10.000 Açık Bulmak Başarı Değildir | Rapid7 InsightVM #02
Bu hafta sonu iki saatlik bir maintenance window'unuz var. Sunucular güncellenecek. Bazı servisler yeniden başlayacak. Uygulama ekipleri kontrollerini yapacak. Vulnerability raporunuzda ise binlerce bulgu var.
Bu iki saatte hangi müdahaleyi yaparsanız kurumunuzun riskini en fazla azaltırsınız?
Vulnerability management yatırımının değeri, bu soruya verebildiği cevapta ortaya çıkar. Çünkü açıkları görmek işin başlangıcıdır. Asıl ihtiyaç, gördüklerinizi uygulanabilir bir karara dönüştürmektir.
Bir Patch, Yüzlerce Bulguyu Kapatabilir
Aynı yazılımın eski bir sürümünün çok sayıda sunucuda bulunduğunu düşünün. Bu sürümle ilişkili farklı CVE'ler, etkilenen her asset üzerinde ayrı bulgular olarak karşınıza çıkabilir. Rapor uzadıkça yapılacak iş de aynı ölçüde büyümüş görünür.
Oysa desteklenen bir sürüme geçiş, bu bulguların bir bölümünü birlikte ortadan kaldırabilir.
Yüzlerce bulgu, yüzlerce farklı çözüm gerektirmeyebilir.
Elbette upgrade'in test edilmesi, ilgili sistemlere uygulanması ve sonucunun doğrulanması gerekir. Ancak IT ekibinin planlayacağı iş artık yüzlerce CVE satırını tek tek yorumlamak değildir. Bu yüzden değerli soru yalnızca “Hangi vulnerability'lerimiz var?” değil, aynı zamanda şudur:
“Hangi remediation aksiyonu, hangi sistemlerde, ne kadar risk azaltacak?”
En Çok Bulguyu Kapatan İş Her Zaman Önce mi Gelmeli?
Hayır. Bir upgrade çok sayıda bulguyu kapatabilir. Buna karşılık internet-facing bir sistemdeki tek bir vulnerability, saldırganların aktif olarak kullandığı bir giriş noktası olabilir. İlk iş rapordaki sayıyı daha hızlı düşürür. İkinci işin beklemeye tahammülü olmayabilir.
İyi önceliklendirme, hem tehdidin aciliyetini hem de müdahalenin sağlayacağı faydayı görmeyi gerektirir.
CVSS bu değerlendirmenin teknik ciddiyet tarafını besler. Fakat müdahale sırasını belirlerken exploit bilgisini ve etkilenen sistemin kurumunuzdaki yerini de bilmeniz gerekir. Açık için kullanılabilir exploit var mı? Gerçek saldırılarda kullanılıyor mu? Etkilenen sistem dışarıdan erişilebilir mi? Kritik bir iş sürecini mi destekliyor?
Rapid7 Intelligence Bu Kararı Nasıl Besliyor?
InsightVM'in Active Risk yaklaşımı, CVSS verisini AttackerKB, Metasploit, ExploitDB ve CISA KEV gibi kaynaklardan gelen threat intelligence ile birlikte değerlendirir. Böylece vulnerability'nin teknik ciddiyetine, saldırı dünyasındaki karşılığı da eklenir.
Geçen hafta beklemeye alınan bir açık için bugün exploit yayınlanmış veya aktif exploitation bilgisi gelmiş olabilir.
Sisteminizde hiçbir değişiklik yapmamış olsanız bile müdahale önceliğiniz değişebilir.
Security, “Skoru yüksek, kapatmalıyız” demenin ötesine geçebilir: hangi tehdide karşı, hangi sistemde, neden şimdi harekete geçilmesi gerektiğini açıklayabilir.
Bulgudan Çözüme Geçmek
InsightVM'in Remediation Projects yaklaşımı bu değerlendirmeyi çözüm tarafına taşır. Bulgularla ilişkili çözümleri belirler ve riski çözüm bazında bir araya getirerek en fazla risk azaltabilecek remediation aksiyonlarını öne çıkarır.
Bir tarafta acil ele alınması gereken, aktif exploitation bilgisi bulunan bir açık vardır. Diğer tarafta birden fazla sistemdeki çok sayıda bulguyu giderebilecek bir upgrade. İkisi de görünür hale gelir ve ekibin kapasitesi, uygulama bağımlılıkları ve değişiklik koşullarıyla birlikte değerlendirilebilir.
Security'nin bulgu listesi, IT'nin planlayabileceği işlere dönüşmeye başlar.
Başarıyı Raporun Uzunluğuyla Ölçmeyin
10.000 açık bulduğunuzda ortamınız hakkında daha fazla şey biliyorsunuzdur. Ama güvenlik çıktısı, o bilgiyi kullandığınızda oluşur: acil bir exposure'ı zamanında ele aldığınızda, bir upgrade ile aynı sorunu birçok sistemde çözdüğünüzde, sınırlı bakım süresini doğru işlere ayırdığınızda.
Vulnerability management'ın değeri, kaç problem gösterdiğinde değil; hangi müdahaleyle ne kadar risk azaltacağınızı gösterebildiğindedir.
Serinin Bir Sonraki Sayısı: Öncelik Belli. Peki Kim, Ne Zamana Kadar Kapatacak?
Bir sonraki yazıda Remediation Projects, ITSM entegrasyonları ve remediation validation ile Security'nin önceliklerinin IT operasyonunda nasıl takip edilebilir bir işe dönüştüğünü ele alacağız.
Rapid7 InsightVM | Vulnerability Management Series #02 — Prepared by Zero Second





















Yorumlar