Nazaj na blog

Ocenjevanje vase varnostne zrelosti: Kje ste?

June 26, 2024 4 min branja
Ocenjevanje vase varnostne zrelosti: Kje ste?
Nazadnje posodobljeno:

Pred izboljšanjem varnosti morate razumeti, kakšno je trenutno stanje. Sodeloval sem z organizacijami na različnih ravneh zrelosti, od startupov brez kakršnega koli varnostnega programa do mednarodnih podjetij z namenskimi varnostnimi centri za varnostne operacije. Najpogostejša napaka, ki jo vidam, je, da organizacije vlagajo v napredna orodja in storitve, ki ne ustrezajo njihovi ravni zrelosti. Ne bi najeli rdeče ekipe, če niste namestili zaznave na končnih točkah. Tukaj je praktični okvir zrelosti, ki izhaja iz mojih izkušenj, skupaj z usmeritvami o tem, kaj je prednostno na vsaki stopnji.

Tukajšnjih pet ravni je avtorjev praktični model. NIST CSF uporablja štiri ravni Tiers za opis upravljanja kibernetskega tveganja; modela nista enaka. NIST SP 1302: Using the CSF 2.0 Tiers.

Raven 1: Ad hoc

  • Brez formalnega varnostnega programa ali namenskega varnostnega osebja
  • Odzivanje šele ob incidentih: varnost dobi pozornost šele, ko gre kaj narobe
  • Brez popisa sredstev: organizacija ne ve, katere sisteme ima ali katere podatke hranijo
  • Krpanje je nedosledno ali neobstoječe, pogosto odvisno od posameznih administratorjev
  • Brez varnostnih politik ali pa politike obstajajo na papirju, a se ne uveljavljajo

Na to raven naletim pogosteje, kot bi pričakovali, zlasti v srednje velikih podjetjih, ki so hitro rasla. IT infrastrukturo so zgradila za podporo rasti in se nikoli niso vrnila, da bi jo zavarovala. Med enim projektom na tej ravni sem pridobil administratorski dostop domene v tridesetih minutah s privzetimi poverilnicami na pozabljenem storitvenem računu.

Raven 2: V razvoju

  • Obstajajo osnovne varnostne politike, ki se vsaj delno uveljavljajo
  • Nekatera varnostna orodja uvedena: protivirusna zaščita, požarna pregrada, morda filtriranje pošte
  • Letno penetracijsko testiranje, pogosto zaradi zahtev skladnosti
  • Nekdo je odgovoren za varnost, čeprav to ni njegova primarna vloga
  • Osnovna kontrola dostopa: uporabniški računi, politike gesel, neka segmentacija

Večina malih in srednjih organizacij je na tej ravni. Ključna prednostna naloga je gradnja temeljnih kontrol: večfaktorska avtentikacija, redno krpanje, segmentacija omrežja in osnovno spremljanje. Ti osnovni ukrepi preprečijo veliko večino uspešnih napadov.

Raven 3: Definirana

  • Formalni varnostni program z določenimi vlogami, odgovornostmi in proračunom
  • Redno penetracijsko testiranje in upravljanje ranljivosti s spremljanjem odprave
  • Postopki odziva na incidente dokumentirani in vsaj delno preizkušeni
  • Usposabljanje za ozaveščenost s ciljnim usposabljanjem za visoko tvegane vloge
  • Centralizirano beleženje in varnostno spremljanje

Organizacije na ravni 3 so prešle od reaktivnega k proaktivnemu pristopu. Izziv je zagotavljanje doslednosti: pogosto ugotovim močno varnost v primarnem okolju, a vrzeli v podružničnih sistemih ali oblačnih namestitvah. Fokus se mora premakniti k celoviti pokritosti in preverjanju kontrol z rednim testiranjem.

Raven 4: Upravljana

  • Varnost, ki temelji na metrikah, z določenimi KPI-ji in rednim poročanjem vodstvu
  • Neprekinjeno upravljanje ranljivosti z roki odprave na podlagi SLA
  • Varnost vključena v razvojne procese prek DevSecOps
  • Aktivno spremljanje s SOC-em ali upravljano storitvijo zaznave in odziva
  • Redne namizne vaje in preizkušena navodila za odziv na incidente

Organizacije ravni 4 merijo svojo varnostno stanje in dokazujejo izboljšanje skozi čas. Na tej ravni priporočam projekte rdeče ekipe za stresno testiranje zaznave in odziva ter osredotočenost na obveščevalne podatke o grožnjah za predvidevanje nastajajočih tveganj.

Raven 5: Optimizirana

  • Proaktivno iskanje groženj na podlagi obveščevalnih podatkov in vedenjske analitike
  • Vodilne prakse v industriji s prispevki v varnostno skupnost
  • Varnost kot poslovni omogočitelj, ne le stroškovno mesto
  • Napredne zmogljivosti: tehnologije zavajanja, avtomatiziran odziv, prilagojene zaznave

Zelo malo organizacij doseže raven 5. Te predvidevajo nove grožnje, namesto da se le branijo pred znanimi. Izvajajo skupne vaje napadalne in obrambne ekipe (purple team), razvijajo prilagojena pravila zaznave in aktivno iščejo kazalnike kompromitacije. Varnost na tej ravni je konkurenčna prednost.

Kako oceniti svojo trenutno raven

Bodite pošteni sami s seboj. Ocenjujte po več dimenzijah: upravljanje, tehnične kontrole, spremljanje, odziv na incidente ter ljudje. Mogoče ste na različnih ravneh po teh dimenzijah in to je normalno. Osredotočite prizadevanja na najšibkejšo dimenzijo, ker bodo napadalci našli in izkoriščali vrzel.

Napredovanje po lestvici zrelosti

Izboljšanje je postopno. Vsaka raven gradi na temelju prejšnje. Na ravni 1 vložite v osnovno higieno: popis virov, krpanje, avtentikacijo. Na ravni 2 zgradite formalen program z rednim testiranjem. Na ravni 3 se osredotočite na spremljanje in odziv. Na ravni 4 optimizirajte in merite. Organizacije, ki se najučinkoviteje izboljšujejo, dosledno vlagajo skozi čas, namesto da vržejo denar v varnost po vdoru. Pomagal sem podjetjem napredovati z ravni 1 na raven 3 v osemnajstih mesecih in razlika je bila dramatična.

Povezano branje: Uporabna merila varnosti; Rdeča ekipa ali penetracijski test.

Vid Grosek

Vid Grosek

Etični heker & Penetracijski tester

Pomagam slovenskim podjetjem odkriti varnostne ranljivosti, preden jih odkrijejo napadalci. Z več kot 18 leti izkušenj v kibernetski varnosti.

Vse objave

Komentarji

Ni še komentarjev. Bodite prvi!

Dodaj komentar

Vam je bil članek všeč?

Prijavite se na newsletter za mesečne varnostne vpoglede.

Prijavite se