Yazan: Samuel Cure, Ciso, AMI
Günümüzün dijital manzarasında, kuruluşunuzun ürünlerinin güvenliğini sağlamak için proaktif önlemler uygulamak önemlidir. Ancak, iyi uygulamalar, güvenlik açığı tanımlamasının dinamik doğası ve sürekli artan saldırı araçları ve teknikleri olsa bile, güvenlik açıkları en iyi savunmalardan kaçabilir ve piyasaya sürülen ürünlere doğru yol alabilir.
Bu nedenle, kuruluşların ürünlerindeki güvenlik açıklarını belirleme ve ele alma planı olmalıdır.
Bir ürün güvenliği olay müdahale ekibinin (PSIR) rolü devreye giriyor.
Bir PSIRT, bir ürün veya hizmetteki güvenlik açıklarını tanımlamak, değerlendirmek ve ele almaktan sorumludur.
Etkili bir PSIRT oluşturmak için birkaç temel strateji ve en iyi uygulamalar vardır. Bu stratejileri ve en iyi uygulamaları anlamak, kuruluşunuzun etkili bir şekilde ortaya çıktıkça güvenlik açıklarını yönetmeye ve ele almaya hazır olmasını sağlar.
Bir güvenlik açığı keşfedildiğinde, saat geçiyor. PSIRT, iç ve dış paydaşları bildirmek de dahil olmak üzere yanıt sürecini hızlı bir şekilde başlatmalıdır. Bir güvenlik açığı bir kuruluşla paylaşıldığı anda, PSIRT'nin ek aşamaları başladığında, sorumluluk ve durum tespiti ölçülmeye başlar. Yanıtı, tüm iletişim için velayet zincirini belgelenmiş, kaydedecek ve koruyacak şekilde resmileştirin.
Görüşlü bir güvenlik açığı tedarik zinciri için önemli bir tehdit oluşturursa, potansiyel olarak etkilenen taraflar arasında farkındalık oluşturmak için Bölgesel Bilgisayar Acil Durum Hazırlık Ekibiniz (CERT) ile koordineli bir güvenlik açığı açıklaması (CVD) başlatmak gerekebilir.
CERT, ABD İç Güvenlik Bakanlığı'nın (DHS) Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA) içindeki bir kuruluştur. Tüm paydaşları bir CVD hakkında etkili bir şekilde uyarmak için aşağıdaki üç erken uyarı mekanizmasını göz önünde bulundurun:
Tedarik zincirleri, güvenlik açıklarını tanımlamak ve güvenlik açığı bilgilerini iletmek için ortak bir dile ihtiyaç duyar.
Bunu halka açık bir şekilde yapmanın en iyi yolu, kamu tavsiyeleri için standart olan ortak güvenlik açıkları ve maruziyetler (CVES) iledir. Kamu arenasında (yayınlar, konferanslar vb.) Ve CVD'lerde ayrıntılı olarak açıklanan tüm güvenlik açıkları için CVES oluşturulmalıdır.
Kuruluşunuzun ambargo politikasını tanımlama konusunda net ve şeffaf bir duruş alın. Bir güvenlik sorununun ambargo, bir düzeltme oluşturulurken sorunun bir süre satıcı/keşif tarafından açıklanmayacağı anlamına gelir.
En iyi uygulama ambargo dönemi bir ila on hafta arasındadır. Embargo, güvenlik açığının şiddetine bağlı olarak tanımlanmalıdır.
Güvenlik açıkları, ortak güvenlik açığı puanlama sistemine (CVSS) dayalı bir şiddet skorunun tanımlanması ile bir izleme sisteminde sınıflandırılmalı ve tanımlanmış ve iletilen bir ambargo döneminde gizli bir şekilde ele alınmalıdır.
PSIRT'niz, bu bilgileri danışmanlık yayınları aracılığıyla mevcut olmaz müşterilere akış aşağı iletmeye hazır olmalıdır.
