Kas ir uzbrukumu tvēruma pārvaldība?
Galvenie secinājumi
- Jūsu uzbrukuma tvērums ietver katru punktu, kur jūsu organizācija ir pakļauta iespējamiem draudiem.
- Uzbrukuma tvērumu pārvaldība palīdz atklāt, uzraudzīt un samazināt digitālos draudus visos resursos — zināmos un nezināmos.
- Lai uzbrukuma tvērumu pārvaldība būtu veiksmīga, nepieciešama nepārtraukta redzamība, skaidri prioritāšu noteikumi un cieša saskaņotība ar drošības operācijām.
- Microsoft ir rīki un informācija, kas palīdzēs jums pārņemt kontroli pār savu uzbrukuma virsmu un apsteigt mainīgos draudus.
Kas ir uzbrukuma tvērums?
Uzbrukuma tvērumu galvenās sastāvdaļas ir:
- Lokāli izvietotas resursu kopas. Tas ietver lokālos serverus, datu centrus, darbstacijas, iekšējās lietojumprogrammas un darbinieku ierīces — visiem šiem resursiem var būt sensitīvi dati vai tie var būt ieejas punkti, ja tie netiek atjaunināti vai konfigurēti droši.
- Mākoņa resursi. Uz mākoņvidi balstītas darba slodzes, krātuves, API, konteineri un SaaS lietojumprogrammas tagad ir pamatā vairumam uzņēmumu — taču tās arī ievieš jaunus piekļuves punktus, kas var būt ārēji pakļauti vai netikt uzskaitīti uzraudzības rīkos vai riska novērtējumos.
- Ārējie aktīvi. Tās ir sistēmas, kas ir tieši savienotas ar internetu, piemēram, tīmekļa vietnes, klientu portāli, VPN galapunkti un attālās piekļuves rīki. Tā kā tās ir pieejamas internetā, uzbrucēji bieži vispirms meklē šajās sistēmās ievainojamības.
- Meitasuzņēmumu un trešo pušu tīkli. Partneru un piegādes ķēdes vidēs var būt slēpta daļa no jūsu uzbrukuma tvērumu. Ja šīs savienotās sistēmas tiek kompromitētas, tās var radīt slēptus piekļuves punktus jūsu galvenajā vidē.
Katrā no šīm jomām var būt vājās vietas — piemēram, novecojusi programmatūra, viegli uzminamas paroles, nepareizi konfigurēti pakalpojumi vai publiski pieejamas API. Uzbrucēji bieži meklē šīs nepilnības, lai nemanāmi iekļūtu, pārvietotos pa vidi vai piekļūtu sensitīviem datiem. Viņi izmanto tādas taktikas kā pikšķerēšana, ļaunprogrammatūra, nepamanītu atjauninājumu meklēšana vai nejauša piekļuve atvērtai mākoņkrātuvei.
Jūsu digitālajai videi augot un mainoties, kļūst vieglāk kaut ko palaist garām — un tieši tur uzbrucēji meklē iespējas. Ja nav skaidras redzamības visos šajos līmeņos, drošības komandas var nepamanīt svarīgus draudus, kas izraisa datu noplūdes, dīkstāvi vai atbilstības problēmas.
Kas ir uzbrukumu tvēruma pārvaldība?
- Internetā pieejamas sistēmas.
- Mākoņpakalpojumi.
- Galapunkti (piemēram, klēpjdatori vai mobilās ierīces).
- Piegādātāja vai partnera savienoti rīki.
Lai saglabātu drošību, nepieciešama reāllaika informācija par visām sistēmām, tostarp:
- Zināmie resursi.
- Nezināmas vai neuzskaitītas sistēmas.
- Jaunieviestas lietojumprogrammas, pakalpojumi vai ierīces — bieži pievienotas bez IT uzraudzības.
Šī redzamība palīdz aizvērt kritiskās nepilnības un atbalsta spēcīgākas, proaktīvākas drošības operācijas.
Pārvērtiet ieskatus darbībā
Kad esat noskaidrojuši, kas ietilpst jūsu uzbrukuma virsmā, nākamais izaicinājums ir to izprast un rīkoties. Tieši tur uzbrukuma tvērumu pārvaldība sniedz vērtību: tā pārvērš sarežģītu digitālo resursu kopumu skaidrā, sakārtotā pārskatā par to, kas ir vissvarīgākais drošības nepilnību samazināšanai.
Nepārtraukti atklājot resursus visā organizācijā — lokāli, mākonī vai ārpus tīkla —, uzbrukuma tvērumu pārvaldības sistēma palīdz noteikt, kam nepieciešama aizsardzība. Pēc tam šie resursi tiek kategorizēti, pamatojoties uz:
- Atklātības līmeni.
