سرعت سریع تحول دیجیتال در تقریباً هر صنعتی تغییرات چشمگیری را در کارایی عملیاتی سازمان ها به ارمغان آورده است و آنها را قادر می سازد تا فرآیندها را ساده کرده و خدمات ارائه شده را بهبود بخشند. مشتریان. با این حال، این سرعت تغییر نه تنها سطح حمله را باز کرده است، بلکه حجم و پیچیدگی حملات را نیز افزایش داده است. امنیت آسیب پذیری ها
براساس پایگاه داده آسیبپذیری ملی ایالات متحده، تنها سال گذشته افزایش بیسابقهای در آسیبپذیریها و مواجهههای رایج گزارششده (CVEs) با ارقام بیش از ۲۱۷۰۰۰ آسیبپذیری امنیتی جدید فناوری اطلاعات در سراسر جهان بود. در میان این رشد بیسابقه، روشهای سنتی شناسایی و اصلاح آسیبپذیریها دیگر قابل اجرا نیستند. چالش در حال حاضر فقط در شناسایی این آسیبپذیریها نیست، بلکه در اولویتبندی و مدیریت مؤثر آنها به گونهای است که با خطرات خاصی که برای هر سازمان ایجاد میکنند، همسو باشد. با کاوش عمیقتر در این آشفتگی آسیبپذیری سایبری، نیاز به یک رویکرد استراتژیک و مبتنی بر ریسک برای مدیریت آسیبپذیری حیاتی میشود.
چالش های داده های طاقت فرسا و تکه تکه شدن
گسترش سریع عملیات کسب و کار امروزه به این معنی است که سازمان ها اغلب در بخش های پراکنده تر عمل می کنند شبکه های که حفظ دید آسیب پذیری ها را چالش برانگیزتر می کند. و با تعداد بیشتری از سیستمهای به هم پیوسته و وابسته، سازمانها میتوانند با مجموعهای از خطرات مواجه شوند زیرا سوءاستفادههای آسیبپذیری تنها در یک سیستم یا دستگاه میتواند منجر به اختلال در مقیاس بزرگ شود.
این تکه تکه شدن همچنین می تواند اضافه بار اطلاعاتی را ایجاد کند که قسمت های متحرک زیادی برای مدیریت آن وجود ندارد. در نتیجه، شرکتها برای حفظ مدیریت ریسک تلاش میکنند. پایگاه ملی آسیب پذیری (NVD) که مسئول تجزیه و تحلیل و امتیازدهی هر CVE گزارش شده است، تنها در سال ۲۰۲۲ بیش از ۲۵۲۲۶ آسیب پذیری را منتشر کرده است. واقعیت این است که سازمان ها نمی توانند به طور واقع بینانه همه چیز را اصلاح کنند. در واقع، تخمین زده میشود که آنها میتوانند تنها بین ۵ تا ۲۰ درصد از آسیبپذیریهای شناساییشده را بهطور متوسط در هر ماه وصله کنند و اکثریت قریب به اتفاق آنها را بدون رسیدگی باقی میگذارد. روی کاغذ، آن درصدها خوب است. در واقع آنها باد کرده اند. کمتر از ۱% از آسیب پذیری های حیاتی نیاز به اصلاح فوری برای یک سازمان خاص دارند.
سوال این است که آیا تیم ها بر روی پچ های مناسب تمرکز می کنند یا خیر. اغلب اوقات، پاسخ کوتاه نه است. استراتژی کلیدی اولویت بندی حیاتی ترین آسیب پذیری ها و رسیدگی به آنها در زمان واقعی است. اما روشهای سنتی اولویتبندی ریسک شکست میخورند، زیرا نمیتوانند دید کاملی را در اکوسیستمهای شبکه پیچیدهتر ایجاد کنند و در نهایت، کسبوکارها نمیتوانند از آنچه که نمیبینند محافظت کنند. سایه IT داده ها منسوخ شدن، و موجودی دارایی های قدیمی به طور مداوم در حال رشد هستند و این شکاف در دید و مدیریت فناوری اطلاعات، سردرگمی آسیب پذیری را تشدید می کند. همه اینها نیاز به یک رویکرد جدید برای مدیریت آسیب پذیری را نشان می دهد که بتواند با چشم انداز سایبری به سرعت در حال تحول سازگار شود.
مدیریت آسیبپذیری مبتنی بر ریسک: انتخاب مؤثرترین راهحل
مقابله با این هرج و مرج آسیبپذیری مستلزم تغییر از روش سنتی مدیریت آسیبپذیری به رویکردی دقیقتر و مبتنی بر ریسک است که تهدید خاصی را برای هر کسبوکار فردی مشخص میکند.
