Les vulnérabilités en matière de sécurité sont omniprésentes – dans les logiciels que nous utilisons, dans les applications mobiles, dans le matériel et dans les dispositifs Internet des objets (IoT). Presque tout peut être piraté, et nous pouvons le constater dans le nombre impressionnant de vulnérabilités révélées chaque année. En fait, 10 644 vulnérabilités ont été révélées au premier semestre de 2018 seulement, selon Risk Based Security. Cette année dépassera probablement ce chiffre et il ne fait aucun doute dans nôtre esprit qu’il en sera de même dans 12 mois.
Dans un contexte de menaces qui regorge de possibilités pour les pirates de prendre des mesures, la gestion des vulnérabilités est une activité essentielle qui peut aider les organisations à réduire leur exposition à la surface de l’attaque et à atténuer les risques. Les solutions de gestion des vulnérabilités sont disponibles depuis de nombreuses années, mais le processus reste un défi pour de nombreuses organisations.
Une gestion efficace et efficiente des vulnérabilités nécessite la participation de divers intervenants au sein de l’organisation. Ils appartiennent généralement à plusieurs équipes, telles que la sécurité, les propriétaires d’actifs et les opérations informatiques, pour n’en nommer que quelques-uns. Il ne suffit pas de rechercher les vulnérabilités, puis d’envoyer un rapport par-dessus le mur avec un grand nombre de problèmes à résoudre; C’est un moyen infaillible de gaspiller de précieuses ressources et de frustrer les équipes. Pire encore, il peut potentiellement laisser certaines des vulnérabilités les plus risquées sans réponse.
Selon les prévisions publiées par Gartner en 2018, environ 30% des organisations adopteront une approche de la gestion de la vulnérabilité basée sur les risques d’ici 2022, ce qui pourrait les aider à subir 80% moins de violations. Cela semble être une prévision prometteuse, mais comment les organisations peuvent-elles adopter une approche efficace basée sur le risque qui pourrait permettre une telle amélioration de leur posture de sécurité?
Explorons comment les solutions de sécurité connectées peuvent aider les équipes de sécurité à contextualiser et à hiérarchiser les vulnérabilités
La gestion de la vulnérabilité basée sur les risques commence par la hiérarchisation
La hiérarchisation des vulnérabilités est un sujet largement débattu dans le domaine de la sécurité de l’information. Du système de score commun de vulnérabilité (CVSS) aux approches basées sur la valeur des actifs et la militarisation des exploitations, la valeur des actifs, sa criticité et sa sensibilité sont tous des éléments fondamentaux de la priorisation de la correction des vulnérabilités. Renoncer à un correctif de vulnérabilité sur un serveur critique, un environnement de production ou une base de données contenant des secrets d’entreprise peut entraîner des dommages importants pour l’entreprise.
Comment donnez-vous la priorité au bon patch? Quelle approche permettra d’atteindre les objectifs de l’entreprise? C’est plus que choisir l’un ou l’autre. Voyons plus précisément pourquoi et comment la gestion des correctifs, la gestion des informations de sécurité et des événements (SIEM) et la modélisation de la topologie du réseau peuvent aider à hiérarchiser les vulnérabilités.
Concentrez vos efforts sur la gestion des correctifs
Imaginez un programme traditionnel d’évaluation de la vulnérabilité qui nécessite des analyses mensuelles. Chaque mois, une solution de numérisation évalue les vulnérabilités potentielles et complète les activités de correction. Lors de la prochaine analyse, il est confirmé que ces vulnérabilités ont été corrigées, tandis que de nouvelles sont identifiées et le cycle se poursuit.
Mais combien de ces failles auront été corrigées de manière réaliste avant la prochaine analyse de vulnérabilité? Combien de temps le personnel de sécurité passera-t-il à examiner les vulnérabilités pour s’assurer qu’elles ont été corrigées efficacement? Il serait judicieux pour un processus de gestion de vulnérabilité d’exiger une analyse spécifique pour valider qu’une vulnérabilité a bien été corrigée.
Compte tenu des ressources disponibles pour les enquêtes dans une organisation type, le fait de savoir qu’une solution de gestion des correctifs a appliqué ou planifié de manière fiable un correctif peut aider les équipes de sécurité à se concentrer sur les vulnérabilités qui n’ont pas encore été corrigées.
Examinez les itinéraires de trafic réseau à l’aide de la modélisation de topologie de réseau.
Passons maintenant à la sécurité du réseau. Fondamentalement, la topologie d’un réseau peut aider à définir la possibilité pour un attaquant d’exploiter une vulnérabilité particulière. Les défenseurs devraient se demander où sont placés les appareils sur le réseau et si cet emplacement est propice à l’optimisation de la sécurité qu’ils peuvent offrir. Quelles règles ont été configurées sur elles et quelles données ont motivé leur création?
