Skip to main content

Riskreducering är kärnan i processen för sårbarhetshantering. Även om åtgärdande alltid förblir ett värdefullt mål kan du inte helt eliminera risker, oavsett hur väl befäst systemets försvar verkar vara. Dessutom kommer den främsta källan till sårbarheter i programvaruappar inifrån, från själva koden.

I den här artikeln förklarar jag stegen som ingår i sårbarhetshantering och hur den används för att hantera, minska och åtgärda cybersäkerhetsrisker.

Varför är processen för sårbarhetshantering viktig?

I Code Complete säger Steve McConnell att det finns omkring 15 - 50 fel eller buggar per 1000 rader levererad kod. McConnell noterade dock att NASA:s verksamhetskritiska applikation, dess rymdfärjeprogramvara, inte hade några koddefekter alls. Men denna häpnadsväckande bedrift uppnåddes till en kostnad av tusentals dollar per kodrad!

Continue Reading for Free

Create a free account to finish this article, plus get ongoing access to timely insights and practical resources.

Det behöver knappast sägas att denna kostnad helt enkelt är för hög för de flesta företag. Dessutom skickar de flesta av dem inte rymdfarkoster ut i omloppsbana, där astronauters liv bokstavligen står på spel. Sårbarhetshantering är därför ett mer uppnåeligt mål för det vanliga företaget.

Som process innebär sårbarhetshantering att säkerhetssårbarheter identifieras, bedöms och prioriteras i system, arbetsbelastningar och slutpunkter. När sårbarheterna har klassificerats går processen vanligtvis vidare till åtgärdande, rapportering och tillfredsställande lösning av de upptäckta hoten.

Vad är skillnaden mellan ett sårbarhetshanteringsprogram och en process?

Termerna ”sårbarhetshanteringsprogram” och ”sårbarhetshanteringsprocess” hänger samman, men representerar olika aspekter av hur sårbarheter hanteras i en organisations säkerhetsarbete.

Ett sårbarhetshanteringsprogram är ett heltäckande och strategiskt sätt att hantera sårbarheter i en organisations programvara för IT-infrastruktur och system. Det är ett koncept på högre nivå som omfattar olika delar, däribland policyer, procedurer, verktyg och resurser, med målet att minska den övergripande risk som sårbarheter medför.

Ett sårbarhetshanteringsprogram omfattar vanligtvis följande komponenter:

  • Sårbarhetsbedömningar: Genomför regelbundna skanningar av system, applikationer och nätverk för att identifiera potentiella sårbarheter.
  • Riskprioritering: Utvärdera och prioritera sårbarheter utifrån deras allvarlighetsgrad och potentiella påverkan på organisationen.
  • Patchhantering: Utveckla processer för att tillämpa säkerhetskorrigeringar och uppdateringar för att minska identifierade sårbarheter. (Detta underlättas ofta av säkerhetstestverktyg)
  • Hotinformation: Integrera hotinformation för att förstå de senaste sårbarheterna och potentiella angreppsvägarna.
  • Rapportering och mätvärden: Skapa rapporter och mätvärden för att följa hur effektivt arbetet med sårbarhetshantering är.
  • Ansvarsområden och roller: Definiera tydligt ansvarsområden och roller för den personal som deltar i processen för sårbarhetshantering.

Processen för sårbarhetshantering är en mer specifik och operativ del av sårbarhetshanteringsprogrammet. Den avser de stegvisa procedurer och åtgärder som vidtas när man hanterar en enskild sårbarhet eller en uppsättning sårbarheter. Processen omfattar genomförandet av uppgifter och följer ett strukturerat tillvägagångssätt för att hantera sårbarheter effektivt.

Processen för sårbarhetshantering omfattar vanligtvis följande steg:

  • Identifiering: Detta steg innebär att sårbarheter upptäcks och katalogiseras genom olika metoder, såsom sårbarhetsskanning, manuella bedömningar eller penetrationstester.
  • Utvärdering: När sårbarheter har identifierats bedöms de för att fastställa deras allvarlighetsgrad och potentiella påverkan på organisationens tillgångar och verksamhet.
  • Åtgärdande: I denna fas vidtar organisationen åtgärder för att hantera de identifierade sårbarheterna. Det kan innebära att säkerhetskorrigeringar tillämpas, konfigurationer ändras eller alternativa lösningar implementeras.
  • Verifiering: När åtgärderna har genomförts verifierar organisationen om sårbarheterna har hanterats och minskats på ett effektivt sätt.
  • Rapportering: Under hela processen är dokumentation och rapportering avgörande för att följa framsteg, upprätthålla efterlevnad och kommunicera med berörda parter.

Sammanfattningsvis är ett sårbarhetshanteringsprogram en heltäckande strategi som omfattar olika delar för att effektivt hantera sårbarheter i en organisation. Processen för sårbarhetshantering är däremot en specifik uppsättning steg och åtgärder som vidtas för att identifiera, utvärdera och åtgärda enskilda sårbarheter som en del av det större programmet. Processen är en integrerad del av programmet och bidrar till dess övergripande framgång.

