وقتی یک آسیب‌پذیری سال‌ها برطرف نمی‌شود؛ یا چرا اسکنر آسیب‌پذیری به‌تنهایی هرگز کافی نیست

19 مهر 1405 وقتی یک آسیب‌پذیری سال‌ها برطرف نمی‌شود؛ یا چرا اسکنر آسیب‌پذیری به‌تنهایی هرگز کافی نیست

چگونه اسکنر آسیب‌پذیری توهم امنیت ایجاد می‌کند

تعداد آسیب‌پذیری‌های شناسایی‌شده در کدها همچنان در حال افزایش است. بر اساس تحلیل تهدیدات Kaspersky، تنها در نیمه نخست امسال ۵۲۰۰ آسیب‌پذیری بحرانی شناسایی شده است؛ رقمی که تقریباً ۵۰ درصد بیشتر از مدت مشابه سال گذشته است. هم‌زمان، فاصله زمانی متوسط بین انتشار اطلاعات مربوط به یک آسیب‌پذیری و نخستین تلاش‌ها برای سوءاستفاده از آن نیز در حال کاهش است.

توسعه سریع سیستم‌های هوش مصنوعی نقش مهمی در این روند دارد: هوش مصنوعی در حالی که به شرکت‌ها برای پیدا کردن نقاط ضعف موجود در کدهایشان کمک می‌کند، هم‌زمان به هکرها نیز نشان می‌دهد که چگونه سریع‌تر از این نقاط ضعف سوءاستفاده کنند.

در نگاه اول، حل مشکل حفره‌های امنیتی بسیار ساده به نظر می‌رسد. کافی است یک اسکنر راه‌اندازی کنید، زیرساخت را بیشتر بررسی کنید و سیستم‌های آسیب‌پذیر را به‌روزرسانی کنید.

اما آمار سرویس Kaspersky Incident Response خلاف این موضوع را نشان می‌دهد: بخش قابل‌توجهی از حملات سایبری دقیقاً با سوءاستفاده از یک نقص امنیتی آغاز می‌شوند و این نقص‌ها اغلب آسیب‌پذیری‌های شناخته‌شده هستند، نه آسیب‌پذیری‌های Zero-Day.

استفاده از یک اسکنر به‌تنهایی، فرایند مؤثری برای مدیریت آسیب‌پذیری ایجاد نمی‌کند. اسکنر فقط نقص‌ها را پیدا می‌کند (آن هم نه همیشه به‌موقع) و پس از آن، تیم IT باید آن‌ها را اولویت‌بندی و برطرف کند.

این فرایندها ممکن است هفته‌ها طول بکشند و در این فاصله، مهاجم می‌تواند به‌راحتی به زیرساخت موردنظر دسترسی پیدا کند.

زمان کجا از دست می‌رود؟

اولین تأخیر ممکن است بلافاصله پس از انتشار اطلاعات مربوط به یک آسیب‌پذیری در پایگاه‌های داده اتفاق بیفتد.

علاوه بر پایش رخدادهای امنیتی، تیم امنیت اطلاعات معمولاً ده‌ها وظیفه دیگر نیز بر عهده دارد و به همین دلیل برای پایش آسیب‌پذیری‌ها کاملاً به اسکنر متکی است.

اگر اسکنر برای اجرا به‌صورت هفتگی تنظیم شده باشد، یک آسیب‌پذیری جدید ممکن است چند روز بعد در گزارش ظاهر شود. در شرکتی که اسکن‌ها به‌صورت فصلی انجام می‌شوند، طبیعتاً این اتفاق بسیار دیرتر رخ می‌دهد.

در مقابل، مهاجمان به‌طور فعال اخبار و منابع اطلاع‌رسانی را زیر نظر دارند و بلافاصله از آسیب‌پذیری‌های جدید مطلع می‌شوند.

وقتی گزارش بالاخره به دست تیم امنیتی می‌رسد، فقط شامل یک مشکل نیست و همین موضوع این سؤال را ایجاد می‌کند که از کجا باید شروع کرد؟

آسیب‌پذیری‌های بحرانی ابتدا بررسی می‌شوند، اما مهاجمان ممکن است فقط از آن‌ها سوءاستفاده نکنند.

در همین حال، تصمیم‌گیری درباره اولویت‌ها به‌ندرت بر اساس داده انجام می‌شود. اغلب این تصمیم‌ها بر اساس ترتیب خطاها در گزارش، نام سیستم آسیب‌پذیر (مثلاً شروع با سیستمی که همه درباره آن صحبت می‌کنند) یا افزایش فعالیت مالک آن سیستم گرفته می‌شوند.

به همین دلیل، احتمال نادیده گرفتن یک تهدید جدی بسیار زیاد است.

در نهایت، واحد IT رسیدگی به آسیب‌پذیری را بر عهده می‌گیرد و... این مورد دوباره به صف انتظار بازمی‌گردد: ابتدا باید سازگاری به‌روزرسانی بررسی شود و سپس منتظر یک پنجره نگهداری (Maintenance Window) ماند.

