ISMS Copilot Docs

Czym jest podatność w normie ISO 27001?

Podatność to słabość w zasobie lub kontrolce, którą może wykorzystać zagrożenie, aby spowodować szkodę. W normie ISO 27001:2022 identyfikacja podatności jest…

Przegląd

Podatność to słabość w zasobie lub kontrolce, którą może wykorzystać zagrożenie, aby spowodować szkodę. W normie ISO 27001:2022 identyfikacja podatności jest kluczowa podczas oceny ryzyka (Klauzula 6.1.2), ponieważ reprezentują one punkty wejścia, przez które zagrożenia mogą wpłynąć na bezpieczeństwo informacji.

Podatności występują w technologii, procesach, ludziach i infrastrukturze fizycznej – ich eliminacja zmniejsza narażenie organizacji na ryzyko.

Podatności w praktyce

Podczas oceny ryzyka identyfikuje się podatności związane z zasobami informacyjnymi. Sama podatność nie tworzy ryzyka – musi być sparowana z wiarygodnym zagrożeniem, które mogłoby ją wykorzystać.

Równanie ryzyka: Ryzyko = Zagrożenie × Podatność × Wartość zasobu × Wpływ

Kontrolki z Załącznika A mają na celu redukcję lub eliminację podatności, utrudniając zagrożeniom osiągnięcie celu.

Podatności zmieniają się w czasie, gdy systemy się starzeją, wdrażane jest nowe oprogramowanie, konfiguracje ulegają zmianie, a pracownicy się rotują. Regularne oceny podatności (przynajmniej raz w roku lub przy znaczących zmianach) są niezbędne.

Kategorie podatności

Podatności techniczne

Słabości w systemach i oprogramowaniu technologicznym:

  • Niezałatane oprogramowanie: Znane luki bezpieczeństwa w systemach operacyjnych, aplikacjach lub firmware
  • Niewłaściwe konfiguracje: Niebezpieczne ustawienia (domyślne hasła, otwarte porty, nadmierne uprawnienia)
  • Słabe szyfrowanie: Przestarzałe algorytmy kryptograficzne lub niewłaściwe zarządzanie kluczami
  • Brak walidacji danych wejściowych: Kod podatny na wstrzyknięcia SQL, cross-site scripting
  • Brak kontrolek bezpieczeństwa: Brak firewalla, antywirusa lub systemu wykrywania włamań

Przykład: Serwer e-commerce działający na przestarzałym oprogramowaniu z znaną podatnością na zdalne wykonanie kodu. Zagrożenie: Zewnętrzny haker. Kontrolka: Zarządzanie łatkami (A.8.8).

Podatności ludzkie

Słabości związane z ludźmi i ich zachowaniami:

  • Brak świadomości bezpieczeństwa: Pracownicy nieświadomi phishingu, inżynierii społecznej lub polityk bezpieczeństwa
  • Niewystarczające szkolenia: Personel nie wie, jak bezpiecznie obchodzić się z poufnymi danymi
  • Złe praktyki dotyczące haseł: Słabe, powtarzane lub współdzielone hasła
  • Nadmierne uprawnienia: Użytkownicy z większym dostępem niż wymaga tego ich rola
  • Brak separacji obowiązków: Jedna osoba kontroluje krytyczne procesy

Przykład: Pracownicy bez szkolenia z zakresu świadomości bezpieczeństwa są podatni na ataki phishingowe. Zagrożenie: Inżynieria społeczna. Kontrolka: Szkolenia z zakresu świadomości bezpieczeństwa (A.6.3).

Podatności procesowe

Słabości w procedurach i przepływach pracy organizacji:

  • Brak zarządzania zmianami: Zmiany w systemach wprowadzane bez przeglądu lub testowania
  • Niewystarczające przeglądy dostępu: Byli pracownicy nadal mają aktywne konta
  • Słaba reakcja na incydenty: Brak planu wykrywania i reagowania na zdarzenia bezpieczeństwa
  • Niewłaściwe zarządzanie dostawcami: Podmioty trzecie nie są oceniane pod kątem ryzyka bezpieczeństwa
  • Brak procedur tworzenia kopii zapasowych: Brak możliwości niezawodnego odzyskania danych po ich utracie

Przykład: Brak procesu dezaktywacji kont po odejściu pracowników stwarza podatność na nieautoryzowany dostęp. Zagrożenie: Niezadowolony były pracownik. Kontrolka: Zarządzanie cyklem życia tożsamości (A.5.18).

Podatności fizyczne

Słabości w zabezpieczeniach fizycznych:

  • Niezabezpieczone pomieszczenia: Brak kontroli dostępu do serwerowni lub biur
  • Niewystarczające zabezpieczenia środowiskowe: Brak systemów tłumienia pożaru, monitorowania temperatury
  • Niezabezpieczony sprzęt: Serwery, laptopy lub nośniki kopii zapasowych pozostawione bez nadzoru
  • Słabe zarządzanie gośćmi: Niekontrolowany dostęp dla dostawców lub gości

Przykład: Serwerownia dostępna dla wszystkich pracowników jest podatna na kradzież lub sabotaż. Zagrożenie: Złośliwy pracownik. Kontrolka: Fizyczne kontrole dostępu (A.7.2).

