چگونه اسکنر آسیبپذیری توهم امنیت ایجاد میکند
تعداد آسیبپذیریهای شناساییشده در کدها همچنان در حال افزایش است. بر اساس تحلیل تهدیدات Kaspersky، تنها در نیمه نخست امسال ۵۲۰۰ آسیبپذیری بحرانی شناسایی شده است؛ رقمی که تقریباً ۵۰ درصد بیشتر از مدت مشابه سال گذشته است. همزمان، فاصله زمانی متوسط بین انتشار اطلاعات مربوط به یک آسیبپذیری و نخستین تلاشها برای سوءاستفاده از آن نیز در حال کاهش است.
توسعه سریع سیستمهای هوش مصنوعی نقش مهمی در این روند دارد: هوش مصنوعی در حالی که به شرکتها برای پیدا کردن نقاط ضعف موجود در کدهایشان کمک میکند، همزمان به هکرها نیز نشان میدهد که چگونه سریعتر از این نقاط ضعف سوءاستفاده کنند.
در نگاه اول، حل مشکل حفرههای امنیتی بسیار ساده به نظر میرسد. کافی است یک اسکنر راهاندازی کنید، زیرساخت را بیشتر بررسی کنید و سیستمهای آسیبپذیر را بهروزرسانی کنید.
اما آمار سرویس Kaspersky Incident Response خلاف این موضوع را نشان میدهد: بخش قابلتوجهی از حملات سایبری دقیقاً با سوءاستفاده از یک نقص امنیتی آغاز میشوند و این نقصها اغلب آسیبپذیریهای شناختهشده هستند، نه آسیبپذیریهای Zero-Day.
استفاده از یک اسکنر بهتنهایی، فرایند مؤثری برای مدیریت آسیبپذیری ایجاد نمیکند. اسکنر فقط نقصها را پیدا میکند (آن هم نه همیشه بهموقع) و پس از آن، تیم IT باید آنها را اولویتبندی و برطرف کند.
این فرایندها ممکن است هفتهها طول بکشند و در این فاصله، مهاجم میتواند بهراحتی به زیرساخت موردنظر دسترسی پیدا کند.
زمان کجا از دست میرود؟
اولین تأخیر ممکن است بلافاصله پس از انتشار اطلاعات مربوط به یک آسیبپذیری در پایگاههای داده اتفاق بیفتد.
علاوه بر پایش رخدادهای امنیتی، تیم امنیت اطلاعات معمولاً دهها وظیفه دیگر نیز بر عهده دارد و به همین دلیل برای پایش آسیبپذیریها کاملاً به اسکنر متکی است.
اگر اسکنر برای اجرا بهصورت هفتگی تنظیم شده باشد، یک آسیبپذیری جدید ممکن است چند روز بعد در گزارش ظاهر شود. در شرکتی که اسکنها بهصورت فصلی انجام میشوند، طبیعتاً این اتفاق بسیار دیرتر رخ میدهد.
در مقابل، مهاجمان بهطور فعال اخبار و منابع اطلاعرسانی را زیر نظر دارند و بلافاصله از آسیبپذیریهای جدید مطلع میشوند.
وقتی گزارش بالاخره به دست تیم امنیتی میرسد، فقط شامل یک مشکل نیست و همین موضوع این سؤال را ایجاد میکند که از کجا باید شروع کرد؟
آسیبپذیریهای بحرانی ابتدا بررسی میشوند، اما مهاجمان ممکن است فقط از آنها سوءاستفاده نکنند.
در همین حال، تصمیمگیری درباره اولویتها بهندرت بر اساس داده انجام میشود. اغلب این تصمیمها بر اساس ترتیب خطاها در گزارش، نام سیستم آسیبپذیر (مثلاً شروع با سیستمی که همه درباره آن صحبت میکنند) یا افزایش فعالیت مالک آن سیستم گرفته میشوند.
به همین دلیل، احتمال نادیده گرفتن یک تهدید جدی بسیار زیاد است.
در نهایت، واحد IT رسیدگی به آسیبپذیری را بر عهده میگیرد و... این مورد دوباره به صف انتظار بازمیگردد: ابتدا باید سازگاری بهروزرسانی بررسی شود و سپس منتظر یک پنجره نگهداری (Maintenance Window) ماند.
پس از نصب بهروزرسانی، متخصصان با خیال راحت تیک مربوط به درخواست را میزنند و وضعیت آن را «تکمیلشده» اعلام میکنند.
اما آیا کسی بررسی میکند که Patch روی تمام دستگاههای آسیبدیده نصب شده باشد؟ حتی دستگاهی که هنگام نصب خاموش بوده است؟
احتمالاً نه.
در این صورت، شرکت تصور میکند آسیبپذیری برطرف شده است؛ در حالی که در واقع ممکن است برای مدت نامشخصی همچنان در زیرساخت باقی مانده باشد.
این بدترین نتیجه ممکن است: خطر همچنان وجود دارد، اما دیگر قابل مشاهده نیست.
اگر تمام این مراحل را کنار هم قرار دهیم، نتیجه این است که ممکن است ماهها بین افشای یک آسیبپذیری و برطرف شدن واقعی آن فاصله ایجاد شود.
در اینجا نمیتوان شخص خاصی را مقصر دانست؛ هر یک از افراد حاضر در این زنجیره وظیفه خود را انجام دادهاند. مشکل این است که خود این زنجیره از بخشهایی تشکیل شده که میان آنها شکاف وجود دارد.
فرمولی برای مدیریت آسیبپذیریها
برای اینکه فرصتهای مهاجمان برای دسترسی به زیرساخت سازمانی تا حد ممکن کاهش پیدا کند، لازم است سازمان چهار فرایند کلیدی را بهصورت مشخص ایجاد و اجرا کند:
۱. موجودیبرداری (Inventory)
نمیتوان امنیت سیستمی را بررسی کرد که کسی حتی از وجود آن خبر ندارد.
در عین حال، تقریباً هر زیرساخت بزرگی شامل مواردی مانند یک سرور است که قرار بوده «یک هفته» راهاندازی باشد اما سه سال از آن گذشته، یک دستگاه شبکه متعلق به مالکان قبلی کسبوکار یا یک ایستگاه کاری که هنگام جابهجایی دفتر فراموش شده است.
هر یک از این داراییها میتواند تهدیدی جدی ایجاد کند.
هدف از مدیریت موجودی، ایجاد شفافیت کامل در زیرساخت IT است. برای دستیابی به این هدف، فهرستی بهروز از داراییها تهیه میشود.
۲. اولویتبندی
هنگام تحلیل آسیبپذیریها، متخصص امنیت نباید تنها به رتبهبندیهای موجود در پایگاههای داده عمومی مانند NVD متکی باشد؛ زیرا این رتبهبندیها همیشه شدت واقعی خسارت احتمالی ناشی از سوءاستفاده از یک آسیبپذیری را نشان نمیدهند.
ساختار خاص زیرساخت هر سازمان تأثیر قابلتوجهی بر سطح ریسک دارد.
برای مثال، وجود یک آسیبپذیری یکسان در سروری که در یک بخش ایزوله قرار دارد و در سیستمی که از طریق اینترنت قابل دسترسی است، دو ریسک کاملاً متفاوت ایجاد میکند.
اولویتبندی مؤثر، علاوه بر سطح شدت اعلامشده عمومی، نقش دارایی آسیبپذیر در زیرساخت، احتمال سوءاستفاده و روندهای واقعی حملات را نیز در نظر میگیرد.
۳. تنظیمات پیکربندی
تنظیمات دسترسی بیش از حد مجاز، غیرفعال بودن سازوکارهای امنیتی و حسابهای کاربری پیشفرض، از نظر فنی آسیبپذیری محسوب نمیشوند؛ اما اغلب بهعنوان نقاط ورود مجرمان سایبری عمل میکنند.
برای جلوگیری از سوءاستفاده مهاجمان از تنظیمات نامناسب، تیمهای امنیتی باید چند اصل پایه امنیتی را رعایت کنند:
- حذف حسابهای پیشفرض
- استفاده از رمزهای عبور قوی و MFA
- غیرفعال کردن سرویسهای بلااستفاده
- اعمال اصل حداقل سطح دسترسی (Principle of Least Privilege)
۴. تأیید
نقاط کور در آخرین مرحله از فرایند مدیریت آسیبپذیری بسیار رایج هستند.
معمولاً پس از اینکه واحد IT بهصورت رسمی یک بهروزرسانی را نصب میکند، فرض میشود آسیبپذیری Patch شده است.
با این حال، پیش از اینکه با خیال راحت کار را تمامشده بدانیم، حداقل باید بررسی کنیم که Patch با موفقیت روی تمام سیستمهای تحت تأثیر اعمال شده و واقعاً آسیبپذیری را برطرف کرده باشد.
پنج وظیفه؛ یک راهکار
راهکار ما، یعنی ماژول Kaspersky Vulnerability Management برای Kaspersky Next Optimum، به متخصصان امنیت اطلاعات کمک میکند مدیریت متمرکز آسیبپذیریها، داراییها و خطاهای پیکربندی را ایجاد کنند.
این محصول پنج وظیفه کلیدی را انجام میدهد:
-
کاهش فاصله زمانی بین انتشار اطلاعات آسیبپذیری و شناسایی آن در داراییها: محصول بهصورت خودکار از زیرساخت موجودیبرداری میکند؛ حتی داراییهایی را که مدتها فراموش شدهاند شناسایی میکند و بهطور مستمر آن را برای یافتن آسیبپذیریها اسکن میکند. اسکن به دو روش انجام میشود: Agent-based و Agentless. در روش اول، راهکار روی Kaspersky Endpoint Security اجرا میشود و امکان تحلیل عمیق ایستگاههای کاری و سرورها را بدون انتقال اطلاعات احراز هویت سرویسها از طریق شبکه فراهم میکند. در روش دوم، پورتها و سرویسهایی که Agent روی آنها وجود ندارد تحلیل میشوند. این دو روش یکدیگر را تکمیل میکنند و امکان پوشش کامل زیرساخت شرکت را فراهم میسازند.
-
بررسی تنظیمات: میزان انطباق با استانداردهای امنیتی با استفاده از پروفایلهای از پیش تعریفشده بررسی میشود.
-
اولویتبندی آسیبپذیریها: اولویتها بر اساس سطح شدت، ویژگیهای دارایی موردنظر، احتمال سوءاستفاده و سایر پارامترها تعیین میشوند.
-
رفع سریع خطاها: این فرایند شامل توصیههای اصلاحی و مدیریت متمرکز Patch است که با زیرساخت مدیریتی آشنای سازمان یکپارچه شده است.
-
اطمینان از برطرف شدن کامل آسیبپذیری: یک وظیفه اصلاحی تنها پس از انجام تأیید مجدد (Follow-up Verification) تکمیلشده در نظر گرفته میشود.
ماژول Kaspersky Vulnerability Management به تبدیل مدیریت آسیبپذیری از مجموعهای از اقدامات پراکنده به یک چرخه منسجم و هدفمند کمک میکند.
جزئیات مربوط به مجوزها در صفحه ارائه Kaspersky Next Optimum برای کسبوکارهای کوچک و متوسط و اطلاعات بیشتر درباره Vulnerability Management Module در صفحه اصلی این ماژول در دسترس است.