پس از نصب به‌روزرسانی، متخصصان با خیال راحت تیک مربوط به درخواست را می‌زنند و وضعیت آن را «تکمیل‌شده» اعلام می‌کنند.

اما آیا کسی بررسی می‌کند که Patch روی تمام دستگاه‌های آسیب‌دیده نصب شده باشد؟ حتی دستگاهی که هنگام نصب خاموش بوده است؟

احتمالاً نه.

در این صورت، شرکت تصور می‌کند آسیب‌پذیری برطرف شده است؛ در حالی که در واقع ممکن است برای مدت نامشخصی همچنان در زیرساخت باقی مانده باشد.

این بدترین نتیجه ممکن است: خطر همچنان وجود دارد، اما دیگر قابل مشاهده نیست.

اگر تمام این مراحل را کنار هم قرار دهیم، نتیجه این است که ممکن است ماه‌ها بین افشای یک آسیب‌پذیری و برطرف شدن واقعی آن فاصله ایجاد شود.

در اینجا نمی‌توان شخص خاصی را مقصر دانست؛ هر یک از افراد حاضر در این زنجیره وظیفه خود را انجام داده‌اند. مشکل این است که خود این زنجیره از بخش‌هایی تشکیل شده که میان آن‌ها شکاف وجود دارد.

فرمولی برای مدیریت آسیب‌پذیری‌ها

برای اینکه فرصت‌های مهاجمان برای دسترسی به زیرساخت سازمانی تا حد ممکن کاهش پیدا کند، لازم است سازمان چهار فرایند کلیدی را به‌صورت مشخص ایجاد و اجرا کند:

۱. موجودی‌برداری (Inventory)

نمی‌توان امنیت سیستمی را بررسی کرد که کسی حتی از وجود آن خبر ندارد.

در عین حال، تقریباً هر زیرساخت بزرگی شامل مواردی مانند یک سرور است که قرار بوده «یک هفته» راه‌اندازی باشد اما سه سال از آن گذشته، یک دستگاه شبکه متعلق به مالکان قبلی کسب‌وکار یا یک ایستگاه کاری که هنگام جابه‌جایی دفتر فراموش شده است.

هر یک از این دارایی‌ها می‌تواند تهدیدی جدی ایجاد کند.

هدف از مدیریت موجودی، ایجاد شفافیت کامل در زیرساخت IT است. برای دستیابی به این هدف، فهرستی به‌روز از دارایی‌ها تهیه می‌شود.

۲. اولویت‌بندی

هنگام تحلیل آسیب‌پذیری‌ها، متخصص امنیت نباید تنها به رتبه‌بندی‌های موجود در پایگاه‌های داده عمومی مانند NVD متکی باشد؛ زیرا این رتبه‌بندی‌ها همیشه شدت واقعی خسارت احتمالی ناشی از سوءاستفاده از یک آسیب‌پذیری را نشان نمی‌دهند.

ساختار خاص زیرساخت هر سازمان تأثیر قابل‌توجهی بر سطح ریسک دارد.

برای مثال، وجود یک آسیب‌پذیری یکسان در سروری که در یک بخش ایزوله قرار دارد و در سیستمی که از طریق اینترنت قابل دسترسی است، دو ریسک کاملاً متفاوت ایجاد می‌کند.

اولویت‌بندی مؤثر، علاوه بر سطح شدت اعلام‌شده عمومی، نقش دارایی آسیب‌پذیر در زیرساخت، احتمال سوءاستفاده و روندهای واقعی حملات را نیز در نظر می‌گیرد.

۳. تنظیمات پیکربندی

تنظیمات دسترسی بیش از حد مجاز، غیرفعال بودن سازوکارهای امنیتی و حساب‌های کاربری پیش‌فرض، از نظر فنی آسیب‌پذیری محسوب نمی‌شوند؛ اما اغلب به‌عنوان نقاط ورود مجرمان سایبری عمل می‌کنند.

برای جلوگیری از سوءاستفاده مهاجمان از تنظیمات نامناسب، تیم‌های امنیتی باید چند اصل پایه امنیتی را رعایت کنند:

  • حذف حساب‌های پیش‌فرض
  • استفاده از رمزهای عبور قوی و MFA
  • غیرفعال کردن سرویس‌های بلااستفاده
  • اعمال اصل حداقل سطح دسترسی (Principle of Least Privilege)

۴. تأیید

نقاط کور در آخرین مرحله از فرایند مدیریت آسیب‌پذیری بسیار رایج هستند.

معمولاً پس از اینکه واحد IT به‌صورت رسمی یک به‌روزرسانی را نصب می‌کند، فرض می‌شود آسیب‌پذیری Patch شده است.

با این حال، پیش از اینکه با خیال راحت کار را تمام‌شده بدانیم، حداقل باید بررسی کنیم که Patch با موفقیت روی تمام سیستم‌های تحت تأثیر اعمال شده و واقعاً آسیب‌پذیری را برطرف کرده باشد.

پنج وظیفه؛ یک راهکار

راهکار ما، یعنی ماژول Kaspersky Vulnerability Management برای Kaspersky Next Optimum، به متخصصان امنیت اطلاعات کمک می‌کند مدیریت متمرکز آسیب‌پذیری‌ها، دارایی‌ها و خطاهای پیکربندی را ایجاد کنند.

