派拓網絡:基于風險的IoT、OT和MIoT設備漏洞優(yōu)先級排序方法
在當今的威脅形勢下,漏洞數量成倍增長,給網絡和安全團隊在確定修復工作的優(yōu)先級和實現業(yè)務價值最大化方面帶來了巨大挑戰(zhàn)。公開數據顯示,僅2023年就有近2.9萬個常見漏洞(CVE)被披露,較前一年的CVE數量增長了15%。
在部署工業(yè)和醫(yī)療設備的關鍵基礎設施環(huán)境中,維持關鍵任務系統(tǒng)的正常運行以及確?;颊咦o理和安全對于運營技術(OT)、生物醫(yī)學和網絡安全團隊至關重要。影響物聯網(IoT)、OT和醫(yī)療物聯網(MIoT)資產的CVE數量在不斷增加,不僅給這些團隊帶來了巨大的壓力,還妨礙了他們修復嚴重影響業(yè)務持續(xù)運營的風險。
基于風險的漏洞管理
許多企業(yè)一直在使用通用漏洞評分系統(tǒng)(CVSS),通過這一評估網絡安全漏洞特征和嚴重性的行業(yè)標準來確定漏洞修復的優(yōu)先級。
自2005年發(fā)布以來,CVSS已經過三次重大修訂,加入了更加準確反映漏洞嚴重性的指標和評分標準。通過這三次修訂,該標準使得考慮具體漏洞的上下文關系在評估其風險方面起到重要作用。雖然使用了 “時間 ”和 “環(huán)境 ”指標組解決這一問題,但它們反映的特征隨時間變化并且是個別企業(yè)所特有的,因此屬于“可選”指標。另外,這些指標需要進行人工評估,增加了企業(yè)的開銷并消耗了大量的時間和資源。由此可見,CVSS并未真正超出基礎指標的范圍。
如果企業(yè)僅依靠CVSS基礎分數確定優(yōu)先級,可能導致他們未能將重點放在真正關鍵的事項上。一個CVSS基礎分數很高的CVE被攻擊者利用的可能性或許很低,或者只影響企業(yè)中不太重要的資產,例如:運行關鍵工業(yè)控制系統(tǒng)的PLC中的漏洞對企業(yè)造成的業(yè)務影響可能高于一個微不足道的測試實驗室中的漏洞。
尤其是對于關鍵的OT和醫(yī)療健康環(huán)境,系統(tǒng)正常運行時間和患者安全是決定性的指標,因此采用更好的漏洞優(yōu)先級排序方法更為重要。在安裝補丁時,需要不同團隊提供資源和進行協調,有時還需要外部承包商/原設備制造商配合確定補丁的優(yōu)先級、測試補丁和規(guī)劃維護窗口。在許多情況下,維護窗口由于會影響關鍵運營并且可能需要設備長時間停機,因此很難確保安全。在進行全部這些工作的同時,先處理優(yōu)先級較低的漏洞不僅會導致資源分配不合理,還可能暴露企業(yè)最關鍵的基礎設施,造成運營、財務與合規(guī)方面的重大損失。
派拓網絡認為更有效的漏洞優(yōu)先級排序方法應評估漏洞帶來的風險,不僅要考慮其嚴重程度,還要考慮當前的威脅形勢和脆弱資產的上下文關系。這種考慮上下文關系的方法應能夠靈活適應與企業(yè)環(huán)境相關的獨特因素(類似于在“時間/威脅”和“環(huán)境”指標組中定義的因素),并自動提供優(yōu)先級排序的相關洞察,以便更快采取有力的漏洞響應措施。這便是派拓網絡基于風險的漏洞管理方法所起到的作用。
推出基于風險的漏洞管理方法
派拓網絡很高興宣布,在我們的企業(yè)IoT/工業(yè)OT/ MIoT安全解決方案中加入基于風險的漏洞管理功能,這項最新功能將解決許多企業(yè)因漏洞數量成倍增長而面臨的漏洞優(yōu)先級排序難題。
派拓網絡的解決方案結合漏洞指標與威脅和資產的深入上下文關系,在對每個漏洞進行風險評估的同時自動進行計算,不僅減少運營開銷,還加快了大規(guī)模的漏洞響應。漏洞按照風險程度分級,根據優(yōu)先級可識別和篩選客戶環(huán)境中存在實際風險的CVE。
事實上,派拓網絡的美國客戶群已經采用了這種基于風險的漏洞優(yōu)先級排序方法,結果顯示該方法能夠將漏洞噪聲降低90%。平均只有10%的關鍵嚴重性CVE(CVSS分數)被列為最高優(yōu)先級,這有助于區(qū)分真正有風險的CVE與其他不太會構成重大風險的CVE。
派拓網絡的優(yōu)先級排序方法不僅有助于減少CVE負載,還能指出那些雖然CVSS基礎分數較低,但潛在風險比高分CVE更大的CVE。若僅采用CVSS基礎分數作為優(yōu)先級排序的依據,這些CVE可能會被忽略。
總結
基于風險的漏洞優(yōu)先級排序方法是派拓網絡IoT/OT/ MIoT安全解決方案中的眾多創(chuàng)新之一。該方法在幫助企業(yè)保護各種設備安全的同時,大大優(yōu)化了運營。這些解決方案提供的零信任架構功能全面,使企業(yè)能夠快速發(fā)現每臺設備、了解它們的攻擊面、確定風險緩解工作的優(yōu)先級,并通過上下文豐富的安全策略建議和漏洞威脅簽名,保護難以安裝補丁的脆弱IoT、OT和MIoT設備,阻止利用漏洞的企圖。
提交
聚焦“四鏈”發(fā)展 培育新時代產業(yè)人才 產教融合資源對接大會即將亮相高交會
《生態(tài)品牌發(fā)展報告(2024)》首發(fā) “進化之書”首次明確“生態(tài)經濟”定義
第三屆南非國際工業(yè)展啟幕,推動中非工業(yè)深度合作
GMCC美芝車載微型直流變頻壓縮機 助力樂道L60超大車載冰箱“新鮮”登場
?“魏”聯萬物 創(chuàng)贏未來 ——魏德米勒工業(yè)網物聯網解決方案助力數智升級