- Uzņēmējdarbības vērtība.
- Potenciālo ietekmi kompromitēšanas gadījumā.
Novērtējiet savu organizāciju
Process ietver četrus būtiskus elementus:
1. Identifikācija. Pirmais solis ir atklāt visus resursus, kas veido jūsu organizācijas uzbrukuma virsmu.
Biežāk sastopamās ievainojamības ir:
- Lokāli izvietota infrastruktūra. Mantotie serveri, kas joprojām ir savienoti ar internetu, bet vairs netiek uzturēti vai regulāri atjaunināti.
- Mākoņpakalpojumi. Nepārraudzīti vai nepareizi konfigurēti mākoņkrātuves konteineri, kas nejauši ļauj publiski piekļūt sensitīviem datiem.
- Attālinātie galapunkti. Darbinieku klēpjdatori, kuros trūkst drošības atjauninājumu vai darbojas novecojusi antivīrusu programmatūra, kamēr tie ir savienoti no ārpus uzņēmuma tīkla.
- Partneru platformas. Trešo pušu piegādātāju sistēmas, kas ir savienotas ar jūsu vidi, bet kurām trūkst stingras piekļuves kontroles vai regulāru drošības pārbaužu.
- Ēnu IT: SaaS lietotnes vai sadarbības rīki, ko atsevišķas komandas iestata bez IT apstiprinājuma vai ziņas — bieži bez šifrēšanas vai drošiem pierakstīšanās iestatījumiem.
2. Klasifikācija. Kad esat atraduši savus resursus, nākamais solis ir tos sakārtot — pēc to funkcijas, sensitivitātes, īpašnieka un iespējamo pakļautību. Tas drošības komandām atvieglo uzdevumu prioritizēšanu.
Biežāk sastopamās ievainojamības ir:
- Publiski pieejamas tīmekļa lietojumprogrammas, kas apstrādā klientu datus.
- Iekšēji rīki bez atbilstošas autentifikācijas.
- Izstrādes vai testēšanas vide ar augsta līmeņa piekļuvi.
Biežāk sastopamās ievainojamības ir:
- Novecojušas sistēmas, kurās trūkst kritisku drošības atjauninājumu, pat ja zināmās ievainojamības ir publiski dokumentētas.
- Atvērti porti vai neaizsargātas API.
- Nepareizi konfigurētas identitātes un piekļuves pārvaldības politikas.
Tas ir svarīgi, jo aktīvs, kas vakar bija drošs, šodien var būt ievainojams. Bez pastāvīgas redzamības un analīzes ātri rodas aklās zonas, kas uzbrucējiem dod nepieciešamo atbalsta punktu.
Kopā šie elementi veido uz risku balstītas ASM pieejas pamatu, kas pielāgojas, mainoties jūsu videi. Kā nepārtraukts process uzbrukuma tvērumu pārvaldība palīdz drošības komandām reaģēt ātrāk un ar lielāku pārliecību.
Galvenās priekšrocības un biežāk sastopamās problēmas
Galvenās priekšrocības organizācijām
Labāka izpratne par risku palīdz uzbrukuma tvērumu pārvaldībai stiprināt kopējo drošības gatavību un atvieglo organizācijām iespēju rīkoties ātri un pieņemt gudrus, savlaicīgus lēmumus.
Dažas no galvenajām priekšrocībām ir:
Skaidrāks pārskats par jūsu digitālo vidi, palīdzot komandām pamanīt nepārvaldītus, slēptus vai nepamanītus aktīvus, kas var radīt draudus.
Ātrāka reaģēšana uz apdraudējumiem, reāllaikā izceļot viskritiskākos riskus un palīdzot rīkoties ātrāk un ar lielāku pārliecību.
Spēcīgāks atbalsts normatīvo aktu atbilstībai un pārvaldībai ar aktuālu informāciju par aktīviem, kas atvieglo revīzijas un normatīvo prasību izpildi, piemēram, Vispārīgā datu aizsardzības regula.
Mazāk traucējumu un spēcīgāka biznesa nepārtrauktība, jo problēmas tiek atklātas agrīni, pirms tās var izraisīt dīkstāvi, datu zudumu vai pat kiberuzbrukumu.
Gudrāka drošības plānošana, jo ASM ieskati palīdz vadīt ieguldījumu lēmumus, mākoņstratēģiju un risku pārvaldību.
Biežāk sastopamās grūtības, ar kurām saskaras organizācijas
Lai gan ASM sniedz būtiskus ieguvumus, tā efektīvai ieviešanai nepieciešama koordinācija, pareizie rīki un ilgstošas pūles.
Bieži sastopamie izaicinājumi ir šādi:
Pārāk daudz sistēmu izvietotas dažādās vidēs — no lokālās vides līdz hibrīdajai un vairākmākoņu videi —, tādēļ ir grūti iegūt pilnīgu pārskatu.
Neuzskaitīti rīki un ārējie savienojumi, kas bieži vien ir ārpus tradicionālās IT uzraudzības un rada slēptas aklās zonas.
Nepietiekams personāls vai automatizācija, kas apgrūtina jaunu apdraudējumu pārraudzīšanu vai novēršanas darbu uzraudzību.
Novecojušas metodes , piemēram, periodiskas skenēšanas, kas var nepamanīt jaunus aktīvus vai izmaiņas, kas notiek starp novērtējumiem.
Iekļaujot uzbrukuma tvērumu pārvaldību kā pamatdaļu savā kiberdrošības programmā, varat ar pārliecību apsteigt riskus un aizsargāt to, kas ir vissvarīgākais.
Izveidojiet taktisko plānu
ASM ieviešana praksē sākas ar skaidru plānu — tādu, kas atbilst jūsu konfigurācijai, riska tolerancei un ikdienas vajadzībām. Izvēlieties pareizos rīkus, lai izveidotu iestatījumu, kas nodrošina ilgtermiņa redzamību, drošību un vieglu pārvaldību.
Izstrādājiet ASM stratēģiju
Labi izstrādāta uzbrukuma tvērumu pārvaldības stratēģija sākas ar to, ka drošības mērķi saskan ar biznesa mērķiem. Tas nozīmē skaidri noteikt, kā izskatās panākumi — piemēram, pilnīgas zināšanas par saviem aktīviem, koncentrēšanos uz lielākajiem draudiem un ātrāku reaģēšanu uz tiem.
Tālāk ir sniegti daži galvenie pirmie soļi:
Izprotiet savu vidi. Identificējiet visas sistēmas un pakalpojumus, uz kuriem paļaujaties — lokālajā infrastruktūrā, mākoņa darba slodzēs, SaaS lietotnēs, attālinātajās ierīcēs un piegādātāju platformās.
Definējiet lomas un pienākumus. Pārliecinieties, ka visi jūsu komandas locekļi zina, kurš ir atbildīgs par aktīvu atrašanu, drošības nepilnību novērtēšanu un radušos problēmu novēršanu.
Veidojiet konsekventas politikas. Nosakiet skaidras, viegli ievērojamas vadlīnijas aktīvu uzskaitei, draudu prioritizēšanai un efektīvai problēmu novēršanai.
Savienojiet ASM ar plašākiem drošības procesiem. Integrējiet to ar esošām programmām, piemēram, ievainojamību pārvaldību, apdraudējumu noteikšanu, reaģēšanu un atbilstību, lai maksimāli izmantotu iegūto ieskatu.
Kā sekot līdzi pārmaiņām
Uzbrukuma tvērumu mainās ātri — nepārtraukti parādās jaunas sistēmas, rīki un riski. Tāpēc automatizācija un viedie rīki ir tik svarīgi, lai saglabātu redzamību un kontroli.
Tehnoloģija palīdz efektīvai uzbrukuma tvērumu pārvaldībai, veicot šādas darbības:
Automātiski atklājot jaunas sistēmas un pakalpojumus — tostarp tos, kas pievienoti ārpus IT redzesloka, piemēram, ēnu IT vai trešo pušu savienojumus.
Uzraugot izmaiņas vai konfigurācijas problēmas , kas varētu radīt jaunus vājos punktus.
Izmantojot mākslīgo intelektu kiberdrošībai un risku novērtēšanai, lai izceltu kritiskus riskus un palīdzētu komandām koncentrēties uz svarīgāko.
Integrējiet jūsu jau izmantotajos rīkos, piemēram, drošības informācijas un notikumu pārvaldības (SIEM) risinājumiem un Microsoft Defender XDR platformu.
SIEM reāllaikā apkopo un analizē datus no organizācijas lietotnēm, ierīcēm, serveriem un lietotājiem. SIEM rīki nodrošina skaidru un pilnīgu kopējās drošības pārskatu.
Defender XDR izmanto paplašinātu noteikšanu un reaģēšanu, ko nodrošina MI un automatizācija, lai palīdzētu organizācijām efektīvāk un lietderīgāk noteikt, izmeklēt un novērst sarežģītus kiberuzbrukumus.
Paraugprakse riska mazināšanai
Riska mazināšana sākas ar stingru ikdienas praksi. Šīs darbības palīdz samazināt pakļautību riskam un izveidot noturīgāku drošības pamatu.
