Журнал "Information Security/ Информационная безопасность" #3, 2026
Его преимущество – высокая степень приближенности к реальным действиям злоумышленника. Это инвазивное воз- действие, которое должно производиться строго под контролем, чтобы не нанести вреда реальным процессам и настрой- кам реализуемыми действиями, и, как следствие, не все из них можно позво- лить совершить. Кроме того, не все экс- позиции можно эффективно эксплуати- ровать в рамках автопентеста. Соответ- ственно, подобные решения не способны учитывать все уязвимости в широком смысле, которыми могут воспользовать- ся злоумышленники. Другой подход основан на анализе сетевой достижимости. Он учитывает открытые порты, наличие известных уязвимостей и возможные связи между узлами, но без глубокого моделирования способов эксплуатации и анализа того, какие реальные возможности злоумыш- ленник получает после успешной экс- плуатации. Такой подход позволяет построить большое количество потен- циальных путей атаки, однако значи- тельная часть из них не будет практиче- ски реализуемой. Промежуточным подходом является моделирование на основе графа атак. В этом случае для каждой эксплуати- руемой экспозиции на активе форми- руется модель эксплуатации: опреде- ляется механизм, необходимые пред- варительные условия, возможные результаты использования, включая получение учетных данных или иных артефактов, а также способы их даль- нейшего использования для развития атаки. Это позволяет строить реали- стичные сценарии развития атаки от точки первоначального проникновения до критически значимых активов. Иными словами, на входе задаются возможные точки проникновения в инфраструктуру: веб-приложения, поч- товые серверы, рабочие станции сотруд- ников, VPN-шлюзы и др. На выходе определяются значимые активы и воз- можные негативные последствия для бизнеса: кража коммерческой тайны, хищение денежных средств, нарушение рабочих процессов, компрометация дан- ных и другие недопустимые события. На основе построенных маршрутов пользователю могут предоставляться рекомендации по нейтрализации соот- ветствующих воздействий и устранению выявленных экспозиций. Важно, что делается это безопасно, без нагрузки на системы и без вмешательства в их работу. Однако невозможно защитить то, чего не видно, поэтому требуется полный аудит инфраструктуры для мак- симальной эффективности такого под- хода. Именно моделирование на основе графа атак реализовано в решении класса Exposure Management – MaxPa- trol Carbon 1 . Выход за пределы Vulnerability Management Эволюцию решений в области управ- ления уязвимостями можно представить следующим образом. На первом этапе появились решения класса Vulnerability Assessment, которые за счет периодического сканирования позволяют выявлять уязвимости на акти- вах и выполнять их приоритизацию, например с использованием оценки по CVSS. Далее за счет расширения контекста и учета факторов угроз появляются решения класса Risk-Based Vulnerability Management (RBVM), реализующие уже более комплексный и автоматизирован- ный подход к аудиту инфраструктуры и многофакторной приоритизации уязви- мостей на основе бизнес-рисков. В отли- чие от классического Vulnerability Assess- ment, ориентированного преимуществен- но на выявление и техническую оценку уязвимостей, RBVM рассматривает их через призму реального риска для орга- низации. При этом учитываются не толь- ко формальные показатели опасности, такие как CVSS, но и наличие эксплой- тов, зафиксированные факты эксплуа- тации в реальных атаках, значимость актива для бизнеса и его взаимосвязь с другими системами. Дальнейшее расширение контекста и повышение качества анализа приводят к появлению решений класса Exposure Management. Такие решения работают уже не только с уязвимостями в узком смысле, но и с экспозициями, то есть уязвимостями в широком смысле. Они ориентированы на обеспечение полной видимости проблем безопасности инфраструктуры, превентивное управ- ление поверхностью атаки и снижение потенциального ущерба для бизнеса. Ключевое отличие состоит в том, что такие решения анализируют не отдель- ные активы, а возможные пути атаки, которые злоумышленник способен реа- лизовать в конкретной инфраструктуре. Цель такого анализа заключается в том, чтобы определить, устранение каких именно экспозиций и на каких именно активах обеспечит максимальный эффект за счет разрыва маршрутов атаки и максимального усложнения дей- ствий злоумышленника. Зрелый подход к Exposure Management В завершение хотелось бы сделать акцент на трех ключевых моментах. Во-первых, понятие Exposure (недо- статок безопасности) целесообразно воспринимать как уязвимость в широком смысле – любое состояние или фактор, способствующий реализации угрозы информационной безопасности. Во-вторых, говоря об Exposure Management, важно понимать, дей- ствительно ли решение работает с экс- позициями, а не только с уязвимостями, имеющими идентификаторы CVE или БДУ. Решение должно учитывать ошиб- ки конфигурации, проблемы управления учетными записями, недостатки архи- тектуры и другие типы экспозиций. Не менее важно, чтобы решение управляло всеми обнаруженными недостатками безопасности и отдавало приоритет тем, которые реально могут привести атакующих к целевым активам, а это возможно только в решениях, в основе которых реализован превентивный поиск путей атак. В-третьих, для корректного построе- ния путей атак необходимо обеспечи- вать максимально полное выявление экспозиций на всех активах инфра- структуры организации. В противном случае анализ будет выполняться на неполных данных, отдельные пути атаки останутся неучтенными, а критически опасные сценарии компрометации могут быть пропущены. l • 31 УПРАВЛЕНИЕ УЯЗВИМОСТЯМИ www.itsec.ru Рис. 1. Этапы процесса Continuous Threat Exposure Management (CTEM) 1 https://ptsecurity.com/products/carbon/ Ваше мнение и вопросы присылайте по адресу is@groteck.ru На правах рекламы
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw