software-and-computer-engineering
Quantification de la vulnérabilité : Comment calculer et atténuer les risques de sécurité dans les réseaux complexes
Table of Contents
Comprendre la vulnérabilité des réseaux dans les environnements informatiques modernes
Dans le paysage numérique interconnecté d'aujourd'hui, la compréhension et la gestion des risques de sécurité dans les réseaux complexes sont devenues une exigence fondamentale pour les organisations de toutes tailles. Les entreprises comptent fortement sur les réseaux interconnectés pour partager l'information, gérer les opérations et interagir avec les clients, rendant la cybersécurité plus critique que jamais.
La croissance des cyberattaques, des violations de données et des malwares a fait ressortir la nécessité immédiate pour les organisations de protéger leurs réseaux, leurs applications et leurs données, l'évaluation de la vulnérabilité étant l'un des processus les plus critiques pour identifier les faiblesses potentielles en matière de sécurité dans un système et pour protéger contre les attaques. L'ampleur de ce défi continue de croître de façon exponentielle.
La quantification de la vulnérabilité du réseau va au-delà de la simple détection : elle exige une approche systématique pour mesurer, analyser et hiérarchiser les faiblesses en matière de sécurité en fonction de leur impact potentiel et de leur probabilité d'exploitation.
La Fondation de l'évaluation de la vulnérabilité des réseaux
Définition de l'évaluation de la vulnérabilité des réseaux
Une évaluation de la vulnérabilité du réseau (AVN) est une pratique proactive de cybersécurité qui vise à identifier, évaluer et hiérarchiser les vulnérabilités au sein de l'infrastructure réseau d'une organisation, en vue de détecter les faiblesses des dispositifs tels que les routeurs, les commutateurs et les pare-feu, composantes souvent peu affectables et généralement non couvertes par les outils de sécurité en point final.
L'évaluation de la vulnérabilité consiste à évaluer systématiquement les systèmes informatiques, à identifier les vulnérabilités et à fournir des mesures concrètes pour les résoudre. Le processus englobe plusieurs couches d'infrastructure réseau, allant des appareils physiques aux configurations logicielles, et nécessite des outils de numérisation automatisés et une validation manuelle spécialisée pour assurer l'exactitude.
Pourquoi les appareils réseau nécessitent une attention particulière
Les appareils réseau servent de base à la communication organisationnelle et au flux de données, et si ces appareils sont compromis, les attaquants peuvent exploiter des vulnérabilités pour obtenir un accès non autorisé, perturber des opérations ou voler des données sensibles.
Les solutions de sécurité traditionnelles se concentrent sur les paramètres, laissant ces dispositifs critiques exposés, tandis que NVA corrige cette lacune en évaluant la posture de sécurité de l'ensemble du réseau, et non seulement des appareils utilisateurs.Cette approche globale garantit que les routeurs, les commutateurs, les pare-feu et d'autres composants d'infrastructure critique reçoivent l'examen de sécurité qu'ils méritent.
Types d'évaluations de vulnérabilité des réseaux
Les évaluations de vulnérabilité tendent à se retrouver dans quelques grands seaux, chacun conçu pour traiter des aspects spécifiques de la sécurité du réseau:
Les évaluations de vulnérabilité du réseau consistent à évaluer les vulnérabilités dans des outils comme les routeurs, les pare-feu et les commutateurs, et à comprendre les vulnérabilités dans les systèmes d'accès au réseau et d'autorisation, ce type de vulnérabilité étant axé spécifiquement sur la couche réseau et les composantes de l'infrastructure.
Les évaluations d'extrémité et d'appareil couvrent les vulnérabilités du matériel réseau, comme les serveurs, les ordinateurs de bureau, les ordinateurs portables et autres appareils connectés à Internet (p. ex. les appareils intelligents).
Les évaluations d'applications Web comprennent l'évaluation des vulnérabilités dans tout type de code client natif ou basé sur le navigateur auquel les utilisateurs se connectent sur Internet. Cette catégorie s'adresse à la couche d'application où de nombreuses attaques modernes se produisent.
Les évaluations de la charge de travail et du cloud impliquent des auditeurs qui examinent les machines virtuelles, les conteneurs et les configurations de plate-forme ou d'applications cloud pour les questions de sécurité.
Méthodes d'évaluation globale
Approche d'essai de la boîte noire
Les tests de vulnérabilité du réseau Black Box impliquent que votre équipe de sécurité tente d'infiltrer vos cyberdéfenses de l'extérieur tout comme un hacker pourrait, sans avoir de privilèges administratifs ou de mots de passe de compte, tenter d'exploiter les adresses IP publiques, les pare-feu et tout ce qui se trouve dans votre zone démilitarisée (DMZ).
L'approche de la boîte noire est particulièrement utile pour comprendre la surface d'attaque externe de votre réseau. Elle révèle des vulnérabilités qui pourraient être exploitées par des attaquants sans connaissance préalable de vos systèmes, aidant les organisations à prioriser les défenses du périmètre et les contrôles de sécurité externes.
