Microsoft предупреждает: окно для установки исправлений стремительно сужается, поскольку злоумышленники переходят от раскрытия уязвимости к ее эксплуатации быстрее, чем предприятия успевают безопасно развернуть патчи. Компания призывает организации внедрять средства контроля на уровне сети, чтобы ограничить воздействие в этот промежуток.
В блог-посте Игорь Сахнов, корпоративный вице-президент и генеральный менеджер Azure Networking в Microsoft, заявил, что традиционная модель управления уязвимостями «все больше отражает мир, которого больше не существует», поскольку современные сроки атак сжимаются, а корпоративные процессы остаются неизменными.
«Когда уязвимость раскрывалась, у организаций было время разобраться в проблеме, оценить затронутые системы, протестировать патчи, согласовать окна изменений и развернуть исправления до того, как начиналась массовая эксплуатация, — написал Сахнов. — Сегодня этот срок стремительно сокращается».
Сроки атак сжимаются, а установка патчей остается сложной
Microsoft отмечает, что уязвимости теперь «более заметны, более широко распространены и быстрее превращаются в оружие, чем когда-либо», в то время как корпоративные среды стали сложнее, охватывая гибридную и мультиоблачную инфраструктуру.
«Современные атаки действуют в масштабах интернета. Исследования в области безопасности, публичные раскрытия, proof-of-concept эксплойты и разведданные об угрозах распространяются по всему миру за считанные часы», — написал Сахнов, добавив, что «между тем операционные реалии корпоративных сред не изменились».
Это несоответствие создает то, что Microsoft описывает как «один из самых опасных периодов в современной кибербезопасности: промежуток между осведомленностью и устранением».
Шрия Мехротра, директор-аналитик Gartner, отметила, что такое сжатие уже заметно в определенных средах.
«Да, особенно для высокорисковых систем, доступных через интернет. Злоумышленники могут эксплуатировать критические уязвимости в течение нескольких часов, в то время как многим предприятиям все еще требуются недели на тестирование и развертывание патчей», — сказала Мехротра, добавив, что такая динамика «применима не ко всем уязвимостям и не ко всем организациям».
Microsoft заявляет, что достижения в области ИИ и быстрое распространение информации об эксплойтах еще больше ускоряют время от раскрытия до атаки.
«По мере того как эти возможности становятся более доступными, временной промежуток между раскрытием и эксплуатацией продолжает сжиматься», — написал Сахнов, назвав результатом «структурный дисбаланс» между атакующими и защищающимися.
Сетевые средства контроля как плоскость управления
Чтобы устранить этот разрыв, Microsoft предлагает перейти к тому, что она называет новой «плоскостью управления» безопасностью, сосредоточенной на сети.
«Когда рабочая нагрузка не может немедленно защитить себя, другой уровень должен помочь обеспечить защиту», — написал Сахнов, добавив, что организации «все чаще обращаются к сети» как к этому уровню.
В отличие от средств контроля на конечных точках, сетевая защита «действует вокруг рабочих нагрузок, а не внутри них», что позволяет применять меры защиты без ожидания развертывания патчей или модификации приложений.
«Цель не в том, чтобы избежать установки исправлений, — написал Сахнов. — Цель в том, чтобы создать значимый уровень защиты на период, пока установка исправлений еще не завершена».
Мехротра отметила, что такой подход является продолжением существующих практик безопасности, а не полным отказом от них.
«Команды безопасности должны расставлять приоритеты для уязвимостей, которые активно эксплуатируются и доступны извне, а затем использовать сегментацию, контроль трафика, политики WAF/IPS или временную изоляцию до тех пор, пока патчи не будут безопасно развернуты», — сказала она. «Хотя плоскость управления автоматизирует процессы, это в значительной степени эволюция устоявшихся подходов к сегментации, компенсирующему контролю и Zero Trust».
Практические проблемы в реальных средах
Хотя модель делает упор на более быстрое сдерживание на уровне сети, аналитики отмечают, что ее внедрение в компаниях остается неравномерным.
Мехротра заметила, что такой подход более осуществим в зрелых средах.
«Эта модель практична для зрелых облачных сред, но многие предприятия по-прежнему сталкиваются с трудностями при ее последовательном внедрении, — сказала она. — Эффективное сдерживание в реальном времени зависит от точной инвентаризации активов, картографирования экспозиции, видимости трафика, контекста приложений и централизованного применения политик».
Бхупендра Чопра, сооснователь и директор по доходам Kanerika, заявил, что многим организациям все еще не хватает базовой видимости, необходимой для работы такой модели.
«Реалистично? Пока нет, — сказал Чопра. — У большинства крупных предприятий нет единого точного представления о своих собственных системах. Записи об активах хранятся в разных инструментах, которые не взаимодействуют друг с другом, а ответственность за то или иное приложение переходит из рук в руки без обновления информации о том, кто за него отвечает».
Границы сдерживания до установки патча
Microsoft заявляет, что цель плоскости управления — снизить подверженность риску в период между раскрытием и устранением, а не заменить установку исправлений.
«В этой новой реальности организации не могут полагаться только на установку исправлений», — написал Сахнов, добавив, что стратегии безопасности должны сочетать «надежные практики управления патчами с компенсирующими средствами контроля, способными реагировать со скоростью машины».
Аналитики предупреждают, что reliance на сдерживание несет в себе собственные риски, если не управлять им осторожно.
«Сетевое сдерживание может пропустить неуправляемые, зашифрованные, основанные на идентификации или альтернативные пути атак», — сказала Мехротра, добавив, что слишком широкие меры контроля могут нарушить работу легитимных бизнес-сервисов. «Организации должны рассматривать сдерживание как способ немедленного снижения риска и выигрыша времени, а не как замену постоянной установке исправлений».
Чопра также отметил риск того, что временные меры контроля станут постоянными.
«Сетевое правило блокирует рискованный путь, никто не возвращается, чтобы исправить основную систему, и через полтора года этот обходной путь становится собственной ответственностью, которую никто не помнит, как утверждал», — сказал он.
Обозначенный Microsoft сдвиг делает новый акцент на управлении рисками в период, когда уязвимости известны, но еще не исправлены. «Будущее кибербезопасности будет зависеть от способности организации снижать риск в промежутке между раскрытием и устранением», — написал Сахнов.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Gyana Swain




