Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Vulnérabilité réseau : le terme ne signifie peut-être pas ce que vous croyez
by FireMon
Termes clés
- Vulnérabilité réseau
Une faille dans un environnement informatique ou dans les processus associés, susceptible d'être exploitée par des acteurs malveillants - Contexte
Les circonstances entourant une vulnérabilité, qui en révèlent la nature réelle - Évaluation des risques réseau
Un processus permettant de comprendre les risques pesant sur les systèmes critiques et les données sensibles au sein d'un réseau - Indicateurs d'exposition (IoE)
Points d'un réseau que les adversaires
Qu'est-ce qu'une vulnérabilité réseau
Une vulnérabilité réseau est une faiblesse dans un environnement informatique ou dans les processus qui lui sont associés, susceptible d'être exploitée par des acteurs malveillants.
Mais toutes les vulnérabilités d'un réseau ne seront pas exploitées, et dans la réalité, il est impossible de prévenir toutes les vulnérabilités en permanence. Les professionnels de la sécurité doivent savoir évaluer le risque de manière réaliste et déterminer sur quels risques se concentrer.
Pourquoi la vulnérabilité réseau est-elle si mal comprise
La vulnérabilité fait assurément partie de toute analyse de risque, mais ce terme a pris une importance disproportionnée dans la plupart du domaine de la sécurité et de la gestion des risques. Cela tient en partie à l'excellent travail des fournisseurs de gestion des vulnérabilités et de gestion des correctifs, qui ont placé les vulnérabilités au premier plan des activités de gestion des risques. Mais le risque ne se limite pas à la vulnérabilité.
Nous avons tendance à nous concentrer sur la vulnérabilité parce qu'elle est facile à mesurer, et la nature humaine veut que l'on croie que ce qui peut être mesuré peut être maîtrisé.
Concrètement, cela signifie qu'un responsable de la sécurité peut s'appuyer sur des graphiques pour présenter un argumentaire convaincant et obtenir du budget et des ressources auprès de dirigeants non techniques. Chacun peut relier un graphique à la dernière violation très médiatisée et approuver une dépense censée éviter à son entreprise de faire les gros titres à son tour.
Mais parler de risque sans tenir compte du contexte des menaces, des contre-mesures et des autres facteurs de risque relève de la simple conjecture. Les vulnérabilités sont-elles liées au risque ? Absolument. Y a-t-il une corrélation directe ? Absolument pas.
Le nombre de vulnérabilités n'est tout simplement pas un indicateur clé. Même si une équipe de sécurité parvenait à identifier chaque vulnérabilité, elle n'aurait pas assez d'heures dans la journée pour toutes les corriger. Et ce n'est pas parce qu'une vulnérabilité existe qu'elle sera exploitée, qu'elle est accessible à des acteurs malveillants, ou même que ces derniers jugeraient utile de l'exploiter. Pour mesurer véritablement le risque, il est donc essentiel de mesurer bien plus que les seules vulnérabilités. Une approche plus intelligente s'impose.
Réduire la vulnérabilité réseau en 3 phases
Tout mesurer
Bon nombre des technologies de sécurité actuelles, notamment les pare-feu, les IDP, les proxys et les filtres de contenu, sont déployées précisément pour empêcher une menace d'atteindre un actif.
Calculer l'accessibilité
L'accessibilité désigne la capacité d'une menace à atteindre une vulnérabilité connue. Une analyse d'accessibilité calcule avec quelle facilité un attaquant peut atteindre des actifs et évalue les dommages potentiels.
L'analyse examinera des questions telles que les chemins pouvant être empruntés pour atteindre l'actif et la possibilité d'utiliser plusieurs vulnérabilités ou des actifs de faible valeur pour atteindre un actif de plus grande valeur. Un exemple de ce dernier cas serait une attaque contre un actif de faible valeur (comme une archive de rapports de R&D obsolètes) afin d'atteindre un actif de grande valeur (comme un référentiel actif de rapports de R&D critiques pour l'activité).
Savoir ce qui est possible grâce à la simulation
Utilisez des simulations pour retracer les chemins que des attaquants pourraient emprunter afin d'accéder aux actifs critiques. Cela permettra de déterminer si plusieurs exploits pourraient être combinés pour pénétrer le réseau, ainsi que d'évaluer l'impact potentiel sur d'autres parties du réseau.
