干貨分享 | 如何做好基于風(fēng)險(xiǎn)的漏洞管理

時(shí)間:2020-04-03 10:43:04 發(fā)布人:admin 來(lái)源: 點(diǎn)擊量:

從云到 IoT,隨著新型連接設(shè)備和計(jì)算平臺(tái)的增多,造成網(wǎng)絡(luò)攻擊面逐漸擴(kuò)大,單純掃描本地 IT 設(shè)備漏洞的老辦法已行不通。

當(dāng)您在遇到以下四個(gè)安全問(wèn)題時(shí)是否胸有成竹:

我們有哪些資產(chǎn)暴露于風(fēng)險(xiǎn)之下?

我們應(yīng)當(dāng)根據(jù)風(fēng)險(xiǎn)優(yōu)先處理哪些方面?

我們?nèi)绾沃饾u減少風(fēng)險(xiǎn)暴露?

我們?nèi)绾闻c同行業(yè)者比較?

如果您能對(duì)答如流,說(shuō)明安全管理已經(jīng)做的很好了,如果一時(shí)無(wú)從下手也沒(méi)有關(guān)系,因?yàn)槲覀兘裉斓闹鹘牵?em>Tenable(安全風(fēng)險(xiǎn)管理產(chǎn)品),能幫助您快速了解并降低網(wǎng)絡(luò)安全風(fēng)險(xiǎn),提高對(duì)其可見(jiàn)性與洞察力!

從漏洞管理到基于風(fēng)險(xiǎn)的漏洞管理

傳統(tǒng)的漏洞管理只是能夠查看我們擁有哪些資產(chǎn)、 哪些資產(chǎn)暴露于風(fēng)險(xiǎn)之下等問(wèn)題,但是資產(chǎn)無(wú)法完全可視化,修補(bǔ)優(yōu)先級(jí)仍是挑戰(zhàn)。而基于風(fēng)險(xiǎn)的漏洞管理能根據(jù)漏洞被利用的可能性,分析出優(yōu)先處置內(nèi)容,一旦漏洞遭到利用,會(huì)立刻計(jì)算其產(chǎn)生的影響。

 

Tenable 安全風(fēng)險(xiǎn)管理解決方案領(lǐng)域的先行者

被 Forrester Wave™ 評(píng)為“漏洞風(fēng)險(xiǎn)管理領(lǐng)導(dǎo)者”(2019 年第 4 季度),全球擁有超過(guò)兩萬(wàn)七千家企業(yè)客戶(hù), 致力于 Cyber Exposure 領(lǐng)域,能夠幫助網(wǎng)絡(luò)安全團(tuán)隊(duì)衡量和管理其網(wǎng)絡(luò)安全風(fēng)險(xiǎn)。保障云、容器、OT 設(shè)備與傳統(tǒng) IT 資產(chǎn)的安全,將技術(shù)數(shù)據(jù)轉(zhuǎn)化為業(yè)務(wù)洞察力。

下面將正式進(jìn)入到我們的Tenable基于風(fēng)險(xiǎn)的漏洞管理內(nèi)容!

基于風(fēng)險(xiǎn)的漏洞管理 CYBER EXPOSURE 生命周期

Cyber Exposure 是向公司的各個(gè)層級(jí)傳達(dá)網(wǎng)絡(luò)風(fēng)險(xiǎn)以及確保將網(wǎng)絡(luò)安全納入業(yè)務(wù)戰(zhàn)略決策的關(guān)鍵。一個(gè)完整的漏洞風(fēng)險(xiǎn)管理計(jì)劃,能對(duì)整個(gè)攻擊面的所有資產(chǎn)進(jìn)行識(shí)別和歸類(lèi),評(píng)估資產(chǎn)中的安全漏洞,為減輕風(fēng)險(xiǎn)確定優(yōu)先級(jí),并采取適當(dāng)?shù)难a(bǔ)救措施。

基于風(fēng)險(xiǎn)的漏洞管理解決方案指南概覽

管理網(wǎng)絡(luò)安全計(jì)劃的基礎(chǔ):發(fā)現(xiàn)、評(píng)估、優(yōu)先級(jí)分析、修復(fù)和度量企業(yè)計(jì)算環(huán)境中的所有資產(chǎn),五步漏洞管理,成功確保網(wǎng)絡(luò)安全。

下面我們將逐步為大家展示方案內(nèi)容!