Méthode d'essai de la boîte blanche
Les tests en boîte blanche impliquent que votre équipe se voit accorder tous les privilèges que les utilisateurs autorisés doivent effectuer une analyse approfondie de l'ensemble du réseau, y compris les serveurs de fichiers et les bases de données, avec leur travail consistant à analyser l'ensemble de l'environnement interne pour détecter les vulnérabilités et utiliser des outils pour évaluer la sécurité des informations stockées et la configuration de la machine.
Les tests en boîte blanche offrent l'examen le plus approfondi de la posture de sécurité de votre réseau. En fournissant aux évaluateurs un accès complet et une connaissance complète de vos systèmes, vous pouvez identifier les vulnérabilités qui pourraient être exploitées par des initiés malveillants ou des attaquants qui ont déjà obtenu un accès initial à votre réseau.
Le processus d'évaluation
L'évaluation de la vulnérabilité du réseau commence par un inventaire de l'infrastructure du réseau d'une organisation, bien que dans les organisations réelles, il s'agisse souvent d'un blob inaccessible de données épisodiques, ce qui amène les organisations à utiliser des outils de découverte d'actifs, qui recueillent des données de sources multiples pour présenter une vision unifiée de leur environnement.
Avec l'inventaire des appareils réseau, les organisations doivent ensuite sélectionner un outil de numérisation du réseau, qui peut être utilisé pour effectuer des évaluations de vulnérabilité, décider de la couverture des appareils, de la fréquence et des types de vulnérabilités à rechercher, car il n'est pas toujours possible de tout choisir en même temps en raison des contraintes du réseau.
Le scanner réseau enverra ensuite des sondes aux appareils réseau afin de recueillir des informations qui sont traduites en vulnérabilités, ces vulnérabilités étant ensuite regroupées et mises en rapport qui peuvent être partagées avec les équipes de sécurité pour la réhabilitation ainsi que le leadership organisationnel pour évaluer leur posture globale de sécurité.
Fréquence et calendrier de l'évaluation
Selon les pratiques exemplaires en matière de sécurité, une entreprise devrait subir des évaluations trimestrielles de la vulnérabilité du réseau, bien qu'en cas de strict respect des exigences, il soit peut-être nécessaire de numériser votre réseau tous les mois ou même toutes les semaines.
Vous devriez considérer l'évaluation de la vulnérabilité après avoir introduit des changements importants au réseau, comme l'ajout ou la suppression de composants matériels et logiciels critiques, comme les consultants en cybersécurité avertissent que si vous négligez l'évaluation de la vulnérabilité appropriée pendant plus d'un an, vous êtes susceptible de devenir une cible facile pour les pirates.
Calcul des risques pour la sécurité : le cadre du CVSS
Comprendre le pointage du CVSS
Le système commun de notation de vulnérabilité (SCCV) est une méthode utilisée pour fournir une mesure qualitative de la gravité, bien qu'il soit important de noter que le système ne mesure pas le risque. Cette distinction est cruciale pour une interprétation et une application correctes des scores du système dans les programmes de gestion de la vulnérabilité.
Le système commun de notation de vulnérabilité (SCCV) permet de saisir les principales caractéristiques d'une vulnérabilité et de produire un score numérique reflétant sa gravité, le score numérique étant ensuite traduit en une représentation qualitative (comme une faible, moyenne, élevée et critique) pour aider les organisations à évaluer et à hiérarchiser correctement leurs processus de gestion de la vulnérabilité.
Les mesures donnent un score numérique allant de 0 à 10, ce qui fournit une échelle normalisée pour comparer les vulnérabilités. Le CVSS génère un score de 0 à 10 en fonction de la gravité de la vulnérabilité, avec un score de 0 signifiant que la vulnérabilité est moins importante que la vulnérabilité la plus élevée avec un score de 10.
Groupes métriques du CVSS
CVSS v2.0 et CVSS v3.x sont composés de trois groupes métriques : Base, Temporal et Environnemental, tandis que CVSS v4.0 est un peu différent et se compose de groupes métriques de base, Menaces, Environnemental et Supplémental. Chaque groupe métrique sert un objectif spécifique dans l'évaluation de la vulnérabilité et le calcul du risque.
Les mesures de base capturent les caractéristiques intrinsèques d'une vulnérabilité qui demeurent constantes dans différents environnements, notamment les facteurs comme le vecteur d'attaque, la complexité de l'attaque, les privilèges requis, l'interaction utilisateur et l'impact sur la confidentialité, l'intégrité et la disponibilité.
Les mesures temporelles reflètent des caractéristiques qui changent au fil du temps. Par exemple, la confirmation que la vulnérabilité n'a pas été exploitée et qu'aucun code d'exploitation ou instructions d'essai de preuve de concept n'est disponible au public réduira la cote CVSS résultante, les valeurs de ce groupe métrique changeant au fil du temps. Cet aspect dynamique aide les organisations à ajuster leur réponse en fonction du paysage actuel de la menace.
Le groupe de mesures environnementales représente les caractéristiques d'une vulnérabilité qui est pertinente et unique à l'environnement d'un consommateur particulier, en tenant compte notamment de la présence de contrôles de sécurité qui peuvent atténuer certaines ou toutes les conséquences d'une attaque réussie, et de l'importance relative d'un système vulnérable dans une infrastructure technologique, ce qui permet aux organisations d'adapter leurs cotes de vulnérabilité à leur contexte particulier.