Regulāri atjauniniet savu aktīvu inventāru. Izmantojiet automatizētus atklāšanas rīkus, lai nekas svarīgs netiktu palaists garām.
Noņemiet vai nodrošiniet sistēmas, kas vairs nav nepieciešamas. Atspējojiet neizmantotos rīkus vai ierobežojiet piekļuvi, ja tie joprojām ir nepieciešami.
Ierobežojiet piekļuvi tikai līdz nepieciešamajam. Piemērojiet vismazāko privilēģiju principu, lai lietotājiem un sistēmām būtu tikai nepieciešamā piekļuve — nekas vairāk.
Segmentējiet tīklu, lai ierobežotu draudus. Sadaliet savu vidi zonās, lai, ja viena zona tiek kompromitēta, pārējā vide paliktu aizsargāta.
Drošības padomi
Praktiski drošības padomi un ātri uzlabojumi var nekavējoties palīdzēt stiprināt jūsu uzbrukuma tvērumu pārvaldības centienus. Tālāk ir norādītas dažas galvenās darbības, ko varat veikt.
Uzturiet sistēmas aktuālas. Regulāri atjauniniet lietojumprogrammas, programmaparatūru un operētājsistēmas — īpaši internetā pieejamos aktīvus un augstas vērtības mērķus.
Pastipriniet piekļuves kontroles. Ieviesiet daudzfaktoru autentifikāciju, lietojiet uz lomām balstītu piekļuvi un pārskatiet, vai nav piekļuves privilēģiju pieauguma.
Sagatavojieties incidentiem. Izveidojiet reaģēšanas plānus scenārijiem, kas saistīti ar nezināmiem aktīviem vai ārējām ekspozīcijām, un veiciet simulācijas, lai pārbaudītu gatavību.
Apņemieties nepārtraukti pilnveidot. Izmantojiet mācības no incidentiem un regulāriem novērtējumiem, lai laika gaitā pilnveidotu pieeju.
Apvienojot stratēģiju, automatizāciju un spēcīgas operācijas, organizācijas var pāriet no reaģējošas drošības uz proaktīvu aizsardzību. Uzbrukuma tvērumu pārvaldības labākā prakse palīdz izveidot stabilu pamatu noturībai, ātrākai reaģēšanai un ciešākai saskaņotībai starp kiberdrošību un biznesa mērķiem.
Microsoft drošības risinājumi
Papildinformācija par uzbrukuma tvērumu pārvaldību
Vienotas drošības operācijas
Izprotiet savu uzbrukuma virsmu un maziniet risku
2024. gada Microsoft digitālās aizsardzības pārskats
Bieži uzdotie jautājumi
- Uzbrukuma tvērumu uzraudzība ir izmaiņu vai ievainojamību novērošana reāllaikā jūsu digitālajā vidē, piemēram, jaunu līdzekļu, nepareizu konfigurāciju vai ievainojamību gadījumā. Uzbrukuma tvērumu pārvaldība ir plašāks, nepārtraukts process, kas ietver uzraudzību, kā arī līdzekļu identificēšanu, riska novērtēšanu, apdraudējumu prioritizēšanu un iedarbības samazināšanu laika gaitā.
- Dinamiskā lietojumprogrammu drošības testēšana koncentrējas uz tīmekļa lietojumprogrammu skenēšanu un testēšanu, lai atrastu ievainojamības no ārpuses uz iekšpusi, imitējot reālās pasaules uzbrukumus. Uzbrukuma tvērumu pārvaldība sniedz plašāku skatījumu — nepārtraukti identificējot, uzraugot un samazinot drošības nepilnības visos eksponētajos līdzekļos, ne tikai lietojumprogrammās.
- Uzbrukuma tvērumu pārvaldībā prioritāte ir visu eksponēto līdzekļu — zināmo un nezināmo — atklāšana un uzraudzība, lai saprastu, kur jūsu vidē pastāv riski. Ievainojamību pārvaldība identificē un novērš šo līdzekļu vājās vietas, parasti pamatojoties uz zināmām programmatūras nepilnībām vai nepareizu konfigurāciju.
- Uzbrukuma tvērumu pārvaldība palīdz organizācijām atklāt, uzraudzīt un samazināt iedarbību, identificējot visus pieejamos līdzekļus un potenciālos ieejas punktus. Pārkāpuma un uzbrukuma simulācija droši imitē reālās pasaules uzbrukumu paņēmienus, lai pārbaudītu esošās aizsardzības un atrastu nepilnības noteikšanā un reaģēšanā.
Sekot Microsoft drošībai