Всплеск уязвимостей заставляет CISO переосмыслить управление уязвимостями

управление уязвимостями ии-атаки своевременное исправление виртуальное исправление кибербезопасность патч-менеджмент csoonline.com

Пересмотрите стратегию управления уязвимостями: переходите на своевременное исправление, чтобы не отставать от ИИ-атак. Ускорьте устранение уязвимостей за счёт разведданных в реальном времени и компенсирующих мер контроля. Не дайте атакующим ИИ опередить вас — модернизируйте управление уязвимостями прямо сейчас.

Эксперты по безопасности призывают компании пересмотреть стратегии управления уязвимостями и перейти к «своевременному» исправлению в ответ на ускоряющуюся эксплуатацию уязвимостей.

Злоумышленники обращаются к ИИ, чтобы ускорить эксплуатацию уязвимостей и компрометацию цепочек поставок, поэтому традиционные методы управления уязвимостями больше не успевают за темпами.

Мухаммад Яхья Патель, виртуальный CISO и советник по кибербезопасности в регионе EMEA от поставщика управляемых услуг безопасности Huntress, недавно заявил CSO, что «организациям необходимо перевести свою программу управления уязвимостями на риск-ориентированный, непрерывный [подход], привязанный к разведданным об эксплуатации в реальном времени, а не к плановым циклам исправлений, которые оставляют окна для эксплуатации открытыми на дни и недели».

Дикий рубеж

Передовые инструменты ИИ, такие как Claude Mythos, ознаменовали структурный сдвиг в кибербезопасности, легко выявляя уязвимости в огромных масштабах — как отмечают государственные организации по обеспечению безопасности, такие как Национальный центр кибербезопасности Великобритании, это, вероятно, приведёт к всплеску количества исправлений.

«Большинство организаций уже с трудом устраняют известные проблемы быстро, поэтому всплеск обнаружений с помощью ИИ может легко перегрузить команды и расширить разрыв между обнаружением проблем и их исправлением», — говорит CSO Эндрю Вудфорд, технический директор поставщика сетевой безопасности Titania. «Во многом это просто обнажает проблему, которая уже существует».

Шейн Фрай, технический директор поставщика кибербезопасности RunSafe Security, утверждает, что исправление как стратегия безопасности находится в кризисе уже много лет, а ускоренное ИИ обнаружение уязвимостей просто перевело его через край.

Некоторые эксперты утверждают, что виртуальное исправление — метод, при котором попытки эксплуатации блокируются на уровне безопасности, а не исправляется уязвимый код, — представляет собой разумную стратегию смягчения, но у Фрая есть сомнения по поводу такого подхода.

«Хотя виртуальное исправление будет играть роль в будущем, его эффективность ограничена, и оно заставляет команды безопасности гнаться за разрывом, который они никогда не смогут закрыть», — говорит Фрай.

Вместо этого командам безопасности необходимо перейти к подходам, ориентированным на смягчение, которые делают невозможным для злоумышленников использовать ошибки в программном обеспечении.

«Устранение целых классов эксплойтов заранее снимает остроту проблемы с разрывом в исправлениях и позволяет сделать исправление стратегическим, а не реактивным», — утверждает Фрай.

«Предполагать автономию»

Традиционная модель управления исправлениями была разработана для мира, где обнаружение уязвимостей происходило со скоростью человека: исследователь-человек находит недостаток, сообщает о нём, назначается CVE, вендоры выпускают исправление, предприятия тестируют и развёртывают его — процесс, который может занять недели.

Обнаружение уязвимостей с помощью ИИ разрушает эту модель.

«Если атакующий ИИ может идентифицировать, подтвердить и использовать уязвимости без разрешения человека, то медианное время исправления в 43 дня, как указано в DBIR от Verizon, — это наименьшая из ваших проблем», — утверждает Рик Фергюсон, вице-президент по разведке безопасности в Forescout. «Система ИИ не ждёт, пока PoC появится на GitHub или оценка CVSS упадёт в панель управления. Она находит недостаток, подтверждает возможность эксплуатации и движется дальше».

Фергюсон выступает за смену подхода к тому, что он называет «Предполагать автономию».

«Вопрос в том, какие компенсирующие меры контроля вы внедряете между обнаружением и устранением, и как вы ограничиваете то, что злоумышленник может сделать с уже полученным доступом», — объясняет Фергюсон.