Get regular tech leadership wisdom for delivering better software and systems.

De fem stadierna i processen för sårbarhetshantering

Till skillnad från sårbarhetsbedömning, som är en engångshändelse, är sårbarhetshantering en kontinuerlig och fortlöpande process. Detta är stegen som ska följas under sårbarhetshanteringens livscykel.

Steg 1: Identifiera sårbarheter

Detta steg handlar om att identifiera och klassificera sårbarheter. Sårbarheter rangordnas vanligtvis med hjälp av det gemensamma systemet för sårbarhetspoäng (CVSS).

CVSS har en mer framträdande roll i steg två, men det som står i centrum i detta skede är sårbarhetsskanning. Sårbarhetsskanning utförs ofta som en del av en penetrationstestning av en penetrationstestare eller ett säkerhetsteam bestående av penetrationstestare.

I denna process är en sårbarhetsskanner ett automatiserat verktyg som används för att söka efter, identifiera och rapportera kända sårbarheter i ett företags IT-infrastruktur.

Den skapar en inventering av alla IT-tillgångar som finns tillgängliga i systemet, särskilt de som aktivt är anslutna till organisationens nätverk. Dessa omfattar vanligtvis brandväggar, servrar, operativsystem, containrar, virtuella maskiner, routrar, skrivare, bärbara datorer, stationära datorer och switchar.

De undersöker även slutpunkter som öppna portar, IoT-enheter, systemkonfigurationer, installerad programvara, tredjepartsappar och filsystemstrukturer.

Eftersom sårbarhetsskannrar utför skanningar i en organisations nätverk för att söka efter sårbarheter är risken stor att systemet eller dess delar störs. Därför finjusterar etiska hackare vanligtvis sina metoder för att ta hänsyn till detta under penetrationstestning. Som ett resultat kan de utesluta system som är känsliga för instabilt eller oförutsägbart beteende, eller anpassa sina metoder så att de orsakar mindre störningar. Om nätverksbandbredden exempelvis är ett problem kan de välja att utföra nätverksskanningar under tider utanför verksamhetens högsäsong, när nätverksbandbredden inte är begränsad. 

Lösningar för sårbarhetshantering är också skickliga på att kontinuerligt samla in data från system med hjälp av slutpunktsagenter. I takt med att de har utvecklats har de också blivit smidigare; därför skannar de ett nytt system eller en ny enhet omedelbart efter att den anslutit till nätverket.

Men enbart systemskanning är inte det primära målet med detta steg. 

Överlag stärks en organisations system- och nätverkssäkerhet genom den färdplan över IT-tillgångarna som skapas i detta steg. Med denna tillgångsupptäckt kan en organisation enkelt fastställa vilka enheter som är skyddade, vilka komponenter som inte är det och hur systemets slutpunkter potentiellt kan nås.

Detta steg är avgörande eftersom det bidrar till att fastställa den attackyta som är exponerad eller sårbar för exploatering. Dessutom används informationen som samlas in av lösningen för sårbarhetshantering för att skapa rapporter och systemmätvärden som används i nästa steg av processen för sårbarhetshantering.

Det är avgörande att säkerställa säker datalagring inom sårbarhetshantering. Ett sätt att uppnå detta är att använda förstklassig databashanteringsprogramvara.

Steg 2: Utvärdera sårbarheter

När sårbarheterna har upptäckts är nästa steg att utvärdera de identifierade sårbarheterna utifrån deras risknivå. I steg 1 nämnde jag kort CVSS och hur det används som ett rangordningssystem för cybersäkerhetssårbarheter.

CVSS är en kostnadsfri och öppen standard som används för att kommunicera sårbarheters allvarlighetsgrad. Den ger ett poängvärde från 0.0 till 10.0. För att komplettera sårbarhetsbedömningen inkluderar den nationella sårbarhetsdatabasen (NVD) en allvarlighetsklassificering för CVSS-poängen, enligt tabellen nedan.

CVSS-poängAllvarlighetsgrad
0.0Ingen
0.1 - 3.9Låg
4.0 - 6.9Medel
7.0 - 8.9Hög
9.0 - 10.0Kritisk

Dessa poäng kommunicerar den risk som varje sårbarhet medför för organisationernas infrastruktur. Därför kan organisationer prioritera vilka sårbarheter och hot de ska fokusera på. Denna utvärdering ligger också till grund för organisationens riskhanteringsstrategi och åtgärdsinsatser.

Även om sårbarhetsskannrar och CVSS-poäng är utmärkta verktyg ger de inte alltid en heltäckande bild av de risker som en organisation står inför.

Detta beror på att dessa standardiserade riskpoäng inte alltid ger den bästa insikten i de hot som ditt företag står inför, på grund av dess specifika riskprofil. Även om smarta verktyg för sårbarhetshantering kan prioritera risker är de kanske inte alltid tillräckligt nyanserade för att förstå andra ytterligare faktorer.

