Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →
Published:
Vulnerabilità di rete: forse non significa ciò che pensa
by FireMon
Termini chiave
- Vulnerabilità di rete
Una falla nell'ambiente informatico o nei processi associati che può essere potenzialmente sfruttata da attori malevoli - Contesto
Le circostanze che ruotano attorno a una vulnerabilità e ne chiariscono la reale natura - Valutazione del rischio di rete
Un processo per comprendere i rischi a cui sono esposti i sistemi critici e i dati sensibili all'interno di una rete - Indicatori di esposizione (IoE)
Punti di una rete che gli avversari
Che cos'è la vulnerabilità di rete
Una vulnerabilità di rete è un punto debole in un ambiente informatico o nei processi a esso associati che può essere potenzialmente sfruttato da attori malevoli.
Ma non tutte le vulnerabilità presenti in una rete verranno sfruttate e, nel mondo reale, non esiste alcun modo per prevenire tutte le vulnerabilità in ogni momento. I professionisti della sicurezza devono sapere come valutare il rischio in modo realistico e su quali rischi vale la pena concentrarsi.
Perché la vulnerabilità di rete è così fraintesa
La vulnerabilità è senza dubbio parte di qualsiasi analisi del rischio, ma nella maggior parte dell'ambito della sicurezza e della gestione del rischio il termine ha assunto proporzioni eccessive. Ciò è in parte dovuto all'ottimo lavoro svolto dai fornitori di soluzioni di vulnerability management e patch management nel portare le vulnerabilità in primo piano nelle attività di gestione del rischio. Ma il rischio non si esaurisce nella vulnerabilità.
Tendiamo a concentrarci sulla vulnerabilità perché è facile da misurare e, per natura, l'essere umano crede che ciò che si può misurare si possa gestire.
Sul piano pratico, questo significa che un responsabile della sicurezza può utilizzare dei grafici per costruire un'argomentazione persuasiva in grado di ottenere budget e risorse da figure di livello C non tecniche. Chiunque è in grado di collegare un grafico all'ultima violazione di cui si è molto parlato e di approvare una spesa che ritiene possa evitare alla propria azienda di diventare il soggetto del prossimo titolo di giornale.
Ma parlare di rischio senza il contesto delle minacce, delle contromisure e degli altri fattori di rischio è pura congettura. Le vulnerabilità sono correlate al rischio? Assolutamente sì. Esiste una correlazione diretta? Assolutamente no.
Il numero di vulnerabilità non è semplicemente una metrica chiave. Anche se un team di sicurezza riuscisse a individuare ogni singola vulnerabilità, non avrebbe ore a sufficienza nella giornata per mitigarle tutte. E il fatto che una vulnerabilità esista non significa che verrà sfruttata, né che sia accessibile ad attori malevoli, né che tali attori la ritengano degna di essere sfruttata. Per misurare davvero il rischio è quindi fondamentale misurare qualcosa in più delle sole vulnerabilità. Serve un approccio più intelligente.
Mitigare la vulnerabilità di rete in 3 fasi
Misurare tutto
Molte delle tecnologie di sicurezza oggi esistenti, tra cui firewall, IDP, proxy e filtri dei contenuti, vengono implementate proprio per impedire che una minaccia raggiunga un asset.
Calcolare la raggiungibilità
La raggiungibilità è la capacità di una minaccia di accedere a una vulnerabilità nota. Un'analisi della raggiungibilità calcola con quanta facilità un attaccante può raggiungere gli asset e valuta i danni potenziali.
L'analisi esamina questioni come quali percorsi potrebbero essere seguiti per raggiungere l'asset e se più vulnerabilità o asset di basso valore potrebbero essere utilizzati per raggiungere un asset di valore più elevato. Un esempio di quest'ultimo caso è un attacco a un asset di basso valore (come un archivio di dati di report di R&S obsoleti) allo scopo di raggiungere un asset di alto valore (come un repository attivo di report di R&S business critical).
Conoscere ciò che è possibile attraverso la simulazione
Utilizzi le simulazioni per tracciare i possibili percorsi che gli attaccanti potrebbero seguire per ottenere l'accesso agli asset critici. Questo aiuta a stabilire se più exploit possano essere utilizzati in combinazione per penetrare nella rete, oltre che a valutare il potenziale impatto su altre parti della rete.