Своевременное исправление вписывается в эту философию и является желаемой целью, но на практике может быть трудно достижимо, особенно для многих предприятий, испытывающих трудности с управлением активами.

«Своевременное исправление — это здраво в принципе: приоритизировать и развёртывать исправления по мере появления разведданных об эксплуатации, а не ждать запланированного окна», — говорит Фергюсон. «Но для его достижения есть реальные требования: непрерывная видимость активов, точное знание того, что у вас есть, где это находится и каков текущий статус подверженности риску».

Например, добавляет Фергюсон, «вы не можете своевременно исправить уязвимость на устройстве, о существовании которого в вашей сети вы не знали».

Виртуальное исправление

Гюнтер Оллманн, технический директор компании Cobalt, предоставляющей услуги пентестинга, отмечает, что своевременное исправление имеет смысл, если и когда исправление доступно, — но это не всегда возможно.

«Основная проблема заключается в обнаружении новых уязвимостей в коде или системах, которые бизнес не имеет прав или возможностей исправить самостоятельно, и он зависит от третьих сторон в разработке исправления — и, следовательно, подчиняется внешним SLA [соглашениям об уровне обслуживания]», — объясняет Оллманн.

В таких случаях предприятиям потребуется развернуть виртуальные исправления, способные блокировать или отклонять векторы эксплуатации уязвимой системы.

«Бизнес отчаянно нуждается в быстрой расшифровке новой уязвимости и динамическом создании соответствующего блокирующего правила — или правил — для своей многоуровневой защиты», — говорит Оллманн.

Виртуальное исправление может смягчить угрозы безопасности, особенно в средах операционных технологий (OT) и IoT, где применение исправления от вендора к работающей производственной системе сопряжено с риском незапланированного простоя или прерывания работы системы безопасности, но оно служит лишь временной мерой, сообщает Фергюсон CSO.

«Контроль на уровне сети, который блокирует эксплуатацию известной уязвимости, пока вы проходите цикл тестирования и развёртывания для реального исправления, — это компенсирующая мера», — отмечает Фергюсон, который предупреждает, что виртуальные исправления имеют множество недостатков.

«Виртуальные исправления требуют точных сигнатур обнаружения, они не устраняют основную уязвимость и могут создать ложное ощущение закрытия, что откладывает надлежащее исправление на неопределённый срок», — утверждает Фергюсон. «Риск в том, что временное становится постоянным. Основная уязвимость остаётся открытой, и виртуальное исправление становится причиной, по которой никто к ней не возвращается».

Своевременное снижение рисков

Дуглас Макки, директор по разведке уязвимостей в Rapid7, выступает за то, что он называет своевременным снижением рисков, а не своевременным исправлением, из-за практических трудностей последнего.

«В реальном мире, особенно в OT, медицинских устройствах и критически важных для бизнеса системах, вы не всегда можете исправить уязвимость в ту же секунду, когда появляется CVE», — утверждает Макки. «Вам всё ещё нужны тестирование, окна обслуживания, планы отката и кто-то, кто действительно владеет активом. Однако старый цикл ежемесячного сканирования, отчёта и исправления не выдержит такого темпа».

Советы по модернизации управления уязвимостями

Корпоративная поверхность атаки значительно расширилась в последнее время, а модели управления исправлениями не поспевают за этим. В ответ руководителям служб безопасности необходимо превратить стратегии управления уязвимостями в функцию непрерывного мониторинга, а не в процесс сортировки и устранения.

Модернизация корпоративных подходов к управлению уязвимостями включает «интеграцию разведданных об эксплуатации в реальном времени в приоритизацию, развёртывание компенсирующих мер контроля в момент обнаружения, а не при выпуске исправления, и видимость всего портфеля активов, которую обычные инструменты управления исправлениями никогда не были рассчитаны покрывать», — говорит Фергюсон.

Макки из Rapid7 подчёркивает, что командам безопасности необходимо отделять «известно уязвимое» от «действительно достижимого и эксплуатируемого в моей среде».

Этот процесс может быть достигнут с помощью комбинации инвентаризации активов, картирования интернет-подверженности, отслеживания KEV, разведки уязвимостей, владения активами и путей экстренных изменений.

«Приоритизация на основе таких факторов риска, как публичная подверженность, известная эксплуатация, потенциал автоматизации и техническое воздействие, является ключевой», — заключает Макки.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: