Ресурсы · 02

Оценка киберугроз: контрольный список с приоритетами

Инвентаризация видимых угроз, установление связи между угрозами и бизнес-активами, а также преобразование результатов в проверяемый план снижения рисков.

Обновлено · 3 min

Серверные стойки в центре обработки данных Иллюстрация · вымышленная сцена

Чего помогает достичь это руководство

  • Поиск забытых активов.
  • Отделение угроз от фактических рисков.
  • В первую очередь устраняйте вероятные пути атаки.
  • Докажите, что проблема устранена.

Быстрая проверка

  • Есть ли у каждого домена владелец?
  • Используют ли администраторы многофакторную аутентификацию, устойчивую к фишингу?
  • Доступны ли тестовые сервисы?
  • Протестировано ли восстановление?
  • Истекает ли срок действия всех исключений?

Пошаговый метод

  1. 1

    Определение разрешенной области действия.

    Перечень объектов, доменов, диапазонов, облачных приложений и исключений. Согласование разрешенных методов, сроков и контактного лица на случай чрезвычайной ситуации.

    Результат: область действия и правила взаимодействия.

  2. 2

    Инвентаризация извне.

    Сопоставление DNS, сертификатов, опубликованных сервисов, видимых технологий, общедоступных репозиториев и официальных учетных записей. Назначение владельца каждому активу.

    Результат: инвентаризация по дате.

  3. 3

    Проверка идентификационных данных и доступа.

    Проверка покрытия MFA, учетных записей-сирот, постоянных привилегий, механизмов восстановления и раскрытых секретов.

    Результат: карта критического доступа.

  4. 4

    Связь уязвимости и контекста

    Уязвимость становится приоритетной, когда она доступна, может быть использована, связана с критически важными данными или функциями и недостаточно обнаружена.

    Результат: сценарии риска.

  5. 5

    Проверка отказоустойчивости и обнаружения

    Проверка резервных копий, восстановления, журналов, оповещений, зависимостей и процедуры реагирования на кризисные ситуации. Непроверенная резервная копия остается предположением.

    Результат: доказательства тестирования.

  6. 6

    Управление устранением уязвимостей

    Присвойте каждому действию ответственного, дату, ожидаемые доказательства и остаточный риск. Проведите внешнюю повторную проверку после исправления.

    Результат: приоритезированный список задач.

Вымышленный пример

Иллюстративная ситуация

Дочерняя компания обнаруживает старый поддомен в результатах поиска. Перед сканированием она подтверждает право собственности, хостинг, назначение и то, могут ли реальные данные все еще присутствовать.

Решение и ожидаемые доказательства

Запись об уязвимости разделяет утвержденный ресурс, заброшенный сервис и неизвестную третью сторону, с указанием владельца и доказательствами закрытия для каждого.

Показатели управления

ПоказательЧто он измеряетПервое действие
Охват инвентаризацииВыявленные активы с владельцем и критичностьюВ первую очередь устраняйте активы без владельца
Критическая уязвимостьКонфиденциальные сервисы, доступные из ИнтернетаОграничьте доступ, сегментируйте или добавьте строгие меры контроля
Время на устранение уязвимостиВремя от подтверждения обнаружения до подтверждения закрытияРазблокируйте действия с высокой эффективностью и низкими затратами усилий
Остаточный рискПринятая уязвимость с владельцем и сроком действияЗавершайте исключения, а не оставляйте их открытыми

Распространенные ошибки

  • Сканирование без авторизации или определенного окна
  • Ранжирование только по техническому показателю
  • Игнорирование SaaS и исторических поддоменов
  • Закрытие действия без подтверждающего тестирования

Часто задаваемые вопросы

Является ли анализ уязвимостей тестированием на проникновение?

Нет. Он отображает и оценивает видимые уязвимости с использованием неинтрузивных или явно разрешенных методов. Тестирование на проникновение проверяет выбранные сценарии в рамках отдельной области.

Как часто следует повторять инвентаризацию?

После существенных изменений и регулярно. Внешние ресурсы быстро меняются, поэтому частота должна соответствовать вашему графику развертывания.

Зачем тестировать резервные копии?

Файл или успешно выполненное задание не доказывают целостность или возможность восстановления сервиса в ожидаемое время.

Официальные ссылки

Ссылки подтверждают метод. Адаптируйте проверки к вашему контексту; они не являются сертификацией. Оригинальные названия ссылок и исходные документы могут быть на другом языке.