הבנת סיכונים ביטחוניים מהנדסה

ביקורת הנדסית כוללת מגוון רחב של הערכות, מניתוח קוד מקור והסתמכות סריקה לסקירות הגדרות תשתיות ובדיקת חדירה.כל סוג ביקורת מגלה קטגוריות פגיעות ספציפיות.לדוגמה, ביקורת קוד עשויה לחשוף פגמים בפליציה בלתי מאובטחים במודול אימות מותאם אישית, בעוד שביקורת ברשת עלולה לחשוף מדבק VPN ללא מענה עם פגיעת קוד מרחוק ידועה.

קטגוריות סיכון נפוצות שזוהו במהלך הביקורת כוללות:

  • (ב) ,0 משוחרר או סוף-חיים SoftwarecioFLT:1: Libraries, מסגרות או מערכות הפעלה כבר לא מקבלים תיקונים ביטחוניים.
  • (ב) [ה]התאמת ואישור [ה]: אישורי Default, החסרים אימות רב-ספקי, או בקרות גישה שבורות.
  • (ב) ,0MisconfigurationsureationsFLT:1: דלי אחסון בענן עם גישה לקריאה ציבורית, כללי חומת אש הכחשה חריפות, או נקודות קצה של bug שנותרו בייצור.
  • (FLT:0) בלתי מאובטח נתונים HandringFLT:1: חוסר הצפנה במנוחה או במעבר, אימות לא מספיק של קלט המוביל להזרקה או צ'ידור באתר.
  • (FLT:0)Exposed SecretsFLT:1: מפתחות API, סיסמאות מסד נתונים, או תעודות משובצות בגרסאות של בקרת גרסאות.
  • (FLT:0Network ExposureFLT:1): שירותים בלתי צפויים מקשיבים ל- IP ציבוריים, פערים חסרים בין סביבות פיתוח וייצור.

כל אחת מהקטגוריות הללו נושאת השלכות אפשריות שונות.דלי S3 לא מתואם עשוי להוביל לדליפה נתונים מסיבית, בעוד שתצורה SSL / TLS חלשה עשויה רק לאפשר פיגור פסיבי בתנאים צרים.הבנת האופי של כל סיכון מודיעה על תהליך העדיפות הבא.

האתגר של העדיפות

קבוצות הנדסה לעתים קרובות להתמודד עם רשימה של ממצאים ביקורתיים - עשרות, מאות, או אפילו אלפי פריטים.ללא גישה מובנת, קבוצות סיכון ליפול לאחת משתי מלכודות: או לטפל בכל מציאת עם דחיפות שווה (ההההבאה לשרוף ולא יעילה הקצאת משאבים) או להתמקד רק בממצאים הרעים ביותר מן הסריקה האחרונה (הפיקה גבוהה, איומים נמוכים).

עדיפות יעילה דורשת שילוב של הערכה טכנית והקשר עסקי.פגיעות החושפות מידע המאפשר זיהוי אישי של הלקוח (PII) ונושאות עונשים רגולטוריים תחת GDPR או HIPAA צריכות כמעט תמיד לזרז התקף תזמון תיאורטי על לוח ניהול פנימי הדורש גישה פיזית.המטרה היא למקסם את הפחתת הסיכון ליחידת מאמץ תוך התאמה עם סיכון ארגוני.

גורמי מפתח בעדיפות לסכן

כדי להחליט אילו פרצות לתקן תחילה, ארגונים צריכים להעריך כל מציאת נגד קבוצה עקבית של קריטריונים.הגורמים הבאים הם הכרחיים:

1 השפעות עסקיות (השלמות של קונצנזוס)

יש לך את הנזק הפוטנציאלי אם הפגיעות מנוצלות:

  • (ב) [ה]: האם זה חושף את הנתונים של PII, נתוני כרטיס תשלום, רכוש רוחני או סודות מסחריים?
  • (ב) [15] אובדן פיננציאל (FLT): עלויות ישירות מהונאה, כופר או מערכת בירידה, בתוספת עלויות עקיפות כגון דמי משפט או צונחן לקוחות.
  • (ב) [ה]הפצה של ה-FLT: כיצד הפרה ציבורית משפיעה על האמון בלקוחות, בשותפים ובמשקיעים?
  • (ב) ,0) ,התפרקות תפעוליות: האם ניתן לניצול להביא שירותים קריטיים, לעצור את הייצור או מסדי נתונים מושחתים?

ההשפעה מושגת לעתים קרובות על סולם 1-10, עם 10 המייצגות תוצאות קטסטרופליות.בעלי העניין העסקיים - מנהלי מוצרים, משפטי, תאימות - צריכים לעזור להגדיר מה מהווה השפעה גבוהה עבור הארגון הספציפי שלך.