Application pratique des scores du CVSS
Le CVSS est bien adapté comme système de mesure standard pour les industries, les organisations et les gouvernements qui ont besoin de scores précis et cohérents de gravité de la vulnérabilité, deux utilisations courantes étant le calcul de la gravité des vulnérabilités découvertes sur les systèmes et comme facteur de priorisation des activités d'assainissement de la vulnérabilité.
Il est important de se rappeler qu'un score du CVSS ne présente pas à lui seul une image complète de la menace d'une vulnérabilité pour votre organisation, car ces données importantes doivent être associées au renseignement et au contexte de menace.
Limitations du système de contrôle des émissions de gaz à effet de serre
Bien que le CVSS offre une normalisation précieuse, il comporte des limites importantes que les professionnels de la sécurité doivent comprendre. Les scores du CVSS sont basés uniquement sur les dommages potentiels qu'une vulnérabilité pourrait causer – les scores ne reflètent pas la probabilité que les acteurs de la menace tentent d'exploiter une vulnérabilité, ce qui signifie que les vulnérabilités avec des scores CVSS élevés peuvent être extrêmement peu susceptibles d'être utilisées dans une attaque, tandis que les vulnérabilités avec une faible gravité peuvent être utilisées fréquemment par les cybercriminels dans des attaques coordonnées.
Bien que de nombreux scores du CVSS soient attribués rapidement, certains prennent beaucoup plus de temps, certaines vulnérabilités n'étant pas évaluées pendant des jours ou même des semaines, pendant lesquelles les équipes de sécurité n'ont aucune idée du risque qu'une vulnérabilité nouvellement découverte représente.
Le CVSS ne considère pas pleinement l'importance de certains actifs ou de contrôles existants, car il pourrait être aussi faible pour un logiciel obsolète qu'il n'est pas accessible sur Internet, mais si cette version est essentielle aux opérations d'une entreprise, le faible score sous-estime le risque, en l'absence de l'importance de l'actif.
Méthodes d'analyse quantitative des risques
Formules de calcul du risque
L'analyse quantitative des risques combine la gravité de la vulnérabilité et la probabilité et l'impact pour produire des mesures de risque réalisables.
Risque = Menace × Vulnérabilité × Valeur de l'actif
Cette formule aide les organisations à dépasser les simples comptes de vulnérabilité pour comprendre le risque opérationnel réel.
- Troisième : La probabilité qu'un acteur de menace particulier tente d'exploiter une vulnérabilité
- Vulnérabilité: La facilité avec laquelle la vulnérabilité peut être exploitée et l'efficacité des contrôles existants
- Valeur de l'actif[ : L'impact commercial si l'actif est compromis, y compris les conséquences financières, opérationnelles et de réputation
Exploitation et calculs d'impact
Six mesures sont utilisées pour calculer l'exploitabilité et les sous-scores d'impact de la vulnérabilité, ces sous-scores servant à calculer la note de base globale à l'aide de formules d'exploitation, d'impact et de base. Ces modèles mathématiques permettent d'évaluer la vulnérabilité de façon cohérente entre les différents systèmes et organisations.
Le sous-score de l'exploitabilité tient compte de facteurs tels que le vecteur d'attaque (réseau, adjacent, local ou physique), la complexité de l'attaque, les privilèges requis et l'interaction des utilisateurs nécessaires.
Le sous-score de l'impact évalue les conséquences possibles pour trois dimensions : la confidentialité, l'intégrité et la disponibilité. La confidentialité est le potentiel d'accès non autorisé à des renseignements sensibles, tandis que l'intégrité mesure le potentiel de modification non autorisée, de violation des données ou de suppression des données.
Priorités au-delà des SSCV
Les consommateurs de SCV devraient enrichir les mesures de base en utilisant des valeurs métriques de menace et environnementales propres à leur utilisation du système vulnérable pour produire une note qui fournit une contribution plus complète à l'évaluation des risques propres à leur organisation, en utilisant l'information du SCV comme contribution à un processus de gestion de la vulnérabilité organisationnelle qui tient également compte des facteurs qui ne font pas partie du SCV.
Ces facteurs peuvent comprendre, sans s'y limiter, les exigences réglementaires, le nombre de clients touchés, les pertes monétaires dues à une violation, la menace de la vie ou des biens, ou les répercussions sur la réputation d'une vulnérabilité potentielle exploitée, et qui transforment les données sur la vulnérabilité technique en renseignements stratégiques sur les risques.
Une approche plus efficace consiste à intégrer le CVSS à des modèles prédictifs comme le système de notation de prévision d'exploitation (EPSS), qui aide à prioriser les efforts de remise en état en fonction de la probabilité d'exploitation réelle.
Outils et technologies d'évaluation de la vulnérabilité avancée
Outils de numérisation de vulnérabilité de pointe
Les outils d'évaluation de la vulnérabilité jouent un rôle crucial dans la détermination des menaces et des faiblesses potentielles.Les organisations modernes ont accès à une vaste gamme d'outils commerciaux et de sources ouvertes, chacun ayant des points forts et des cas d'utilisation spécifiques.
