Традиционное управление уязвимостями ускоряется в сторону перезагрузки: многие службы безопасности рассматривают непрерывное управление угрозами (CTEM), чтобы лучше согласовать свои операции с нынешними темпами изменений и атак.
Если традиционное управление уязвимостями опирается на периодические оценки, когда команды безопасности сканируют среды, выявляют уязвимости и по мере необходимости применяют исправления, то CTEM использует более гибкий подход, одновременно расширяя рамки за пределы уязвимостей, чтобы постоянно понимать уровень подверженности риску организации в терминалах, сетях, идентификационных данных, облачных средах, приложениях и пользователях.
«CTEM предлагает кое-что новое в трёх ключевых областях», — отмечает Фернандо Мальдонадо, ведущий аналитик Foundry Spain.
Первая, как он указывает, — это охват. Помимо уязвимого ПО, CTEM также фокусируется на неправильных конфигурациях, рисках, связанных с идентификацией, чрезмерных разрешениях и утёкших учётных данных — тех шлюзах, которыми всё чаще пользуются атакующие.
«Вторая — это валидация, потому что вместо опоры на балльную оценку [CTEM] проверяет, действительно ли угроза может быть реализована и смогут ли текущие средства контроля её предотвратить», — добавляет Мальдонадо.
Третье отличие, по его словам, — мобилизация, поскольку фреймворк CTEM назначает конкретного ответственного за устранение каждой проблемы, а это как раз то, на чём традиционно всё стопорится. «Метрика смещается с того, сколько уязвимостей я нашёл, на то, сколько реальных векторов атак я закрыл», — заключает он.
Разовых сканирований больше недостаточно
Текущий ландшафт угроз ясно даёт понять, что разовых сканирований больше недостаточно.
Современная инфраструктура постоянно меняется. Облачные среды, распределённые приложения, интеграции API, непрерывные развёртывания и автоматизация постоянно изменяют поверхность атак организации.
«Одиночный снимок может дать полезную информацию, но быстро устаревает, — говорит Луис Урибе, инженер по безопасности наступательного направления в Factum. — Новые активы, изменения конфигурации, открытые сервисы или модификации разрешений могут изменить уровень риска за считанные часы или дни».
Более того, атакующие действуют всё быстрее, чтобы использовать очень узкие окна возможностей. «Как следствие, организациям необходима непрерывная способность выявлять, контекстуализировать и расставлять приоритеты для тех уязвимостей, которые действительно могут быть использованы в атаке», — отмечает Урибе.
Эта скорость — ключевая причина, почему службам безопасности стоит задуматься о переходе на CTEM, добавляет Мальдонадо из Foundry Spain. В противном случае они могут действовать вслепую.
«Между оценками возникает долгий период неопределённости, а атакующие, всё чаще полагающиеся на ИИ, тратят меньше времени на эксплуатацию новых уязвимостей, — говорит он. — Просто ставить заплатки и больше ничего не делать — уже недостаточно».
Ещё одна проблема — объём, отмечает Мальдонадо. Ежегодно публикуются десятки тысяч уязвимостей, порождая неуправляемые накопления, где важные вопросы утопают среди бесчисленных мелких находок.
И наконец, следует учитывать покрытие, добавляет он.
«Сканеры видят уязвимое ПО, но не видят идентификацию, SaaS, неправильные конфигурации или векторы атак — а именно через них атакующие проникают внутрь. Сканирование показывает, что уязвимо, но не то, что может быть использовано или что действительно важно для бизнеса. Эта часть аргумента верна без необходимости доверять какому-либо вендору, потому что это структурные факты среды», — объясняет он.
Роль автоматизации и контекстного анализа
Урибе из Factum отмечает, что автоматизация и контекстный анализ — два основных столпа модели CTEM. По его мнению, первая обеспечивает непрерывную видимость активов, конфигураций, уязвимостей и изменений в среде, способствуя раннему выявлению новых угроз.
И хотя Агустин Серральта, директор по сервисам и CISO SCC España, утверждает, что автоматизация ключевая, она не заменяет человеческое суждение.