2.התפלות של Exploitation

לא כל פגיעות תתמקדו.ההערכה של האוליתית היא:

  • (FLT:0) התפוצצות קולקטיבית ב- WildveFLT:1: האם יש קוד זדוני ידוע או קמפיינים כופרים המנצלים את CVE הספציפי הזה? בדוק מקורות כמו קטלוג הפגיעות הידוע של CISA.
  • (ב) [ה]הכוח של ה-Utack VectorFLT: האם הפגיעות ניתנות לניצול מרחוק ברשת ללא אימות, או האם היא דורשת גישה מקומית ואינטראקציה של משתמשים?
  • (FLT:0) הקדימות של קוד-הקודש הראשון: האם הוכחה-של תפיסה מנצלת באופן פומבי את ג'ט-הוב או ניצול מסדי נתונים?אפילו תוקפים לא-מאושרים יכולים לנשק קוד כזה.
  • (ב) האם ההסתברות של גילויי ה-II: האם הפגיעות ברורות לסורקים אוטומטיים או דורשות ניתוח ידני עמוק?

3.Ease of Exploitation (טכנולוגיה)

גם אם הפגיעות חמורות וסביר להניח, לארגון יש זמן אם ניצול הוא קשה מאוד.

  • (ב) [ה]המופת]: האם התוקף זקוק כבר לאישורים או לגישה לרשת?
  • (ב) על הברכות להיות מוצף בפסיביות אחרות?
  • (ב) [ה]המורכבות של ההתקפה: האם היא דורשת רשת מתוחכמת בעלת מעמד של אדם-בקרב, או שניתן להפעיל באמצעות בקשה פשוטה של HTTP?
  • (FLT:0)Existing ControlsFLT:1: האם יש פקדים כגון כללי WAF, פלח רשת או פתרונות למניעת קוד מרחוק אשר להפחית את ניצוליות מעשית?

4. ⁇ ומילוי Obligations

תעשיות רבות יש מנדטים ספציפיים. PCI DSS דורש כי כל פרצות בסיכון גבוה (CVSS 7.0 ומעלה) להיות מתווך בתוך מסגרת זמן מוגדרת. HIPAA מחייב תיקון זמן של פרצות המשפיעות על ePHI.כישלון לציית יכול לגרום קנסות, ביקורת חובה, או אובדן של רישיונות עסקיים.תמיד overlay דרישות רגולטוריות על ציוני הסיכון שלך - הם יכולים להעלות עדיפות קריטית לעדיפות קריטית אם הם מתקרבים מועדים קריטיים.

ערך הנכסים והביקורתיות

לא כל המערכות נוצרו שווים.A פגיעות בממשק לקוחות מבוסס ענן שמעבד מיליוני עסקאות יומיומיות הרבה יותר קריטיות מאשר אותה פגיעות בסביבה ממריץ המשמשת שלושה מפתחים.מפות כל אחד מהם מוצא לשכבה נכסים: FLT:0CriticalFLT:1 (ייצור, חנויות נתונים, מערכות זהות), FLT:2ImportantFLT3 (כלי רכב), עם עדיפות גבוהה יותר ל-LV).

מערכות ייצוב

(FLT:0CVSS (Common Vulnerability Scoring System) הוא המסגרת המאומצת ביותר עבור דירוג (IRLT:2) Vulnerability Scoring System) , והוא יוצר ציון מ- 0.0 עד 10.0 מבוסס על מדדי בסיס (מתקפת וקטור, מורכבות, פריבילגיות הנדרשות, אינטראקציה למשתמש, סודיות, בעוד ש- CVSS נותן פחות ציון של נתונים על בסיס קבוע של מערכת יחסים אישית.

(FLT:0) מתודולוגיה דירוג סיכונים דירוג סיכון של ספק (FLT:2OWASP Risk RatingsFLT 3: 3) מציעה גישה גמישה יותר על ידי שילוב של סבירות והערכות השפעה המותאמים לארגון שלך.זה משתמש בשאלון כדי להעריך גורמי איום, גורמי פגיעות, השפעה טכנית, והשפעה עסקית, ואז מפות לרמה של סיכון (Low, בינוני, קריטי, קריטי).

מודל (FLT:0FAIR Model (Factor Analysis of Information Riskeur)FLT) 1:1 (ראה:2FAIR InstituteveFLT 3: 3) ממשיך בכך שהוא מהווה סיכון חד-משמעי במונחים כספיים - תוחלת אובדן מגובשת (עלה) דורש נתונים עקביים אך מספק שפה חזקה לתקשורת של מנהלים ותקציב עבור ניתוק מחדש.