資產(chǎn)發(fā)現(xiàn)
 
01 了解業(yè)務(wù)環(huán)境

了解和識(shí)別正試圖保護(hù)的服務(wù)和應(yīng)用程序,并進(jìn)行優(yōu)先分析。評(píng)估現(xiàn)有的保護(hù)能力并找出差距。缺乏這些信息,就無(wú)法決定哪些漏洞最值得關(guān)注。

步驟:

識(shí)別對(duì)業(yè)務(wù)至關(guān)重要的服務(wù)和應(yīng)用程序,并進(jìn)行優(yōu)先級(jí)分析。

識(shí)別服務(wù)、應(yīng)用程序責(zé)任人和其他利益相關(guān)者。

收集合規(guī)性要求。

識(shí)別并評(píng)估現(xiàn)有的安全策略和適用的 IT 策略和流程。

確定基于風(fēng)險(xiǎn)的漏洞管理總體使命、目標(biāo)和差距。

制定基于風(fēng)險(xiǎn)的漏洞管理 SLA 和 KPI。

制定修復(fù)工作流。

目標(biāo):

構(gòu)建基于風(fēng)險(xiǎn)的漏洞管理業(yè)務(wù)需求文檔,包括評(píng)估和修復(fù) SLA 以及修復(fù)職責(zé)和工作流。

Tenable 能夠發(fā)現(xiàn)整個(gè)攻擊面,包括本地基礎(chǔ)設(shè)施、端點(diǎn)、云、Web 應(yīng)用程序、容器、移動(dòng)設(shè)備和 OT。

02 制定架構(gòu)/集成和部署計(jì)劃

規(guī)劃并實(shí)施基于風(fēng)險(xiǎn)的漏洞管理部署中的所有流程、產(chǎn)品和集成。

步驟:

指定參與項(xiàng)目的利益相關(guān)者。

利用網(wǎng)絡(luò)圖、業(yè)務(wù)連續(xù)性計(jì)劃以及與 IT 和業(yè)務(wù)責(zé)任人開(kāi)展的討論,識(shí)別出已知范圍內(nèi)的資產(chǎn)。

明確評(píng)估和修復(fù)要求。

建立傳感器(主動(dòng)掃描、被動(dòng)監(jiān)控、Agent 和云接口)部署策略。

識(shí)別硬件和軟件需求。

在涉及到的第三方產(chǎn)品之間建立集成/自動(dòng)化管道策略。

制定部署路線(xiàn)圖。

部署 1 階段基于風(fēng)險(xiǎn)的漏洞管理解決方案。

目標(biāo):

傳感器部署和集成策略涵蓋所有范圍內(nèi)的資產(chǎn)。為自動(dòng)化的安全和 IT 運(yùn)營(yíng)而部署集成。 

Tenable 在設(shè)計(jì)和部署基于風(fēng)險(xiǎn)的漏洞管理流程和技術(shù)方面擁有無(wú)可比擬的經(jīng)驗(yàn),包括通過(guò)集成簡(jiǎn)化安全和 IT。

03 發(fā)現(xiàn)和定位整個(gè)環(huán)境中的資產(chǎn)

識(shí)別、發(fā)現(xiàn)并定位整個(gè)環(huán)境中的資產(chǎn),從而分發(fā)、排序并報(bào)告資產(chǎn)漏洞數(shù)據(jù)。

步驟:

識(shí)別出所有發(fā)現(xiàn)所需要的子網(wǎng)。

制定主機(jī)發(fā)現(xiàn)掃描策略,根據(jù)已識(shí)別的子網(wǎng)發(fā)現(xiàn)資產(chǎn)。

為已識(shí)別的子網(wǎng)創(chuàng)建掃描策略和配置文件。

利用基于風(fēng)險(xiǎn)的漏洞管理解決方案的主動(dòng)掃描、被動(dòng)監(jiān)控、Agent、云接口、容器Registry 掃描和第三方工具集成,從而發(fā)現(xiàn)資產(chǎn)。

審核并分類(lèi)基于風(fēng)險(xiǎn)的漏洞管理解決方案中發(fā)現(xiàn)的資產(chǎn)。

將結(jié)果與 CMDB 或其他記錄系統(tǒng)相協(xié)調(diào)。

審核結(jié)果,查找意外資產(chǎn)和丟失資產(chǎn),并根據(jù)需要修訂傳感器部署計(jì)劃和掃描策略

目標(biāo):

識(shí)別、分類(lèi)和標(biāo)記整個(gè)環(huán)境中的所有資產(chǎn)。實(shí)現(xiàn)集成,以協(xié)助資產(chǎn)分類(lèi)。評(píng)估性能符合要求。