Nesus se place parmi les meilleurs outils de numérisation de vulnérabilité et aide à identifier les lacunes au sein des systèmes d'exploitation, des réseaux et des applications. Cet outil commercial offre une couverture complète et des bases de données de vulnérabilité étendues, ce qui en fait un choix populaire pour les environnements d'entreprise.
L'un des outils open source les plus couramment utilisés pour cela est OpenVAS (Open Vulnerability Assessment System), qui fait partie du cadre de gestion de la vulnérabilité de Greenbone (GVM). OpenVAS offre une alternative rentable aux organisations qui recherchent des capacités de balayage de vulnérabilité robustes sans coûts de licence.
Pour plus d'information sur les outils d'évaluation de la vulnérabilité et les meilleures pratiques, vous pouvez explorer les ressources de l'Institut SANS, qui offre une formation et des documents de recherche exhaustifs en cybersécurité.
Scannage par réseau et par hôte
Les scanners en réseau évaluent les vulnérabilités en réseau en reproduisant les techniques utilisées par les intrus pour exploiter les systèmes distants sur le réseau, y compris les services et les démons vulnérables des systèmes d'exploitation, les serveurs DNS, les « dénis de service » et les faiblesses de protocole de faible niveau.
Le balayage basé sur l'hôte permet de connaître les risques potentiels pour l'activité des utilisateurs, avec leur force dans l'accès direct aux détails de bas niveau du système d'exploitation d'un hôte, des services spécifiques et des détails de configuration, tandis qu'un scanner basé sur le réseau émule la perspective qu'un intrus basé sur le réseau aurait, un scanner basé sur l'hôte peut voir un système du point de vue de la sécurité d'un utilisateur qui a un compte local sur le système.
Les programmes de gestion de la vulnérabilité les plus efficaces combinent les deux approches. La numérisation en réseau identifie les vulnérabilités visibles externes et teste les défenses du périmètre, tandis que la numérisation en mode hôte offre une visibilité profonde dans les configurations du système, les logiciels installés et les menaces potentielles d'initiés.
Plateformes de gestion de la vulnérabilité continue
Les plateformes modernes offrent une visibilité continue du réseau, une priorisation par l'IA et une remise en état automatisée, toutes dans une même plateforme.
La visibilité continue maintient automatiquement les données de vulnérabilité à jour, les nouveaux CVE publiés étant instantanément mapés à votre environnement, révélant les actifs touchés sans attendre la prochaine analyse. Cette approche en temps réel réduit considérablement la fenêtre d'exposition pour les vulnérabilités nouvellement découvertes.
Les systèmes à moteur d'IA traduisent les résultats de l'analyse continue en un aperçu clair et réalisable, expliquent les vulnérabilités en langage clair, confirment l'exploitation du monde réel et mettent en évidence l'impact des activités, aident les équipes à se concentrer sur les risques critiques et à les corriger rapidement.
Stratégies globales d'atténuation
Gestion des lots et mises à jour logicielles
La gestion des patchs est le processus de déploiement de mises à jour pour corriger les vulnérabilités, bien que le temps moyen des patchs soit de 209 jours tandis que les attaquants exploitent en cinq jours.
Une gestion efficace des patchs nécessite une approche systématique qui comprend :
- Détection automatisée des patchs et gestion des stocks
- Priorité fondée sur le risque en utilisant les scores du CVSS et les renseignements sur les menaces
- Procédures d'essai pour s'assurer que les patchs ne perturbent pas les opérations
- Stratégies de déploiement échelonnées pour les systèmes critiques
- Vérification et validation de l'application réussie du patch
- Documentation et rapports sur le respect des dispositions
Les organisations devraient établir des accords de niveau de service (ALS) pour le déploiement de patchs en fonction de la gravité de la vulnérabilité. Les vulnérabilités critiques affectant les systèmes de connexion Internet devraient généralement être corrigées en quelques jours, tandis que les problèmes de faible gravité dans les environnements protégés pourraient suivre les fenêtres de maintenance standard.
Segmentation des réseaux et contrôles d'accès
Des contrôles d'accès au réseau solides et des outils de sécurité correctement configurés, y compris les pare-feu, antivirus, DLP, IPS, SIEM, et d'autres, forment des couches essentielles de défense.
La mise en œuvre d'une segmentation efficace du réseau implique:
- Diviser le réseau en zones de sécurité en fonction des niveaux de confiance et de sensibilité aux données
- Mise en œuvre de règles strictes de pare-feu entre les segments
- Exiger l'authentification et l'autorisation pour la communication entre segments
- Isoler les systèmes critiques et les données sensibles dans les enclaves protégées
- Création de segments séparés pour l'accès invité, les périphériques IoT et les connexions tierces
- Surveillance et enregistrement de tous les trafics intersegments
Dans une architecture à trois niveaux, une analyse externe peut vérifier les connexions acceptées par les serveurs web dans la DMZ autre que sur les ports 443(https) et 80(http), tandis qu'une analyse interne peut être utilisée pour s'assurer qu'il n'y a pas de canal de communication directe de la couche web vers le niveau de base de données/réseau interne.
Configuration durcissante
Le durcissement des systèmes et des applications réduit la surface d'attaque en éliminant les services inutiles, en fermant les ports inutilisés et en mettant en place des bases de configuration sécurisées.
Le durcissement de la configuration doit traiter :
- Mot de passe facile à juger, authentification à un seul facteur et accès sans restriction ou peu restreint à des informations sensibles ou à des composants de réseau critiques
- Identifications par défaut et services par défaut inutiles
- Autorisations de fichiers et de répertoires trop permissives
- Protocoles de communication non chiffrés
- Algorithmes de chiffrement dépassés et implémentations cryptographiques faibles
- Logiciels et services inutiles qui élargissent la surface d'attaque
Les organisations devraient désactiver les algorithmes MAC faibles dans les configurations SSH et ne permettre l'utilisation d'algorithmes MAC forts et sécurisés par cryptographie, examiner et mettre à jour régulièrement les configurations SSH pour s'assurer qu'ils respectent les meilleures pratiques de sécurité.
Systèmes de détection et de prévention des intrusions
Les systèmes de détection d'intrusion (IDS) et les systèmes de prévention des intrusions (IPS) fournissent des capacités de surveillance en temps réel et de réponse automatisée. Ces systèmes analysent les schémas de trafic réseau, les comparent aux signatures d'attaque connues et détectent les comportements anormaux qui pourraient indiquer des tentatives d'exploitation.
Les solutions modernes de SDI/IPS offrent :
- Détection par signature pour les modèles d'attaque connus
- Détection par anomalie utilisant l'apprentissage automatique et l'analyse comportementale
- Analyse du protocole pour identifier les violations des normes du réseau
- Blocage automatisé et quarantaine de la circulation suspecte
- Intégration avec les sources de renseignements sur les menaces pour les signatures d'attaques à jour
- Capacités d'exploitation forestière et de criminalistique détaillées pour les enquêtes sur les incidents
Les organisations devraient adapter les systèmes de SDI/SIP pour équilibrer l'efficacité de la sécurité avec l'impact opérationnel, en minimisant les faux positifs tout en maintenant des taux élevés de détection des menaces réelles.
Gestion des informations et des événements de sécurité (SIEM)
Les plateformes SIEM regroupent et corrélent les événements de sécurité de l'infrastructure réseau, assurent une visibilité centralisée et permettent une détection et une intervention rapides des menaces.Ces systèmes collectent des journaux à partir de pare-feu, de serveurs, d'applications et d'outils de sécurité, en appliquant des analyses pour identifier les modèles qui pourraient indiquer des incidents de sécurité.
La mise en œuvre efficace du SIEM comprend :
- Collecte complète de registres de tous les systèmes critiques
- Règles de corrélation en temps réel pour détecter les schémas d'attaque
- Alerte automatisée pour les événements de sécurité hautement prioritaires
- Intégration avec les systèmes de gestion de la vulnérabilité pour établir une corrélation entre les vulnérabilités et les tentatives d'exploitation
- Capacités de rapport et de piste de vérification
- Automatisation des interventions en cas d'incident
Les systèmes SIEM devraient être configurés avec des cas d'utilisation spécifiques au profil de menace et aux exigences de conformité de votre organisation, garantissant que les équipes de sécurité reçoivent des alertes actionnables plutôt que des volumes écrasants de notifications de faible priorité.
Bâtir un programme de gestion durable de la vulnérabilité
Établir la gouvernance et les processus
La gestion de la vulnérabilité des réseaux est un processus continu qui consiste à tenir un inventaire à jour des biens des réseaux, à évaluer la sécurité des réseaux et à éliminer les vulnérabilités, ce qui exige un soutien organisationnel, des processus clairs et des responsabilités définies.
Un programme de gestion de la vulnérabilité à maturité comprend :
- Parrainage exécutif et allocation des ressources adéquates
- Rôles et responsabilités clairs dans les unités de TI, de sécurité et d'affaires
- Politiques et procédures documentées pour l ' évaluation et la réparation de la vulnérabilité
- Ententes de niveau de service pour la réparation en fonction de la gravité du risque
- Processus d'exception et d'acceptation des risques pour les vulnérabilités qui ne peuvent être réparées immédiatement
- Rapports réguliers au leadership sur les tendances de vulnérabilité et l'efficacité du programme
Les procédures d'évaluation de la vulnérabilité visent à identifier, quantifier et classer la gravité des vulnérabilités dans tout le cyberenvironnement, expliquer les conséquences si les criminels exploitent un ou plusieurs de ces déficits, élaborer un plan pour les corriger et fournir des recommandations à long terme qu'une entreprise peut utiliser pour améliorer sa position globale en matière de sécurité numérique.
Statistiques et indicateurs de rendement clés
La mesure de l'efficacité de la gestion de la vulnérabilité exige le suivi de mesures significatives qui démontrent la réduction des risques et la maturité du programme.
- Temps moyen de détection des vulnérabilités (MTTD) après leur publication
- Temps moyen pour remédier aux vulnérabilités (MTTR) par degré de gravité
- Pourcentage d ' actifs ayant fait l ' objet d ' évaluations de vulnérabilité
- Analyse des tendances des comptes de vulnérabilité par gravité au fil du temps
- Pourcentage de vulnérabilités corrigées dans le cadre des objectifs de l ' ALS
- Nombre d ' incidents de sécurité résultant de vulnérabilités non signalées
- Paramètres de couverture indiquant le pourcentage d'actifs régulièrement balayés
Ces mesures devraient être examinées régulièrement avec les intervenants afin de déterminer les possibilités d'amélioration et de démontrer la valeur du programme pour réduire le risque organisationnel.
