Center for Internet Security (CIS) 提供 Critical Security Controls,帮助组织提升网络安全。第 7 项控制(Control 7)涉及持续漏洞管理(该主题此前在 CIS Control 3 下已覆盖)。
持续的漏洞管理是用于识别、优先级排序、记录并修复 IT 环境中薄弱点的过程。漏洞管理必须持续开展,因为敏感数据以前所未有的速度增长,而攻击在频率和复杂性方面都在上升。
本控制项概述了 7 项最佳实践,帮助组织将对其关键 IT 资源的风险降到最低。
7.1. 建立并维护漏洞管理流程。
第一项保护措施建议组织创建持续的漏洞管理流程,并且每年修订一次,或在“发生可能影响本 Safeguard(保障措施)的重大企业变更时”进行修订。
持续的漏洞管理流程应由 4 个组成部分构成:
- 识别。 组织需要识别其所有自有代码、第三方应用程序、敏感数据、开源组件以及其他数字资产,然后识别其中的弱点。评估工具和扫描器可以帮助完成这一流程,应根据组织的风险容忍度、IT 环境的复杂性以及其他因素,在每周最多一次或每天多次的频率下进行重复。
- 评估。 应对发现的所有漏洞进行评估并确定优先级。持续漏洞评估的常见指标包括 NIST 的 Common Vulnerability Severity Score (CVSS)、威胁行为者的利用难易程度、修复的难度、利用带来的财务影响,以及相关的监管要求或行业标准。
- 修复。 接下来,组织需要根据优先级对弱点进行打补丁或以其他方式加以解决。修复工作通常通过供应商的自动更新、补丁管理解决方案以及手动技术的组合来进行管理。
- 报告。 重要的是要记录所有已识别的漏洞、评估结果、以及修复进展,并同时记录涉及的任何成本。恰当的报告将有助于简化未来的修复工作、使向高层的汇报更易进行,并促进合规。
7.2. 建立并维护补救(remediation)流程。
一旦建立了漏洞管理流程,就必须建立补救(remediation)流程,以明确当组织发现需要处理时应如何响应。子控制 7.2 旨在帮助组织对其 IT 流程进行优先级排序并安排执行顺序;CIS 将其目的描述为:
“建立并维护一种基于风险的补救(remediation)策略,并将其记录在补救流程中,同时每月或更频繁地进行审查。”
补救(remediation)流程包含一套工具,用于在漏洞被锁定(targeted)之后对其进行修复。最常用的补救策略包括自动或手动补丁。公司的补救流程还可能包含 risk-based vulnerability management (RBVM) 软件,用于帮助企业对其面临的潜在威胁进行分诊(triage),以及用于在威胁暴露之前阻止其发生的先进数据科学算法和预测分析软件。
7.3. 执行自动化的操作系统补丁管理。
操作系统是基础软件,供应商通常会发布补丁以修复重要漏洞。为确保关键更新能及时应用,组织应实施自动化系统,至少每月应用一次。
更广泛而言,完善的补丁管理框架需要具备以下能力:
- 信息收集。 通过定期扫描设备,组织可以识别哪些设备需要更新,并更早部署补丁。部分自动化补丁管理软件还会收集硬件和用户详细信息,以便更清晰地了解终端状态。
- 补丁下载。 下载补丁相对来说是一个比较直接的过程。难点在于,当大量设备需要不同的更新,或组织依赖多种不同的操作系统时,就会变得复杂。自动化补丁管理软件应当能够顺畅处理这两种情况。
- 创建软件包。 软件包由应用补丁所需的所有组件组成。自动化补丁管理软件应当能够创建不同复杂度等级的、并包含多种不同类型组件的软件包。
- 补丁分发。 为了避免让用户感到烦躁并打断业务流程,应能够对补丁管理软件进行配置,使其在特定时间启动并在后台运行。