این محصول پنج وظیفه کلیدی را انجام می‌دهد:

  • کاهش فاصله زمانی بین انتشار اطلاعات آسیب‌پذیری و شناسایی آن در دارایی‌ها: محصول به‌صورت خودکار از زیرساخت موجودی‌برداری می‌کند؛ حتی دارایی‌هایی را که مدت‌ها فراموش شده‌اند شناسایی می‌کند و به‌طور مستمر آن را برای یافتن آسیب‌پذیری‌ها اسکن می‌کند. اسکن به دو روش انجام می‌شود: Agent-based و Agentless. در روش اول، راهکار روی Kaspersky Endpoint Security اجرا می‌شود و امکان تحلیل عمیق ایستگاه‌های کاری و سرورها را بدون انتقال اطلاعات احراز هویت سرویس‌ها از طریق شبکه فراهم می‌کند. در روش دوم، پورت‌ها و سرویس‌هایی که Agent روی آن‌ها وجود ندارد تحلیل می‌شوند. این دو روش یکدیگر را تکمیل می‌کنند و امکان پوشش کامل زیرساخت شرکت را فراهم می‌سازند.

  • بررسی تنظیمات: میزان انطباق با استانداردهای امنیتی با استفاده از پروفایل‌های از پیش تعریف‌شده بررسی می‌شود.

  • اولویت‌بندی آسیب‌پذیری‌ها: اولویت‌ها بر اساس سطح شدت، ویژگی‌های دارایی موردنظر، احتمال سوءاستفاده و سایر پارامترها تعیین می‌شوند.

  • رفع سریع خطاها: این فرایند شامل توصیه‌های اصلاحی و مدیریت متمرکز Patch است که با زیرساخت مدیریتی آشنای سازمان یکپارچه شده است.

  • اطمینان از برطرف شدن کامل آسیب‌پذیری: یک وظیفه اصلاحی تنها پس از انجام تأیید مجدد (Follow-up Verification) تکمیل‌شده در نظر گرفته می‌شود.

ماژول Kaspersky Vulnerability Management به تبدیل مدیریت آسیب‌پذیری از مجموعه‌ای از اقدامات پراکنده به یک چرخه منسجم و هدفمند کمک می‌کند.

جزئیات مربوط به مجوزها در صفحه ارائه Kaspersky Next Optimum برای کسب‌وکارهای کوچک و متوسط و اطلاعات بیشتر درباره Vulnerability Management Module در صفحه اصلی این ماژول در دسترس است.

 

محصولات مرتبط

  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    25,971,000 ریال43,285,000 ریال
    خرید
  • Kaspersky Safe Kids

    اپلیکیشن همه‌کاره برای فرزندپروریِ دیجیتال و سلامت خانواده نرم افزار امنیت کودکان کسپرسکی، نظارت‌های والدین را آسان می‌کند. ردیابی مکان و عادات دستگاه، محدودسازی محتوا، متعادل‌سازی ...

    25,971,000 ریال43,285,000 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    288,722,500 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    49,005,000 ریال81,675,000 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    70,273,500 ریال117,122,500 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    75,174,000 ریال125,290,000 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    519,750,000 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    831,572,500 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    623,672,500 ریال
    خرید
  • Kaspersky Small Office Security

    999,047,500 ریال
    خرید
  • Kaspersky Small Office Security

    727,622,500 ریال
    خرید
  • Kaspersky Small Office Security

    1,163,635,000 ریال
    خرید
  • Kaspersky Small Office Security

    831,572,500 ریال
    خرید
  • Kaspersky Small Office Security

    1,331,110,000 ریال
    خرید
  • Kaspersky Small Office Security

    935,522,500 ریال
    خرید
  • Kaspersky Small Office Security

    1,495,697,500 ریال
    خرید
  • Kaspersky Small Office Security

    952,847,500 ریال
    خرید
  • Kaspersky Small Office Security

    1,524,572,500 ریال
    خرید
  • Kaspersky Small Office Security

    1,342,660,000 ریال
    خرید
  • Kaspersky Small Office Security

    2,148,272,500 ریال
    خرید
  • Kaspersky Small Office Security

    1,732,472,500 ریال
    خرید
  • Kaspersky Small Office Security

    2,771,972,500 ریال
    خرید
  • Kaspersky Small Office Security

    2,093,410,000 ریال
    خرید
  • Kaspersky Small Office Security

    3,349,472,500 ریال
    خرید
  • Kaspersky Small Office Security

    3,970,285,000 ریال
    خرید
  • Kaspersky Small Office Security

    6,352,472,500 ریال
    خرید
  • Kaspersky Standard For Mobile

    امنیت موبایل خود را در تمامی دستگاه‌ها به‌طور کامل سامان‌دهی کنید. دستگاه‌های هوشمند خود را با یک موبایل سکیوریتی، در برابر جدیدترین تهدیدات دیجیتال محافظت کنید — تا خیال‌تان ...

    49,005,000 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد