Управление поверхностью кибератак на основе киберактивов (CAASM) решило серьезную проблему. Теперь команды безопасности могут с уверенностью сказать, чем они владеют.
Однако есть две вещи, которые отличают инструмент CAASM, который просто фиксирует активы, от того, который действительно снижает риски. Первое — это то, что содержит сама инвентаризация. Второе — то, с чем она связана.
Список активов — это только начало. Инструменты, на которых стоит строить работу сегодня, с первого дня привязывают к каждому активу данные о критичности и связях, чтобы команда безопасности не просто смотрела на электронную таблицу с серверами и ноутбуками. Они видят, какие из этих активов находятся рядом с чем-то важным, а какие нет.
Они позволяют сортировать огромные объемы данных, чтобы найти информацию, которая действительно снизит риск.
Это сложнее, чем кажется, потому что один и тот же ноутбук часто появляется трижды, прежде чем кто-то поймет, что это одна машина. Защита конечных точек регистрирует его под одним именем, управление устройствами — под другим, служба каталогов — под третьим. Без реального разрешения конфликтов «за кулисами» инвентаризация может выглядеть полной, при этом тихо утраивая большую часть того, что она сообщает.
В одной клиентской среде, использующей Check Point Exposure Management, из более чем 200 000 устройств и почти 40 000 пользователей только 3,1% устройств и 2,6% пользователей были помечены как действительно критические. Инвентаризация, созданная для выявления критичности на раннем этапе, избавляет команду безопасности от необходимости сортировать остальное вручную.
Правильная реализация также означает поддержание актуальности данных. Инструмент CAASM, который синхронизируется один раз и не обновляется неделями, описывает среду, которой больше не существует. Обновление должно измеряться часами, оно должно дедуплицировать данные и охватывать не только устройства, но и идентификаторы, облачные ресурсы, SaaS-приложения и неправильные конфигурации в рамках одной структуры.
Знать, что актив критичен — это один факт. Знать, является ли новая уязвимость в нем эксплуатируемой, появляется ли она уже в обсуждениях в даркнете или покрыта компенсирующим контролем — это то, что имеет значение, и именно этот факт решает, будет ли что-то исправлено сегодня или в следующем месяце.
Именно это дает команде безопасности подключение инвентаризации CAASM к управлению внешней поверхностью атак, проверке уязвимостей (Adversarial Exposure Validation) и аналитике угроз. Тот же критический сервер показывает, доступен ли он из интернета, достижима ли уязвимость в реальных условиях и нацелена ли на него активная кампания. Команда безопасности, работающая с такой записью, может отделить то, что требует действий сегодня, от того, что может подождать, не сортируя вручную сотни тысяч находок.
Связь должна проходить и через устранение уязвимостей, а не заканчиваться на панели мониторинга. В 2022 году Gartner представила Continuous Threat Exposure Management (CTEM) как пятиэтапный цикл: определение области, обнаружение, приоритизация, проверка и мобилизация. CAASM хорошо справляется с обнаружением. Остальные четыре этапа, особенно мобилизация, зависят от того, подключена ли инвентаризация к инструментам, которые могут действовать, а не только к тем, которые могут сообщать. Прогнозируется, что организации, которые строят свою программу безопасности вокруг полного цикла CTEM, в три раза реже подвергаются взлому.
Новый отчет Check Point на эту тему, Почему CAASM никогда не предназначался для работы в одиночку, подробно рассматривает, что меняется, когда инвентаризация получает оба свойства: встроенную критичность и налаженные связи.
Инвентаризация, которая содержит данные о критичности и связях, подключенная к проверке и аналитике угроз, меняет то, что команда безопасности может увидеть о любом активе за секунды, а не за дни.
Эта комбинация также является тем местом, где устранение уязвимостей перестает быть отдельным проектом. Как только находка подтверждена на предмет возможности эксплуатации и проверена на ложные срабатывания, влияние на производительность и непрерывность бизнеса, исправление можно внедрять с уверенностью, а не держать его в очереди на управление изменениями.
Инструмент CAASM, который только перечисляет активы, выполняет лишь половину работы, которую мог бы выполнять. Отчет точно прослеживает, как злоумышленник перемещается, попав внутрь среды, где отсутствует эта связь, шаг за шагом, от первой открытой службы до полностью скомпрометированной системы.
Он также включает пять вопросов, которые стоит задать любому поставщику CAASM — тех, что быстро отделяют платформу, которая действительно подключена, от той, которая выглядит так только на слайде.
Прочитайте Почему CAASM никогда не предназначался для работы в одиночку, чтобы узнать остальное.







