«Microsoft» предупреждает: окно для установки патчей сжимается, компания призывает переходить к сдерживанию угроз на уровне сети

уязвимости патчи сетевая безопасность Microsoft кибератаки Zero Trust csoonline.com

Окно для установки патчей стремительно сжимается: атакующие действуют быстрее, чем предприятия успевают развернуть исправления. Microsoft призывает внедрять сетевые средства контроля для защиты в критический промежуток между раскрытием уязвимости и ее устранением. Узнайте, как новая «плоскость управления» безопасностью помогает выиграть время.

Microsoft предупреждает: окно для установки исправлений стремительно сужается, поскольку злоумышленники переходят от раскрытия уязвимости к ее эксплуатации быстрее, чем предприятия успевают безопасно развернуть патчи. Компания призывает организации внедрять средства контроля на уровне сети, чтобы ограничить воздействие в этот промежуток.

В блог-посте Игорь Сахнов, корпоративный вице-президент и генеральный менеджер Azure Networking в Microsoft, заявил, что традиционная модель управления уязвимостями «все больше отражает мир, которого больше не существует», поскольку современные сроки атак сжимаются, а корпоративные процессы остаются неизменными.

«Когда уязвимость раскрывалась, у организаций было время разобраться в проблеме, оценить затронутые системы, протестировать патчи, согласовать окна изменений и развернуть исправления до того, как начиналась массовая эксплуатация, — написал Сахнов. — Сегодня этот срок стремительно сокращается».

Сроки атак сжимаются, а установка патчей остается сложной

Microsoft отмечает, что уязвимости теперь «более заметны, более широко распространены и быстрее превращаются в оружие, чем когда-либо», в то время как корпоративные среды стали сложнее, охватывая гибридную и мультиоблачную инфраструктуру.

«Современные атаки действуют в масштабах интернета. Исследования в области безопасности, публичные раскрытия, proof-of-concept эксплойты и разведданные об угрозах распространяются по всему миру за считанные часы», — написал Сахнов, добавив, что «между тем операционные реалии корпоративных сред не изменились».

Это несоответствие создает то, что Microsoft описывает как «один из самых опасных периодов в современной кибербезопасности: промежуток между осведомленностью и устранением».

Шрия Мехротра, директор-аналитик Gartner, отметила, что такое сжатие уже заметно в определенных средах.

«Да, особенно для высокорисковых систем, доступных через интернет. Злоумышленники могут эксплуатировать критические уязвимости в течение нескольких часов, в то время как многим предприятиям все еще требуются недели на тестирование и развертывание патчей», — сказала Мехротра, добавив, что такая динамика «применима не ко всем уязвимостям и не ко всем организациям».

Microsoft заявляет, что достижения в области ИИ и быстрое распространение информации об эксплойтах еще больше ускоряют время от раскрытия до атаки.

«По мере того как эти возможности становятся более доступными, временной промежуток между раскрытием и эксплуатацией продолжает сжиматься», — написал Сахнов, назвав результатом «структурный дисбаланс» между атакующими и защищающимися.

Сетевые средства контроля как плоскость управления

Чтобы устранить этот разрыв, Microsoft предлагает перейти к тому, что она называет новой «плоскостью управления» безопасностью, сосредоточенной на сети.

«Когда рабочая нагрузка не может немедленно защитить себя, другой уровень должен помочь обеспечить защиту», — написал Сахнов, добавив, что организации «все чаще обращаются к сети» как к этому уровню.

В отличие от средств контроля на конечных точках, сетевая защита «действует вокруг рабочих нагрузок, а не внутри них», что позволяет применять меры защиты без ожидания развертывания патчей или модификации приложений.

«Цель не в том, чтобы избежать установки исправлений, — написал Сахнов. — Цель в том, чтобы создать значимый уровень защиты на период, пока установка исправлений еще не завершена».

Мехротра отметила, что такой подход является продолжением существующих практик безопасности, а не полным отказом от них.

«Команды безопасности должны расставлять приоритеты для уязвимостей, которые активно эксплуатируются и доступны извне, а затем использовать сегментацию, контроль трафика, политики WAF/IPS или временную изоляцию до тех пор, пока патчи не будут безопасно развернуты», — сказала она. «Хотя плоскость управления автоматизирует процессы, это в значительной степени эволюция устоявшихся подходов к сегментации, компенсирующему контролю и Zero Trust».

Практические проблемы в реальных средах

Хотя модель делает упор на более быстрое сдерживание на уровне сети, аналитики отмечают, что ее внедрение в компаниях остается неравномерным.

Мехротра заметила, что такой подход более осуществим в зрелых средах.

«Эта модель практична для зрелых облачных сред, но многие предприятия по-прежнему сталкиваются с трудностями при ее последовательном внедрении, — сказала она. — Эффективное сдерживание в реальном времени зависит от точной инвентаризации активов, картографирования экспозиции, видимости трафика, контекста приложений и централизованного применения политик».

Бхупендра Чопра, сооснователь и директор по доходам Kanerika, заявил, что многим организациям все еще не хватает базовой видимости, необходимой для работы такой модели.

«Реалистично? Пока нет, — сказал Чопра. — У большинства крупных предприятий нет единого точного представления о своих собственных системах. Записи об активах хранятся в разных инструментах, которые не взаимодействуют друг с другом, а ответственность за то или иное приложение переходит из рук в руки без обновления информации о том, кто за него отвечает».

Границы сдерживания до установки патча

Microsoft заявляет, что цель плоскости управления — снизить подверженность риску в период между раскрытием и устранением, а не заменить установку исправлений.

«В этой новой реальности организации не могут полагаться только на установку исправлений», — написал Сахнов, добавив, что стратегии безопасности должны сочетать «надежные практики управления патчами с компенсирующими средствами контроля, способными реагировать со скоростью машины».

Аналитики предупреждают, что reliance на сдерживание несет в себе собственные риски, если не управлять им осторожно.

«Сетевое сдерживание может пропустить неуправляемые, зашифрованные, основанные на идентификации или альтернативные пути атак», — сказала Мехротра, добавив, что слишком широкие меры контроля могут нарушить работу легитимных бизнес-сервисов. «Организации должны рассматривать сдерживание как способ немедленного снижения риска и выигрыша времени, а не как замену постоянной установке исправлений».

Чопра также отметил риск того, что временные меры контроля станут постоянными.

«Сетевое правило блокирует рискованный путь, никто не возвращается, чтобы исправить основную систему, и через полтора года этот обходной путь становится собственной ответственностью, которую никто не помнит, как утверждал», — сказал он.

Обозначенный Microsoft сдвиг делает новый акцент на управлении рисками в период, когда уязвимости известны, но еще не исправлены. «Будущее кибербезопасности будет зависеть от способности организации снижать риск в промежутке между раскрытием и устранением», — написал Сахнов.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: