Pažeidžiamumų vertinimas: raskite silpnąsias vietas anksčiau nei užpuolikai

Pažeidžiamumų vertinimas – tai sisteminga visos aplinkos patikra: tinklo, serverių, aplikacijų ir debesijos paskyrų. Randame žinomus pažeidžiamumus ir klaidingas konfigūracijas, kiekvieną radinį patikriname rankiniu būdu ir surikiuojame pagal riziką. Ataskaitoje matote ne bendrą grėsmių sąrašą, o konkrečias spragas, kurios šiandien atviros organizacijos sistemose.

Spragą pastebite anksčiau nei tas, kuris ja pasinaudotų.

Mumis pasitiki

  • Raiffeisen Processing Centre logotipas
  • Penta Hospitals logotipas
  • Pixel Federation logotipas
  • Slovakijos finansų ministerijos logotipas
  • DanubePay logotipas
  • Alison logotipas
  • Ditec logotipas
  • Sanaclis logotipas
  • Piano logotipas
  • Ultima Payments logotipas
  • Amerge logotipas
  • Digital Systems logotipas

Kas yra pažeidžiamumų vertinimas ir ką jis parodo?

Pažeidžiamumų vertinimas – tai sisteminga sistemų, aplikacijų ir tinklo infrastruktūros patikra: randamos silpnosios vietos, jos surikiuojamos pagal pavojingumą ir nurodoma, ką taisyti pirmiausia. Įsilaužimų testavimas dirba į gylį – pasirenka vieną ar du kelius ir nueina jais iki galo. Pažeidžiamumų vertinimas dirba į plotį: per visą aplinką.

Reguliavimo kalboje ta pati veikla vadinama kitaip: kibernetinio saugumo subjektams keliamuose reikalavimuose spragų skenavimas yra atskira techninė priemonė, atliekama reguliariai. Skeneris parodo, kas atsivėrė, bet nepasako, ar tuo iš tikrųjų galima pasinaudoti. Todėl kiekvieną radinį patikriname rankiniu būdu – tai ir skiria pažeidžiamumų vertinimą nuo paprasto skenavimo.

Verta iš karto nubrėžti ir antrą ribą. Tai techninė saugumo patikra, o ne teisės aktuose nustatyta procedūra: įvertiname pasirengimą ir parengiame techninius įrodymus, tačiau Kibernetinio saugumo įstatymo 14 straipsnio 8 dalyje numatyto kibernetinio saugumo audito neatliekame ir sertifikatų neišduodame. Dirbame pagal rašytinį užsakovo leidimą ir sutartą apimtį.

Ką tai duoda?

Ankstyvas šalinimas

Klaidą ištaisote anksčiau, nei ją randa kas nors kitas.

Pasirengimas reikalavimams

Reguliarių patikrų tikisi ir NIS2, ir Kibernetinio saugumo įstatymas, ir ISO/IEC 27001, ir BDAR 32 straipsnis. Kibernetinio saugumo subjektams atskirai nustatytas ne rečiau kaip kas 6 mėnesius atliekamas visos aplinkos spragų skenavimas, o ataskaita yra įrodymas, kad patikra tikrai vyko.

Aiški eiliškumo tvarka

Pradedate nuo to, kas iš tikrųjų kelia grėsmę veiklai, o ne nuo to, kas sąraše pasitaikė pirmas.

Tikras vaizdas

Matote, kokia apsaugos būklė yra iš tikrųjų – pagal patikrą, o ne pagal nuojautą.

Vertinimo eiga

Spragų skenavimas ir rankinė patikra: kaip vyksta pažeidžiamumų vertinimas

Skeneris greitai aprėpia visą aplinką, bet ne kiekvienas jo radinys tikras. Todėl kiekvieną rezultatą patikriname rankiniu būdu: į ataskaitą patenka tik tai, kas iš tikrųjų egzistuoja ir ką galima išnaudoti.

1

Konsultacija ir apimties nustatymas

Nustatomi tikslai, apimtis ir tikrinamų sistemų sąrašas. Išsiaiškinama, kurios sistemos organizacijai svarbiausios, o darbas pradedamas tik pagal rašytinį užsakovo leidimą.

2

Spragų skenavimas

Nessus, OpenVAS ir Nuclei priemonėmis pereinama per visą infrastruktūrą. Išryškėja žinomi pažeidžiamumai (CVE), atviri prievadai ir klaidingi nustatymai.

3

Rankinis patikrinimas ir analizė

Skeneris pateikia sąrašą, o ne rezultatą. Kiekvieną radinį patikrina žmogus: atmetame klaidingus teigiamus rezultatus ir ieškome logikos klaidų, kurių automatinė patikra nepastebi.

4

Ataskaita ir šalinimo prioritetai

Kiekvienam radiniui suteikiamas rizikos lygis pagal CVSS ir nurodomas konkretus šalinimo žingsnis. Komanda žino, nuo ko pradėti ir kas gali palaukti.

Apimtis

Ką tikriname?

Užpuolikas nesirenka – imasi to, ką randa. Todėl infrastruktūros pažeidžiamumų vertinimas aprėpia visą aplinką, o ne kelias išskirtas sistemas.

Išorinis ir vidinis tinklas

Peržiūrimi serveriai, darbo vietos ir tinklo įrenginiai, taip pat viskas, kas matoma iš interneto.

Web ir mobiliosios aplikacijos

Ieškome SQL injekcijų, XSS ir prieigos teisių klaidų.

Debesijos aplinkos

Tikriname AWS, Azure ir Google Cloud nustatymus. Lietuvos organizacijose debesija dažniausiai prasideda nuo Microsoft 365 ir Entra ID, todėl jie taip pat patenka į apimtį.

Duomenų bazės

Atskirai tikriname prieigos teises, saugomų duomenų šifravimą ir Microsoft SQL Server, PostgreSQL bei MongoDB nustatymus. Asmens duomenų saugumo pažeidimas dažniausiai reiškia ir pranešimą Valstybinei duomenų apsaugos inspekcijai.

API sąsajos

API sąsajomis tarp sistemų teka duomenys. Tikriname, kas turi prieigą ir ar jos negali gauti tas, kam ji nepriklauso.

IoT ir OT įrenginiai

Į apimtį įtraukiame ir gamybos įrangą, pramonines sistemas bei įterptinius įrenginius.

Paslaugų palyginimas

Pažeidžiamumų vertinimas ar įsilaužimų testavimas: kuo jie skiriasi?

Abi patikros reikalingos, tik užduotys joms skirtingos. Trumpai: pažeidžiamumų vertinimas suranda visas duris, o įsilaužimų testavimas kai kurias iš jų dar ir atidaro. Įsilaužimų testavimas Lietuvos teisės aktuose nėra privalomas, o testuotojams netaikomi nei licencijavimo, nei registravimo reikalavimai; reguliarus spragų skenavimas kibernetinio saugumo subjektams yra atskira pareiga, ir įsilaužimų testavimas jos neatstoja.

AspektasPažeidžiamumų vertinimasĮsilaužimų testavimas
TikslasRasti ir suklasifikuoti kuo daugiau pažeidžiamumų (plotis).Imituoti realią ataką ir pažeidžiamumus iš tikrųjų išnaudoti (gylis).
MetodikaSpragų skenavimas su rankiniu patikrinimu.Daugiausia rankinis darbas: testuotojas mąsto kaip užpuolikas.
DažnumasReguliariai – kas mėnesį ar kas ketvirtį, kad vaizdas nepasentų.Rečiau – kartą per metus ir po didesnių pokyčių, kad būtų patikrintas atsparumas.
RezultatasIšsamus pažeidžiamumų sąrašas su šalinimo prioritetais.Ataskaita, kiek toli nuėjo ataka ir ką tai reiškia įmonei.

Nežinote, kuri patikra tinka jūsų situacijai? Parašykite mums.

Klientų atsiliepimai

Ką apie mus sako klientai

Dažniausiai užduodami klausimai (DUK)

01 Kaip dažnai reikėtų kartoti pažeidžiamumų vertinimą?

Rekomenduojame kas ketvirtį ir po kiekvieno didesnio pokyčio: įdiegus naują sistemą, atlikus platų atnaujinimą ar perkėlus paslaugą į debesiją. Kibernetinio saugumo subjektams atskirai nustatytas ne rečiau kaip kas 6 mėnesius atliekamas visos aplinkos spragų skenavimas. Terminai, iki kada reikalavimai turi būti įgyvendinti, skaičiuojami nuo paties subjekto registracijos Kibernetinio saugumo informacinėje sistemoje: organizaciniams reikalavimams skiriama 12 mėnesių, išvardytiems techniniams – 24 mėnesiai. Bendros visai rinkai datos nėra, todėl savo terminą kiekvienas subjektas skaičiuoja atskirai.

02 Kiek trunka pažeidžiamumų vertinimas?

Trukmė priklauso nuo aplinkos dydžio ir sudėtingumo. Įprastas vertinimas trunka 2–5 darbo dienas; didelei aplinkai su keliais tinklais ir daugybe aplikacijų reikia daugiau laiko. Tikslų terminą nurodome po pirmo pokalbio ir fiksuojame raštu prieš pradėdami darbą.

03 Ar patikra saugi gamybinėms sistemoms?

Taip. Skenuojame atsargiai ir nenaudojame būdų, kurie galėtų sustabdyti paslaugą ar sugadinti duomenis. Rizikingesnius žingsnius suderiname iš anksto, o jautriausias sistemas skenuojame sutartu laiko intervalu, kad patikra netrukdytų kasdieniam darbui.

04 Nuo ko priklauso vertinimo kaina?

Lemiamas dalykas – apimtis: kiek IP adresų, aplikacijų ir debesijos paskyrų skenuojama, kaip giliai tikrinama kiekviena sistema ir ar po pataisymų reikės pakartotinio patikrinimo. Po trumpo pokalbio dėl apimties parengiame neįpareigojantį pasiūlymą su fiksuota kaina.

05 Ar vertinimą galima atlikti nuotoliniu būdu?

Taip. Haxoris – Slovakijos įmonė, Lietuvoje biuro neturime, o pažeidžiamumų vertinimui fizinis buvimas vietoje nebūtinas. Išorinę dalį pradedame be prieigos prie tinklo, o vidinei patikrai prašome paskyros su skaitymo teisėmis arba vietos tinkle, iš kurios galima skenuoti.

06 Ar pažeidžiamumų vertinimas atstoja kibernetinio saugumo auditą?

Ne. Kibernetinio saugumo įstatymo 14 straipsnio 8 dalyje numatytą auditą atlieka nepriklausomi tarptautiniu mastu sertifikuoti auditoriai, papildomai išklausę Nacionalinio kibernetinio saugumo centro nustatytus mokymus ir išlaikę kvalifikacinį egzaminą. Haxoris tokio audito neatlieka ir sertifikatų neišduoda: teikiame techninę patikrą ir padedame jai pasirengti, o ataskaita tinka kaip techninis įrodymas.

Išsiaiškinkime, kas jūsų sistemose šiandien atvira

Vertinimo pabaigoje gaunate visus radinius kartu su šalinimo eiliškumu: ką taisyti jau šią savaitę, o kas gali palaukti. Konsultacija nemokama ir niekaip neįpareigoja.

Užsisakykite nemokamą konsultaciją