«В сложных средах невозможно управлять большими объёмами данных без автоматизации, — говорит он. — Однако полностью делегировать принятие решений алгоритмам рискованно, особенно если эти модели не пересматриваются или устаревают».
Как следствие, контекстный анализ должен сочетать технический контекст (возможность эксплуатации, подверженность, существующие меры) с бизнес-контекстом (какие системы поддерживают критически важные процессы, юридические обязательства или договорные соглашения), отмечает он.
«Без такого сочетания нет настоящего управления рисками, а только расстановка приоритетов на основе технических потребностей», — говорит он.
Хавьер Кастильо, операционный директор Secure&IT, отмечает, что важно понимать: CTEM не заменяет тестирование на проникновение или деятельность red team, которые «остаются фундаментальными сервисами для выявления сложных уязвимостей, ошибок проектирования, логических сбоев или продвинутых атакующих техник, которые вряд ли могут быть обнаружены с помощью автоматизированных процессов», — говорит он.
Поэтому, добавляет он, непрерывный мониторинг и наступательные оценки следует рассматривать как взаимодополняющие возможности в рамках зрелой стратегии кибербезопасности.
Переход от реактивной стратегии к непрерывному управлению угрозами
Хосе де ла Крус, технический директор TrendAI Iberia, говорит, что автоматизация играет фундаментальную роль, позволяя организациям реализовать пять фаз CTEM — определение рамок, обнаружение, расстановку приоритетов, валидацию и мобилизацию — гибко и эффективно.
При наличии автоматизации «человек становится аналитиком, который контролирует (human-in-the-loop) корректную работу модели и валидирует производимые данные, тем самым гарантируя эффективную и надёжную реализацию», — говорит он.
Предприятиям следует в первую очередь направить эти усилия на получение всестороннего представления о своей поверхности атаки, включая все активы организации: традиционную инфраструктуру, облачные среды, приложения, цифровые идентификации, подключённые устройства и сервисы, доступные третьим сторонам, объясняет Кастильо из Secure&IT.
«Нельзя защитить то, чего не знаешь, и многие организации всё ещё не имеют полного видения всех элементов, составляющих их экосистему», — говорит он.
Отсюда организациям следует работать над созданием непрерывных процессов выявления, валидации, расстановки приоритетов и устранения рисков.
«Это включает внедрение возможностей и решений для непрерывного мониторинга, которые автоматизируют сбор и корреляцию информации, устанавливают метрики, ориентированные на риск, и создают механизмы взаимодействия между различными техническими и бизнес-командами», — добавляет он.
Сложности внедрения CTEM
Компании сталкиваются со многими сложностями при переходе на CTEM, главная из которых — уменьшение фрагментации, считает Серральта из SCC España, потому что «у нас слишком много инструментов, консолей, отчётов и данных, которыми просто невозможно управлять».
На организационном уровне, по мнению Серральты, серьёзным барьером остаются и «силосы». «Когда непонятно, кто принимает решения или кто несёт ответственность, безопасность оказывается под угрозой. На культурном уровне сходятся несколько естественных сопротивлений: нехватка времени, исключительная ориентация на комплаенс или чрезмерная зависимость от инструментов».
Мальдонадо из Foundry Spain считает, что «культурный аспект — самый сложный».
«Он предполагает смену мышления: от поиска и отчётов об уязвимостях к валидации и снижению бизнес-рисков, сопротивление желанию охотиться на них поодиночке и принятие того факта, что CTEM — это не продукт, поставляемый вендором, а операционная модель, которую организация должна разработать и внедрить сама. Именно этот момент губит большинство программ, потому что покупают инструмент, ожидая, что он принесёт с собой культуру, а так никогда не работает». С точки зрения регулирования, Серральта полагает, что CTEM хорошо вписывается в принцип управления рисками, требуемый европейскими нормативными актами, «но только если он реализован с управлением, отслеживаемостью и человеческим контролем в соответствии с корпоративными политиками безопасности, а также политиками допустимого использования технологий, данных и ИИ, которые мы должны определить и довести до всего персонала организации».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Víctor Manuel Fernández




