Haavoittuvuuksien hallintaprosessin 5 päävaihetta

By Eze Onukwube

Toisin kuin haavoittuvuuksien arviointi tai ohjelma, joka on kertaluonteinen tapahtuma, haavoittuvuuksien hallinta on jatkuva prosessi. Noudata näitä haavoittuvuuksien hallintaprosessin viittä päävaihetta vahvistaaksesi kyberturvallisuuttasi.

Riskien vähentäminen on haavoittuvuuksien hallintaprosessin keskeinen osa. Vaikka korjaaminen on aina kannattava tavoite, riskiä ei voi koskaan poistaa kokonaan, riippumatta siitä, kuinka vahvoilta järjestelmän suojaukset vaikuttavat. Lisäksi ohjelmistosovellusten haavoittuvuuksien ensisijainen lähde on niiden sisällä, itse koodissa.

Tässä artikkelissa selitän haavoittuvuuksien hallintaan liittyvät vaiheet ja sen, miten sitä käytetään kyberturvallisuusriskien hallintaan, vähentämiseen ja korjaamiseen.

Miksi haavoittuvuuksien hallintaprosessi on tärkeä?

Steve McConnell sanoo teoksessa Code Complete, että jokaista toimitetun koodin tuhatta riviä kohden esiintyy noin 15–50 virhettä tai ohjelmointivirhettä. McConnell kuitenkin huomautti, että NASAn kriittisessä sovelluksessa, avaruussukkulan ohjelmistossa, ei ollut yhtään koodivirhettä. Tämä hämmästyttävä saavutus kuitenkin saavutettiin tuhansien dollarien kustannuksella koodiriviä kohden!

On sanomattakin selvää, että tämä kustannus on yksinkertaisesti liian suuri useimmille yrityksille. Sitä paitsi useimmat niistä eivät lähetä avaruusaluksia kiertoradalle, jossa astronauttien henki on kirjaimellisesti vaarassa. Haavoittuvuuksien hallinta onkin tavalliselle yritykselle saavutettavampi tavoite.

Prosessina haavoittuvuuksien hallinta tarkoittaa tietoturvahaavoittuvuuksien tunnistamista, arviointia ja priorisointia järjestelmissä, työkuormissa ja päätelaitteissa. Kun haavoittuvuudet on luokiteltu, prosessi etenee yleensä korjaamiseen, raportointiin ja havaittujen uhkien asianmukaiseen ratkaisemiseen.

Mitä eroa on haavoittuvuuksien hallintaohjelmalla ja -prosessilla?

Termit "haavoittuvuuksien hallintaohjelma" ja "haavoittuvuuksien hallintaprosessi" liittyvät toisiinsa, mutta ne edustavat eri näkökulmia haavoittuvuuksien käsittelyyn organisaation tietoturvakäytännöissä.

Haavoittuvuuksien hallintaohjelma on kattava ja strateginen lähestymistapa haavoittuvuuksien hallintaan organisaation IT-infrastruktuurin ohjelmistoissa ja järjestelmissä. Se on ylätason käsite, joka sisältää erilaisia elementtejä, kuten käytäntöjä, menettelytapoja, työkaluja ja resursseja, joiden tavoitteena on vähentää haavoittuvuuksien aiheuttamaa kokonaisriskiä.

Haavoittuvuuksien hallintaohjelma sisältää yleensä seuraavat osat:

  • Haavoittuvuuksien arvioinnit: Järjestelmiä, sovelluksia ja verkkoja tarkistetaan säännöllisesti mahdollisten haavoittuvuuksien tunnistamiseksi.
  • Riskien priorisointi: Haavoittuvuudet arvioidaan ja asetetaan tärkeysjärjestykseen niiden vakavuuden ja organisaatioon kohdistuvien mahdollisten vaikutusten perusteella.
  • Korjaustiedostojen hallinta: Kehitetään prosesseja tietoturvakorjausten ja päivitysten asentamiseksi tunnistettujen haavoittuvuuksien lieventämiseksi. (Tietoturvatestaustyökalut helpottavat tätä usein.)
  • Uhkatiedustelu: Uhkatiedustelu integroidaan uusimpien haavoittuvuuksien ja mahdollisten hyökkäysvektoreiden ymmärtämiseksi.
  • Raportointi ja mittarit: Luodaan raportteja ja mittareita haavoittuvuuksien hallintaan liittyvien toimien tehokkuuden seuraamiseksi.
  • Vastuut ja roolit: Haavoittuvuuksien hallintaprosessiin osallistuvan henkilöstön vastuut ja roolit määritellään selkeästi.

Haavoittuvuuksien hallintaprosessi on haavoittuvuuksien hallintaohjelman tarkempi ja operatiivinen osa. Se viittaa vaiheittaisiin menettelytapoihin ja toimiin, joita noudatetaan käsiteltäessä yhtä haavoittuvuutta tai haavoittuvuuksien joukkoa. Prosessi sisältää tehtävien suorittamisen ja noudattaa jäsenneltyä lähestymistapaa haavoittuvuuksien tehokkaaseen käsittelyyn.

Haavoittuvuuksien hallintaprosessi sisältää yleensä seuraavat vaiheet:

  • Tunnistaminen: Tässä vaiheessa haavoittuvuudet löydetään ja luetteloidaan eri menetelmillä, kuten haavoittuvuusskannauksella, manuaalisilla arvioinneilla tai tunkeutumistestauksella.
  • Arviointi: Kun haavoittuvuudet on tunnistettu, niitä arvioidaan niiden vakavuuden ja organisaation omaisuuteen sekä toimintaan kohdistuvien mahdollisten vaikutusten määrittämiseksi.
  • Korjaaminen: Tässä vaiheessa organisaatio ryhtyy toimiin tunnistettujen haavoittuvuuksien käsittelemiseksi. Tähän voi kuulua tietoturvakorjausten asentaminen, määritysten muuttaminen tai kiertotapojen käyttöönotto.
  • Vahvistaminen: Kun korjaavat toimet on suoritettu, organisaatio varmistaa, onko haavoittuvuudet käsitelty ja lievennetty tehokkaasti.
  • Raportointi: Dokumentointi ja raportointi ovat koko prosessin ajan olennaisia edistymisen seuraamiseksi, vaatimustenmukaisuuden ylläpitämiseksi ja sidosryhmien kanssa viestimiseksi.

Yhteenvetona voidaan todeta, että haavoittuvuuksien hallintaohjelma on kattava strategia, joka sisältää erilaisia elementtejä haavoittuvuuksien tehokkaaseen hallintaan organisaatiossa. Haavoittuvuuksien hallintaprosessi puolestaan on erityinen vaiheiden ja toimien kokonaisuus, jonka avulla yksittäiset haavoittuvuudet tunnistetaan, arvioidaan ja korjataan osana laajempaa ohjelmaa. Prosessi on olennainen osa ohjelmaa ja edistää sen kokonaisvaltaista onnistumista.

Get Free Access
Get regular tech leadership wisdom for delivering better software and systems.
Get Free Access

Have an account? Log In

Haavoittuvuuksien hallintaprosessin viisi vaihetta

Toisin kuin haavoittuvuuksien arviointi, joka on kertaluonteinen tapahtuma, haavoittuvuuksien hallinta on jatkuva prosessi. Seuraavat vaiheet kuuluvat haavoittuvuuksien hallinnan elinkaareen.

Vaihe 1: Haavoittuvuuksien tunnistaminen

Tässä vaiheessa keskitytään haavoittuvuuksien tunnistamiseen ja luokitteluun. Haavoittuvuudet luokitellaan yleensä haavoittuvuuksien yleisen pisteytysjärjestelmän (CVSS) avulla.

CVSS:n merkitys korostuu enemmän toisessa vaiheessa, mutta tässä vaiheessa keskiössä on haavoittuvuuksien skannaus. Haavoittuvuuksien skannaus tehdään usein osana tunkeutumistestausta, jonka suorittaa tunkeutumistestaaja tai tunkeutumistestaajista koostuva tietoturvatiimi.

