Passer au contenu principal
Gestion continue de l’exposition pour les surfaces d’attaque d’entreprise - Vignette vidéo Tanium Tech Talks #157
Module Deep Dive

Gestion continue de l’exposition pour les surfaces d’attaque d’entreprise - Tanium Tech Talks #157

L’architecte de domaine Tanium Greg Lacroix décompose la manière dont la gestion de l’exposition s’étend au-delà de la gestion traditionnelle des vulnérabilités pour fournir une vue continue et éclairée des risques sur l’ensemble de la surface d’attaque numérique d’une organisation, et démontre comment la plateforme Tanium prend en charge les étapes clés du cycle de vie, de la définition et de la découverte jusqu’à la hiérarchisation et la remédiation.

La gestion des vulnérabilités est depuis longtemps la pierre angulaire des programmes de sécurité d’entreprise, mais elle ne traite qu’une partie du problème. Un processus continu basé sur les risques axé sur l’identification et la correction des faiblesses de sécurité dans les systèmes, applications et réseaux informatiques, la gestion des vulnérabilités se concentre généralement sur les CVE, laissant les erreurs de configuration, les certificats expirés et les écarts de conformité en dehors de son champ d’application.

La gestion de l’exposition change cela. Comme l’explique Greg Lacroix, architecte de domaine Tanium, la gestion de l’exposition est un processus continu et éclairé par les menaces visant à identifier, mettre en corrélation et réduire toutes les formes d’exposition à la sécurité dans l’ensemble de l’environnement, et pas seulement les vulnérabilités connues.

[Découvrez comment la gestion continue de l’exposition peut vous aider à identifier, hiérarchiser et réduire les cyber-risques sur l’ensemble de votre surface d’attaque]

Greg passe en revue le cycle de vie de la gestion de l’exposition en cinq étapes (délimitation, découverte, hiérarchisation, validation et mobilisation) et montre comment la plateforme Tanium prend en charge ces phases à partir d’une console unique. La démo couvre les tableaux de bord de risque d’entreprise de Tanium Benchmark, les résultats de conformité dans Comply, l’application des politiques à l’aide de kits de bundle CIS et de GPO STIG dans Enforce, l’analyse de vulnérabilité d’application tierce avec des scores EPSS et des scores de confiance, et l’application de correctifs au système d’exploitation éclairés par des informations sur l’exploitation, y compris le statut d’armement et la disponibilité publique du code d’exploitation.

Si votre équipe gère les workflows de vulnérabilité et de conformité entre des outils et des équipes distincts, cet épisode montre à quoi ressemble une approche de gestion de l’exposition unifiée et autonome dans la pratique, et pourquoi la réduction du temps moyen de remédiation (MTTR) dépend de la rupture de ces silos. Regardez l’épisode complet ci-dessous.

Points clés à retenir

  • Gestion de l’exposition par rapport à la gestion des vulnérabilités : la gestion des vulnérabilités est un processus continu basé sur les risques, axé sur l’identification, l’évaluation, la hiérarchisation et la correction des faiblesses de sécurité au sein des systèmes, applications ou réseaux informatiques. La gestion de l’exposition élargit ce champ d’application pour inclure les erreurs de configuration, les certificats expirés, les écarts de conformité, etc., et pas uniquement les CVE.
«  La gestion des vulnérabilités est donc un processus continu basé sur les risques, et son objectif est d’identifier, d’évaluer, de hiérarchiser et de remédier aux faiblesses de sécurité au sein du système informatique, des applications ou des réseaux. La gestion de l’exposition est un processus continu basé sur les menaces, et son objectif est d’identifier, de mettre en corrélation et de réduire toutes les formes d’exposition à la sécurité sur l’ensemble des mois environ. Il ne s’agit pas seulement de se concentrer sur les CVE, mais également d’élargir la portée pour inclure, comme les erreurs de configuration, l’identification du risque en général, comme le certificat expiré ou les écarts de conformité.  »
Architecte de domaine Tanium Greg Lacroix
  • Cycle de vie de la gestion de l’exposition en cinq étapes : le cycle de vie se divise en cinq étapes distinctes : définition du champ d’application (identification de ce qui doit être protégé), découverte (identification de l’endroit où l’exposition existe), hiérarchisation (décision du moment d’action), validation (vérification si une exposition est exploitable) et mobilisation (détermination de qui la corrigera et comment).
  • Benchmark pour une visibilité immédiate de la posture : Tanium Benchmark fournit un aperçu en temps réel, basé sur les données, de la posture de sécurité actuelle d’une organisation, couvrant les échecs de conformité, les vulnérabilités, les certificats et les mouvements latéraux, offrant aux équipes la visibilité nécessaire pour prendre en charge la hiérarchisation et la mobilisation.
  • Passer de Benchmark à Comply pour la remédiation de conformité : les équipes peuvent passer directement d’un échec de conformité identifié dans Benchmark à Tanium Comply pour obtenir des informations contextuelles supplémentaires sur des règles spécifiques, y compris la valeur réelle observée sur l’appareil, l’état attendu et des conseils de remédiation étape par étape expliquant pourquoi la défaillance s’est produite et ce qu’il faut faire ensuite.
  • La criticité des endpoints comme facteur de hiérarchisation : tous les endpoints ne comportent pas le même risque. La criticité des endpoints (si un appareil est un serveur critique, un serveur Active Directory ou un poste de travail de test) informe directement de la manière dont les défaillances et vulnérabilités de conformité doivent être priorisées, en veillant à ce que l’effort de remédiation soit concentré là où le risque est le plus élevé.
  • Application des politiques avec les configurations CIS et STIG : Tanium Enforce permet aux équipes d’importer directement des kits de bundle CIS et des GPO STIG, de créer des politiques pour des systèmes d’exploitation spécifiques et d’appliquer automatiquement ces configurations sur les appareils, de sorte que la prochaine fois qu’une machine est scannée, l’écart peut être corrigé automatiquement dans le cadre d’une approche autonome de gestion de l’exposition.
  • Vulnérabilités des applications tierces avec scores EPSS et de confiance : les applications tierces telles qu’Adobe Reader, Java et Office sont des sources courantes de vulnérabilité. Tanium fait apparaître les scores EPSS pour aider à hiérarchiser les vulnérabilités associées à ces applications qui sont les plus susceptibles d’être exploitées, et fournit un score de confiance indiquant la probabilité prévue qu’un déploiement logiciel puisse réussir avec des problèmes minimes.
«  L’EPSS est la probabilité qu’une vulnérabilité puisse être exploitée au cours des 30 prochains jours. Le score est compris entre zéro et un. Donc, zéro point 85 est assez élevé, mais il existe un pourcentage élevé de risque que cette vulnérabilité soit exploitée.  »
Architecte de domaine Tanium Greg Lacroix
  • Exploiter l’intelligence pour les décisions d’application de correctifs au système d’exploitation : lors de la correction des vulnérabilités du système d’exploitation, les surfaces Tanium exploitent l’intelligence, y compris le nombre total d’exploits identifiés, la maturité maximale, le fait qu’un exploit ait été armé ou non, et si le code d’exploit est publiquement ou commercialement disponible. Ce contexte aide les équipes à hiérarchiser un CVE avec un score EPSS élevé plutôt qu’un CVE grave mais sans exploit public connu. Dans certains cas, une seule mise à jour cumulative peut remédier à un grand nombre de CVE sur les endpoints affectés, ce qui rend une seule action de remédiation très précieuse.
«  Pour moi, ce qui est vraiment important ici dans cette approche de gestion autonome de l’exposition, c’est de briser les silos. Il s’agit vraiment d’une philosophie de la façon dont vous devez penser : vous devez connaître votre environnement, vous devez savoir ce qui fonctionne, où vous avez un certain risque, où vous avez des vulnérabilités, une certaine exposition en place. Et à partir de là, discuter et avoir une certaine hiérarchisation en place avec les équipes d’exploitation qui remédieront aux actions, afin que nous soyons prêts, via une plateforme unique et briserons les silos, à corriger et à réduire les risques dans l’environnement.  »
Architecte de domaine Tanium Greg Lacroix
  • Briser les silos pour réduire le MTTR : l’objectif de la gestion autonome de l’exposition est de réduire le MTTR, ou le temps entre le moment où une vulnérabilité est détectée et le moment où elle est réellement corrigée, en centralisant la visibilité, la hiérarchisation et la remédiation sur une seule plateforme, réduisant ainsi le besoin d’équipes et d’outils distincts pour gérer la conformité, les correctifs et l’intégrité des endpoints de manière indépendante.

Ressources supplémentaires