בניית מטריקס סיכון

ממטריקס סיכון חזותי (מפת חום) מבסס את הסבירות על ציר אחד והשפעה על השני, עם רמות עדיפות בתאים: אדום (קרי), כתום (גבוה), צהוב (מינון), ירוק (נמוך) ייצוג זה עוזר מיד לתפוס את מה שממצאים דורשים פעולה דחופה.

  • Define 3-5 רמות הן להסתברות והן להשפעה (למשל, נדיר, שלא כמו, אפשרי, כמו כן, כמעט בטוח בשילוב עם חוסר משמעות, קטן, מתון, גדול, קטסטרואק).
  • ממפה כל ביקורת על הסיכוי המתאים שלה ואת ציוני ההשפעה.
  • העלילה של הממצאים על הממטריקס.הפינה הימנית העליונה (סבירות גבוהה, השפעה גבוהה) מקבלת עדיפות עליונה.
  • שתף פעולה עם המטריקס ברבעון או אחרי עדכונים מודיעיניים גדולים.

ניתן להרחיב את הממטריקס עם מימד שלישי - הפסקת דחיפות. A פגיעת סיכון גבוה וגם מהירה לתקן (למשל, לאפשר MFA על פורטל ניהול) יש להתמודד לפני שינוי ארכיטקטוני מורכב המקטין את הסיכון רק מעט.

Integrating Business Context

קבוצות טכניות לא יכולות להעדיף את מנהיגי העסקים של ואקום.אנג'ס מוקדם בתהליך כדי לבטא:

  • (FLT:0Risk AppetroviteFLT:1): כמה סיכון חי הוא מקובל? כמה ארגונים מקבלים סיכון מתון בכלים פנימיים כדי להאיץ חדשנות; אחרים מקבלים אפס עבור נתוני הלקוח.
  • (FLT:0Cryptocurrency או פיננסי אקסקליברל 1): פגיעות שעלולות להוביל לגניבת כספים עשויה להיות בראש סדר העדיפויות גם אם ניצוליות היא מורכבת.
  • (FLT:0)Upcoming MilestonesFLT:1: אם ההשקה של מוצר גדול או ביקורת חיצונית היא תוצאה של חודשיים, יש צורך בפתנות מסוימות לעמוד בדרישות תאימות.
  • (ב) ⁇ : ⁇ : ⁇ של פגיעת אחד עשויה לדרוש שינויים במערכת תלויה.

מארחת פגישה קבועה של ביקורת סיכונים (למשל, דו-שבועי) שבה הנדסה, אבטחה, מוצר ונציגי תאימות בודקים את הרשימה הקדם-מקודמת הנוכחית.זה מבטיח היערכות, מונעת הפתעות ומפיץ בעלות על פני מחלקות.

תכנון והוצאה להורג

לאחר שהסיכונים יוטרדו מראש, צרו מפת דרכים להפעלה מחדש של קבוצות.

  • (ב-24-72 שעות)FLT: 0 (Tier 1 - Immediate (ב-24-72 שעות)Felo 1:FLT: ניצול פעיל בקוד המנצל הפרוע, זמין לציבור, חשיפה לנכסים קריטיים: תיקון או פריסת תיקון חירום, מאפשר כניסה נוספת, להגביל גישה באופן זמני.
  • (FLT:0)Tier 2 - קצר טווח (עם 1-4 שבועות)FLT:1: סיכון גבוה אבל אין ניצול פעיל, או מועד רגולטורי מתקרב.
  • (FLT:0)Tier 3 - בינוני-טווח (עם 1-3 חודשים)Felo: סיכון בינוני עם קידוד של בקרה, או דורש תכנון מחדש של פעולות: לתכנן פרויקט להחליף ספרייה, עיצוב מחדש של אימות זרימת, יישום פלמנטציה רשת.
  • (FLT:0)Tier 4 - עדיפות נמוכה (monitor and periodeur review)FLT:1: סיכון נמוך, מצופה בפנים, קשה לנצל את הסיכון או לפקח על כל שינוי בניצול.

עבור כל מציאת, להקצות בעל ותאריך המשוער. השתמש במערכת כרטיסי טיסה (Jira, ServiceNow) כדי לעקוב אחר התקדמות. .Leverage אוטומציה שבו ניתן: סורקים יכולים לעתים קרובות לגרום לתיקונים אוטומטיים או לפרוס חוקי חומת אש.

מעקב מתמשך והערכה מחדש

עדיפות סיכון אינה פעילות גופנית חד פעמית.שינויי הנוף האיום: פגיעות שהייתה סבירות נמוכה אתמול עלולה להיות מנוצלת באופן פעיל היום לאחר שחקן חדש של מדינת הלאום מפרסם כלי דומה, בקרה מגובשת (למשל, שלטון חיל האוויר) עלולה להיות עקפה או הוסרה.

