Vulnerability Management
Խոցելիությունների կառավարում
Պաշտպանվածության շարունակական վերլուծություն, խոցելիությունների հայտնաբերում և կորպորատիվ ենթակառուցվածքի վիճակի վերահսկում։


Խոցելիություններն առաջանում են անընդհատ
Ընկերության ենթակառուցվածքը շարունակաբար փոփոխվում է՝
- տեղադրվում են նոր հավելվածներ,
- թարմացվում են օպերացիոն համակարգերը,
- միացվում են սերվերներ և ցանցային սարքեր,
- տեղակայվում են ամպային ռեսուրսներ,
- փոփոխվում են հասանելիության կարգավորումները,
- հրապարակվում են նոր ծառայություններ,
- հայտնաբերվում են նախկինում անհայտ խոցելիություններ։
Նույնիսկ լավ պաշտպանված համակարգը ժամանակի ընթացքում կարող է դառնալ խոցելի, եթե դրա վիճակը կանոնավոր չի վերահսկվում։
Մեկանգամյա ստուգումը ցույց է տալիս ենթակառուցվածքի վիճակը միայն որոշակի պահին։
Խոցելիությունների կառավարումը ստեղծում է մշտական գործընթաց, որը թույլ է տալիս հասկանալ՝
- ինչ թերություններ կան տվյալ պահին,
- դրանցից որոնք են ամենամեծ ռիսկը ներկայացնում,
- որ համակարգերն են պահանջում առաջնահերթ ուշադրություն,
- ով է պատասխանատու վերացման համար,
- պահպանվում են արդյոք համաձայնեցված ժամկետները,
- արդյոք խնդիրը փաստացի վերացվել է,
- ինչպես է փոխվում պաշտպանվածության ընդհանուր մակարդակը։
Ինչ խնդիրներ է լուծում ծառայությունը
Խոցելիությունների կանոնավոր հայտնաբերում
Պարբերաբար ստուգում ենք համաձայնեցված ենթակառուցվածքային օբյեկտները և հայտնաբերում հայտնի անվտանգության թերությունները։
Արտաքին պարագծի վերահսկում
Վերլուծում ենք ինտերնետից հասանելի՝
- ծառայությունները,
- սերվերները,
- ցանցային սարքերը,
- VPN դարպասները,
- հրապարակված այլ բաղադրիչները։
Ներքին ենթակառուցվածքի վերահսկում
Ստուգում ենք՝
- սերվերները,
- աշխատանքային կայանները,
- ցանցային հատվածները,
- ներքին տեղեկատվական համակարգերը։
Ռիսկերի առաջնահերթության սահմանում
Որոշում ենք՝ որ խոցելիություններն են պահանջում անհապաղ ուղղում, իսկ որոնք կարող են վերացվել պլանային աշխատանքների շրջանակում։
Վերացման վերահսկում
Ամրագրում ենք յուրաքանչյուր նշանակալի խոցելիության՝
- պատասխանատուին,
- վերացման ժամկետը,
- ընթացիկ կարգավիճակը։
Կրկնակի ստուգում
Ուղղիչ գործողություններից հետո հաստատում ենք, որ խոցելիությունն իսկապես վերացվել է և կրկին չի վերարտադրվում։
Դինամիկայի վերլուծություն
Հետևում ենք՝
- նվազում է արդյոք ժամկետանց կրիտիկական խոցելիությունների քանակը։
- բարելավվում է արդյոք ենթակառուցվածքի վիճակը,
- որքանով արդյունավետ է խնդիրների վերացման գործընթացը,
Ինչու միայն սկանավորումը բավարար չէ
Ավտոմատ սկաները կարող է ձևավորել հայտնաբերված թերությունների մեծ ցանկ։
Սակայն առանց լրացուցիչ վերլուծության նման հաշվետվությունը հաճախ պարունակում է՝
- կեղծ դրական արդյունքներ,
- կրկնվող խնդիրներ,
- էական ազդեցություն չունեցող խոցելիություններ,
- ձևականորեն բարձր գնահատականներ, որոնք չեն համապատասխանում իրական ռիսկին,
- թերություններ, որոնք հնարավոր չէ վերացնել սովորական թարմացմամբ,
- առաջարկություններ՝ առանց ճարտարապետության և բիզնես համատեքստի հաշվառման։
Արդյունքում տեխնիկական թիմը կարող է ստանալ հարյուրավոր կետեր՝ առանց հասկանալու, թե որտեղից սկսել։
StrayX-ը ավտոմատացված որոնումը լրացնում է ինժեներական վերլուծությամբ։
Մենք խոցելիությունը կապում ենք՝
- կոնկրետ ակտիվի,
- խախտողի համար դրա հասանելիության,
- համակարգի կրիտիկականության,
- շահագործման հնարավորության,
- ընկերության համար հնարավոր հետևանքների հետ։
Վերահսկվող օբյեկտները
Խոցելիությունների կառավարման ծրագրում կարող են ներառվել՝
- սերվերներ,
- աշխատանքային կայաններ,
- ցանցային սարքավորումներ,
- միջցանցային էկրաններ,
- VPN դարպասներ,
- վիրտուալ ենթակառուցվածք,
- ամպային ռեսուրսներ,
- կոնտեյներային միջավայրեր,
- վեբ սերվերներ,
- տվյալների բազաներ,
- կորպորատիվ հավելվածներ,
- արտաքին IP հասցեներ,
- հեռավար գրասենյակներ,
- առանձին տեխնոլոգիական հատվածներ։
Օբյեկտների կազմը որոշվում է պատվիրատուի հետ համատեղ և ամրագրվում համաձայնեցված պարագծում։
Ինչ է ներառված ծառայության մեջ
Պարագծի գույքագրում
Սահմանում ենք՝ որ համակարգերը, հասցեները, սարքերը և ծառայությունները պետք է ներառվեն գործընթացում։
Ամրագրում ենք՝
- ակտիվների սեփականատերերին,
- համակարգերի նշանակությունը,
- կրիտիկականության մակարդակը,
- տեղակայման վայրը,
- ցանցային հասանելիությունը,
- թույլատրելի ստուգման ժամանակահատվածները։
Սկանավորման ծրագրի ձևավորում
Տարբեր ակտիվների խմբերի համար սահմանում ենք ստուգումների պարբերականությունը և տեսակները։
Օրինակ՝
- արտաքին պարագծի կանոնավոր ստուգում,
- ներքին ենթակառուցվածքի պլանային սկանավորում,
- լրացուցիչ ստուգում էական փոփոխություններից հետո,
- կրիտիկական համակարգերի ավելի հաճախակի վերահսկում։
Ավտոմատացված վերլուծություն
Օգտագործում ենք մասնագիտացված գործիքներ՝ հայտնաբերելու համար՝
- հայտնի խոցելիություններ,
- հնացած բաղադրիչներ,
- ոչ անվտանգ արձանագրություններ,
- կազմաձևման սխալներ,
- բաց ցանցային ծառայություններ,
- բացակայող թարմացումներ,
- թույլ կրիպտոգրաֆիկ կարգավորումներ,
- այլ տեխնիկական թերություններ։
Արդյունքների ինժեներական ստուգում
Վերլուծում ենք հայտնաբերված խնդիրները, հեռացնում ակնհայտ կեղծ արդյունքները և ճշտում համակարգերի փաստացի վիճակը։
Միայն գործիքի ավտոմատ գնահատականը չի դիտարկվում որպես վերջնական եզրակացություն։
Ռիսկի գնահատում
Առաջնահերթությունը սահմանում ենք՝ հաշվի առնելով՝
- ակտիվի կրիտիկականությունը,
- համակարգի հասանելիությունը ինտերնետից,
- շահագործման հնարավորությունը,
- հանրային exploit-ի առկայությունը,
- անհրաժեշտ հասանելիության իրավունքները,
- հնարավոր հետևանքները,
- փոխհատուցող պաշտպանական միջոցները,
- սպառնալիքի ընթացիկ ակտիվությունը։
Ուղղման առաջադրանքների ձևավորում
Նշանակալի խնդիրների համար նշում ենք՝
- ազդեցության ենթարկված օբյեկտը,
- խոցելիության նկարագրությունը,
- ռիսկի մակարդակը,
- հնարավոր հետևանքները,
- առաջարկվող գործողությունները,
- առաջնահերթությունը,
- ակնկալվող վերացման ժամկետը,
- պատվիրատուի պատասխանատու անձին։
Կատարման վերահսկում
Հետևում ենք յուրաքանչյուր խոցելիության կարգավիճակին՝
- հայտնաբերված,
- հաստատված,
- փոխանցված ուղղման,
- ուղղման ընթացքում,
- վերացված,
- ընդունված որպես ռիսկ,
- ժամանակավորապես փոխհատուցված,
- կրկնակի ստուգում պահանջող։
Ռետեստ
Ուղղիչ գործողություններից հետո կրկին ստուգում ենք համակարգը։
Ռետեստը թույլ է տալիս հաստատել, որ՝
- խնդիրը փաստացի վերացվել է,
- խոցելիությունը այլևս չի վերարտադրվում,
- փոփոխությունը նոր թերություններ չի առաջացրել։
Կանոնավոր հաշվետվություն
Պատվիրատուին տրամադրում ենք տեղեկություն գործընթացի ընթացիկ վիճակի և դինամիկայի մասին։
Ինչպես է սահմանվում առաջնահերթությունը
Խոցելիության տեխնիկական գնահատականը կարևոր է, սակայն այն ինքնուրույն չի որոշում իրական ռիսկը։
Միևնույն տեխնիկական թերությունը կարող է տարբեր ազդեցություն ունենալ՝ կախված համակարգի նշանակությունից և հասանելիությունից։
Կրիտիկական
Խոցելիությունը կարող է հանգեցնել՝
- կրիտիկական համակարգի վտանգման,
- հեռավար կոդի կատարման,
- տվյալների արտահոսքի,
- վարչական լիազորությունների ստացման,
- բիզնես գործընթացի էական խափանման։
Պահանջում է անհապաղ արձագանք և առանձին վերահսկում։
Բարձր
Խնդիրը ստեղծում է էական ռիսկ, սակայն շահագործման համար կարող են անհրաժեշտ լինել լրացուցիչ պայմաններ։
Վերացումը կատարվում է կրճատված համաձայնեցված ժամկետներում։
Միջին
Խոցելիությունն ունի սահմանափակ ազդեցություն կամ հասանելի է միայն որոշակի իրավունքների առկայության դեպքում։
Ուղղվում է պլանային տեխնիկական աշխատանքների շրջանակում։
Ցածր
Խնդիրը սահմանափակ ազդեցություն ունի և անմիջական վտանգ չի ստեղծում կրիտիկական ակտիվների համար։
Կարող է ուղղվել ընթացիկ սպասարկման կամ համակարգի հաջորդ արդիականացման ընթացքում։
Տեղեկատվական
Հայտնաբերված առանձնահատկությունը ինքնուրույն խոցելիություն չէ, սակայն կարող է պահանջել ուշադրություն կամ փաստաթղթավորում։
Խոցելիությունների վերացման տարբերակները
Խնդրի տեսակից կախված՝ կարող են կիրառվել՝
- թարմացման տեղադրում,
- կազմաձևման փոփոխություն,
- հնացած արձանագրության անջատում,
- ցանցային հասանելիության սահմանափակում,
- չօգտագործվող ծառայության հեռացում,
- նույնականացման ուժեղացում,
- ցանցային սեգմենտավորում,
- չսպասարկվող ծրագրային ապահովման փոխարինում,
- միջցանցային էկրանի կարգավորում,
- ժամանակավոր փոխհատուցող միջոց,
- ռիսկի ընդունում իրավասու սեփականատիրոջ կողմից։
Յուրաքանչյուր խոցելիություն հնարավոր չէ վերացնել միայն ծրագրային թարմացման միջոցով։
Որոշ դեպքերում անհրաժեշտ է փոփոխել՝
- համակարգի օգտագործման ձևը։
- ճարտարապետությունը,
- աշխատանքային գործընթացը,
- հասանելիության մոդելը,
Ռիսկի ընդունում
Որոշ դեպքերում անհապաղ վերացումը հնարավոր չէ։
Օրինակ՝ երբ՝
- ծրագրային արտադրողը դեռ թարմացում չի հրապարակել,
- համակարգը չի կարող ժամանակավորապես անջատվել,
- փոփոխությունը կարող է խաթարել կրիտիկական բիզնես գործընթացը,
- պահանջվում է ենթակառուցվածքի ավելի լայն վերակառուցում,
- հին համակարգի փոխարինումն արդեն պլանավորված է։
Նման իրավիճակում կարող են կիրառվել ժամանակավոր փոխհատուցող միջոցներ՝
- ցանցային հասանելիության սահմանափակում,
- լրացուցիչ մոնիթորինգ,
- միջցանցային էկրանի կանոն,
- MFA,
- վտանգավոր գործառույթի անջատում,
- օգտատերերի իրավունքների նվազեցում։
Ռիսկի ընդունման որոշումը կայացնում է պատվիրատուի իրավասու ներկայացուցիչը։
StrayX-ը ներկայացնում է տեխնիկական գնահատականը և հնարավոր հետևանքները, սակայն չի ընդունում բիզնես ռիսկը պատվիրատուի փոխարեն։
Հաշվետվության ձևաչափերը
Օպերատիվ ծանուցում
Օգտագործվում է կրիտիկական կամ ակտիվորեն շահագործվող խոցելիության հայտնաբերման դեպքում։
Ծանուցումը կարող է ներառել՝
- ազդեցության ենթարկված համակարգը,
- ռիսկի համառոտ նկարագրությունը,
- հնարավոր հետևանքները,
- անհապաղ գործողությունները,
- ժամանակավոր պաշտպանության միջոցները։
Տեխնիկական հաշվետվություն
Տեխնիկական թիմի համար ներառում է՝
- հայտնաբերված խոցելիությունները,
- ապացույցները,
- ազդեցության ենթարկված ակտիվները,
- ռիսկի մակարդակը,
- ուղղման առաջարկությունները,
- վերացման վիճակը։
Խոցելիությունների գրանցամատյան
Պահպանում ենք միասնական կառավարվող ցանկ, որտեղ արտացոլվում են՝
- խնդրի կարգավիճակը,
- պատասխանատուն,
- ժամկետը,
- առաջնահերթությունը,
- ռիսկի ընդունման կամ փոխհատուցման փաստը,
- ռետեստի արդյունքը։
Կառավարչական հաշվետվություն
Ղեկավարությունը ստանում է գործընթացի հասկանալի պատկերը՝ առանց սկաների տեխնիկական արտահանումները ուսումնասիրելու անհրաժեշտության։
Կարող են ներկայացվել՝
- ռիսկի մակարդակի փոփոխությունը։
- նոր խոցելիությունների քանակը,
- վերացված խնդիրների քանակը,
- ժամկետանց առաջադրանքները,
- վերացման միջին ժամկետը,
- կրիտիկական ակտիվների վիճակը,
Աշխատանքի փուլերը
1. Պարագծի համաձայնեցում
Սահմանում ենք վերահսկվող համակարգերը, հասցեները, ցանցային հատվածները և ստուգման սահմանափակումները։
2. Ակտիվների դասակարգում
Որոշում ենք դրանց նշանակությունը, կրիտիկականությունը և պատասխանատուներին։
3. Ստուգումների պլանավորում
Սահմանում ենք պարբերականությունը, մեթոդները և թույլատրելի ժամանակահատվածները։
4. Խոցելիությունների հայտնաբերում
Իրականացնում ենք ավտոմատացված և անհրաժեշտության դեպքում լրացուցիչ տեխնիկական վերլուծություն։
5. Արդյունքների հաստատում
Ճշտում ենք փաստացի վիճակը և հեռացնում ակնհայտ կեղծ արդյունքները։
6. Առաջնահերթության սահմանում
Խնդիրները դասակարգում ենք իրական ռիսկի և ակտիվի կրիտիկականության հիման վրա։
7. Ուղղման վերահսկում
Ամրագրում ենք պատասխանատուներին, ժամկետները և ընթացիկ վիճակը։
8. Կրկնակի ստուգում
Հաստատում ենք կատարված փոփոխությունների արդյունավետությունը։
9. Հաշվետվություն և բարելավում
Վերլուծում ենք դինամիկան և անհրաժեշտության դեպքում վերանայում ստուգումների ծրագիրը։
Ինչ է ստանում պատվիրատուն
- համաձայնեցված վերահսկման պարագիծ,
- ակտիվների և պատասխանատուների ցանկ,
- կանոնավոր խոցելիությունների ստուգումներ,
- արդյունքների ինժեներական վերիֆիկացում,
- առաջնահերթությունների վրա հիմնված խնդիրների ցանկ,
- խոցելիությունների միասնական գրանցամատյան,
- ուղղման ժամկետների և կարգավիճակների վերահսկում,
- կրիտիկական խնդիրների օպերատիվ ծանուցում,
- ուղղումներից հետո ռետեստ,
- տեխնիկական և կառավարչական հաշվետվություն,
- ենթակառուցվածքի պաշտպանվածության դինամիկայի պատկեր։
Տարբերությունը այլ ծառայություններից
Vulnerability Management
Կանոնավոր կերպով հայտնաբերում է տեխնիկական խոցելիությունները, հաստատում արդյունքները և վերահսկում դրանց վերացումը։
Security Assessment
Գնահատում է ենթակառուցվածքի տեխնիկական պաշտպանվածությունը, ճարտարապետությունը և կազմաձևերը որոշակի պահին։
Penetration Testing
Մոդելավորում է խախտողի գործողությունները և ստուգում խոցելիությունների գործնական շահագործումը։
Security Audit
Համալիր կերպով գնահատում է կառավարումը, գործընթացները, փաստաթղթերը և տեխնիկական պաշտպանության միջոցները։
Ում համար է նախատեսված ծառայությունը
Vulnerability Management-ը հարմար է այն ընկերությունների համար, որոնք՝
- ունեն ինտերնետից հասանելի համակարգեր,
- օգտագործում են բազմաթիվ սերվերներ և ցանցային սարքեր,
- մշակում են անձնական կամ գաղտնի տվյալներ,
- պարբերաբար փոփոխում են ենթակառուցվածքը,
- օգտագործում են ամպային և հիբրիդային միջավայրեր,
- ցանկանում են վերահսկել խոցելիությունների վերացման ժամկետները,
- պետք է ղեկավարությանը ներկայացնեն պաշտպանվածության դինամիկան,
- ցանկանում են մեկանգամյա ստուգումներից անցնել մշտական գործընթացի,
- ունեն հաճախորդների, գործընկերների կամ օրենսդրության պահանջներ։
Ծառայության սահմանափակումները
Խոցելիությունների կառավարումը՝
- չի երաշխավորում բոլոր հնարավոր խոցելիությունների հայտնաբերումը,
- սահմանափակվում է համաձայնեցված պարագծով,
- կախված է տրամադրված հասանելիության և ակտիվների ցանկի ամբողջականությունից,
- չի փոխարինում ներթափանցման թեստավորմանը,
- ինքնուրույն չի վերացնում հայտնաբերված բոլոր խնդիրները,
- չի փոխարինում անվտանգության մոնիթորինգին և միջադեպերի արձագանքմանը,
- չի ներառում ծրագրային կոդի ամբողջական անվտանգության վերլուծություն, եթե դա առանձին համաձայնեցված չէ։
Խոցելիությունների ուղղումը կարող է իրականացվել՝
- պատվիրատուի ներքին թիմի,
- համակարգի մատակարարի,
- այլ կապալառուի,
- կամ առանձին համաձայնությամբ՝ StrayX-ի կողմից։
Պատասխանատվության սահմանները
StrayX-ն ապահովում է
- համաձայնեցված պարագծի ստուգումը,
- հայտնաբերված արդյունքների վերլուծությունը,
- կեղծ դրականների նվազեցումը,
- ռիսկի և առաջնահերթության գնահատումը,
- առաջարկությունների ձևավորումը,
- խոցելիությունների գրանցամատյանի վարումը,
- կարգավիճակների և ժամկետների վերահսկումը,
- համաձայնեցված ռետեստը,
- հաշվետվության տրամադրումը։
Պատվիրատուն ապահովում է
- վերահսկվող ակտիվների ամբողջական ցանկը,
- անհրաժեշտ թույլտվությունները և հասանելիությունները,
- պատասխանատու անձանց նշանակումը,
- ուղղիչ գործողությունների իրականացումը կամ կազմակերպումը,
- համակարգերի արտադրողների առաջարկությունների պահպանումը,
- ռիսկի ընդունման որոշումների հաստատումը,
- ենթակառուցվածքի փոփոխությունների մասին ժամանակին տեղեկացումը։
Անցեք մեկանգամյա ստուգումներից մշտական վերահսկման
Նկարագրեք՝
- ինչ համակարգեր և հասցեներ պետք է վերահսկվեն,
- որտեղ են դրանք տեղակայված,
- որքան հաճախ է փոփոխվում ենթակառուցվածքը,
- կան արդյոք կրիտիկական համակարգեր,
- ով է պատասխանատու խնդիրների վերացման համար։
StrayX-ի մասնագետները կօգնեն սահմանել պարագիծը, ստուգումների պարբերականությունը և հաշվետվության համապատասխան ձևաչափը։