En rassemblant des informations sur la sécurité réseau existante et la configuration des périphériques réseau, les solutions de modélisation des menaces peuvent aider à créer une topologie de trafic réseau. Cette topologie peut fournir des réponses à des questions telles que:
- Les utilisateurs peuvent-ils accéder à des actifs critiques / sensibles à partir des extrémités du réseau ?
- Quels sous-réseaux mènent aux joyaux de l’organisation?
- Existe-t-il des vulnérabilités sur un port particulier qui peuvent être exploitées à partir du bord de mon réseau?
Ce processus peut vous aider à utiliser la topologie du réseau pour informer la hiérarchisation des vulnérabilités. Une vulnérabilité à haut risque sur un actif de faible valeur dans une zone de votre réseau qui ne peut pas être atteinte depuis Internet est probablement moins importante qu’une vulnérabilité à risque moyen sur un actif à grande valeur accessible depuis Internet. C’est pourquoi la modélisation des menaces liées à la topologie du réseau peut être un outil utile pour hiérarchiser les vulnérabilités présentant un risque plus élevé et ne nécessitant pas nécessairement une action immédiate.
Bien que les vulnérabilités ne changent pas dans leur définition, les configurations réseau changent. Une solution de modélisation de réseau doit surveiller les politiques de sécurité et ajuster les risques en fonction de l’évolution du contexte.
Supposons, par exemple, qu’une règle de pare-feu a été ajoutée pour permettre le trafic depuis la périphérie du réseau vers un actif de faible valeur affecté par une vulnérabilité à haut risque. Définir le risque ici peut sembler simple, mais que se passerait-il si des détails supplémentaires devaient être pris en compte? L’actif de faible valeur a un chemin réseau vers les actifs de grande valeur, par exemple. Maintenant, le risque associé à la vulnérabilité a changé et cela devrait être reflété dans la hiérarchisation des priorités.
Informez votre équipe de sécurité via votre SIEM
Les données SIEM peuvent aider à informer les professionnels de la sécurité sur le contexte des services associés à certaines vulnérabilités.
Prenons l’exemple de CVE-2014-3566, connu comme l’outil permettant l’attaque de POADLE (Padding Oracle On Downgraded Legacy Encryption). Selon IBM X-Force Exchange, «Plusieurs produits pourraient permettre à un attaquant distant d’obtenir des informations sensibles, provoquées par une erreur de conception lors de l’utilisation du protocole SSLv3. Un utilisateur distant ayant la capacité de mener une attaque de type “man-in-the-middle” pourrait exploiter cette vulnérabilité via l’attaque de POODLE pour déchiffrer des sessions SSL et calculer le texte en clair de connexions sécurisées. “
Même si un actif peut exécuter une version d’OpenSSL pertinente pour CVE-2014-3566, la seule façon pour un pirate d’obtenir «des informations sensibles» consiste à faire en sorte que ces informations existent. Les flux réseau peuvent nous indiquer qu’aucun trafic SSL n’a jamais été enregistré vers ou depuis ce service, ou ils peuvent brosser un tableau d’un service HTTPS utilisé dans l’ensemble de l’organisation et en dehors de son réseau. Nous avons ici deux scénarios différents associés à deux risques très différents qu’une solution d’évaluation de la vulnérabilité ne peut à elle seule différencier.
À l’aide d’un flux de menaces, une solution SIEM peut aider à déterminer non seulement si du trafic provenant d’Internet est acheminé vers un service vulnérable d’un actif, mais également si ce flux provient effectivement d’une source malveillante identifiée. Cela peut générer une infraction dans le système SIEM et doit également faire appel à une solution de gestion de vulnérabilité pour hiérarchiser cette instance de vulnérabilité particulière.
De plus, un système de détection d’intrusion (IDS) a identifié un indicateur de compromission (IoC) qui indique clairement l’exploitation d’une vulnérabilité. Cela constituera non seulement une infraction dans une solution SIEM à laquelle une équipe de sécurité sera investie, mais un outil SIEM intégré à une solution de gestion des vulnérabilités lui accordera également la priorité. Cette vulnérabilité particulière deviendrait clairement une préoccupation prioritaire.
Connectez des solutions de sécurité pour faire face aux menaces modernes en constante évolution
Alors que les solutions de gestion des vulnérabilités aident les organisations à atténuer les risques depuis quelques décennies, les menaces à la cybersécurité sont plus répandues que jamais. Les systèmes sont devenus de plus en plus complexes, les attaques sont donc plus sophistiquées et le volume de vulnérabilités dépasse les capacités de correction de nombreuses organisations.
Pour rester en avance sur les pirates, les entreprises doivent envisager des solutions de gestion des vulnérabilités qui s’intègrent aux outils SIEM, aux capacités de modélisation des réseaux et des menaces et aux systèmes de gestion des correctifs. Aujourd’hui, tirer le meilleur parti de la gestion des vulnérabilités, c’est briser les silos de solutions de sécurité et d’opérations informatiques et les connecter entre elles.