Intégration avec la réponse aux incidents
Les données sur la vulnérabilité aident les intervenants à comprendre comment les agresseurs ont accès aux systèmes et quels autres systèmes pourraient être à risque. Inversement, les enquêtes sur les incidents révèlent souvent des vulnérabilités ou des techniques d'attaque inconnues qui devraient éclairer les priorités d'évaluation de la vulnérabilité.
L'intégration efficace comprend :
- Renseignement partagé entre les équipes de gestion de la vulnérabilité et d'intervention en cas d'incident
- Analyse rapide de la vulnérabilité des systèmes touchés au cours des enquêtes sur les incidents
- Examens post-incident qui identifient les améliorations de gestion de la vulnérabilité
- Communication coordonnée pendant l'exploitation active des vulnérabilités
- Exercices conjoints et scénarios de table pour tester les procédures de réponse
Formation et sensibilisation du personnel
Les contrôles et les processus techniques ne sont efficaces que s'ils sont appuyés par du personnel compétent. Les organisations devraient investir dans la formation continue des équipes de sécurité, des administrateurs du système et des utilisateurs finaux.
- Sécurisation des pratiques de configuration des systèmes et des applications
- Reconnaissance de l'ingénierie sociale et des tentatives d'hameçonnage
- Traitement adéquat des données sensibles
- Procédures de déclaration des incidents
- Gestion des mots de passe et authentification multi-facteurs
- Pratiques de navigation et de courriel en toute sécurité
La sensibilisation à la sécurité devrait être renforcée par des communications régulières, des exercices simulés d'hameçonnage et l'intégration dans les processus d'embarquement des nouveaux employés.
Tendances nouvelles et considérations futures
L'IA et l'apprentissage automatique en gestion de la vulnérabilité
L'intelligence artificielle et l'apprentissage automatique transforment la gestion de la vulnérabilité en permettant la détection, la hiérarchisation et la réponse des menaces plus sophistiquées. La corrélation manuelle des vulnérabilités est exactement là où l'erreur humaine se produit et où l'IA aide réellement.
Les applications d'apprentissage automatique dans la gestion de la vulnérabilité comprennent :
- Analyse prédictive pour prévoir quelles vulnérabilités sont les plus susceptibles d'être exploitées
- Corrélation automatisée des vulnérabilités avec les schémas d'attaque et les renseignements sur les menaces
- Détection d'anomalies pour identifier un comportement inhabituel du système qui pourrait indiquer une exploitation
- Traitement du langage naturel pour extraire les informations sur la vulnérabilité de sources non structurées
- Recommandations automatisées en matière de remise en état fondées sur le contexte environnemental
- Faux recul positif par la reconnaissance des modèles et l'apprentissage
À mesure que ces technologies seront en phase de maturité, elles permettront aux équipes de sécurité de gérer plus efficacement le volume croissant de vulnérabilités tout en concentrant l'expertise humaine sur les questions les plus complexes et les plus critiques.
Sécurité du Cloud et du Container
Le passage à l'infrastructure du cloud et aux applications conteneurisées pose de nouveaux défis en matière de gestion de la vulnérabilité.
- Infrastructures éphémères qui n'existent que temporairement
- Modèles de responsabilité partagée où les fournisseurs de cloud sécurisent l'infrastructure tandis que les clients sécurisent leurs applications et leurs données
- Vulnérabilités d'image de conteneur pouvant se propager à travers plusieurs déploiements
- Sécurité et erreurs de configuration des API dans les services cloud
- Environnements multicloud avec différents outils et processus de sécurité
- Infrastructure en tant que code pouvant introduire des vulnérabilités par des erreurs de configuration
Les outils de sécurité cloud-native et les pratiques DevSecOps aident les organisations à intégrer la gestion de la vulnérabilité dans leurs pipelines de développement et de déploiement du cloud, en identifiant et en réaménageant les problèmes avant qu'ils n'atteignent les environnements de production.
Architecture de confiance zéro
Les modèles de sécurité de confiance zéro supposent que des menaces existent à l'intérieur et à l'extérieur du périmètre du réseau, exigeant une vérification continue de tous les utilisateurs, appareils et applications.
- Micro-ségrégation qui limite les mouvements latéraux à l'intérieur des réseaux
- Authentification et autorisation continues pour toutes les demandes d'accès
- Contrôles d'accès les moins privilégiés qui réduisent au minimum les autorisations disponibles pour les comptes compromis
- Chiffrement des données en transit et au repos
- Exploitation forestière et surveillance de tous les accès et activités
Les organisations qui mettent en place des architectures de confiance zéro devraient intégrer les données de gestion de la vulnérabilité dans leurs décisions de contrôle d'accès, ce qui pourrait restreindre l'accès des appareils présentant des vulnérabilités connues jusqu'à ce qu'ils soient réparés.