Tenable通過(guò)主動(dòng)掃描、被動(dòng)監(jiān)控、API 和集成發(fā)現(xiàn)整個(gè)環(huán)境中的資產(chǎn)。

漏洞掃描
 
01 評(píng)估已發(fā)現(xiàn)的資產(chǎn)中是否存在漏洞

評(píng)估范圍內(nèi)已發(fā)現(xiàn)的資產(chǎn),以識(shí)別其中的漏洞。

步驟:

根據(jù)資產(chǎn)位置、類(lèi)型、責(zé)任人和評(píng)估窗口來(lái)建立評(píng)估策略。

建立評(píng)估策略和配置文件,以支持評(píng)估 SLA。

分配憑據(jù),從而為經(jīng)過(guò)身份驗(yàn)證的評(píng)估提供支持。

利用基于風(fēng)險(xiǎn)的漏洞管理技術(shù)主動(dòng)/被動(dòng)評(píng)估所有范圍內(nèi)的資產(chǎn)類(lèi)型,包括 IT、Web 應(yīng)用程序、容器、OT 等。

審核結(jié)果,并根據(jù)需要更新評(píng)估參數(shù)。

目標(biāo):

識(shí)別、分類(lèi)和標(biāo)記整個(gè)環(huán)境中的所有資產(chǎn)。實(shí)現(xiàn)集成,以協(xié)助資產(chǎn)分類(lèi)。評(píng)估性能符合要求。

Tenable 能夠全面評(píng)估整個(gè)攻擊面,包括本地基礎(chǔ)設(shè)施、端點(diǎn)、云基礎(chǔ)設(shè)施、Web 應(yīng)用程序、容器、移動(dòng)設(shè)備和運(yùn)營(yíng)技術(shù)。

02 審查配置

鞏固資產(chǎn),以減少攻擊面。確保操作系統(tǒng)和應(yīng)用程序符合行業(yè)標(biāo)準(zhǔn)(即:PCI、NIST、CIS),從而遵守審查框架或基準(zhǔn)配置。

步驟:

收集并審核加固指南和/或合規(guī)性行業(yè)法規(guī)。

基于已批準(zhǔn)的公司加固指南和/或行業(yè)標(biāo)準(zhǔn)建立技術(shù)檢查。

基于應(yīng)用程序類(lèi)型和操作系統(tǒng)為各加固指南建立評(píng)估策略。

為已檢測(cè)到的應(yīng)用程序和操作系統(tǒng)建立評(píng)估策略和配置文件。

將憑據(jù)分配給適當(dāng)?shù)脑u(píng)估配置文件。

目標(biāo):

輸出所有適用的操作系統(tǒng)/應(yīng)用程序的審查配置結(jié)果。

Tenable.sc 能夠?qū)彶楣P記本電腦/臺(tái)式電腦、服務(wù)器、網(wǎng)絡(luò)設(shè)備、虛擬化和云基礎(chǔ)設(shè)施、數(shù)據(jù)庫(kù)等的配置。

確定優(yōu)先順序
 
01 漏洞和資產(chǎn)優(yōu)先級(jí)分析

根據(jù)對(duì)特定企業(yè)的預(yù)測(cè)風(fēng)險(xiǎn)進(jìn)行漏洞的優(yōu)先級(jí)分析。缺乏優(yōu)先級(jí)分析可能會(huì)導(dǎo)致漏洞超負(fù)荷,而這往往會(huì)導(dǎo)致未解決的風(fēng)險(xiǎn)積壓(由于不作為)、責(zé)任感缺失,以及無(wú)法有效度量進(jìn)展。 

步驟:

利用機(jī)器學(xué)習(xí)分析,根據(jù)多個(gè)漏洞嚴(yán)重程度、威脅制造分子活動(dòng)的來(lái)源,預(yù)測(cè)最重要的漏洞。

將資產(chǎn)重要性與漏洞嚴(yán)重程度相結(jié)合,從而為資產(chǎn)和服務(wù)分配風(fēng)險(xiǎn)評(píng)分。

針對(duì)有待優(yōu)先解決的漏洞建立清單。 

根據(jù)補(bǔ)丁降低風(fēng)險(xiǎn)的能力評(píng)估補(bǔ)丁。

獲得系統(tǒng)責(zé)任人的支持和認(rèn)可,準(zhǔn)備采取措施(修復(fù)/緩解/承擔(dān))。

向團(tuán)隊(duì)傳達(dá)排序結(jié)果,由其確定響應(yīng)方式。

集成第三方工作流工具

目標(biāo):