راهحلهای مدیریت آسیبپذیری مبتنی بر ریسک (RBVM) میتوانند آسیبپذیریها را نه تنها بر اساس شدت آنها، بلکه بر اساس زمینه سطح حمله، بخش صنعت و عملیات منحصربهفرد سازمان ارزیابی کنند. در عین حال، میتواند دیدی کل نگر از کل شبکه، از جمله دانش دارایی، هوش تهدید و مدیریت موثر فرآیند ارائه دهد.
راهحلهای مؤثر RBVM میتوانند به طور یکپارچه با ابزارهای امنیتی موجود در سازمان ادغام شوند و به منابع اطلاعاتی تهدیدات عمومی و خصوصی دسترسی داشته باشند و سازمانها را قادر میسازند تا به طور مداوم ماهیت در حال تحول تهدیدها را بسنجند. این دیدگاه آگاهانه امکان اولویتبندی پویا آسیبپذیریها را فراهم میکند، و تضمین میکند که منابع در جایی که بیشتر مورد نیاز است تخصیص داده میشوند.
با این حال، RBVM فقط در مورد ابزارها و فرآیندها نیست. اساساً به افراد و توانایی آنها در مدیریت مؤثر آسیب پذیری ها بستگی دارد. ایجاد مسئولیت های روشن، تقویت مسئولیت پذیری و اطمینان از تلاش های تیمی منسجم حیاتی است. این عناصر انسانی، همراه با فرآیندهای قوی و ابزارهای مناسب، ترکیبی قوی ایجاد می کنند که آسیب پذیری، هرج و مرج را به نظم قابل مدیریت تبدیل می کند.
پیمایش در آینده: فراتر از نمرات CVSS
در آینده، کسبوکارها باید شیوههای مدیریت آسیبپذیری خود را با الزامات انطباق و مقررات در حال تحول هماهنگ کنند. تلاقی مهمی بین مدیریت آسیب پذیری و انطباق وجود دارد، به ویژه با مقررات جدیدی که در صنایع مختلف در حال ظهور هستند.
تکامل اخیر سیستم امتیازدهی آسیب پذیری مشترک (CVSS) به نسخه ۴٫۰ بر این روند تأکید می کند و اولین به روز رسانی بزرگ در هشت سال گذشته است. این نسخه جدید با هدف ارائه چارچوبی دقیق تر و زمینه ای برای ارزیابی آسیب پذیری ها، منعکس کننده اصول RBVM است. با این حال، تنها تکیه بر نمرات CVSS ممکن است منجر به اولویتهای نادرست شود. کسبوکارها باید استراتژی امنیتی خود را حول فرآیندهای مدیریت آسیبپذیری خود، و بهویژه حول روشهای RBVM خود، استوار کنند.
برای سازمان های کوچکتر، این ممکن است به معنای متعادل کردن اقدامات واکنشی و پیشگیرانه، ترکیب بهداشت سایبری با قابلیت های پاسخگویی باشد. برای شرکتهای بزرگتر، این شامل بررسیهای عمیق در مدیریت دارایی و اطلاعات تهدید میشود و اطمینان حاصل میکند که هر آسیبپذیری بالقوه در چارچوب تجاری خاص آن ارزیابی میشود.
پذیرش موفقیتآمیز RBVM و انطباق با مقررات مستلزم تلاشی هماهنگ در جنبههای مختلف یک کسبوکار – از همسویی استراتژی سطح C تا سادهسازی فرآیندهای فناوری اطلاعات و اتخاذ مجموعههای ابزار پیشرفته است. با ادغام راه حل مناسب، دستیابی به دید در کل اکوسیستم فناوری اطلاعات، شکستن سیلوها بین تیم ها و ایجاد فرهنگ اشتراک دانش مشترک، کسب و کارها می توانند در این چشم انداز آشفته سایبری حرکت کنند و یک دفاع انعطاف پذیر بسازند.
ما بهترین ابزار مدیریت فناوری اطلاعات را معرفی کرده ایم.
این مقاله به عنوان بخشی از کانال Expert Insights TechRadarPro تهیه شده است که در آن بهترین و باهوش ترین ذهن ها در صنعت فناوری امروز را معرفی می کنیم. نظرات بیان شده در اینجا نظرات نویسنده است و لزوماً نظرات TechRadarPro یا Future plc نیست. اگر علاقه مند به مشارکت هستید، در اینجا اطلاعات بیشتری کسب کنید: https://www.techradar.com/news/submit-your-story-to-techradar-pro
منبع: https://www.techradar.com/pro/why-we-must-bring-order-to-cyber-vulnerability-chaos