Sécurité de la chaîne d'approvisionnement
Les applications modernes reposent sur de vastes chaînes d'approvisionnement de bibliothèques, de cadres et de services tiers. Les vulnérabilités de ces dépendances peuvent affecter des milliers d'organisations simultanément, comme en témoignent les incidents de grande envergure impliquant des composants open source largement utilisés.
- Analyse de la composition du logiciel pour identifier les composants tiers et leurs vulnérabilités
- Évaluation des risques pour les fournisseurs afin d'évaluer les pratiques de sécurité des fournisseurs
- Bille de matériel logiciel (SBOM) pour maintenir la visibilité sur tous les composants logiciels
- Surveillance continue des bases de données sur la vulnérabilité en source ouverte
- Exigences contractuelles pour le maintien des normes de sécurité
- Plans d'intervention en cas d'incident qui tiennent compte des compromis de la chaîne d'approvisionnement
Pour obtenir des renseignements supplémentaires sur la sécurité de la chaîne d'approvisionnement et la gestion de la vulnérabilité, l'Agence de la sécurité des installations et des infrastructures (CISA) fournit des conseils et des ressources précieux.
Considérations en matière de conformité et de réglementation
Normes et cadres industriels
Il est nécessaire de procéder à une évaluation de la vulnérabilité du réseau pour se conformer à la majorité des normes réglementaires (HIPAA, PCI DSS, etc.). Les organisations des industries réglementées doivent s'assurer que leurs programmes de gestion de la vulnérabilité répondent aux exigences particulières en matière de fréquence d'évaluation, de calendriers d'assainissement et de documentation.
Les cadres communs de conformité qui régissent la gestion de la vulnérabilité comprennent :
- PCI DSS[: Nécessite des analyses trimestrielles externes de vulnérabilité et des tests annuels de pénétration pour les organisations qui traitent les données de cartes de paiement
- HIPAA: Mandate des évaluations régulières des risques et des analyses de vulnérabilité pour les organismes de soins de santé qui protègent l'information sur les patients
- NIST Cybersecurity Framework: Fournit des conseils complets sur la gestion de la vulnérabilité dans le cadre des fonctions Identifier, protéger, détecter, répondre et récupérer
- ISO 27001: Exige des organisations qu'elles identifient et évaluent les risques pour la sécurité de l'information, y compris les vulnérabilités techniques
- SOC 2 : Comprend les contrôles de gestion de la vulnérabilité et le déploiement de patchs dans les évaluations des organisations de services
Les organisations devraient établir une carte de leurs processus de gestion de la vulnérabilité en fonction des exigences de conformité applicables, en veillant à ce que les évaluations, les activités d'assainissement et la documentation respectent les normes réglementaires.
Documentation et pistes de vérification
Les vérifications de la conformité exigent une documentation complète des activités de gestion de la vulnérabilité.
- Calendriers d'évaluation de la vulnérabilité et analyses effectuées
- Vulnérabilités identifiées avec notation de gravité et évaluation des risques
- Activités de restauration, y compris les correctifs appliqués et les modifications de configuration
- Décisions d'acceptation des risques pour les vulnérabilités qui ne peuvent être corrigées immédiatement
- Compensation des contrôles mis en place pour atténuer les vulnérabilités non corrigées
- Essais de vérification pour confirmer le succès de la remise en état
- Rapports de tendances montrant l'efficacité du programme de gestion de la vulnérabilité au fil du temps
Les rapports d'évaluation de la vulnérabilité mettent en évidence les vulnérabilités identifiées au cours de l'essai, ainsi que les risques associés et les méthodes d'assainissement recommandées, et les tests sont réévalués plus tard pour s'assurer que toutes les menaces identifiées ont été traitées et qu'il n'y a pas de nouvelles menaces.
Feuille de route pratique pour la mise en œuvre
Phase 1: Bâtiment de la Fondation
Les organisations qui commencent leur parcours de gestion de la vulnérabilité devraient se concentrer sur la mise en place de capacités fondamentales :
- Inventaire complet des actifs de tous les appareils, serveurs et applications du réseau
- Sélectionnez et déployez des outils de numérisation de vulnérabilité adaptés à votre environnement
- Établir des configurations de sécurité de base pour les types de systèmes communs
- Définir les rôles et les responsabilités des activités de gestion de la vulnérabilité
- Mettre en œuvre les processus de gestion des patchs de base
- Créer des politiques et procédures initiales
Cette phase prend généralement 3 à 6 mois et fournit l'infrastructure nécessaire pour les opérations de gestion de la vulnérabilité en cours.
Phase 2: maturation du processus
Grâce aux capacités fondamentales en place, les organisations peuvent améliorer leur maturité en matière de gestion de la vulnérabilité :
- Mettre en œuvre des priorités fondées sur le risque en utilisant les scores du CVSS et les renseignements sur les menaces
- Établir des ententes sur le niveau de service pour la réparation par gravité
- Intégrer les données de vulnérabilité avec le SIEM et les processus d'intervention en cas d'incident
- Élaborer des paramètres et des rapports pour assurer la visibilité du leadership
- Étendre la couverture de numérisation pour inclure les applications Web et l'infrastructure cloud
- Mettre en œuvre des mesures de remise en état automatisées pour les types de vulnérabilité communs
- Effectuer régulièrement des tests de pénétration pour valider l'efficacité de la gestion de la vulnérabilité
Cette phase de maturation s'étend généralement de 6 à 12 mois et améliore considérablement la capacité de l'organisation à gérer efficacement les risques de sécurité.