根據(jù)完整的業(yè)務(wù)環(huán)境確定漏洞清單中的優(yōu)先修復(fù)順序。這要求對(duì) 100% 的漏洞分配風(fēng)險(xiǎn)評(píng)分,并對(duì) 100% 的資產(chǎn)分配重要性評(píng)級(jí)。

Tenable 利用機(jī)器學(xué)習(xí)分析,在漏洞嚴(yán)重程度、威脅制造分子活動(dòng)和資產(chǎn)重要性之間建立起關(guān)聯(lián),識(shí)別并管理造成最大風(fēng)險(xiǎn)的問(wèn)題。 

02 確定響應(yīng)方式

確定并記錄每個(gè)優(yōu)先漏洞的響應(yīng)方式。 

 

步驟:

確定結(jié)果修復(fù)會(huì)產(chǎn)生的影響

確定修復(fù)是否可行

如果可行,開(kāi)始修復(fù)程序

如果修復(fù)不可行,確定是否已有緩解措施

如果已有緩解措施,利用平臺(tái)記錄具體措施。

如果沒(méi)有緩解措施

承擔(dān)風(fēng)險(xiǎn)

建立并應(yīng)用緩解策略

目標(biāo):

為每個(gè)優(yōu)先漏洞和配置結(jié)果記錄下的響應(yīng)措施計(jì)劃。

Tenable 與業(yè)內(nèi)領(lǐng)先的 SOAR 和工作流產(chǎn)品相集成,簡(jiǎn)化響應(yīng)計(jì)劃。

修復(fù)
 
01 修復(fù)、緩解或承擔(dān)高優(yōu)先級(jí)漏洞

通過(guò)上一階段制定的措施管理風(fēng)險(xiǎn)。若沒(méi)有采取措施,則承擔(dān)風(fēng)險(xiǎn)。 

步驟:

1. 執(zhí)行所選的措施

    a.修復(fù)

      i.刪除、修補(bǔ)、升級(jí)、重新配置

    b.緩解

      i.運(yùn)用其他技術(shù)來(lái)降低風(fēng)險(xiǎn)

      ii.根據(jù)緩解措施的效果修改嚴(yán)重程度

    c.承擔(dān)

      i.記錄承擔(dān)措施

2. 確認(rèn)所采取的措施完整且已形成記錄

    a.重新評(píng)估進(jìn)行確認(rèn)

目標(biāo):

確認(rèn)已執(zhí)行了規(guī)定的措施;不再發(fā)現(xiàn)相關(guān)結(jié)果、確認(rèn)結(jié)果可承擔(dān)或結(jié)果的嚴(yán)重程度下降。

Tenable.io 和 Tenable.sc 能夠改變和/或承擔(dān)漏洞的風(fēng)險(xiǎn)。Tenable 與業(yè)內(nèi)領(lǐng)先的 SOAR 和工作流產(chǎn)品相集成,簡(jiǎn)化響應(yīng)執(zhí)行。 

度量
 
01 度量關(guān)鍵的基于風(fēng)險(xiǎn)的漏洞管理 KPI

度量基于風(fēng)險(xiǎn)的漏洞管理流程完整性,以評(píng)估并確保業(yè)務(wù)服務(wù)風(fēng)險(xiǎn)指標(biāo)的完整性。度量業(yè)務(wù)服務(wù)風(fēng)險(xiǎn),從而為技術(shù)和業(yè)務(wù)決策提供信息,為降低風(fēng)險(xiǎn)提供動(dòng)力。

步驟:

識(shí)別出監(jiān)控基于風(fēng)險(xiǎn)的漏洞管理流程完整性所需的通用指標(biāo)集,例如資產(chǎn)掃描覆蓋率、資產(chǎn)掃描頻率、掃描深度、評(píng)估時(shí)間和修復(fù)時(shí)間。 

根據(jù)預(yù)測(cè)的漏洞嚴(yán)重程度和資產(chǎn)重要性,識(shí)別出總體風(fēng)險(xiǎn)指標(biāo),按不同的業(yè)務(wù)服務(wù)報(bào)告風(fēng)險(xiǎn)趨勢(shì)。

設(shè)計(jì)通用的儀表板模板。

審查之前已確定的報(bào)告頻率要求。

按業(yè)務(wù)系統(tǒng)為各業(yè)務(wù)責(zé)任人審查儀表板。

目標(biāo):