Araştırmacılar ve güvenlik aracı satıcıları tedarik zincirini güvence altına almak için mücadelede hayati ortaklardır. Siber güvenlik araştırmacıları sürekli olarak yazılım ve donanımdaki güvenlik açıklarını ararlar ve en son araçları ve teknolojiyi kullanarak ve PSIRT'yi geliştirmeye yönelik temel girdilerdir, güvenlik satıcıları ise güvenlik açıklarını tanımlamak için yeni araçlar yaparlar.
PSIRT tanımlama sürecinize ne kadar çok girdi olursa, bilgi, araçlar ve kaynaklara o kadar fazla erişim. Güvenlik açığı görme ve danışmanlık bildirim sürecinizi onlarla daha iyi entegre etmek için araştırmacılar ve güvenlik satıcıları ile işbirlikçi ilişkiler kurun.
Etkili bir araştırma, PSIRT'nin etkilenen kodu tanımlayabilmesini ve ortaya çıkan riskin müşterilere zamanında iletilebilmesini sağlamak için önemlidir. Araştırma sürecinin adımları resmi olarak belgelenmeli, ölçülmeli ve sürekli iyileştirme için optimize edilmelidir.
İyi bir PSIRT, tüm ürünlerde savunmasız kodun ne ölçüde bulunabileceğini belirlemek için bir dizi araç, otomasyon ve yöntemlere sahip olmalıdır. Belirli bir güvenlik açığı görüşü için tüm kod kütüphanelerinin ve ürün sürümlerinin analiz edilmesini sağlamak için otomasyon genellikle gereklidir.
Risklerin uygun şekilde ele alınmasını sağlamak için iyileştirmenin doğrulanması mükemmeldir. Resmi bir “Oturum Açma Sahnesi Kapısı”, Remtiation'ın onayını ve iç sertifikasını yakalamak için önemlidir.
Tüm yamaların veya düzeltmelerin uygun şekilde uygulanmasını ve uygulanmasını sağlayarak, müşterilerinizin potansiyel güvenlik tehditlerinden korunduğuna güvenebilirsiniz.
Bu en iyi uygulamaları izleyerek, kuruluşunuzun PSIRT ürün güvenlik açıklarını etkili bir şekilde tanımlayabilir ve işbirliği içinde ele alabilir. Swift iyileştirme çabaları ve ABD-CERT (CISA) veya CERT/CC (SEI) gibi bölgesel sertifikalar ve diğer araştırma kuruluşları ile koordineli iletişim yoluyla, müşterilerinizin ve ortaklarınızın güvenliğine ve memnuniyetine öncelik verebilirsiniz.
Herhangi bir PSIRT için iyi bir bilgi kaynağı, olay müdahalesi ve güvenlik ekipleri forumudur (ilk). İlk olarak, hükümet, ticari ve akademik sektörlerden ürün güvenlik ekipleri de dahil olmak üzere çok çeşitli güvenlik ve olay müdahale ekiplerini bir araya getirir.
AMI, modern bilgi işlem için yeniden tasarlanmış ürün yazılımıdır. Güvenlik, düzenleme ve yönetilebilirlik çözümleri için dinamik ürün yazılımında küresel bir lider olan AMI, dünyanın hesaplama platformlarını şirket içi buluta kadar kenara kadar sağlar. AMI’nin sektör lideri temel teknolojisi ve değişmez müşteri desteği, yüksek teknoloji endüstrisindeki en önemli markalardan bazıları için kalıcı ortaklıklar yarattı ve yenilikçilik yarattı. AMI aynı zamanda açık hesaplama ekosistemine kritik bir sağlayıcıdır ve Unified EFI Forumu (UEFI), PICMG, Ulusal Standartlar ve Teknoloji Enstitüsü (NIST), NCEP gibi çok sayıda endüstri dernek ve standartının bir üyesidir. ) ve güvenilir bilgi işlem grubu (TCG).
AMI tarafından sponsorlu ve yazılmış
Kaynak: Bleeping Computer