Phase 3 : Optimisation et amélioration continue
Les programmes de gestion de la vulnérabilité à maturité mettent l'accent sur l'optimisation et l'adaptation aux nouvelles menaces :
- Mettre en œuvre une gestion continue de la vulnérabilité avec découverte et évaluation en temps réel des actifs
- Tirer parti de l'IA et de l'apprentissage automatique pour améliorer la priorisation et la détection des menaces
- Intégrer la gestion de la vulnérabilité dans les pipelines DevSecOps
- Étendre la couverture pour inclure les risques liés à la chaîne d'approvisionnement et aux tiers
- Mettre en oeuvre des capacités avancées de chasse aux menaces
- Effectuer régulièrement des évaluations de programme et des repères par rapport aux normes de l'industrie
- Participer à l'échange d'information des communautés pour rester à jour sur les nouvelles menaces
Cette optimisation continue permet d'assurer que les capacités de gestion de la vulnérabilité évoluent en fonction du contexte de la menace et des besoins organisationnels.
Pratiques exemplaires essentielles pour la sécurité des réseaux
La mise en œuvre d'une gestion globale de la vulnérabilité exige le respect de pratiques exemplaires éprouvées qui établissent un équilibre entre l'efficacité de la sécurité et l'efficience opérationnelle :
- Scannage de vulnérabilité régulier[: Effectuer des balayages automatisés selon un calendrier approprié pour votre profil de risque, avec une analyse plus fréquente des systèmes critiques et des actifs faisant face à Internet
- Appliquer rapidement les correctifs de sécurité : Prioriser les correctifs en fonction de la gravité de la vulnérabilité, de l'exploitabilité et de la criticité des actifs, avec un déploiement accéléré pour les vulnérabilités activement exploitées
- Mise en oeuvre de contrôles d'accès puissants : Utilisez l'authentification multi-facteurs, les principes de privilège les moins élevés et des examens d'accès réguliers pour minimiser l'impact des pouvoirs compromis
- Surveiller le trafic réseau: Déployer les systèmes IDS/IPS et les plateformes SIEM pour détecter les tentatives d'exploitation et les comportements anormaux en temps réel
- Former le personnel aux pratiques exemplaires en matière de sécurité[: Investir dans une formation continue de sensibilisation à la sécurité pour réduire les erreurs humaines et créer une culture de sensibilisation à la sécurité
- Maintenir les inventaires des actifs: tenir des registres précis et à jour de tous les actifs du réseau pour assurer une couverture complète de l'évaluation de la vulnérabilité
- Test des procédures de reprise après sinistre[: Validation régulière des capacités de sauvegarde et de reprise pour assurer la continuité des opérations en cas d'incidents de sécurité
- Conduire des tests de pénétration[: S'adresser à des tests de pénétration pour voir si un attaquant réel peut exploiter les vulnérabilités détectées
- Mise en œuvre de la défense en profondeur: Coucher plusieurs contrôles de sécurité de sorte que si l'un échoue, d'autres continuent à fournir une protection
- Reste informé des menaces: Surveiller les sources de renseignements sur les menaces, les avis de sécurité et les groupes d'échange d'information de l'industrie
Conclusion : Créer une sécurité de réseau résilient
Quantifier la vulnérabilité et gérer les risques de sécurité dans les réseaux complexes exige une approche globale et systématique qui combine des outils techniques, des processus structurés et un engagement organisationnel. La cybersécurité n'est pas seulement un problème de TI; elle fait partie des besoins opérationnels fondamentaux, exigeant une attention et des ressources de la part du leadership de l'ensemble de l'organisation.
La gestion efficace de la vulnérabilité intègre de multiples disciplines : gestion des biens, évaluation des risques, gestion des patchs, durcissement de la configuration, surveillance et intervention en cas d'incident. En mettant en oeuvre les méthodes, outils et pratiques décrits dans ce guide, les organisations peuvent transformer les données sur la vulnérabilité en renseignements exploitables qui stimulent les décisions stratégiques en matière de sécurité et réduisent mesurablement les risques.
Le paysage des menaces continue d'évoluer, les vulnérabilités nouvelles étant découvertes quotidiennement et les attaquants développant des techniques d'exploitation de plus en plus sophistiquées. Les organisations doivent s'engager à s'améliorer continuellement, réévaluer régulièrement leurs capacités de gestion de la vulnérabilité et s'adapter aux nouvelles menaces.
En quantifiant les vulnérabilités au moyen de systèmes de notation normalisés comme le système CVSS, en priorisant les mesures correctives en fonction des risques et en mettant en oeuvre des contrôles de sécurité en couches, les organisations peuvent réduire considérablement leur exposition aux cybermenaces.
Pour les organisations qui cherchent à obtenir des conseils supplémentaires sur la mise en oeuvre des programmes de gestion de la vulnérabilité, le NIST Cybersecurity Framework fournit des ressources complètes et des pratiques exemplaires qui peuvent être adaptées à des organisations de toute taille ou de toute industrie.