  • (FLT:0)עדכון ציוני CVSSIRFLT:1 כמדדים זמניים (הסברה קוד בגרות, רמת תיווך, דיווח על ביטחון) שינוי.
  • (FLT:0) סביבות התחדשות:1 לאחר שינויים גדולים (פריסות חדשות, קוד מתמזג, עדכוני תשתיות).
  • (FLT:0) ,Monitor איום מודיעיני להאכיל את ה- CVEs 1 עבור CVEs אשר תואם את ערימה הטכנולוגיה שלך.כלי אבטחה רבים משתלבים עם CISA, NVD ויועצים ספקים.
  • (FLT:0)Conduct Quarterly Risk ReviewsFLT: 1) שבו הממטריקס מעודכן, ממצאים חדשים נוספו, וזקנים הם ארכיונים.

זכור כי דחיפות יכולה להציג סיכונים חדשים: תיקון עשוי לשבור פונקציונליות, שינוי תצורה עשוי לפתוח בטעות דלת נוספת.לאחר כל בחינה מחדש, לבצע סריקה אימות מהיר כדי להבטיח שהתיקון יעיל ולא הוצגו פרצות חדשות.

מלכודות נפוצות בעדיפות סיכון

גם עם תהליך חזק, צוותים לעתים קרובות נתקלו בטעויות אלה:

  • (FLT:0) over-reliance on CVSS Base ScoreveFLT:1: שימוש בציון בסיס לבד ללא מדדים זמניים / תקופתיים או בהקשר עסקי מוביל להתאמה.
  • (FLT:0) אבחון הנכס קונטקסטולו:1: A Critical CVSS 9.8 במסד נתונים לפיתוח ללא נתונים אמיתיים הוא פחות דחוף מאשר CVSS 5.0 ב- API ייצור אשר מטפל ב- PII.
  • (ב) [15] לא ניתן לנבא את העדיפות: עזיבת רשימה בת חודש לפני מועדים, בעוד הנוף האיום מתפתח.
  • (ב) מספר הממצאים של מוצאי LT:1; מנסה לתקן את שיעור הפגיעות הרבים ביותר (למשל, כל XSS) ולא את אלה המסוכנים ביותר. להתמקד בפוטנציאל הנזק החמור ביותר, לא בספירה הגבוהה ביותר.
  • (ב) [ה]: כאשר איש אינו אחראי לחידוש מסוים, הוא מקבל ללא הגבלת זמן.
  • (ב) [העיקרון]: אם הכל קריטי, שום דבר אינו שומר משמעת באמצעות הגדרה קפדנית של השפעה ביקורתית וסבירות.
  • (הופנה מהדף ⁇ :0) לקביעת הצלחה (FLT:1: מדדי מעקב כמו זמן להפעלה מחדש (MTTR) עבור ממצאים עתיריות גבוהה, אחוז הממצאים שהוגדרו בתוך SLAs, והפחתה בציון הסיכון לאורך זמן.

דרושים

  • (ה) ,התעדויות ל[[המאה ה-20]], [[1924]]]], [[1924]]]], [[1924]]]], [[1924]]]], [[1924]]]], [[1924]]]]]], [[1924]]]]]], [[1924]]]]]], [[1924]]]]
  • השתמש במסגרות סטנדרטיות כמו FLT:0 (CVSSIRLT:1) ו- (FLT:2) סיכון דירוג דירוג דירוג דירוג גבוה של 3 כבסיס, אך תמיד overlay את ההקשר של הארגון שלך.
  • צור ממטריקס סיכון כדי לתקשר עדיפויות על פני קבוצות ומנהיגות.
  • שותפים בעלי עניין עסקיים כדי להתאים את התיאבון סיכון ואת מועדי מועדים הקרובים.
  • פיתוח קווי זמן גומלין קשורים (immediate, לטווח קצר, בינוני, צג) עם בעליים ברורים מועדים.
  • מעקב מתמיד והערכה מחדש - שינויים בנוף, וכך גם סדר העדיפויות שלך.
  • להימנע ממכשולים נפוצים: אל תסמכו רק על ציוני בסיס CVSS, לעדכן סדרי עדיפויות באופן קבוע, ולהימנע מפענוח כינוי "הביקורתי".
  • מעקב אחר מדדים להצגת השקעות אבטחה ולשפר את מחזורי הביקורת העתידיים.

על ידי מעקב אחר גישה מובנית, מבוססת נתונים, צוותי הנדסה יכולים להפוך רשימה כאוטית של ממצאי ביקורת לתוכנית הפעלה מנוהלת, גבוהה מאוד, המגנה על הנכסים החשובים ביותר של הארגון ללא שחיקה התפתחות תכונה לעצירה.