安全主管和業(yè)務(wù)責(zé)任人可以互相協(xié)作,從而度量并管理每個(gè)業(yè)務(wù)系統(tǒng)的網(wǎng)絡(luò)風(fēng)險(xiǎn)。如果某個(gè)業(yè)務(wù)系統(tǒng)的網(wǎng)絡(luò)風(fēng)險(xiǎn)無(wú)法承擔(dān),則檢查潛在的影響因素。

評(píng)估成熟度指標(biāo)有助于確保風(fēng)險(xiǎn)指標(biāo)建立在高準(zhǔn)確性數(shù)據(jù)的基礎(chǔ)之上。此外,Lumin 還可以按資產(chǎn)和/或業(yè)務(wù)服務(wù)量化風(fēng)險(xiǎn)。

02 評(píng)價(jià)和優(yōu)化

安全主管、IT 運(yùn)營(yíng)人員和業(yè)務(wù)責(zé)任人相互協(xié)作,定期將實(shí)際業(yè)務(wù)系統(tǒng)風(fēng)險(xiǎn)與可承擔(dān)風(fēng)險(xiǎn)進(jìn)行比較,識(shí)別出需要改進(jìn)并采取糾正措施的領(lǐng)域。

步驟:

將實(shí)際結(jié)果與 SLA 進(jìn)行對(duì)比。

識(shí)別 SLA 成效差距。

記錄 SLA 成果狀態(tài)。

計(jì)劃糾正措施,包括向上/向下修訂 SLA。

將糾正措施分配給責(zé)任方。

實(shí)施糾正措施。

識(shí)別出需要新加入和/或額外加入的業(yè)務(wù)服務(wù)。

目標(biāo):

對(duì)于每一個(gè)業(yè)務(wù)系統(tǒng),安全主管、IT 運(yùn)營(yíng)和業(yè)務(wù)所有者都需要 a) 對(duì)安全狀態(tài)有共同的理解 b) 一致同意去糾正措施計(jì)劃。

Lumin Cyber Exposure 評(píng)分可度量業(yè)務(wù)服務(wù)風(fēng)險(xiǎn)并繪制趨勢(shì)圖。

Tenable資產(chǎn)發(fā)現(xiàn)及漏洞合規(guī)管理平臺(tái)的優(yōu)勢(shì)

涵蓋資產(chǎn)發(fā)現(xiàn),漏洞閉環(huán)管理,基線(xiàn)合規(guī)檢查,惡意軟件發(fā)現(xiàn)功能 

分布式彈性擴(kuò)展架構(gòu),業(yè)界公認(rèn)的掃描速度,掃描準(zhǔn)確率第一的產(chǎn)品 

漏洞總數(shù)近13萬(wàn),涵蓋主機(jī),虛擬化,操作系統(tǒng),中間件,數(shù)據(jù)庫(kù)以及web應(yīng)用,>51000 CVE漏洞

涵蓋資產(chǎn)及漏洞發(fā)現(xiàn),修補(bǔ)優(yōu)先級(jí)分析,修補(bǔ)狀態(tài),修補(bǔ)率,漏洞全生命周期閉環(huán)管理 

內(nèi)置超過(guò)550種基線(xiàn)審計(jì)模板,涵蓋27個(gè)大類(lèi),并可根據(jù)客戶(hù)要求客戶(hù)化

完善的API集成能力,輕松與SIEM,CMDB,工作流或SOC等平臺(tái)完美集成

如您正面臨漏洞管理等安全風(fēng)險(xiǎn)上的苦惱或在尋找安全防護(hù)產(chǎn)品,不妨深入了解下Tenable,或許就能找到解決之道!

友情鏈接

總部/北區(qū)

地址:北京市海淀區(qū)高梁橋斜街42號(hào)院1號(hào)樓融匯國(guó)際大廈-3A層信亦宏達(dá)
電話(huà):400-650-6601(9:00-18:00)
服務(wù)熱線(xiàn):13522376611(7*24h)
傳真:+86 010-62260557-666
Email: service@sinynet.com

售前咨詢(xún)熱線(xiàn) 400-650-6601

關(guān)注信亦宏達(dá)

微信

微博

2012-2020 版權(quán)所有?信亦宏達(dá)網(wǎng)絡(luò)存儲(chǔ)技術(shù)(北京)有限公司 京ICP備09114115號(hào)-1

京公網(wǎng)安備 11010802032893號(hào)