Тестирование уязвимостей как часть управления информационной безопасностью

Тестирование уязвимостей: суть 

Тестирование уязвимостей, также называемое оценкой уязвимостей, представляет собой процесс выявления брешей в защите ИТ-среды с целью снижения вероятности несанкционированного доступа и утечки данных. Это поверхностная оценка состояния кибербезопасности организации, в результате которой специалисты по безопасности получают список возможных недостатков и угроз.

Как правило, за оценкой уязвимостей следует тестирование на проникновение, целью которого является имитация действий внешних и внутренних злоумышленников. Хотя оба процесса являются частью механизма оценки уязвимостей и тестирования на проникновение (Vulnerability Assessment and Penetration Testing, VAPT), между оценкой уязвимостей и тестированием на проникновение существует ряд различий.

Каковы преимущества тестирования уязвимостей? 

Регулярное проведение оценки уязвимостей может принести организации важные преимущества, в том числе:

  • Раннее и последовательное обнаружение рисков безопасности в программном обеспечении, сетях, серверах и т.д. до того, как они будут использованы потенциальными злоумышленниками с огромными потерями для активов и репутации компании.
  • Оперативное принятие мер по устранению угроз или снижению их до управляемого уровня риска.
  • Соответствие отраслевым требованиям кибербезопасности, что позволяет избежать значительных штрафов за несоответствие требованиям.
  • Многократное использование процесса после его внедрения.
  • Постоянный доступ к актуальной информации о состоянии безопасности ИТ-инфраструктуры.

Как проводить тестирование уязвимостей? 

Для проведения тщательной оценки уязвимостей инженеры по кибербезопасности компании ScienceSoft обычно следуют четырем основным этапам: Планирование, Сканирование, Анализ и Обработка уязвимостей.

Планирование

Прежде всего, необходимо определить цели и масштаб процесса. Это включает в себя анализ текущего состояния всей ИТ-инфраструктуры, определение объектов тестирования и выбор подходящего сканера уязвимостей.

Сканирование

На этом этапе производится сканирование объектов с помощью выбранного средства оценки уязвимостей и формируется список выявленных уязвимостей.

Анализ

Этот этап позволяет понять причины обнаруженных уязвимостей, их возможное влияние и способы устранения. Также можно расставить приоритеты в зависимости от серьезности, срочности, потенциального ущерба, риска и других факторов.

Лечение уязвимостей

Когда недостатки выявлены и проанализированы, на следующем этапе необходимо решить, как их устранить. В принципе, есть два варианта: устранение и смягчение последствий. Устранение происходит в том случае, если угрозу можно устранить немедленно, а уменьшение - для снижения вероятности появления уязвимости, если на данный момент нет подходящего решения или исправления.

Что такое инструменты тестирования уязвимостей?

Оценка уязвимостей обычно подразумевает использование сканеров уязвимостей, которые предназначены для выявления угроз и недостатков в ИТ-среде организации.

Существует четыре основных типа сканеров уязвимостей в зависимости от типа сканируемых активов:

Сетевые сканеры
Эти сканеры выявляют недостатки в проводных и беспроводных сетях.

Сканеры на базе хостов
Сканеры на базе хостов исследуют возможные угрозы на серверах, рабочих станциях и других узлах сети. Они также обеспечивают тщательную проверку портов и служб.

Сканеры веб-приложений
Этот тип сканеров предполагает оценку веб-приложений с целью обнаружения лазеек в системе безопасности, например, неправильной конфигурации.

Сканеры баз данных
Сканеры баз данных позволяют выявить слабые места в базе данных для предотвращения таких атак, как распределенный отказ в обслуживании (DDoS), SQL-инъекции и атаки методом грубой силы.

Какова средняя стоимость оценки уязвимостей? 

На стоимость тестирования уязвимостей влияет несколько факторов, в том числе сложность среды ИТ-инфраструктуры, характер и количество объектов тестирования, опыт поставщика услуг по тестированию, стоимость лицензий на инструменты сканирования, ремонтные работы и др.