- 一旦补丁已应用,组织应收集有关哪些设备已完成升级以及使用了哪些更新的信息。自动化的补丁管理软件应生成自动报告,以便 IT 团队能够规划下一步要采取的行动。
7.4. 执行自动化的应用程序补丁管理。
与操作系统一样,许多应用程序和平台都需要通过补丁保持最新状态,并且应至少每月应用一次补丁。通常可以使用同一解决方案来为操作系统和应用程序同时实施补丁。
7.5. 对内部企业资产执行自动化漏洞扫描。
组织应至少每季度扫描一次其 IT 资产中的漏洞。CIS 建议使用符合 SCAP 的漏洞扫描工具来自动化该过程。(SCAP为漏洞扫描器和漏洞修复工具提供标准。)
扫描类型包括:
- 基于网络的扫描,用于识别有线或无线网络中的漏洞。这通常通过查找未经授权的设备和服务器,并检查与业务合作伙伴的连接来完成,以确保其系统和服务是安全的。
- 基于主机的扫描,用于评估主机、服务器和工作站等终端。这些扫描还会检查系统配置和最近的补丁历史,以发现漏洞。
- 应用程序扫描, 用于确保软件工具配置正确且为最新版本。
- 无线扫描,用于识别未授权的接入点并确保配置正确。
- 数据库扫描,用于评估数据库。
漏洞扫描可以是已认证的,也可以是未认证的。已认证扫描使测试人员能够登录,并以授权用户的身份查找薄弱点。未认证扫描则允许测试人员假扮入侵者,尝试突破自己的网络,从而帮助他们发现攻击者可能会找到的漏洞。两者都很有用,应作为持续漏洞管理策略的一部分来实施。
7.6. 对面向外部暴露的企业资产执行自动化漏洞扫描。
组织应特别关注在敏感数据以及其他向外部用户(例如通过互联网)暴露的资产中查找漏洞。CIS 建议对外部暴露的资产至少每月进行一次漏洞扫描(而内部资产则按季度进行)。不过,在这两种情况下,都应使用符合 SCAP 的自动化漏洞扫描工具。
有些组织拥有的对外暴露数字资产数量,比他们意识到的还要多。请确保你的扫描覆盖以下所有内容:
- 设备
- 商业秘密
- 安全验证码
- 物联网传感器
- 远程操作设备
- 演示文稿
- 客户端信息
- 远程办公路由器
7.7. 修复已检测到的漏洞。
控制 7.2 详细说明了如何建立并维护用于修复漏洞(remediating vulnerabilities)的流程。它建议至少每月进行一次修复。
Netwrix 如何提供帮助
实施持续的漏洞评估(vulnerability assessment)和修复(remediation)流程可能是一项挑战。组织往往会发现大量漏洞,并难以及时对其进行修复。
Netwrix Change Tracker 可以帮助您。它可以:
- 借助来自多个标准机构的可自定义构建模板(包括 CIS、DISA STIG 和 SCAP/OVAL),帮助您加固关键系统。
- 通过跟踪对关键系统文件的所有修改来验证其真实性,并让您可以轻松查看所有更改的完整历史记录。
- 监控系统配置的变更,并在出现任何非计划修改时立即向您发出警报。
- 借助覆盖 NIST、PCI DSS、CMMC、STIG 和 NERC CIP 的 250+ 份 CIS 认证报告,减少合规报告所花费的时间与精力。
常见问题
什么是持续漏洞扫描?
这是一个持续查找并识别系统和软件中安全弱点的过程,其中包括已知缺陷、代码漏洞以及错误配置——这些都可能被攻击者利用。
漏洞管理流程包含哪些内容?
持续的漏洞管理流程应由四个组成部分构成:
- 识别所有 IT 资产,并对其进行漏洞扫描。
- 根据诸如被利用的可能性与利用成本等因素,对发现的漏洞进行优先级排序。
- 修补或修复已检测到的弱点。
- 记录你识别的漏洞、评估结果以及整改进展情况,并说明涉及的任何成本。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。