Согласно отчету Mandiant, почти 78% программ по устранению уязвимостей не подтверждают, что исправления действительно работают. Это важный сигнал для компаний: недостаточная проверка может привести к серьезным уязвимостям в системе безопасности.
Текущая ситуация на рынке кибербезопасности
Сейчас, когда скорость эксплуатации уязвимостей достигает 7 дней, а среднее время устранения уязвимостей составляет 32 дня, компаниям необходимо не только исправлять уязвимости, но и проверять эффективность своих мер. Проблема заключается не только в разработке и установке патчей, но и в подтверждении их действительности.
Анализ недостатков существующих решений
Эксперты отмечают, что многие уязвимости остаются незакрытыми, потому что команда безопасности не контролирует процесс исправления. Это часто приводит к тому, что исправление оказывается лишь временной мерой. При этом уязвимость может оставаться активной, несмотря на отчет о закрытии тикета.
Для примера, недостаточно подтвержденная мера может включать применение патча от поставщика, который, по сути, может быть обходимым, или исправление, основанное на определенных условиях, которые могут быть нарушены атакующими.
Практические выводы для компаний
Для бизнесов, работающих с информационными технологиями, настало время переосмыслить свои протоколы безопасности. Проверка эффективности исправлений должна стать обязательной частью процесса. Автоматизация процессов и консолидация информации о уязвимостях могут существенно ускорить ответные меры. Компании должны убедиться, что за каждым установленным патчем следует проверка его эффективности, чтобы не допустить появления «ложного чувства безопасности».
Для безопасности критически важно обеспечить, чтобы каждая уязвимость не просто закрывалась, но и проверялась на наличие активных угроз. В противном случае компании могут оказаться жертвами автоматически создаваемых атак.
Важно помнить, что наличие уязвимостей в системах составляет реальную угрозу для бизнеса. В следующие месяцы стоит ожидать еще больших этих от Mandiant и других исследовательских компаний.