Ещё пять лет назад безопасность ИТ-инфраструктуры измеряли количеством закрытых CVE. Сегодня этого уже недостаточно — атакующие давно играют по другим правилам.
🔓 CVE — это только вершина айсберга
Базы данных пестрят цифрами: сотни тысяч CVE, миллионы находок на сканах. Но на практике злоумышленники редко ищут «ту самую» неизвестную уязвимость — они используют в атаке то, что уже лежит на поверхности: забытый конфиг, лишние права, незакрытый порт.
Именно поэтому рынок VM трансформируется в сторону Exposure Management.
▪️ Экспозиция ≠ CVE. По аналогии с Vulnerability Management, Exposure Management — это процесс выявления, приоритизации и устранения Exposures, то есть уязвимостей в широком смысле: мисконфигураций, избыточной сетевой связности, слабой аутентификации и прочих слабостей, которые можно реально эксплуатировать.
▪️ Приоритеты меняются. Важен не CVSS-балл сам по себе, а то, позволяет ли обнаруженный недостаток реализовать атаку на критичный актив.
▪️ Проверка — обязательна. Используйте моделирование путей атак (Attack Path Modeling), пентесты и автопентесты, чтобы понять, можно ли реально пройти этим путём до цели, а не гадать по бумажным метрикам.
Вывод простой: закрывать не «красное» в отчёте сканера, а то, что реально открывает дверь и прокладывает путь атакующему.
Подробнее — в статье Александра Леонова на ITSec.Ru 👉 CVE — только начало: как Exposure Management меняет правила игры
@PTproductUpdate
Post #292
1.91K

- 🔥 6
- ❤ 3
- 👍 3