Resurssit · 02

Kyberaltistumisen arviointi: priorisoitu tarkistuslista

Inventaario, mikä on näkyvissä, yhdistä altistuminen liiketoiminnan omaisuuteen ja muuta havainnot todennettavaksi riskienvähennyssuunnitelmaksi.

Päivitetty · 2 min

Palvelintelineitä datakeskuksessa Kuvitus · kuvitteellinen tilanne

Mitä tämä opas auttaa saavuttamaan

  • Unohdettujen resurssien löytäminen.
  • Altistumisen erottaminen todellisesta riskistä.
  • Käsittele uskottavia hyökkäyspolkuja ensin.
  • Todista, että löydös on suljettu.

Pikatarkistus

  • Onko jokaisella verkkotunnuksella omistaja?
  • Käyttävätkö järjestelmänvalvojat tietojenkalastelulta suojattua MFA:ta?
  • Ovatko testipalvelut alttiina?
  • Onko palautus testattu?
  • Vanheneeko jokainen poikkeus?

Vaiheittainen menetelmä

  1. 1

    Määrittele valtuutettu laajuus.

    Listaa entiteetit, verkkotunnukset, alueet, pilvisovellukset ja poikkeukset. Sovi sallituista tekniikoista, ajoituksesta ja hätäyhteyshenkilöstä.

    Tuotos: toiminnan laajuus ja säännöt.

  2. 2

    Ulkopuolinen inventaario

    Yhdistä DNS, varmenteet, julkaistut palvelut, näkyvä teknologia, julkiset tietovarastot ja viralliset tilit. Määritä jokaiselle resurssille omistaja.

    Tuotos: päivätty inventaario.

  3. 3

    Tarkista henkilöllisyydet ja käyttöoikeudet.

    Tarkista MFA-kattavuus, orpotilit, pysyvät käyttöoikeudet, palautusmekanismit ja paljastuneet salaisuudet.

    Tuotos: kriittisten käyttöoikeuksien kartta.

  4. 4

    Yhdistä haavoittuvuus ja konteksti.

    Heikkoudesta tulee prioriteetti, kun se on saavutettavissa, hyödynnettävissä, linkitetty kriittisiin tietoihin tai toimintoihin ja sitä ei havaita riittävästi.

    Tuotos: riskiskenaariot.

  5. 5

    Varmista vikasietoisuus ja havaitseminen.

    Tarkista varmuuskopiot, palautus, lokitiedot, hälytykset, riippuvuudet ja kriisimenettely. Testaamaton varmuuskopio on edelleen oletus.

    Tuotos: testaa todisteita.

  6. 6

    Korjaavien toimenpiteiden hallinta

    Anna jokaiselle toimenpiteelle omistaja, päivämäärä, odotettu näyttö ja jäännösriski. Vahvista ulkoisesti uudelleen korjauksen jälkeen.

    Tuotanto: priorisoitu tilapäistyö.

Kuvitteellinen esimerkki

Havainnollistava tilanne

Tytäryhtiö löytää vanhan aliverkkotunnuksen hakutuloksista. Ennen skannausta se vahvistaa omistajuuden, isännöinnin, tarkoituksen ja sen, onko todellista dataa mahdollisesti vielä olemassa.

Päätös ja odotettu näyttö

Altistumistietue erottaa hyväksytyn resurssin, hylätyn palvelun ja tuntemattoman kolmannen osapuolen, ja niille on omistaja ja sulkemistodisteet.

Johdon indikaattorit

IndikaattoriMitä se mittaaEnsimmäinen toimenpide
Varaston kattavuusHavaitut omaisuuserät, joilla on omistaja ja kriittisyysKäsittele ensin omistajattomia omaisuuseriä
Kriittinen altistuminenInternetistä saatavilla olevat arkaluontoiset palvelutVähennä pääsyä, segmentoi tai lisää vahvoja kontrolleja
Korjaamiseen tarvittava aikaAika validoidusta löydöksestä sulkemistodisteisiinPoista esto vaikutuksiltaan suurille ja vähän vaivaa vaativille toimille
JäännösriskiHyväksytty altistuminen, jolla on omistaja ja vanheneminenVanhenna poikkeukset sen sijaan, että ne jätettäisiin avoimiksi

Yleisiä virheitä

  • Skannaus ilman valtuutusta tai määriteltyä ikkunaa
  • Sijoitus vain teknisen pistemäärän perusteella
  • SaaS- ja historiallisten aliverkkotunnusten huomiotta jättäminen
  • Toimenpiteen päättäminen ilman vahvistustestausta

Usein kysytyt kysymykset

Onko altistumisen tarkastelu penetraatiotesti?

Ei. Se kartoittaa ja luokittelee näkyvän altistumisen käyttämällä ei-tunkeutuvia tai nimenomaisesti valtuutettuja menetelmiä. Tunkeutumistestaus validoi valitut skenaariot erillisen laajuuden alla.

Kuinka usein inventaario tulisi toistaa?

Suurten muutosten jälkeen ja säännöllisesti. Ulkoiset resurssit muuttuvat nopeasti, joten tiheyden tulisi seurata käyttöönottotahtiasi.

Miksi testata varmuuskopioita?

Tiedosto tai onnistunut työ ei todista eheyttä tai kykyä palauttaa palvelu odotetussa ajassa.

Viralliset viitteet

Viitteet tukevat menetelmää. Sovita tarkastukset kontekstiisi; ne eivät ole sertifiointia. Alkuperäiset viitteiden otsikot ja lähdeasiakirjat voivat olla toisella kielellä.