בדף הזה מוסבר על חלק מהמידע והשיטות שבהם אפשר להשתמש כדי לתעדף ממצאים של Security Command Center לגבי נקודות חולשה בתוכנה, הגדרות שגויות, ובמהדורות Premium ו-Enterprise, שילובים רעילים ונקודות צוואר בקבוק (בעיות, באופן כללי). אתם יכולים להשתמש במידע הזה כדי להפחית את הסיכון ולשפר את מצב האבטחה בהתאם לצרכים שלכם בנושא תאימות.
המטרה של התעדוף
הזמן שלכם מוגבל, וכמות הבעיות ב-Security Command Center יכולה להיות גדולה מדי, במיוחד בארגונים גדולים. לכן, חשוב לזהות במהירות את נקודות החולשה שמסכנות את הארגון שלכם בצורה הכי משמעותית, ולטפל בהן.
כדי להפחית את הסיכון למתקפת סייבר על הארגון ולשמור על התאימות של הארגון לתקני האבטחה הרלוונטיים, צריך לתקן את נקודות החולשה.
כדי להפחית ביעילות את הסיכון למתקפת סייבר, צריך למצוא ולתקן את נקודות החולשה שחושפות את המשאבים שלכם הכי הרבה, שקל לנצל אותן או שעלולות לגרום לנזק הכי חמור אם הן ינוצלו.
כדי לשפר ביעילות את מצב האבטחה בהתאם לתקן אבטחה מסוים, צריך למצוא ולתקן את נקודות החולשה שמפרות את אמצעי הבקרה של תקני האבטחה שחלים על הארגון.
בתוכניות Premium ו-Enterprise, הבעיות עוזרות לכם לבצע את המשימות האלה באמצעות מידע מפורט על השילובים הרעילים ונקודות החולשה שזוהו בארגון שלכם. בעיה יכולה לכלול גם את רמת החומרה, את ציון החשיפה להתקפה ורשומות CVE עם הערכות CVE של Mandiant (גרסת Preview).
בקטעים הבאים מוסבר איך לתעדף בעיות ב-Security Command Center כדי להשיג את המטרות האלה.
קביעת סדר עדיפויות לפי ציוני החשיפה להתקפות
באופן כללי, כדאי לתת עדיפות לתיקון בעיה עם ציון גבוה של חשיפה להתקפה, על פני בעיה עם ציון נמוך יותר או ללא ציון.
למידע נוסף, קראו את המאמרים הבאים:
צפייה בניקוד במסוף Google Cloud של Security Command Center
הציונים מופיעים עם הממצאים בכמה מקומות, כולל:
- בדף סקירת סיכונים.
- בעמודה בדף Findings ב-Security Command Center, שבה אפשר לשלוח שאילתות ולמיין את הממצאים לפי ציון.
כדי לראות את הממצאים עם ציוני החשיפה הגבוהים ביותר להתקפה:
נכנסים לדף Risk overview במסוף Google Cloud :
משתמשים בכלי לבחירת פרויקטים במסוף Google Cloud כדי לבחור את הפרויקט, התיקייה או הארגון שרוצים לתת עדיפות לפגיעויות שקיימות בהם.
בקטע בעיות עם הסיכון הכי גבוה מוצגות בעיות עם ציוני חשיפה להתקפות הכי גבוהים.
בוחרים בעיה ואז לוחצים על הצגת פרטי הבעיה כדי לפתוח את דף הפרטים של נתיב ההתקפה ואת ציון החשיפה להתקפה.
לוחצים על הצגת כל הבעיות כדי לראות רשימה של כל הבעיות עם ציון רמת החשיפה להתקפות לכל אחת מהן.
מידע נוסף על הדף סקירת סיכונים זמין במאמר הערכת סיכונים במבט חטוף.
צפייה בתוצאות בבקשות תמיכה
במסוף Security Operations, העבודה מתבצעת בעיקר עם cases, שבהם הממצאים מתועדים כהתראות.
במהדורת Enterprise, אפשר לראות את המקרים של שילובים רעילים עם ציוני החשיפה הגבוהים ביותר להתקפות בדף Risk > Cases. אפשר למיין את המקרים לפי ציוני החשיפה שלהם למתקפות.
במאמר הצגת הפרטים של מקרה שמשלב בין התנהגות רעילה לבין התנהגות פוגעת מוסבר איך לשלוח שאילתה כדי למצוא מקרים שמשלבים בין התנהגות רעילה לבין התנהגות פוגעת.
מתן עדיפות לפי פגיעות (CVE) ומידת ההשפעה שלהן
באופן כללי, כדאי לתת עדיפות לתיקון ממצאים עם הערכת CVE של פגיעות גבוהה ופוטנציאל ניצול גבוה, על פני ממצאים עם הערכת CVE של פגיעות נמוכה ופוטנציאל ניצול נמוך.
המידע על CVE, כולל הערכות לגבי ניצול לרעה והשפעה של ה-CVE שסופק על ידי Mandiant, מבוסס על פגיעות התוכנה עצמה.
בדף סקירה כללית, בלוח הבקרה Vulnerabilities, מפת החום Top Common Vulnerabilities and Exploits מסכמת את ממצאי הפגיעות בבלוקים לפי הערכות הפגיעות וההשפעה שסופקו על ידי Mandiant.