Cybersäkerhetsexperter kan ge ett bättre och mer heltäckande sammanhang för din riskexponering genom att använda den insamlade hotbildsinformationen. Dessa säkerhetsexperter tar ofta hänsyn till en mängd faktorer, till exempel följande, för att fastställa en lämplig riskbedömning:

  • Är detta en verklig sårbarhet eller bara ett falskt positivt resultat?
  • Hur svårt är det att utnyttja sårbarheten?
  • Kan denna sårbarhet utnyttjas på distans?
  • Hur enkelt är det att utnyttja denna sårbarhet?
  • Har denna sårbarhet offentligt publicerade exploateringsverktyg?
  • Hur många enheter har rapporterats med denna sårbarhet?
  • Är detta en ny sårbarhet (äldre sårbarheter tenderar att innebära en högre riskbelastning), och vet du hur länge den har funnits i ditt nätverk?
  • Finns det säkerhetspolicyer, protokoll och kontroller i din infrastruktur för att minska sårbarhetens påverkan om den utnyttjas?
  • Vilken påverkan får ett framgångsrikt utnyttjande av sårbarheten på hela organisationen?

Steg 3: Åtgärda sårbarheter

Detta steg fokuserar på att hantera och minska de upptäckta sårbarheterna. Flera strategier införs för att prioritera och eliminera sårbarheter utifrån den risknivå de innebär för företaget.

Installera korrigeringar

Att installera korrigeringar är ofta den enklaste åtgärden för att hantera en stor del av de sårbarheter som finns i programvara. Faktum är att de flesta cybersäkerhetsincidenter beror på programvara som inte har korrigerats. Därför är ett system för korrigeringshantering som säkerställer att operativsystem och programvara från tredje part är uppdaterade avgörande.

Det kan dock hända att en leverantör ännu inte har släppt en korrigering för en viss sårbarhet. I sådana fall bör organisationer övergå till åtgärder för riskminimering för att minska konsekvenserna av ett möjligt utnyttjande av sårbarheten.

Dessa åtgärder kan omfatta att begränsa användarbehörigheter för sådana aktiviteter eller – beroende på deras allvarlighetsgrad – koppla bort eller svartlista de berörda enheterna från nätverket.

När hot och sårbarheter har hanterats behöver kontroller etableras och framsteg mot en säkrare säkerhetsställning inom organisationen påvisas.

Acceptans

Acceptans är också en kontraintuitiv strategi för sårbarhetshantering. Det innebär att inga åtgärder vidtas mot upptäckta sårbarheter. Denna strategi är rimlig för sårbarheter med låg risk som utgör ett minimalt hot mot företaget. Särskilt när kostnaden för att åtgärda sårbarheten överstiger den möjliga kostnad som ett utnyttjande skulle medföra. 

Även när det bara finns harmlösa sårbarheter att åtgärda bör organisationer fortfarande sträva efter att optimera sina rapporterade sårbarhetsmått. Ju mer systemet för sårbarhetshantering inriktas på att förbättra dessa mått, desto mer minskar det organisationens angreppsyta.

Dessutom kan denna åtgärdsprocess fastställa en baslinje för riskhantering som organisationen kontinuerligt kan ompröva med nya och mer ambitiösa mål.

Steg 4: Verifiera sårbarheter

Detta steg säkerställer genom uppföljande granskningar att hoten i systemet har eliminerats. Penetrationstester bör också användas för att verifiera effektiviteten hos de vidtagna åtgärderna. Dessutom säkerställer det att nya sårbarheter inte oavsiktligt skapas under processen.

Steg 5: Rapportera sårbarheter

Det är viktigt att dokumentera inte bara de upptäckta sårbarheterna utan även en säkerhetsplan för hur kända sårbarheter ska beskrivas och misstänkt aktivitet övervakas. Dessa rapporter är avgörande eftersom de skapar dokumentation som hjälper företag att förbättra sina säkerhetsåtgärder i framtiden.

Dessa rapporter är också viktiga att dela med den högsta ledningen och använda vid efterlevnadsrevisioner. Detta beror på att dokumentation av åtgärdade sårbarheter och problem visar ansvarstagande. Detta ansvarstagande krävs ofta för att upprätthålla efterlevnadsstandarder.

Som tur är finns det smart och sofistikerad programvara för sårbarhetshantering och verktyg för penetrationstester av webbapplikationer som kan generera dessa rapporter automatiskt, så att du inte behöver göra det manuellt.

Vikten av hantering av sårbarheter

Processer för hantering av sårbarheter är avgörande om du vill hålla ditt nätverk säkert genom att minimera förekomsten av hot och exploateringar. 

Läs mer om hantering av sårbarheter och hot genom att utforska andra artiklar på vår blogg, eller så kan du prenumerera på The QA Leads nyhetsbrev.