Компании тратят 42% времени на фиктивные угрозы, игнорируя реальные дыры в периметре
Команды безопасности тратят 42% времени на анализ угроз, которые хакеры на практике не используют. Реальный риск возникает только там, где есть доступ из интернета и готовый эксплойт, а не там, где уязвимость имеет высокий формальный балл.
Исследование компании «Информзащита» показывает, что 58% организаций не могут отличить реальные угрозы от тысяч теоретических уязвимостей. Вместо фокуса на 5–10 критических точках входа, команды безопасности тонут в данных, тратя 42% рабочего времени на анализ рисков, которые злоумышленники не используют. Проблема не в отсутствии инструментов, а в том, что формальная оценка критичности не учитывает реальную доступность систем из интернета и наличие готовых эксплойтов.
Разрыв между данными и реальностью
Большинство компаний собирают информацию из 14 источников: от баз данных об уязвимостях до отчетов о активности хакеров. Без привязки этих данных к конкретной инфраструктуре аналитики получают лишь шум. Ежедневно поступают десятки новых уведомлений (CVE), но непонятно, относятся ли они к внешнему периметру или к изолированному тестовому стенду.
Лишь 34% компаний автоматически проверяют, применимы ли известные методы атаки к их активам. Остальные полагаются на ручную работу, сопоставляя сканирование с доступностью сервисов и наличием защиты. Это приводит к тому, что список из тысяч потенциальных проблем не превращается в четкий план действий.
Ключевой момент: Наличие высокого балла уязвимости в рейтинге не гарантирует её опасности. Реальный риск зависит от того, есть ли у злоумышленника рабочий эксплойт и может ли он через эту точку попасть в сеть.
Как проникают злоумышленники
Вход в инфраструктуру всё чаще происходит не через один вектор, а через комбинацию уязвимостей, украденных паролей и социальной инженерии. Статистика успешных сценариев проникновения выглядит следующим образом:
- 31% — эксплуатация уязвимостей в программном обеспечении.
- 16% — фишинг.
- 13% — использование скомпрометированных учетных данных.
- 6% — претекстинг и другие методы социальной инженерии.
Злоумышленнику достаточно найти одну проблему в доступном извне компоненте: VPN-шлюзе, веб-приложении или системе удаленного доступа. Даже если уязвимость технически менее критична, чем проблема во внутреннем сегменте, наличие готового эксплойта и понятного пути для перемещения делает её смертельно опасной.
Отраслевые различия и риски
Риск эксплуатации уязвимостей варьируется в зависимости от сектора экономики. В розничной торговле на этот метод приходится около 42% случаев первоначального проникновения, в государственном секторе — 40%, в промышленности — 38%, а в здравоохранении — 20%.
Разница обусловлена спецификой инфраструктуры:
- Ритейл: Множество веб-сервисов и внешних интеграций создают широкий периметр атаки.
- Государственный сектор: Разнородные системы с разными жизненными циклами усложняют единое управление.
- Промышленность: Установка обновлений требует технологических окон и проверки совместимости, что затягивает закрытие дыр.
- Здравоохранение: Необходимость непрерывной работы специализированного оборудования ограничивает возможности быстрой реакции.
В крупных организациях с десятками внешних сервисов и устаревшими сегментами критичная уязвимость легко теряется среди нерелевантных находок.
Практические шаги по снижению рисков
Для повышения эффективности защиты приоритизацию нужно строить не на формальных баллах, а на вопросе: «Можно ли через эту уязвимость прямо сейчас зайти в сеть?».
- Инвентаризация активов: Учитывать не только наличие системы, но и её сетевую доступность, бизнес-критичность и место в цепочке перемещения атакующего.
- Автоматизация: Сопоставлять данные об угрозах с результатами сканирования и информацией об инфраструктуре. Проверять наиболее опасные находки на реальную эксплуатируемость в контролируемой среде.
- Дифференциация сроков: Устанавливать отдельные, более жесткие сроки устранения для уязвимостей в компонентах, доступных из интернета, и для тех, по которым уже зафиксирована активность хакеров.
- Интеграция систем: Связать управление уязвимостями с данными об угрозах, реестрами активов (CMDB), системами мониторинга (SIEM) и средствами контроля конечных точек.
Ключевым показателем зрелости процесса становится не количество закрытых уязвимостей, а скорость устранения тех проблем, которые реально позволяют злоумышленникам проникнуть в сеть и развить атаку.
Важный нюанс: В условиях роста числа интеграций и устаревших сегментов, попытка закрыть все уязвимости одновременно приводит к параличу процессов. Эффективная стратегия требует концентрации ресурсов только на тех точках, где есть подтвержденная возможность эксплуатации.
Операционные последствия, тренды и практические аспекты
- Снижение нагрузки на аналитиков: Переход от ручного анализа тысяч CVE к автоматизированному сопоставлению с инфраструктурой высвободит значительную часть рабочего времени команды безопасности, позволяя сосредоточиться на реальных инцидентах.
- Риск потери критических данных: В компаниях с большим парком систем и разрозненными сегментами существует высокая вероятность, что критическая уязвимость останется незамеченной среди нерелевантных находок, если не внедрить автоматизированную приоритизацию.
- Зависимость от качества данных: Эффективность защиты напрямую зависит от актуальности реестра активов (CMDB). Неполная или устаревшая инвентаризация сделает любые алгоритмы приоритизации бесполезными, так как система не сможет определить доступность актива извне.
- Смена метрик эффективности: Оценке подлежит не объем закрытых тикетов, а скорость реакции на уязвимости с подтвержденным эксплойтом. Это потребует пересмотра KPI для команд информационной безопасности и перестройки процессов согласования обновлений.
Источник: infosec.ru