La cartographie et l'indexation récursives peuvent révéler les chemins d'attaque potentiels, quantifier les risques présents dans le réseau et indiquer les mesures à prendre pour remédier aux indicateurs d'exposition (IoE).
Les chemins d'attaque visuels et les graphes d'attaque zero-day sont particulièrement utiles pour évaluer l'impact d'une attaque, décider de la priorisation des correctifs et adapter les règles des équipements afin de rerouter l'accès vers les dispositifs nécessitant une réduction immédiate du risque.
Attribuez à chaque simulation d'attaque un score de risque et d'impact, puis recalculez ce score après les améliorations apportées. Utilisez un outil offrant une visibilité en temps réel sur la posture de risque en fonction de chaque règle de politique et de chaque actif. Une autre capacité importante est l'application de correctifs virtuels, qui permet de « corriger » les systèmes et de les analyser de nouveau jusqu'à identifier le scénario de correctif le plus bénéfique.
Synthèse : les 4 étapes clés de la simulation
- Calculer avec quelle facilité un attaquant pourrait atteindre le réseau via différents hôtes réseau et segments exposés à Internet, et évaluer les dommages potentiels
- Retracer les chemins qu'un attaquant pourrait emprunter dans l'architecture du réseau et identifier où arrêter une attaque avec le moins de temps et d'efforts
- Construire un graphe d'attaque zero-day pour chaque vulnérabilité potentielle et prioriser les applications selon l'évaluation des risques
- Réduire l'exposition et permettre l'atténuation du risque en retraçant tous les chemins de trafic potentiels, en identifiant les routes problématiques et en appliquant les ajustements recommandés pour rediriger l'accès.
Utiliser la politique de sécurité pour optimiser la configuration des pare-feu
Les nouveaux modèles et plateformes informatiques créent un écart de complexité qui offre aux attaquants davantage d'occasions de compromettre un réseau. La plupart des organisations s'appuient sur des analyses pour protéger leurs réseaux complexes, mais ces analyses ne suffisent pas. Les organisations doivent savoir quelles expositions sont atteignables, accessibles, et dans quelles conditions.
Associées à une analyse de risque, les politiques réseau permettent de localiser précisément les expositions avant qu'elles ne soient exploitées. Mais souvent, cette association ne parvient pas à protéger le réseau en raison de politiques trop permissives et risquées qui introduisent elles-mêmes du risque dans les chemins réseau.
Pour cesser de mettre en œuvre des politiques qui introduisent du risque et corriger les problèmes avant qu'ils ne soient exploités, utilisez un outil qui optimise le processus de configuration des pare-feu en évaluant et en identifiant les règles autorisant l'accès à des vulnérabilités, et qui révèle comment chaque actif est exposé et à quel endroit il est accessible dans la politique de pare-feu.
À retenir
- Associez les vulnérabilités à la politique réseau pour mettre au jour les expositions, évaluer le risque réseau et prioriser les correctifs
- Combiner les vulnérabilités et la politique de sécurité réseau pour identifier les exploits potentiels
- Voir comment chaque actif est exposé et comment il est accessible
- Obtenir un score complet du risque réseau
- Exécuter des simulations d'attaque et de correctifs
- Remédier aux expositions en fonction de l'impact le plus élevé.
La vulnérabilité n'est qu'un aspect du risque
N'arrêtez pas d'évaluer et de mesurer les vulnérabilités. Vous devez savoir où elles se trouvent, mais vous devez aussi savoir ce qu'elles signifient, ce qui suppose d'en comprendre le contexte. Sont-elles atteignables ? Risquent-elles d'attirer l'attention d'un attaquant ? Valent-elles l'effort d'un attaquant ? Que faudra-t-il pour les corriger, et cela vaut-il votre effort ?
FireMon vous aide à traiter vos vulnérabilités grâce à des produits axés sur le risque comme Risk Analyzer. Risk Analyzer réalise une évaluation tenant compte de la topologie des facteurs critiques, notamment les règles des équipements, le routage des accès et le NAT, et hiérarchise les risques en fonction de la facilité d'accès, de la valeur des actifs sous-jacents et des schémas connus d'attaques existantes. En adaptant les règles des équipements pour rerouter l'accès, les risques peuvent être traités immédiatement, la complexité réduite et le temps consacré aux travaux de correction économisé.