Tässä prosessissa haavoittuvuusskanneri on automatisoitu työkalu, jota käytetään yrityksen IT-infrastruktuurissa olevien tunnettujen haavoittuvuuksien etsimiseen, tunnistamiseen ja raportoimiseen.

Se luo luettelon kaikista järjestelmässä käytettävissä olevista IT-resursseista, erityisesti niistä, jotka on aktiivisesti yhdistetty organisaation verkkoon. Näitä ovat tyypillisesti palomuurit, palvelimet, käyttöjärjestelmät, säilöt, virtuaalikoneet, reitittimet, tulostimet, kannettavat tietokoneet, pöytätietokoneet ja kytkimet.

Lisäksi se tutkii päätepisteitä, kuten avoimia portteja, IoT-laitteita, järjestelmäkokoonpanoja, asennettuja ohjelmistoja, kolmansien osapuolten sovelluksia ja tiedostojärjestelmien rakenteita.

Koska haavoittuvuusskannerit suorittavat skannauksia organisaation verkossa haavoittuvuuksien etsimiseksi, mahdollisuus järjestelmän tai sen osien häiriintymiseen on suuri. Siksi eettiset hakkerit hienosäätävät yleensä menetelmiään ottaakseen tämän huomioon tunkeutumistestauksen aikana. Tämän seurauksena he saattavat jättää pois järjestelmät, jotka ovat alttiita epävakaalle tai arvaamattomalle toiminnalle, tai mukauttaa menetelmiään vähemmän häiritseviksi. Jos esimerkiksi verkon kaistanleveys on ongelma, he voivat päättää suorittaa verkkoskannaukset ruuhkattomina työaikoina, jolloin verkon kaistanleveyttä ei ole rajoitettu. 

Haavoittuvuuksien hallintaratkaisut pystyvät myös keräämään jatkuvasti tietoja järjestelmistä päätepisteagenttien avulla. Kehittyessään ne ovat muuttuneet ketterämmiksi, joten ne skannaavat uuden järjestelmän tai laitteen heti sen yhdistyttyä verkkoon.

Pelkkä järjestelmien skannaaminen ei kuitenkaan ole tämän vaiheen päätavoite. 

Kaiken kaikkiaan organisaation järjestelmä- ja verkkoturvallisuus paranevat tässä vaiheessa luodun IT-resurssien tiekartan avulla. Resurssien kartoituksen avulla organisaatio voi helposti selvittää, mitkä laitteet on suojattu, mitkä komponentit eivät ole suojattuja ja miten järjestelmän päätepisteisiin voidaan mahdollisesti päästä käsiksi.

Tämä vaihe on ratkaisevan tärkeä, koska se auttaa määrittämään hyökkäyspinnan, joka on altistunut hyökkäyksille tai hyväksikäytölle. Lisäksi haavoittuvuuksien hallintaratkaisun keräämiä tietoja käytetään raporttien ja järjestelmämittareiden luomiseen haavoittuvuuksien hallintaprosessin seuraavaa vaihetta varten.

Tietojen turvallisen tallennuksen varmistaminen on ratkaisevan tärkeää haavoittuvuuksien hallinnassa. Yksi tapa saavuttaa tämä on hyödyntää ensiluokkaista tietokantojen hallintaohjelmistoa.

Vaihe 2: Haavoittuvuuksien arviointi

Kun haavoittuvuudet on löydetty, seuraava vaihe on arvioida tunnistettujen haavoittuvuuksien aiheuttaman riskin suuruus. Vaiheessa 1 mainitsin lyhyesti CVSS:n ja sen, miten sitä käytetään kyberturvallisuuden haavoittuvuuksien luokittelujärjestelmänä.

CVSS on maksuton ja avoin standardi, jota käytetään haavoittuvuuksien vakavuuden ilmoittamiseen. Se antaa pistemäärän välillä 0.0–10.0. Haavoittuvuuksien arvioinnin täydentämiseksi kansallinen haavoittuvuustietokanta (NVD) sisältää vakavuusluokituksen CVSS-pisteille alla olevan taulukon mukaisesti.

CVSS-pistemääräVakavuusluokitus
0.0Ei mitään
0.1 - 3.9Matala
4.0 - 6.9Keskitasoinen
7.0 - 8.9Korkea
9.0 - 10.0Kriittinen

Nämä pisteet ilmaisevat organisaatioille, millaisen riskin kukin haavoittuvuus aiheuttaa niiden infrastruktuurille. Näin organisaatiot voivat asettaa haavoittuvuudet ja uhat tärkeysjärjestykseen ja keskittyä olennaisiin kohteisiin. Tämä arviointi ohjaa myös organisaation riskienhallintastrategiaa ja korjaustoimia.

Vaikka haavoittuvuusskannerit ja CVSS-pisteet ovat erinomaisia työkaluja, ne eivät välttämättä aina tarjoa kattavaa kuvaa organisaation kohtaamista riskeistä.

Tämä johtuu siitä, että valmiit riskipisteytykset eivät aina anna parasta kuvaa yrityksesi kohtaamista uhkista sen erityisen riskiprofiilin vuoksi. Vaikka älykkäät haavoittuvuuksien hallintatyökalut voivat priorisoida riskejä, niiden hienovaraisuus ei välttämättä aina riitä muiden lisätekijöiden huomioimiseen.

Kyberturvallisuuden ammattilaiset voivat tarjota paremman ja kokonaisvaltaisemman näkemyksen riskialtistuksestasi hyödyntämällä kerättyä uhkatiedusteluinventaaria. Nämä tietoturva-ammattilaiset ottavat usein huomioon lukuisia seuraavien kaltaisia tekijöitä määrittääkseen sopivan riskinarvion:

  • Onko kyseessä todellinen haavoittuvuus vai ainoastaan väärä positiivinen havainto?
  • Kuinka vaikeaa haavoittuvuuden hyödyntäminen on?
  • Voidaanko tätä haavoittuvuutta hyödyntää etäyhteyden kautta?
  • Kuinka helppoa tätä haavoittuvuutta on hyödyntää?
  • Onko tästä haavoittuvuudesta julkaistu julkisesti hyväksikäyttömenetelmiä?
  • Kuinka monessa laitteessa tämä haavoittuvuus on havaittu?
  • Onko kyseessä uusi haavoittuvuus (vanhemmat haavoittuvuudet aiheuttavat yleensä suuremman riskitaakan), ja tiedätkö, kuinka kauan se on ollut verkossasi?
  • Onko infrastruktuurissasi käytössä tietoturvakäytäntöjä, -protokollia ja -hallintakeinoja, joilla haavoittuvuuden vaikutusta voidaan lieventää, jos sitä hyödynnetään?
  • Mikä vaikutus haavoittuvuuden onnistuneella hyödyntämisellä olisi koko organisaatioon?

Vaihe 3: Haavoittuvuuksien korjaaminen

Tässä vaiheessa keskitytään havaittujen haavoittuvuuksien käsittelyyn ja vaikutusten lieventämiseen. Käyttöön otetaan useita strategioita, joiden avulla haavoittuvuudet priorisoidaan ja poistetaan sen mukaan, kuinka suuren riskin ne aiheuttavat liiketoiminnalle.

Korjauspäivitykset

Korjauspäivitykset ovat usein helposti hyödynnettävä keino, jolla voidaan korjata suuri osa ohjelmistoista löydetyistä haavoittuvuuksista. Itse asiassa useimmat kyberturvallisuusloukkaukset johtuvat päivittämättömistä ohjelmistoista. Siksi korjauspäivitysten hallintajärjestelmä, joka varmistaa käyttöjärjestelmien ja kolmansien osapuolten ohjelmistojen ajantasaisuuden, on elintärkeä.

Toisinaan toimittaja ei kuitenkaan ole vielä julkaissut korjauspäivitystä tiettyyn haavoittuvuuteen. Tällöin organisaatioiden tulisi siirtyä lieventämistoimiin haavoittuvuuden mahdollisen hyödyntämisen vaikutusten vähentämiseksi.

Näihin toimiin voi kuulua käyttäjien käyttöoikeuksien rajoittaminen kyseisissä toiminnoissa tai niiden vakavuudesta riippuen vaikutuksen kohteena olevien laitteiden irrottaminen verkosta tai niiden lisääminen estolistalle.

Kun uhkiin ja haavoittuvuuksiin puututaan, organisaatiossa on otettava käyttöön hallintakeinoja ja osoitettava edistyminen kohti turvallisempaa tietoturvatilannetta.

Hyväksyminen

Hyväksyminen on myös vastoin intuitiota toimiva haavoittuvuuksien hallintastrategia. Siinä havaittuihin haavoittuvuuksiin ei ryhdytä lainkaan toimiin. Tämä strategia on järkevä sellaisten vähäisen riskin haavoittuvuuksien kohdalla, jotka aiheuttavat liiketoiminnalle vain minimaalisen uhan. Erityisesti silloin, kun haavoittuvuuden korjaamisen kustannukset ylittävät sen hyödyntämisestä mahdollisesti aiheutuvat kustannukset. 

Vaikka korjattavana olisi vain harmittomia haavoittuvuuksia, organisaatioiden tulisi silti pyrkiä optimoimaan raportoidut haavoittuvuusmittarinsa. Mitä paremmin haavoittuvuuksien hallintajärjestelmä on suunnattu näiden mittareiden parantamiseen, sitä enemmän se pienentää organisaation hyökkäyspinta-alaa.

Lisäksi tämä korjausprosessi voi luoda riskienhallinnan perustason, jonka organisaatio voi jatkuvasti määrittää uudelleen uusien ja kunnianhimoisempien tavoitteiden avulla.

Vaihe 4: Haavoittuvuuksien varmistaminen

Tässä vaiheessa varmistetaan seurantatarkastuksilla, että järjestelmässä olevat uhat on poistettu. Tunkeutumistestausta tulisi myös käyttää toteutettujen korjaustoimenpiteiden tehokkuuden varmistamiseen. Lisäksi sen avulla varmistetaan, ettei prosessin aikana synny tahattomasti uusia haavoittuvuuksia.

More Articles

Vaihe 5: Haavoittuvuuksista raportoiminen

On tärkeää dokumentoida havaittujen haavoittuvuuksien lisäksi myös tietoturvasuunnitelma siitä, miten tunnetut haavoittuvuudet kuvataan ja epäilyttävää toimintaa seurataan. Nämä raportit ovat elintärkeitä, koska ne jättävät jälkeensä tietoja, joiden avulla yritykset voivat parantaa tietoturvatoimiaan tulevaisuudessa.

Nämä raportit on myös tärkeää jakaa ylimmän johdon kanssa ja käyttää vaatimustenmukaisuuden tarkastuksissa. Tämä johtuu siitä, että korjattujen haavoittuvuuksien ja ongelmien osoittaminen ja kirjaaminen ilmentää vastuullisuutta. Tätä vastuullisuutta edellytetään usein vaatimustenmukaisuusstandardien ylläpitämiseksi.

Onneksi saatavilla on älykkäitä ja kehittyneitä haavoittuvuuksien hallintaohjelmistoja ja verkkosovellusten tunkeutumistestaustyökaluja, jotka voivat luoda nämä raportit automaattisesti, joten sinun ei tarvitse tehdä sitä manuaalisesti.

Haavoittuvuuksien hallinnan merkitys

Haavoittuvuuksien hallintaprosessit ovat elintärkeitä, jos haluat pitää verkkosi turvassa minimoimalla uhkien ja hyväksikäyttöyritysten esiintymisen. 

Lue lisää haavoittuvuuksien ja uhkien hallinnasta tutustumalla blogimme muihin artikkeleihin tai tilaa The QA Leadin uutiskirje.

Eze Onukwube
Eze has a master's degree in communications with over 10 years of experience as a software engineer. His playground is at the intersection of technology, process improvement, and simplifying IT concepts.

You may also like