🔐 Реальные уязвимости и практичная борьба с ними
CISA опубликовала обзор уязвимостей за 2024–2025 годы и свои уточнённые рекомендации по вопросам VM. Подавляющее большинство инцидентов связано не со сложными эксплойтами зиродеев или иными продвинутыми техниками, а с базовыми, давно известными дефектами ПО. Одни и те же классы уязвимостей из года в год продолжают доминировать в статистике угроз.
На фоне того, что средняя стоимость инцидента с ransomware теперь достигает $3,7 млн, а вероятность для компании столкнуться с такой атакой в течение года составляет 10%, стратегия простого реагирования на уже произошедшие атаки показала свою несостоятельность. CISA призывает сместить фокус на первопричины компрометации.
Авторы говорят, что разработка и развёртывание небезопасного ПО по-прежнему остаются нормой. При этом злоумышленники могут автоматизировать и удешевлять эксплуатацию уязвимостей с помощью ИИ-инструментов. Чтобы разорвать этот порочный круг, необходимо перейти к принципам конструктивной безопасности (Secure by Design) и управлению уязвимостями на базе данных киберразведки:
⚫️ Приоритеты. Невозможно патчить всё сразу. Организации должны приоритизировать уязвимости, исходя из их доступности для атакующего, наличия активной эксплуатации (KEV) и их потенциального влияния на бизнес и инфраструктуру.
🔵 Требуйте качественное ПО! CISA призывает добиваться от вендоров внедрения принципов Secure by Design и полного искоренения целых классов уязвимостей. Также важно, чтобы базовые механизмы безопасности не продавались как платные опции, доступные только в дорогих тарифах и классах обслуживания. В эту группу часто попадают SSO и подробное журналирование.
🔴 Вовлечение топ-менеджмента. Киберриск нужно рассматривать не как проблему ИТ, а как фундаментальный вопрос устойчивости бизнеса и операционной деятельности, требующий внимания со стороны лидеров компании.
Большинство команд безопасности работают в условиях ограниченного бюджета и времени, поэтому закрыть каждую уязвимость невозможно. Зато можно предотвращать целые классы атак при помощи харденинга и других мер ИБ. Во второй части отчёта CISA рекомендует приоритизированный плейбук наиболее эффективных мер, которые доказанно предотвратили кибератаку в её реальных, часто встречающихся сценариях. Обновлённые Cybersecurity Performance Goals (CPGs) 2.0 задают минимальный стандарт должной защиты как для IT- так и для OT-сред.
Чеклист не раздут. Каждая мера отбиралась по трём жёстким критериям: она должна иметь доказанный эффект против известных тактик злоумышленников, быть реализуемой на практике и оставаться финансово оправданной для организаций любого масштаба.
Полный документ (PDF).
#советы #VM #уязвимости #статистика @П2Т
Post #2324
861

- 👍 5
- 🔥 3
- 👏 2