Воздействия

Новый вид "Воздействия" содержит подготовленный для CVE перечень уязвимостей, выявленных подключенными источниками. Воздействие включает в себя ключевой контекст приоритета, такой как рейтинг риска уязвимости, затронутые активы, последнюю обнаруженную дату, информация об эксплойтах, теги и источник.

Объединяя данные об уязвимостях с воздействием и контекстом активов, ПО Remediation Insights помогает группам обеспечения безопасности сосредоточиться на уязвимостях, которые представляют наибольший риск для организаций, а не полагаться только на CVSS.

Следующие данные фиксируются и отображаются в разделе Remediation Insights > Воздействия.

  • Воздействие (CVE): В этом столбце представлен идентификатор CVE для каждой обнаруженной уязвимости. Выберите CVE, чтобы открыть подробный профиль воздействия, где вы можете просмотреть информацию об уязвимостях, связанных угрозах, доступных исправлениях и затронутых активах. Используйте этот столбец для выявления, отслеживания и расследования конкретных уязвимостей в вашей среде.
  • Рейтинг риска уязвимостей: Показатель VRR указывает уровень риска воздействия. Более высокие баллы представляют более высокий риск и помогают вам расставить приоритеты для устранения проблем. Для получения дополнительной информация см. раздел Что такое рейтинг риска уязвимостей.

  • Затронутые активы: Отображает все воздействия или устанавливает особый диапазон на основе количества затронутых активов.

  • Прогнозируемое соответствие: Указывает на готовность к исправлению на основе обнаружения, области действия агента и политики исправления. Для получения дополнительной информации см. раздел Прогнозируемое соответствие.

  • Последнее обнаружение: Используется для отображения, когда система в последний раз обнаружила воздействие, чтобы помочь вам определить приоритет недавних уязвимостей. Список может быть отфильтрован по предварительно заданным диапазонам времени (3, 14, 30 или 365 дней) или по особому диапазону дат.

  • Источники: Используется для отображения воздействий по источникам, таким как Ivanti, Защитник Microsoft для конечных систем или Qualys.

  • Эксплойты: Используется для отображения воздействий по типам эксплойтов, например, DoS, эскалации привилегий, удаленным выполнениям кода (RCE), веб-приложениям или тем, которые не содержат известных эксплойтов.

  • Теги: Используется для отображения воздействий с определенными тегами, такими как операционные системы, платформы или особые надписи вашей организации. Вы можете одновременно применить несколько фильтров. Чтобы очистить определенный фильтр, отмените выбор фильтра в раскрывающемся списке или выберите "Без фильтра" для отмены всех фильтров.

Фильтрация списка воздействий

Вы можете быстро сузить поиск и определить приоритеты воздействий, применяя фильтры к столбцам в списке активов. Фильтры помогут вам настроить вид и сосредоточиться на наиболее актуальных данных.

Для применения фильтра:

  1. Нажмите значок фильтра рядом со столбцом, который нужно отфильтровать.

  2. Выберите параметры фильтра из доступных вариантов или укажите особый диапазон.

  3. Нажмите OK для применения фильтра.

Параметры фильтрации:

VRR (рейтинг риска уязвимостей):

  • Фильтрация по уровням риска: Нет, Низкий, Средний, Высокий или Критический.

  • Вы также можете установить особый диапазон для отображения определенных оценок VRR.

Действия воздействий

Вы можете выполнить для воздействий следующие массовые действия:

  • Используйте кнопку Экспорт для экспорта списка воздействий в текстовом формате (.csv). Любые, используемые вами фильтры столбцов, также будут применяться для экспорта.

  • Используйте меню действий Добавить / Удалить теги для добавления новых или удаления существующих тегов для выбранных воздействий. Выберите одно или несколько воздействий (до поддерживаемого лимита - 100), а затем выберите Добавить / Удалить теги в меню Действия. Вы можете добавить выбранные воздействия для существующих тегов или создать тег, введя его имя и нажав Ввод. Вы можете добавить для воздействий несколько тегов. После выбора или ввода тегов нажмите Применить теги. Теги будут связаны с воздействиями и отображаются на странице Воздействия. На странице данных воздействия можно отдельно просматривать особые и системные теги.

  • Действия, направленные на исправление из последовательностей действий:

    Теперь ПО Remediation Insights позволяет выполнять действия, направленные на исправление, непосредственно из последовательностей действий. Вы можете добавить выбранные воздействия в группу исправлений, помогая устранить разрыв между приоритетами уязвимостей и запуском исправления. Это сокращает ручную передачу данных между группами обеспечения безопасности и ИТ-подразделениями и помогает преобразовывать приоритетные данные о воздействиях в последовательности действий в Ivanti Neurons.

    • Используйте действие Добавить в группу исправлений в меню Действия для добавления выбранных воздействий в группу исправлений.

    • Используйте действие Создать новую группу исправлений для создания новой группы исправлений. Для добавления выбранных воздействий в новую группу исправлений в меню Действия нажмите Добавить группу исправлений, а затем укажите описательное имя группы и нажмите Добавить. Имя должно быть уникальным и не зависит от регистра ввода.

Убедитесь, что у вас есть разрешения Создание новых групп исправлений и Изменение существующих групп исправлений. (Ivanti Neurons > Admin > Управление доступом > Роли > Разрешения > Управление исправлениями > Настройки исправлений > Общее)

Рейтинг рисков уязвимостей

Рейтинг рисков уязвимостей (VRR) учитывает стандартную для функций CVSS (Common Vulnerability Scoring System), CWE (Common Weakness Enumeration), OWASP (Open Web Application Security Project), данные об угрозах с открытым исходным кодом, профильные данные, информацию о трендах и многое другое. Оценка VRR представляет риск, связанный с данной уязвимостью, в виде числовой оценки от 0 до 10 для организации или предприятия. Чем выше риск, тем выше оценка VRR.

Использование рейтингов рисков уязвимостей (VRR) в управлении уязвимостями

Для оптимизации и определения приоритетов мер по устранению проблем в нашей среде мы используем рейтинги рисков уязвимостей (VRR), предоставленные платформа Ivanti. VRR представляет собой числовое значение в диапазоне от 0,0 (наименьший риск) до 10,0 (наибольший риск), отражающее потенциальное влияние и возможности каждой выявленной уязвимости. Оценка VRR - это динамический рейтинг, основанный на различных факторах риска, включая аналитику угроз и характеристики уязвимостей.

На платформе значения VRR отображаются на видном месте на информационных панелях, в реестрах активов и отчетах об уязвимостях. Эти рейтинги позволяют персоналу эффективно сортировать и фильтровать уязвимости, уделяя особое внимание и помечая ресурсы, которые представляют наивысший риск для наших активов и операций.

Включив оценку VRR в нашу инфраструктуру управления уязвимостями (бизнес-процесс), мы гарантируем своевременное решение критических проблем и эффективное снижение рисков.

Прогнозируемое соответствие

Прогнозируемое соответствие является ведущим индикатором готовности к исправлению каждого воздействия. Эта оценка помогает понять, соответствуют ли затронутые активы необходимым условиям для успешного исправления, включая обнаружение Ivanti Neurons, активную область действия агента Ivanti и возможность политики агента с активной конфигурацией исправления.

Это помогает группам обеспечения безопасности и ИТ-подразделениям выявлять блокировки исправлений заранее, например, активы, которые не управляются, не имеют активных агентов или не потеряли возможность исправления. Эти группы могут использовать эту информация для повышения готовности исправлений до того, как будут пропущены их сроки.

Критерии соответствия

Чтобы используемые активы считались соответствующими оценке CVE, они должны соответствовать всем следующим критериям:

  • Обнаружено: Актив обнаружен платформой Ivanti Neurons (путем активного или пассивного обнаружения).

  • Активный агент: Актив имеет установленный и активный агент Ivanti.

  • Политика исправления: Назначенная активу политика Neurons включает активную конфигурацию исправления.

Если актив не имеет данных для любого из перечисленных критериев, он автоматически рассматривается как несоответствующий требованиям.

Вычисление оценки

Оценка прогнозируемого соответствия отображается в процентах в столбце прогнозируемого соответствия для каждого CVE. Оценка представляет соотношение соответствующих затрагиваемых активов к их общему количеству для конкретного CVE.

Пример:

Рассмотрите уязвимость, которая влияет на 10 активов в вашей среде:

  • На каждый актив приходится равный вес по 10% по отношению к общей оценке.

  • Если только 1 актив соответствует всем трем критериям соответствия (обнаружен, активен агент и ему назначена политика исправления), оценка прогнозируемого соответствия для этого CVE будет отображаться как 10%.