Можно закрыть 95% уязвимостей — и не стать защищеннее
🎯 Когда главной целью становится красивая цифра в отчете, специалисты начинают оптимизировать показатели, а не снижать реальные риски. Дашборды зеленеют, а путь злоумышленника к критичным системам вовсе не обязательно становится длиннее.
Пять ловушек, из-за которых даже зрелые процессы управления уязвимостями начинают работать на отчетность, а не на безопасность:
▪️Общее количество уязвимостей — эта метрика почти ничего не говорит о реальном уровне защищенности.
▪️SLA, построенные только на CVSS — заставляют устранять не самые опасные, а самые удобные для закрытия проблемы.
▪️Доля закрытых уязвимостей — погоня за высоким процентом может не снижать риск, а лишь улучшать отчетность.
▪️Статический дашборд — проблемы остаются незаметными, если смотреть только на срез состояния инфраструктуры без учета динамики во времени.
▪️«Критических уязвимостей не обнаружено» — эта фраза чаще говорит о границах покрытия, чем об отсутствии риска.
❗️Главная мысль проста: хороший процесс управления уязвимостями должен отвечать не на вопрос «сколько CVE осталось», а на вопрос «насколько трудно атакующему добраться до того, что действительно важно для бизнеса».
Подробнее — в статье Игоря Панарина, руководителя направления анализа защищенности инфраструктуры ДИБ РАНХиГС ➡️ Темные паттерны в управлении уязвимостями: как метрики ломают безопасность.
@PTproductUpdate
Post #297
731

- 🔥 3
- 👍 2