ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК
Пентест для устойчивости и соответствия требованиям
Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.
Протестировать«Мифос» задает правильный вопрос. Но не даёт на него ответа.
ИИ сокращает сроки разработки эксплойтов. Настоящий вопрос заключается не в том, нужно ли менять вашу стратегию управления уязвимостями, а в том, в чём именно вы все это время ошибались.
Сейчас в кругах специалистов по безопасности ведутся примерно такие дискуссии: «Mythos уже здесь. Сроки эксплуатации уязвимостей сокращаются. Нужно ли менять стратегию управления уязвимостями?»
Честный ответ — да. Но не в том аспекте, на котором сосредоточено внимание большинства людей.
Обсуждение Mythos — передовой модели компании Anthropic и её последствий для наступательной кибербезопасности — обычно сосредоточено на обнаружении уязвимостей. ИИ ускоряет разведку. Он помогает злоумышленникам быстрее выявлять уязвимости, более эффективно комбинировать методы и с машинной скоростью проникать в среды, которые ранее были защищены, отчасти благодаря собственным временным ограничениям атакующего.
Но вот что уделяется меньше внимания: большинство команд по безопасности не справлялись с задачей расстановки приоритетов ещё до появления Mythos. Сокращение временных рамок не создаёт новой проблемы. Оно повышает стоимость решения уже существующей.
«Уязвимость с рейтингом CVSS 9,8, не имеющая пути к критически важному ресурсу, менее срочна, чем уязвимость с рейтингом CVSS 5,5, расположенная всего в одном шаге от базы данных ваших клиентов. Так было и до появления Mythos. Просто теперь ошибиться обходится дороже».
Проблема приоритезации не началась с появлением ИИ
Последний год мы провели, беседуя с архитекторами систем безопасности, руководителями подразделений по обнаружению и реагированию, а также руководителями служб информационной безопасности (CISO) в компаниях среднего бизнеса и быстрорастущих предприятиях. Когда мы спрашиваем, как они расставляют приоритеты уязвимостей, ответы удивительно единодушны:
«Значительная часть обнаруживаемых нами уязвимостей на самом деле не поддается эксплуатации, но мы не можем этого знать, пока не проведём тщательное исследование каждой из них, а на это у нас нет ни времени, ни персонала».
«В настоящее время — по оценке CVSS… и не очень удачно».
«Мы используем Tenable и внешние учения по безопасности, которые предоставляют оценки серьезности, и именно так мы расставляем приоритеты. Всё это происходит очень медленно, и мы могли бы работать лучше».
Это не небольшие компании с неразвитыми программами. Это организации, одновременно использующие Qualys, Tenable, Rapid7, CrowdStrike, Wiz, Okta и Splunk. Серьёзные инструменты. Серьёзные бюджеты. И всё же они по-прежнему работают с списком задач, отсортированным по CVSS.
Коренная причина заключается не в качестве сканеров или охвате. Это контекст. А именно — отсутствие трёх вещей, которые не учитываются в оценках CVSS:
Контекст идентификации. Какие учетные записи имеют доступ к уязвимой системе и не имеют ли они чрезмерных привилегий?
Доступность. Подвержен ли этот ресурс риску из-за подключения к Интернету? Находится ли он на расстоянии одного прыжка от системы, представляющей стратегическую ценность?
Непрерывность пути. Существует ли подтвержденная цепочка эксплойтов, связывающая данную уязвимость (CVE) с чем-то, что действительно важно для бизнеса?
Без этих трех составляющих 50 000 обнаруженных уязвимостей не являются списком приоритетов. Это просто накопившийся объем работы без ориентира.
Что на самом деле меняет Mythos, а что нет
Mythos и подобные ему модели сокращают время между раскрытием уязвимости и её эксплуатацией. У команды по безопасности, у которой раньше было три недели на установку исправлений после публикации CVE, теперь может оставаться всего три дня. В некоторых случаях — считанные часы.
Это значительное изменение условий работы. Но оно не решает основную проблему архитектуры, а лишь значительно повышает издержки, связанные с этой проблемой.
Если ваша команда работает с отсортированным по CVSS списком из 50 000 уязвимостей, сокращение сроков эксплуатации уязвимостей вам не поможет. Вы по-прежнему начинаете с неправильного списка.
«Mythos ускоряет действия злоумышленников. Вопрос в том, достаточно ли быстро вы определяете приоритеты, чтобы не отставать, и на данный момент для большинства организаций это не так».
Стоит задаться вопросом, требует ли Mythos нового руководства по управлению уязвимостями. Но ответ — это не более быстрый сканер и не более агрессивный график установки исправлений.
Изменить нужно именно следующий подход: перестаньте рассматривать управление уязвимостями как отдельную функцию, которая генерирует отсортированный список CVE. Начните задаваться вопросом, какие уязвимости в сочетании с каким контекстом идентификации, какой доступностью сети и какой критичностью для бизнеса создают подтвержденный путь к наиболее ценным активам.
Это не проблема обнаружения. Это проблема архитектуры.
Архитектурный разрыв, о котором никто не говорит
Вот как сегодня выглядит типичный стек средств безопасности предприятия:
Управление уязвимостями: Qualys, Tenable или Rapid7
Защита конечных точек: CrowdStrike или SentinelOne
Каждый из этих инструментов делает именно то, для чего был создан.
Wiz обнаруживает ошибки в настройках. Okta выявляет учетную запись службы с чрезмерными привилегиями. CrowdStrike отслеживает состояние конечных устройств. Qualys выявляет уязвимости CVE.
Ни один из них не видит цепочку, связывающую все четыре элемента в реальный путь атаки на базу данных ваших клиентов.
Каждый из этих инструментов может предоставить вам оценку риска. Ни один из них не может предоставить вам решение, которое вы сможете обосновать перед советом директоров.
Это не недостаток какого-то одного инструмента. Это недостаток архитектуры.
Мы поговорили с архитектором по безопасности, чья команда использует именно этот набор инструментов. Вот как он описал ситуацию:
«Мы получаем хорошие сигналы от всех наших инструментов, но сопоставление идентификационных данных, облачных ресурсов и конечных устройств в единый путь атаки по-прежнему требует ручной работы».
Именно эту ручную работу — переключение между вкладками, перекрёстные проверки, часы, потраченные аналитиками на построение картины, которая уже должна была бы существовать, — и использует Mythos. Злоумышленник, действующий со скоростью машины, не даст вам тех двух часов, которые требуются для ручной корреляции данных из ваших инструментов.
Как на самом деле выглядит приоритезация на основе путей атаки
Альтернатива — это не новый сканер и не более быстрый процесс установки исправлений. Это принципиально иной вопрос:
Не «каков рейтинг CVSS для этого CVE?», а «может ли этот CVE достичь ключевого актива, через какую идентичность, через какую границу доверия и с каким радиусом воздействия?»
Математика значительно меняется, когда вы добавляете контекст идентичности. Учетная запись службы с избыточными привилегиями, расположенная рядом с незапатченным CVE, — это не находка средней степени серьезности. Это критический путь атаки.
Уязвимость с рейтингом CVSS 5,5 в системе, подключенной к Интернету и имеющей прямой доступ к базе данных ваших клиентов, требует более срочного реагирования, чем уязвимость с рейтингом CVSS 9,8 в изолированной тестовой среде. Один только CVSS не может вам этого сказать. Ваши отдельные инструменты не могут вам этого сказать. Только система, которая сопоставляет данные из всех этих инструментов, может это сделать.
«Команды по безопасности, которые эффективно реагируют на сокращённые благодаря ИИ сроки эксплуатации уязвимостей, — это не те, у кого самые быстрые процессы установки исправлений. Это те, кто знает, какие 12 из 50 000 обнаруженных уязвимостей действительно имеют значение».
Именно для этого и была создана платформа Mesh. Она интегрирует ваши существующие инструменты управления уязвимостями и добавляет контекст, которого им не хватает:
Контекст идентификации от Okta или Entra: находится ли рядом с этой уязвимостью учетная запись с чрезмерными привилегиями?
Доступность сети от Zscaler или Palo Alto: открыт ли этот ресурс для доступа из Интернета?
Сопоставление «коронных активов»: существует ли подтвержденный путь от этой уязвимости к критически важному активу?
Проверка путем моделирования атак с помощью Horizon3.ai: можно ли этим путем воспользоваться уже сегодня, а не только теоретически?
Результатом не является 50 000 находок, отсортированных по степени серьезности. Это 12 приоритезированных, подкрепленных доказательствами уязвимостей, которые имеют подтвержденный путь к чему-то важному.
Это не просто дополнительные данные. Это решение.
Это тот список, который можно обосновать перед советом директоров. Это тот список, который позволяет вам действовать с той скоростью, которую требует Mythos.
Руководство, которое действительно нужно изменить
Старое руководство: запускайте сканеры, сортируйте по CVSS, создавайте заявки, отслеживайте показатели устранения уязвимостей.
1. Объедините ваши инструменты. Не заменяйте их. Создайте над вашим существующим стеком единый аналитический слой, который одновременно сопоставляет данные об идентичности, облаке, конечных устройствах и уязвимостях.
2. Расставляйте приоритеты по пути, а не по оценке. Спросите, у каких уязвимостей есть подтвержденный путь к ключевому активу, через какую идентичность и с каким радиусом воздействия.
3. Проверяйте, прежде чем устранять уязвимости. Убедитесь, что путь действительно поддается эксплуатации, прежде чем задействовать ресурсы для устранения. Отдавайте приоритет подтвержденным путям, а не теоретическим.
4. Действуйте непрерывно, а не периодически. По данным Mythos, окно между обнаружением уязвимости и её эксплуатацией может закрыться за считанные часы. Оценки, проводимые в конкретный момент времени, больше не являются базовым показателем; они становятся источником риска.
Ничто из этого не требует замены уже развернутых вами инструментов. Qualys по-прежнему обнаруживает ваши CVE. Okta по-прежнему управляет вашими идентификационными данными. Wiz по-прежнему выявляет ошибки конфигурации в облаке. Проблема заключается не в том, что эти инструменты видят по отдельности, а в том, что ничто не связывает то, что они видят в совокупности, в единую картину.
В этом и заключается проблема архитектуры. А Mythos просто сделал игнорирование этой проблемы гораздо более дорогостоящим.
Mythos не делает управление уязвимостями бессмысленным. Он делает бессмысленным управление уязвимостями, которое работает без учета контекста. ИИ не будет наказывать организации за то, что они слишком медленно устанавливают исправления. Он будет наказывать их за то, что они исправляют не то, что нужно. Именно этот подход и нужно изменить.
Посмотрите, как выглядят реальные пути атак в вашей собственной среде.
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.
CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал


