëra dobësi janë zhdukur.

4. Renditni dobësitë bazuar në të dhënat e inteligjencës së kërcënimeve. Merrni parasysh jo vetëm rëndësinë e dobësisë, por edhe praninë e një shfrytëzimi publik, malware, patches, aksesit të jashtëm në sistemin me dobësi. Vlerësoni ndikimin e kësaj dobesie në sistemet kritike të biznesit: a mund të çojë në humbje të të dhënave, bllokim të shërbimit, etj.

Jo vetëm skanimi, ose si të ndërtosh procesin e menaxhimit të dobësive në 9 hapa

Hapi № 7: Rregulloni KPI-tĂ«

Mos skanoni thjesht për të skanuar. Nëse nuk ndodh asnjë gjë me dobësitë e gjetura, atëherë kjo skanimin shndërrohet në një operacion të kotë. Për të mos u bërë procedurat mbi dobësitë një formalitet, mendoni si do të vlerësoni rezultatet e tij. Sigurimi i informacionit dhe IT duhet të bien dakord se si do të organizohet puna për eliminimin e dobësive, sa shpesh do të bëhen skanime, instalime patches, etj.
Në slayd shihni shembuj të mundshëm të KPI-ve. Ka gjithashtu një listë të zgjeruar që ne ia rekomandojmë klientëve tanë. Nëse jeni të interesuar, lutem kontaktoni, unë do të ndaj këtë informacion me ju.

Jo vetëm skanimi, ose si të ndërtosh procesin e menaxhimit të dobësive në 9 hapa

Hapi № 8: Automatizoni

Përsëri do të kthehem tek skanimi. Ne në Qualys besojmë se skanimi është gjëja më pak e rëndësishme që mund të jetë sot në procesin e menaxhimit të dobësive, dhe se duhet të automatizohet sa më shumë mundeni, në mënyrë që të realizohet pa ndihmën e specialistit të sigurimit. Sot ekzistojnë shumë mjete që e lejojnë këtë. Mjafton që të kenë një API të hapur dhe numrin e nevojshëm të lidhësve.

Një shembull që më pëlqen të jap është DevOps. Nëse do të implementoni një skaner dobësish, atëherë mund të harroni thjesht mbi DevOps. Me teknologjitë e vjetra, të cilat janë skaneri klasik, nuk do t'ju lejojnë të hyni në këto procese. Zhvilluesit nuk do të presin derisa të skanoni dhe t'u jepni një raport të vështirë e të gjatë. Zhvilluesit presin që informacioni mbi dobësitë të arrijë si informacion mbi gabimet në sistemet e tyre për ndërtimin e kodit. Siguria duhet të jetë e integruar në këto procese, dhe ajo duhet të jetë thjesht një funksion që automatikisht thirret nga sistemi që përdorin zhvilluesit tuaj.

Jo vetëm skanimi, ose si të ndërtosh procesin e menaxhimit të dobësive në 9 hapa

Hapi № 9: Fokusohuni nĂ« thelb

Përqendrohuni në atë që sjell vlerë të vërtetë për kompaninë tuaj. Skanninget mund të jenë automatike, raportet gjithashtu mund të dërgohen automatikisht.
Përqendrohuni në përmirësimin e proceseve që t'i bëni ato më të fleksibla dhe të pakta për të gjithë pjesëmarrësit. Siguroni që siguria të jetë e integruar në të gjitha kontratat me partnerët tuaj, të cilët, për shembull, krijojnë aplikacione web për ju.

Nëse keni nevojë për më shumë informacion në lidhje me ndërtimin e një procesi menaxhimi të dobësive në kompaninë tuaj, mos hezitoni të kontaktoni mua dhe kolegët e mi. Do të isha i lumtur të ndihmoj.

Jo vetëm skanimi, ose si të ndërtosh procesin e menaxhimit të dobësive në 9 hapa

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster