Ресурсы · 02
Оценка киберугроз: контрольный список с приоритетами
Инвентаризация видимых угроз, установление связи между угрозами и бизнес-активами, а также преобразование результатов в проверяемый план снижения рисков.
Обновлено · 3 min
Чего помогает достичь это руководство
- Поиск забытых активов.
- Отделение угроз от фактических рисков.
- В первую очередь устраняйте вероятные пути атаки.
- Докажите, что проблема устранена.
Быстрая проверка
- Есть ли у каждого домена владелец?
- Используют ли администраторы многофакторную аутентификацию, устойчивую к фишингу?
- Доступны ли тестовые сервисы?
- Протестировано ли восстановление?
- Истекает ли срок действия всех исключений?
Пошаговый метод
- 1
Определение разрешенной области действия.
Перечень объектов, доменов, диапазонов, облачных приложений и исключений. Согласование разрешенных методов, сроков и контактного лица на случай чрезвычайной ситуации.
Результат: область действия и правила взаимодействия.
- 2
Инвентаризация извне.
Сопоставление DNS, сертификатов, опубликованных сервисов, видимых технологий, общедоступных репозиториев и официальных учетных записей. Назначение владельца каждому активу.
Результат: инвентаризация по дате.
- 3
Проверка идентификационных данных и доступа.
Проверка покрытия MFA, учетных записей-сирот, постоянных привилегий, механизмов восстановления и раскрытых секретов.
Результат: карта критического доступа.
- 4
Связь уязвимости и контекста
Уязвимость становится приоритетной, когда она доступна, может быть использована, связана с критически важными данными или функциями и недостаточно обнаружена.
Результат: сценарии риска.
- 5
Проверка отказоустойчивости и обнаружения
Проверка резервных копий, восстановления, журналов, оповещений, зависимостей и процедуры реагирования на кризисные ситуации. Непроверенная резервная копия остается предположением.
Результат: доказательства тестирования.
- 6
Управление устранением уязвимостей
Присвойте каждому действию ответственного, дату, ожидаемые доказательства и остаточный риск. Проведите внешнюю повторную проверку после исправления.
Результат: приоритезированный список задач.
Вымышленный пример
Иллюстративная ситуация
Дочерняя компания обнаруживает старый поддомен в результатах поиска. Перед сканированием она подтверждает право собственности, хостинг, назначение и то, могут ли реальные данные все еще присутствовать.
Решение и ожидаемые доказательства
Запись об уязвимости разделяет утвержденный ресурс, заброшенный сервис и неизвестную третью сторону, с указанием владельца и доказательствами закрытия для каждого.
Показатели управления
| Показатель | Что он измеряет | Первое действие |
|---|---|---|
| Охват инвентаризации | Выявленные активы с владельцем и критичностью | В первую очередь устраняйте активы без владельца |
| Критическая уязвимость | Конфиденциальные сервисы, доступные из Интернета | Ограничьте доступ, сегментируйте или добавьте строгие меры контроля |
| Время на устранение уязвимости | Время от подтверждения обнаружения до подтверждения закрытия | Разблокируйте действия с высокой эффективностью и низкими затратами усилий |
| Остаточный риск | Принятая уязвимость с владельцем и сроком действия | Завершайте исключения, а не оставляйте их открытыми |
Распространенные ошибки
- Сканирование без авторизации или определенного окна
- Ранжирование только по техническому показателю
- Игнорирование SaaS и исторических поддоменов
- Закрытие действия без подтверждающего тестирования
Часто задаваемые вопросы
Является ли анализ уязвимостей тестированием на проникновение?
Нет. Он отображает и оценивает видимые уязвимости с использованием неинтрузивных или явно разрешенных методов. Тестирование на проникновение проверяет выбранные сценарии в рамках отдельной области.
Как часто следует повторять инвентаризацию?
После существенных изменений и регулярно. Внешние ресурсы быстро меняются, поэтому частота должна соответствовать вашему графику развертывания.
Зачем тестировать резервные копии?
Файл или успешно выполненное задание не доказывают целостность или возможность восстановления сервиса в ожидаемое время.
Официальные ссылки
Ссылки подтверждают метод. Адаптируйте проверки к вашему контексту; они не являются сертификацией. Оригинальные названия ссылок и исходные документы могут быть на другом языке.