La mappatura e l'indicizzazione ricorsive possono rivelare i potenziali percorsi di attacco, quantificare i rischi presenti nella rete e indicare i passaggi necessari per rimediare agli indicatori di esposizione (IoE).
I percorsi di attacco visuali e i grafici degli attacchi zero-day sono particolarmente utili per valutare l'impatto di un attacco, decidere come stabilire le priorità di patching e adattare le regole dei dispositivi al fine di reindirizzare l'accesso ai dispositivi che richiedono una mitigazione immediata del rischio.
Assegni un punteggio di rischio e impatto a tutte le simulazioni di attacco, per poi ricalcolarlo dopo aver apportato i miglioramenti. Utilizzi uno strumento che offra visibilità in tempo reale sulla postura di rischio in base a ciascuna regola di policy e a ciascun asset. Un'altra funzionalità importante è il virtual patching, che consente di applicare “patch” ai sistemi e di rianalizzarli fino a individuare lo scenario di patching che garantirà il beneficio maggiore.
Sintesi: le 4 fasi chiave della simulazione
- Calcolare quanto sarebbe facile per un attaccante raggiungere la rete attraverso i diversi host di rete e i segmenti esposti a internet e valutare i danni potenziali
- Tracciare i possibili percorsi che un attaccante potrebbe seguire nella topologia della rete e individuare dove fermare un attacco con il minimo dispendio di tempo e di sforzi
- Costruire un grafico di attacco zero-day per ogni potenziale vulnerabilità e stabilire le priorità delle applicazioni in base alla valutazione del rischio
- Ridurre l'esposizione e consentire la mitigazione del rischio tracciando tutti i potenziali percorsi del traffico, individuando le rotte problematiche e applicando le modifiche consigliate per reindirizzare l'accesso.
Utilizzare la policy di sicurezza per ottimizzare la configurazione dei firewall
I nuovi modelli e le nuove piattaforme di computing creano un divario di complessità che offre agli attaccanti maggiori opportunità di compromettere una rete. La maggior parte delle organizzazioni si affida alle scansioni per proteggere le proprie reti complesse, ma le scansioni non bastano. Le organizzazioni devono sapere quali esposizioni sono raggiungibili e accessibili, e a quali condizioni.
Se abbinate all'analisi del rischio, le policy di rete possono individuare con precisione le esposizioni prima che vengano sfruttate. Spesso, però, questo abbinamento non riesce a proteggere la rete a causa di policy eccessivamente permissive e rischiose che di fatto introducono rischio nei percorsi di rete.
Per smettere di implementare policy che introducono rischio e per risolvere i problemi prima che possano essere sfruttati, utilizzi uno strumento che ottimizzi il processo di configurazione dei firewall valutando e individuando le regole che consentono l'accesso alle vulnerabilità e mostrando come ciascun asset è esposto e dove è accessibile nella policy del firewall.
Punti chiave
- Abbinare le vulnerabilità alla policy di rete per scoprire le esposizioni, assegnare un punteggio al rischio di rete e stabilire le priorità delle patch
- Combinare le vulnerabilità e la policy di sicurezza di rete per individuare i potenziali exploit
- Vedere come ciascun asset è esposto e come è accessibile
- Ottenere un punteggio completo del rischio di rete
- Eseguire simulazioni di attacco e di patching
- Rimediare alle esposizioni in base all'impatto maggiore.
La vulnerabilità è solo un aspetto del rischio
Non smetta di valutare e misurare le vulnerabilità. Deve sapere dove si trovano, ma deve anche sapere che cosa significano, e questo richiede la comprensione del loro contesto. Sono raggiungibili? È probabile che attirino l'attenzione di un attaccante? Valgono lo sforzo di un attaccante? Che cosa serve per mitigarle e ne vale la pena?
FireMon La aiuta ad affrontare le sue vulnerabilità con prodotti basati sul rischio come Risk Analyzer. Risk Analyzer esegue una valutazione consapevole della topologia dei fattori critici, tra cui le regole dei dispositivi, il routing degli accessi e il NAT, e assegna le priorità ai rischi in base alla facilità di raggiungibilità, al valore degli asset sottostanti e ai pattern noti degli attacchi esistenti. Adattando le regole dei dispositivi per reindirizzare l'accesso, è possibile affrontare immediatamente i rischi, ridurre la complessità e risparmiare tempo nelle attività di remediation tramite patch.