Pojedyncza podatność może umożliwić wykorzystanie przez wiele zagrożeń. Na przykład brak uwierzytelniania wieloskładnikowego (MFA) sprawia, że systemy są podatne na kradzież poświadczeń, phishing, zgadywanie haseł i nadużycia ze strony osób z wewnątrz.

Metody oceny podatności

Norma ISO 27001:2022 wymaga identyfikacji podatności jako części oceny ryzyka (Klauzula 6.1.2). Typowe metody oceny obejmują:

Automatyczne skanowanie podatności

Wykorzystanie narzędzi do skanowania systemów w poszukiwaniu znanych podatności (CVE), niewłaściwych konfiguracji i brakujących łatek.

Narzędzia: Nessus, Qualys, OpenVAS, skanery dostawców chmury (AWS Inspector, Azure Security Center).

Testy penetracyjne

Symulowane ataki przeprowadzane przez specjalistów ds. bezpieczeństwa w celu identyfikacji podatności, które mogą zostać wykorzystane, zanim zrobią to prawdziwi atakujący.

Przeglądy kodu

Ręczna lub automatyczna analiza kodu źródłowego aplikacji w celu znalezienia luk w zabezpieczeniach.

Audyty konfiguracji

Przegląd ustawień systemowych w odniesieniu do bazowych standardów bezpieczeństwa (CIS Benchmarks, przewodniki wzmacniania zabezpieczeń dostawców).

Analiza luk

Porównanie obecnych kontrol z wymaganiami Załącznika A w celu identyfikacji brakujących lub słabych kontrol.

Załącznik A zawiera punkt A.8.8 (Zarządzanie podatnościami technicznymi), który wymaga uzyskiwania informacji o podatnościach technicznych, oceny narażenia oraz podejmowania działań w celu ich eliminacji.

Cykl życia podatności

Zarządzanie podatnościami odbywa się w ramach ciągłego cyklu:

  1. Identyfikacja: Wykrywanie podatności poprzez skanowanie, audyty, informacje o zagrożeniach
  2. Ocena: Określanie powagi na podstawie możliwości wykorzystania i potencjalnego wpływu
  3. Priorytetyzacja: Klasyfikowanie podatności według ryzyka (uwzględniając wyniki CVSS, kontekst zagrożenia, krytyczność zasobu)
  4. Naprawa: Stosowanie łatek, rekonfiguracja systemów, wdrażanie kontrol kompensacyjnych
  5. Weryfikacja: Potwierdzenie usunięcia podatności
  6. Monitorowanie: Ciągłe obserwowanie pod kątem nowych podatności

Podatność vs. zagrożenie vs. ryzyko

Te pojęcia współdziałają podczas oceny ryzyka:

  • Podatność: Słabość, którą można wykorzystać (np. niezałatany serwer internetowy)
  • Zagrożenie: Potencjalna przyczyna szkody, która wykorzystuje słabość (np. automatyczny bot skanujący w poszukiwaniu podatnych serwerów)
  • Ryzyko: Prawdopodobieństwo i wpływ wykorzystania podatności przez zagrożenie (np. wysokie ryzyko wycieku danych w wyniku ataku SQL injection)

Dobór kontrol: Wdrożenie zarządzania podatnościami (A.8.8), bezpiecznej konfiguracji (A.8.9) oraz kontrolek bezpieczeństwa aplikacji internetowych w celu zmniejszenia ryzyka.

Typowe przykłady podatności

Firma technologiczna

  • Podatność: Punkty końcowe API bez ograniczania liczby żądań
  • Zagrożenie: Atak polegający na wypełnianiu poświadczeń
  • Ryzyko: Przejęcie konta i wyciek danych
  • Kontrolka: Wdrożenie ograniczania liczby żądań i monitorowania (A.8.16)

Organizacja opieki zdrowotnej

  • Podatność: Urządzenia medyczne w sieci z domyślnymi hasłami
  • Zagrożenie: Rozprzestrzenianie się ransomware w sieci
  • Ryzyko: Zakłócenie opieki nad pacjentem i szyfrowanie danych
  • Kontrolka: Segmentacja sieci (A.8.22), polityka haseł (A.5.17)

Usługi finansowe

  • Podatność: Pracownicy nieświadomi zagrożeń związanych z phishingiem
  • Zagrożenie: Ukierunkowana kampania spear-phishingowa
  • Ryzyko: Oszustwo przelewowe lub kradzież poświadczeń
  • Kontrolka: Szkolenia z zakresu świadomości bezpieczeństwa (A.6.3), filtrowanie poczty e-mail (A.8.7)

Użyj ISMS Copilot, aby identyfikować typowe podatności dla rodzajów Twoich zasobów, mapować podatności na odpowiednie kontrolki z Załącznika A lub generować plany naprawcze na podstawie wyników skanowania podatności.

Wymagania dotyczące dokumentacji

Dokumentacja oceny ryzyka powinna zawierać:

  • Zidentyfikowane podatności dla każdego zasobu
  • Ocena powagi i możliwości wykorzystania
  • Zagrożenia, które mogą wykorzystać każdą podatność
  • Wybrane kontrolki w celu eliminacji podatności
  • Harmonogramy naprawy
  • Pozostałe podatności zaakceptowane wraz z uzasadnieniem

Powiązane terminy

  • Threat – Co wykorzystuje podatności
  • Ocena ryzyka – Proces identyfikacji podatności
  • Zasób – Co zawiera podatności
  • Kontrolka – Środki, które redukują podatności

Na tej stronie