Число обнаруживаемых в коде уязвимостей продолжает расти. По подсчетам «Лаборатории Касперского», только в первой половине этого года было найдено 5,2 тыс. критических ошибок — почти на 50% больше, чем за тот же период прошлого года. При этом сокращается время между публикацией информации об уязвимости и первыми попытками ей воспользоваться. Не последнюю роль в этом процессе играет стремительное развитие ИИ-систем: помогая компаниям находить слабые места в коде, ИИ одновременно показывает хакерам, как быстрее их проэксплуатировать.
Кажется, что решить проблему с брешами очень легко. Нужно поставить сканер, почаще проверять инфраструктуру и обновлять уязвимые системы. Но статистика сервиса Kaspersky Incident Response свидетельствует об обратном: каждая третья кибератака в России в этом году начиналась именно с эксплуатации ошибки, причем речь часто идет об известных дефектах, а не об уязвимостях нулевого дня.
Дело в том, что наличие сканера вовсе не говорит о качественном управлении уязвимостями. Продукт только находит ошибки (причем не всегда оперативно), после чего на плечи команды ложатся задачи по их приоритизации и устранению. Эти процессы могут тянуться неделями, а тем временем в инфраструктуру легко может попасть злоумышленник.
Где теряется время
Первое промедление может произойти сразу после появления информации об уязвимости в базах данных. Помимо контроля брешей, служба ИБ занимается десятком других задач, поэтому мониторинг информации полностью доверяет сканеру. Если он настроен на еженедельный запуск, новая уязвимость попадет в отчет примерно через несколько дней. В компании, где сканирование проводится раз в квартал, это происходит сильно позже. Злоумышленники же целенаправленно следят за лентой публикаций и сразу узнают о новых брешах.
Когда в руки специалистов попадает отчет, в нем оказывается далеко не одна ошибка, поэтому встает вопрос, с чего начать. Критические уязвимости проходят вне очереди, но злоумышленники могут воспользоваться не только ими. Между тем решения по приоритизации редко принимаются на основе данных: чаще за основу берется порядок ошибок в отчете, название уязвимой системы (какая на слуху, с той и начинают) или повышенная активность ее владельца. Из-за этого риск пропустить серьезную угрозу очень велик. Наконец ИТ-департамент берет уязвимость в работу, и… она вновь попадает в очередь: нужно проверить совместимость обновления, дождаться окна обслуживания.
Установив обновление, специалисты с легким сердцем закрывают тикет и ставят статус «выполнено». Но проверит ли кто-нибудь, что патч встал на все затронутые машины? Даже на ту, которая в момент установки была выключена? Вероятно, нет, и тогда компания будет думать, что уязвимость закрыта, хотя фактически она останется в инфраструктуре еще на неопределенный срок. Это худший из возможных исходов: риск остался, но перестал быть виден.
Сложите все вместе, и получится, что от публикации до реального закрытия проходят месяцы. Обвинить тут особо некого: каждый участник цепочки сделал то, что должен был. Просто сама эта цепочка собрана из звеньев, между которыми есть пробелы.
Рецепт управления уязвимостями
Чтобы у злоумышленников было как можно меньше поводов заглянуть к вам в инфраструктуру, важно убедиться, что в организации четко выстроены четыре основных процесса.
Инвентаризация
Невозможно проверить безопасность системы, о существовании которой никто не знает. Вместе с тем практически в любой крупной инфраструктуре найдется сервер, поднятый «на неделю» три года назад, сетевое устройство, оставшееся от предыдущих владельцев бизнеса, или рабочая станция, которую забыли при переезде офиса. Все эти активы могут представлять серьезную угрозу.
Задача инвентаризации — обеспечить полную прозрачность ИТ-инфраструктуры. Для этого составляется актуальный список активов.
Приоритизация
При анализе уязвимости не стоит ориентироваться только на оценку из публичного каталога, например NVD, — она может существенно расходиться с реальным ущербом от эксплуатации бреши. Значительное влияние будет оказывать то, как устроена инфраструктура конкретной организации. Например, один и тот же дефект в сервере, который находится в изолированном сегменте, и в системе, доступной из Интернета, — это два очень разных риска.
Полезная приоритизация учитывает не только публичный уровень опасности, но и роль уязвимого актива в инфраструктуре, вероятность эксплуатации и реальные тренды атак. Ориентироваться можно на различные отраслевые отчеты, например, в этом году команда Kaspersky Security Services подготовила подробное исследование первоначальных векторов атак с примерами реальных инцидентов.
Настройка конфигураций
Слишком мягкие настройки доступа, отключенные механизмы защиты и оставленные учетные записи по умолчанию формально не являются уязвимостями, но именно они часто становятся точкой входа. Чтобы злоумышленник не смог воспользоваться недостаточной настройкой конфигураций, следует соблюдать несколько правил базовой гигиены:
- удалять учетные записи по умолчанию;
- использовать сложные пароли и MFA;
- отключать неиспользуемые сервисы;
- применять принцип минимальных привилегий.
Подтверждение
На этом этапе слепые пятна встречаются особенно часто. Как правило, после того как ИТ-департамент формально устанавливает обновление, уязвимость считается закрытой. Однако прежде чем окончательно выдохнуть, важно как минимум проверить, что патч успешно применился на всех затронутых системах и действительно устранил уязвимость.
Пять задач — одно решение
Наше новое решение Kaspersky Vulnerability Management помогает специалистам по ИБ наладить централизованное управление уязвимостями, активами и ошибками конфигурации. Продукт решает пять ключевых задач.
- Сокращает время между публикацией данных об уязвимости и ее обнаружением на активах. Продукт автоматически проводит инвентаризацию инфраструктуры, отслеживая даже давно забытые всеми активы, и непрерывно сканирует ее в поисках уязвимостей. Проверка выполняется двумя способами: агентным и безагентным. В первом случае решение работает поверх Kaspersky Endpoint Security, что позволяет проводить глубокий анализ рабочих станций и серверов без передачи сервисных учетных данных по сети. Во втором — анализирует порты и сервисы там, где агента нет. Оба способа дополняют друг друга, позволяя полностью покрыть инфраструктуру компании.
- Проверяет конфигурации. Соблюдение стандартов безопасности проверяется по готовым профилям, включая профили ФСТЭК.
- Приоритизирует уязвимости. Приоритеты выставляются с учетом уровня опасности, особенностей конкретного актива, вероятности эксплуатации и других параметров.
- Оперативно исправляет ошибки. Здесь работают рекомендации по устранению и централизованный патч-менеджмент, встроенный в привычную инфраструктуру администрирования.
- Помогает удостовериться, что брешь закрыта полностью. Задача по устранению дефекта признается завершенной только после повторной проверки.
Kaspersky Vulnerability Management помогает превратить управление уязвимостями из набора разрозненных действий в продуманный цикл. Подробности о возможностях и лицензировании можно найти на странице решения.
уязвимости
Советы