
بیش از 40،000 آسیب پذیری جدید (CVE) تنها در سال 2024 منتشر شد. بیش از 60 ٪ از آنها دارای عنوان “بالا” یا “بحرانی” بودند. مطمئناً ترسناک به نظر می رسد ، اما چه تعداد از آنها محیط شما را در معرض خطر قرار می دهند؟
تقریباً به همان اندازه که فکر می کنید نیست.
سیستم های امتیاز دهی مانند CVSS شدت پرچم بر اساس عوامل فنی. اما آنها شبکه شما ، کنترل های شما یا اینکه چگونه دارایی های کلیدی را سخت کرده اید ، نمی دانند. این یک مشکل است از آنجا که بدون زمینه ، تیم ها وقت زیادی را صرف تعقیب اشکالات ترسناک می کنند که ممکن است از قبل مسدود شود ، و افراد آرام را که نیستند از دست می دهند.
این پست تجزیه می شود که چرا اولویت بندی آسیب پذیری سنتی اغلب شما را گمراه می کند ، و چگونه یک رویکرد بهتر ، اعتبار سنجی قرار گرفتن در معرض، به تیم ها کمک می کند تا روی آنچه واقعاً قابل بهره برداری است تمرکز کنند.
مشکل آسیب پذیری های “بحرانی” چیست؟
بیایید با شماره ها شروع کنیم. افشای آسیب پذیری در سال گذشته 38 درصد افزایش یافت. و بسیاری از ابزارها ، اسکنرها ، سیستم عامل های وصله و داشبورد هنوز هم آنها را با نمرات CVSS RAW یا EPSS مرتب می کنند.
اما این مسئله است: اینها فقط نمرات جهانی هستند. این بدان معنی است که ، زیرا یک آسیب پذیری 9.8 روی کاغذ را به خود اختصاص می دهد ، به این معنی نیست که تأثیر اساسی بر آن دارد شما محیط فایروال ، EDR ، IPS/IDS یا تقسیم بندی ممکن است در حال حاضر جلوی سرماخوردگی را بگیرد. در همین حال ، آن مسئله شدت “متوسط” در لیست پایین تر است؟ این در واقع می تواند یک بمب زمانی تیک زدن باشد.
همچنین سرعت اسلحه سازی نیز وجود دارد. در اوایل سال 2024 ، بیش از نیمی از آسیب پذیری های بهره برداری اندکی پس از افشای عمومی به سوء استفاده های کار تبدیل شدند. مهاجمان به سرعت حرکت می کنند ، اغلب سریعتر از اینکه مدافعان بتوانند واکنش نشان دهند. و در حالی که آسیب پذیری های جدید عناوین را به خود اختصاص می دهند ، بسیاری از نقض ها هنوز به نقص های قدیمی تر می رسند که قبلاً از آنها می دانیم اما به موقع وصله نکرده ایم.
آنچه ما در اینجا داریم یک مشکل کشف نیست ، بلکه یک مشکل اولویت بندی است.
چرا امتیازات سنتی کوتاه می آید
بیایید نحوه عملکرد سیستم های معمول را تجزیه کنیم.
-
() CVSS بر اساس نیازهای دسترسی ، امتیازات و تأثیر بالقوه ، رتبه شدت را به شما می دهد.
-
EPS احتمال بهره برداری را با استفاده از سیگنال های تهدید خارجی پیش بینی می کند.
-
سیزا کی پرچم های شناخته شده از آسیب پذیری های سوء استفاده شده.
مفید؟ مطمئناً ، از نظر تصویر بزرگ ، بله. اما به همان اندازه که مفید هستند ، از نظر تئوری ، این سیستم ها نمی دانند خاص شما محیط
آنها نمی توانند بگویند که آیا IPS شما سوء استفاده را مسدود می کند ، اگر دارایی جدا شده است یا اینکه سیستم حتی اهمیت دارد. بنابراین آنها با همه شبکه ها یکسان رفتار می کنند ، که به راحتی می تواند منجر به هدر رفتن زمان و منابع در اصلاحات اشتباه شود به دلیل حس فوریت کاذببشر
حدس و گمان را با اثبات جایگزین کنید.
ببینید که چگونه PICUS خطرات شما را در برابر حملات واقعی تأیید می کند و تلاش خود را بر روی مواجهه هایی که در واقع برای رفع آن نیاز دارید متمرکز می کند.
نسخه ی نمایشی خود را درخواست کنید
اعتبارسنجی قرار گرفتن در معرض چیست؟
اعتبار سنجی قرار گرفتن در معرض روند کار را نشان می دهد. به جای اینکه حدس بزنیم آسیب پذیری چقدر بد است ، تست آیا در واقع در محیط واقعی شما قابل بهره برداری است.
این مانند اجرای شبیه سازی های حمله ایمن و کنترل شده ، با استفاده از تکنیک های مخالف در دنیای واقعی ، برای دیدن اینکه آیا کل زنجیره کشتن کمپین بهره برداری روی شما کار می کند یا خیر. اگر کنترل های شما آن را متوقف کنید ، عالی است. اگر نه ، اکنون می دانید چه چیزی را اصلاح کنید.
هدف ساده است: فرضیات را با اثبات جایگزین کنید. به این ترتیب ، شما می توانید آسیب پذیری هایی را که مهمتر از همه هستند ، برطرف کنید.
فناوری پشت آن: Bas + Automated Pentests
اعتبار سنجی قرار گرفتن در معرض به دو نوع ابزار ایمن و غیر مخرب متکی است.
-
نقض و شبیه سازی حمله (BAS): BAS با استفاده از تاکتیک های شناخته شده و رفتارهای بدافزار که در طبیعت ثبت شده است ، سناریوهای حمله مداوم را اجرا می کند. آنها را به عنوان راهی برای بررسی اینکه آیا EDR ، SIEM و FIREWALL شما در مقابل تهدیدهای شناخته شده و نوظهور ، آنچه را که قرار است قرار دهند ، در نظر می گیرند ، فکر کنید.
-
آزمایش نفوذ خودکار: این تکنیک از اقدامات یک مهاجم که قبلاً به محیط شما دسترسی دارد تقلید می کند و آزمایش می کند که تا چه حد می توانند بروند ، پس از آن که در داخل باشند. این شامل حرکت جانبی ، افزایش امتیاز ، دسترسی به اعتبار و تلاش برای دستیابی به اهداف حساس مانند سرپرستان دامنه است. همچنین تیم قرمز شما را آزاد می کند تا روی مسیرهای حمله پیچیده تر ، خلاقانه یا بحرانی تمرکز کند.
با هم همکاری ، این ابزارها به تیم های شما کمک می کنند تا مهاجمان را درک کنند واقعاً در شبکه خود انجام دهید ، نه فقط آنچه ممکن است از نظر تئوری امکان پذیر باشد.
وقتی نمره CVSS 9.4 بسیار مهم نیست
بیایید ببینیم که این در عمل چگونه کار می کند. بگویید یک اسکنر با نمره CVSS 9.4 آسیب پذیری را پرچم گذاری می کند. این جدی به نظر می رسد اما اعتبارسنجی قرار گرفتن در معرض آن را به آزمایش می رساند.
مرحله اول: آیا بهره برداری عمومی وجود دارد؟
بله اثبات مفهوم موجود است. اما این پلاگین و بازی نیست. برای موفقیت ، مهارت فنی و برخی شرایط خاص را می طلبد. این باعث می شود این آسیب پذیری از آنچه در ابتدا به نظر می رسد بسیار مهم باشد ، و خطر تنظیم می شود تا منعکس شود. این به خودی خود امتیاز را به 8.7 کاهش می دهد.
بعدی: آیا دفاع شما می تواند جلوی آن را بگیرد؟
اکنون زمان آن رسیده است که پشته امنیتی خود را بررسی کنید: کنترل های ابر ، محافظت از شبکه ، ابزارهای نقطه پایانی و قوانین SIEM. اگر این موارد در حال تشخیص یا مسدود کردن حمله باشد ، خطر به میزان قابل توجهی کاهش می یابد.
در این حالت ، راه حل شبیه سازی نقض و حمله شما نشان می دهد که کنترل های موجود شما کار خود را انجام می دهند و نمره Vuln را به 6.0 می رساند.
آخرین بررسی: آیا سیستم اهمیت دارد؟
دارایی آسیب پذیر بسیار مهم نیست. این داده های حساس را در خود جای داده و بر عملکرد اصلی تأثیر نمی گذارد. با توجه به این نکته ، نمره دوباره کاهش می یابد ، این بار به 2.4.
در این سناریو ، اسکنر همه اما فریاد زد که با نمره 9.4 آسیب پذیری داشت و بسیار مهم بود که شما به آن توجه جدی کنید. با این حال ، در محیط دنیای واقعی شما ، این vuln مسدود و شناسایی می شود و به شما امکان می دهد با آسیب پذیری های بسیار مهم تری نسبت به ارگان خود مقابله کنید. این همان چیزی است که اعتبارسنجی قرار گرفتن در معرض انجام می دهد. این خطرات واقعی را از سر و صدا متمایز می کند و به شما امکان می دهد آنچه را که مهم است برطرف کنید و از آنچه نمی کند حرکت کنید.
روشی دقیق تر برای اولویت بندی
راه حل اعتبارسنجی Picus Security (EXV) به تیم ها کمک می کند تا نمرات سطح سطح گذشته را حرکت دهند و روی آنچه واقعی است تمرکز کنند.
ما مدیریت سطح حمله ، شبیه سازی نقض و حمله را با هم ترکیب می کنیم و به طور خودکار با هم قرار می گیریم تا ببینیم آیا می توان از آسیب پذیری در محیط واقعی شما سوءاستفاده کرد.
سپس نمره ریسک را محاسبه می کند که منعکس کننده شرایط واقعی است ، نه فقط فرضیات بدترین حالت. این نمره سه عامل اصلی را در نظر می گیرد:
-
آیا آسیب پذیری واقعاً قابل بهره برداری است؟
-
آیا کنترل های موجود شما قبلاً آن را مسدود می کند؟
-
آیا سیستم آسیب دیده در واقع برای سازمان شما و عملیات روزانه آن اهمیت دارد؟
با این زمینه مسلح ، تیم های شما دیگر نیازی به تعقیب هر هشدار با شدت بالا ندارند. شما یک لیست واضح و قابل کنترل از مواجهه های اثبات شده برای تجارت و محیط آن با سر و صدای بسیار کمتری دریافت می کنید.
نتایج حاصل از این زمینه
هنگامی که تیم ها تکیه بر نمرات CVS RAW را متوقف می کنند و اعتبار خود را شروع می کنند ، بلافاصله شروع به دیدن نتایج می کنند.
به عنوان پیکوس ، ما دیده ایم که سازمان ها آنها را برش می دهند تعداد آسیب پذیری بحرانی بیش از نیمی ، از 63 درصد تا فقط 10 درصدبشر همان محیط ابزارهای مشابه تنها تغییر تأیید آنچه در واقع می توان مورد سوء استفاده قرار گرفت.
این تغییر باعث صرفه جویی در ساعتهای پچ می شود ، سر و صدا را پاک می کند و از همه مهمتر ، به تیم های امنیتی اجازه می دهد تا به طور مؤثر روی تهدیدهای واقعی تمرکز کنند و به طور مؤثر از تعقیب ارواح جلوگیری کنند.
تیم ها به جای اینکه گردش کار با صدها یافته با شدت بالایی داشته باشند ، لیستی تمیز و متمرکز از آنچه واقعاً مهم است دریافت می کنند. زمان کمتری صرف بحث در مورد اولویت ها می شود. زمان بیشتری برای رفع مسائل واقعی.
اعتبار سنجی مدیریت آسیب پذیری را به چیزی عملی تبدیل می کند. شما سریعتر حرکت می کنید ، کمتر هدر می دهید و از آنچه واقعاً مهم است محافظت می کنید.
افکار نهایی
نیازی به رفع همه چیز نیست. شما فقط باید آنچه را که واقعی است اصلاح کنید.
اعتبار سنجی قرار گرفتن در معرض به تیم ها کمک می کند تا نمرات شدت خام گذشته را طی کنند و بر اساس داده ها تصمیم گیری کنند.
نتیجه؟ اولویت بندی بهتر ، دفاع قوی تر و یک سازمان امن تر.
درباره راه حل اعتبارسنجی PICUS Security (EXV) بیشتر بدانید.
حمایت مالی و نوشته شده توسط Picus Security.
More Stories
کاهش ۳۰ درصدی جمعیت فیلهای ساوانا در آفریقا طی یک دهه
رشد خیرهکننده ۲۳ درصدی فروش خودروهای برقی چین در ماه ژوئیه
نگرانیها از تعدیل نیرو در استودیو آرکین؛ آیا بازی بعدی دیشانرد لغو میشود؟