Same ocene CVSS ne kažejo dejanskega tveganja za vašo organizacijo. Po osemnajstih letih penetracijskega testiranja vam lahko povem, da je slepo sledenje CVSS pripeljalo mnoge organizacije do tega, da so najprej popravile napačne stvari. Videl sem podjetja, ki so tedne porabila za krpanje ranljivosti CVSS 9.8 na izoliranem internem testnem strežniku, medtem ko so ignorirala težavo CVSS 6.5 na svojem plačilnem prehodu, dostopnem iz interneta. Testni strežnik ni predstavljal praktično nobenega tveganja; ranljivost plačilnega prehoda je bila aktivno izkoriščana v dejanskih napadih.
Dejavniki onkraj CVSS
CVSS meri tehnične značilnosti ranljivosti v izolaciji. Dejansko tveganje je odvisno od konteksta, ki ga lahko zagotovite samo vi in vaš penetracijski tester.
- Kritičnost sredstva - Ranljivost na vašem jedru bančne platforme je bistveno drugačna od iste ranljivosti na internem wikiju. Stranke vedno prosim, da pred začetkom projekta zagotovijo inventar sredstev z ocenami poslovne kritičnosti.
- Izpostavljenost - Je dostopen iz interneta ali notranji? Je za VPN-jem? Napadna površina dramatično vpliva na verjetnost izkoriščanja. Kritična ranljivost za tremi plastmi segmentacije omrežja je manj nujna kot srednja ranljivost, neposredno dostopna z interneta.
- Razpoložljivost exploita - Ali obstaja javni modul Metasploit ali dokaz izvedljivosti? Ranljivosti z lahko dostopno kodo exploita se premaknejo na vrh seznama prioritet, ker je ovira za izkoriščanje praktično nična.
- Občutljivost podatkov - Dostop do javne tržne vsebine je zelo drugačna skrb kot dostop do finančnih podatkov strank ali zdravstvenih zapisov. Vrsta in obseg ogroženih podatkov morata močno vplivati na prioritizacijo.
Matrika prioritizacije
Uporabljam kontekstualno matriko prioritizacije, ki kombinira tehnično resnost, kritičnost sredstva, izpostavljenost in razpoložljivost exploita.
- Kritično - Popravite v 24-48 urah. Internetno izpostavljene ranljivosti na kritičnih sredstvih z razpoložljivimi exploiti. Običajno identificiram eno do tri takih na projekt in jih stranki sporočim takoj ob odkritju.
- Visoko - Popravite v 1-2 tednih. Resne ranljivosti na pomembnih sistemih, ki zahtevajo takojšnjo pozornost, vendar dopuščajo procese upravljanja sprememb.
- Srednje - Popravite v 30 dneh. Resnične ranljivosti z ublažujočimi dejavniki, kot sta omejena izpostavljenost ali nižja kritičnost sredstva.
- Nizko - Popravite, ko je priročno. Informativne ugotovitve, odstopanja od najboljših praks in izboljšave obrambe v globino.
Upoštevanje verige napadov
Včasih srednja ranljivost omogoča kritično pot napada. Posamezne ugotovitve ne obstajajo v izolaciji. Srednje resna ranljivost razkritja informacij lahko razkrije notranjo arhitekturo omrežja, ki izkoriščanje druge ranljivosti naredi trivialno. Nizko resno privzeto geslo na notranji storitvi lahko zagotovi oporišče za nadaljnji dostop do kritični strežnik baze podatkov. V poročilih vedno narišem verige napadov. Imel sem projekte, kjer se je pet posamično srednje ocenjenih ugotovitev kombiniralo v verigo, ki mi je dala dostop domenskega administratorja z interneta. Nobena posamezna ugotovitev ne bi sprožila nujne odprave, vendar je veriga predstavljala kritično tveganje.
Praktični pristop
Tukaj je okvir, ki ga uporabljam za prevod ugotovitev v izvedljiv načrt odprave.
- Identificirajte najpomembnejše sisteme - sodelujte z deležniki pri definiranju treh do petih najkritičnejših sredstev, katerih kompromitacija bi povzročila največji poslovni vpliv
- Preslikajte napadalne poti do njih - sledite vsaki ugotovitvi nazaj do potencialnih poti, ki vodijo do kritičnih sredstev
- Prioritizirajte prekinitev poti - popravite ranljivost, ki prekine največ napadnih poti, včasih en sam popravek na kritični ožini hkrati odstrani več poti
- Uravnotežite hitro izvedljive ukrepe s strateškimi popravki - začnite s konfiguracijskimi spremembami za zmanjšanje takojšnjega tveganja, medtem ko načrtujete večje arhitekturne izboljšave
Komuniciranje odločitev o prioritizaciji
Ko predstavim prioritizirane ugotovitve, vključim vizualni diagram napadalne poti, ki prikazuje, kako se posamezne ranljivosti povezujejo v verige izkoriščanja, ki vodijo do kritičnih sredstev. Ekipe so veliko bolj motivirane za obravnavo ranljivosti, ko natančno vidijo, kako bi jih napadalec uporabil, namesto da jim preprosto povedo številko resnosti.
Zavestno sprejemanje tveganja
Vsake ranljivosti ni treba popraviti. Nekatere ugotovitve so lahko sprejete kot preostalo tveganje, ker strošek odprave presega potencialni vpliv ali ker nadomestne kontrole zadostno zmanjšujejo tveganje. Ključno je, da je ta odločitev sprejeta zavestno in dokumentirana. Strankam pomagam ustvariti formalne zapiše sprejemanja tveganja, s čimer zagotovim, da odločitev sprejme nekdo z ustreznimi pooblastili in da se periodično pregleduje.
Viri za navedene postopke in zahteve: FIRST CVSS v4.0; FIRST EPSS.
Za načrtovanje nadaljnjih ukrepov sta povezana članka Ranljivost proti tveganju: Kaj morajo vedeti odlocitelji in Ponovni varnostni pregled: od ugotovitev do preverjene odprave.
Komentarji
Ni še komentarjev. Bodite prvi!
Dodaj komentar