כשמציגים את הפרטים של ממצא נקודת חולשה בתוכנה במסוף Google Cloud , אפשר למצוא את פרטי ה-CVE בקטע Vulnerability בכרטיסייה Summary. בנוסף להשפעה ולניצול, בקטע Vulnerability מופיעים ציון ה-CVSS, קישורים להפניות ומידע נוסף על הגדרת נקודת התורפה של CVE.
כדי לזהות במהירות את הממצאים שההשפעה שלהם הכי גבוהה ואת נקודות החולשה שאפשר לנצל, פועלים לפי השלבים הבאים:
במסוף Google Cloud , נכנסים לדף Risk overview.
משתמשים בכלי לבחירת פרויקטים במסוף Google Cloud כדי לבחור את הפרויקט, התיקייה או הארגון שרוצים לתת עדיפות לפגיעויות שקיימות בהם.
בדף Risk Overview (סקירת סיכונים), לוחצים על Vulnerabilities (נקודות חולשה).
בחלונית Top Common Vulnerabilities and Exploits:
לוחצים על החסימה עם מספר שאינו אפס, שבה רמת הניצול וההשפעה הן הגבוהות ביותר. בחלונית מוצגים רק הממצאים שמשפיעים על המערכת וניתנים לניצול.
לוחצים על המספר בעמודה ממצאים. ייפתח הדף ממצאים שבו מוצגת רשימת הממצאים עם אותו מזהה CVE.
בקטע Latest Compute Vulnerabilities with Known Exploits (הפגיעויות האחרונות ב-Compute עם ניצול לרעה ידוע), לוחצים על מזהה משאב בעמודה Virtual Machine (מכונה וירטואלית). ייפתח חלונית עם פרטים על הנכס.
תעדוף בעיות לפי רמת החומרה
באופן כללי, כדאי לתת עדיפות לבעיה או לממצא ברמת חומרה CRITICAL על פני בעיה או ממצא ברמת חומרה HIGH, לתת עדיפות לרמת חומרה HIGH על פני רמת חומרה MEDIUM וכן הלאה.
רמות החומרה מבוססות על סוג בעיית האבטחה, ומוקצות לקטגוריות של ממצאים על ידי Security Command Center. כל הממצאים בקטגוריה או בקטגוריית משנה מסוימת נוצרים עם אותה רמת חומרה.
אלא אם אתם משתמשים ברמת השירות Enterprise, רמות החומרה של הממצאים הן ערכים סטטיים שלא משתנים במהלך מחזור החיים של הממצא.
במהדורת Enterprise, רמות החומרה של הבעיות משקפות בצורה מדויקת יותר את הסיכון בזמן אמת של ממצא מסוים. הממצאים נוצרים עם רמת החומרה שמוגדרת כברירת מחדל בקטגוריית הממצאים, אבל כל עוד הממצא פעיל, רמת החומרה יכולה לעלות או לרדת בהתאם לעלייה או לירידה בציון החשיפה להתקפה של הממצא.
הדרך הקלה ביותר לזהות את נקודות החולשה ברמת החומרה הגבוהה ביותר היא באמצעות מסננים מהירים בדף ממצאים במסוף Google Cloud .
כדי לראות את הממצאים ברמת החומרה הגבוהה ביותר:
נכנסים לדף Findings במסוף Google Cloud :
משתמשים בכלי לבחירת פרויקטים במסוף Google Cloud כדי לבחור את הפרויקט, התיקייה או הארגון שרוצים לתת עדיפות לפגיעויות שקיימות בהם.
בחלונית Quick filters בדף Findings, בוחרים במאפיינים הבאים:
- בקטע Finding class, בוחרים באפשרות Vulnerability.
- בקטע חומרה, בוחרים באפשרות קריטי, גבוה או בשתיהן.
החלונית Findings query results מתעדכנת כך שיוצגו בה רק ממצאים עם רמת החומרה שצוינה.
תעדוף לשיפור התאימות
כשמדרגים את הממצאים של בדיקת מצב האבטחה לפי סדר עדיפויות לצורך עמידה בדרישות התאימות, הדאגה העיקרית היא לגבי הממצאים שמצביעים על הפרה של אמצעי הבקרה של תקן התאימות הרלוונטי.
כדי לראות את הממצאים שמפירים את אמצעי הבקרה של מדד השוואה ספציפי:
נכנסים לדף Compliance במסוף Google Cloud :
משתמשים בכלי לבחירת פרויקטים במסוף Google Cloud כדי לבחור את הפרויקט, התיקייה או הארגון שרוצים לתת עדיפות לפגיעויות שקיימות בהם.
לצד שם תקן האבטחה שאתם צריכים לעמוד בדרישות שלו, לוחצים על הצגת פרטים. ייפתח הדף פרטי התאימות.
אם תקן האבטחה שאתם צריכים לא מוצג, מציינים את התקן בשדה תקן התאימות בדף פרטי התאימות.
כדי למיין את הכללים שמופיעים ברשימה לפי ממצאים, לוחצים על כותרת העמודה.
אם מוצגת לפחות ממצא אחד בכלל מסוים, לוחצים על שם הכלל בעמודה כללים. ייפתח הדף ממצאים שבו יוצגו הממצאים של הכלל הזה.
מטפלים בממצאים עד שלא נשארים ממצאים. אחרי הסריקה הבאה, אם לא נמצאו פגיעויות חדשות בכלל, אחוז הבקרות שעברו את הבדיקה יעלה.