Czym jest podatność w normie ISO 27001?
Podatność to słabość w zasobie lub kontrolce, którą może wykorzystać zagrożenie, aby spowodować szkodę. W normie ISO 27001:2022 identyfikacja podatności jest…
Przegląd
Podatność to słabość w zasobie lub kontrolce, którą może wykorzystać zagrożenie, aby spowodować szkodę. W normie ISO 27001:2022 identyfikacja podatności jest kluczowa podczas oceny ryzyka (Klauzula 6.1.2), ponieważ reprezentują one punkty wejścia, przez które zagrożenia mogą wpłynąć na bezpieczeństwo informacji.
Podatności występują w technologii, procesach, ludziach i infrastrukturze fizycznej – ich eliminacja zmniejsza narażenie organizacji na ryzyko.
Podatności w praktyce
Podczas oceny ryzyka identyfikuje się podatności związane z zasobami informacyjnymi. Sama podatność nie tworzy ryzyka – musi być sparowana z wiarygodnym zagrożeniem, które mogłoby ją wykorzystać.
Równanie ryzyka: Ryzyko = Zagrożenie × Podatność × Wartość zasobu × Wpływ
Kontrolki z Załącznika A mają na celu redukcję lub eliminację podatności, utrudniając zagrożeniom osiągnięcie celu.
Podatności zmieniają się w czasie, gdy systemy się starzeją, wdrażane jest nowe oprogramowanie, konfiguracje ulegają zmianie, a pracownicy się rotują. Regularne oceny podatności (przynajmniej raz w roku lub przy znaczących zmianach) są niezbędne.
Kategorie podatności
Podatności techniczne
Słabości w systemach i oprogramowaniu technologicznym:
- Niezałatane oprogramowanie: Znane luki bezpieczeństwa w systemach operacyjnych, aplikacjach lub firmware
- Niewłaściwe konfiguracje: Niebezpieczne ustawienia (domyślne hasła, otwarte porty, nadmierne uprawnienia)
- Słabe szyfrowanie: Przestarzałe algorytmy kryptograficzne lub niewłaściwe zarządzanie kluczami
- Brak walidacji danych wejściowych: Kod podatny na wstrzyknięcia SQL, cross-site scripting
- Brak kontrolek bezpieczeństwa: Brak firewalla, antywirusa lub systemu wykrywania włamań
Przykład: Serwer e-commerce działający na przestarzałym oprogramowaniu z znaną podatnością na zdalne wykonanie kodu. Zagrożenie: Zewnętrzny haker. Kontrolka: Zarządzanie łatkami (A.8.8).
Podatności ludzkie
Słabości związane z ludźmi i ich zachowaniami:
- Brak świadomości bezpieczeństwa: Pracownicy nieświadomi phishingu, inżynierii społecznej lub polityk bezpieczeństwa
- Niewystarczające szkolenia: Personel nie wie, jak bezpiecznie obchodzić się z poufnymi danymi
- Złe praktyki dotyczące haseł: Słabe, powtarzane lub współdzielone hasła
- Nadmierne uprawnienia: Użytkownicy z większym dostępem niż wymaga tego ich rola
- Brak separacji obowiązków: Jedna osoba kontroluje krytyczne procesy
Przykład: Pracownicy bez szkolenia z zakresu świadomości bezpieczeństwa są podatni na ataki phishingowe. Zagrożenie: Inżynieria społeczna. Kontrolka: Szkolenia z zakresu świadomości bezpieczeństwa (A.6.3).
Podatności procesowe
Słabości w procedurach i przepływach pracy organizacji:
- Brak zarządzania zmianami: Zmiany w systemach wprowadzane bez przeglądu lub testowania
- Niewystarczające przeglądy dostępu: Byli pracownicy nadal mają aktywne konta
- Słaba reakcja na incydenty: Brak planu wykrywania i reagowania na zdarzenia bezpieczeństwa
- Niewłaściwe zarządzanie dostawcami: Podmioty trzecie nie są oceniane pod kątem ryzyka bezpieczeństwa
- Brak procedur tworzenia kopii zapasowych: Brak możliwości niezawodnego odzyskania danych po ich utracie
Przykład: Brak procesu dezaktywacji kont po odejściu pracowników stwarza podatność na nieautoryzowany dostęp. Zagrożenie: Niezadowolony były pracownik. Kontrolka: Zarządzanie cyklem życia tożsamości (A.5.18).
Podatności fizyczne
Słabości w zabezpieczeniach fizycznych:
- Niezabezpieczone pomieszczenia: Brak kontroli dostępu do serwerowni lub biur
- Niewystarczające zabezpieczenia środowiskowe: Brak systemów tłumienia pożaru, monitorowania temperatury
- Niezabezpieczony sprzęt: Serwery, laptopy lub nośniki kopii zapasowych pozostawione bez nadzoru
- Słabe zarządzanie gośćmi: Niekontrolowany dostęp dla dostawców lub gości
Przykład: Serwerownia dostępna dla wszystkich pracowników jest podatna na kradzież lub sabotaż. Zagrożenie: Złośliwy pracownik. Kontrolka: Fizyczne kontrole dostępu (A.7.2).
Pojedyncza podatność może umożliwić wykorzystanie przez wiele zagrożeń. Na przykład brak uwierzytelniania wieloskładnikowego (MFA) sprawia, że systemy są podatne na kradzież poświadczeń, phishing, zgadywanie haseł i nadużycia ze strony osób z wewnątrz.
Metody oceny podatności
Norma ISO 27001:2022 wymaga identyfikacji podatności jako części oceny ryzyka (Klauzula 6.1.2). Typowe metody oceny obejmują:
Automatyczne skanowanie podatności
Wykorzystanie narzędzi do skanowania systemów w poszukiwaniu znanych podatności (CVE), niewłaściwych konfiguracji i brakujących łatek.
Narzędzia: Nessus, Qualys, OpenVAS, skanery dostawców chmury (AWS Inspector, Azure Security Center).
Testy penetracyjne
Symulowane ataki przeprowadzane przez specjalistów ds. bezpieczeństwa w celu identyfikacji podatności, które mogą zostać wykorzystane, zanim zrobią to prawdziwi atakujący.
Przeglądy kodu
Ręczna lub automatyczna analiza kodu źródłowego aplikacji w celu znalezienia luk w zabezpieczeniach.
Audyty konfiguracji
Przegląd ustawień systemowych w odniesieniu do bazowych standardów bezpieczeństwa (CIS Benchmarks, przewodniki wzmacniania zabezpieczeń dostawców).
Analiza luk
Porównanie obecnych kontrol z wymaganiami Załącznika A w celu identyfikacji brakujących lub słabych kontrol.
Załącznik A zawiera punkt A.8.8 (Zarządzanie podatnościami technicznymi), który wymaga uzyskiwania informacji o podatnościach technicznych, oceny narażenia oraz podejmowania działań w celu ich eliminacji.
Cykl życia podatności
Zarządzanie podatnościami odbywa się w ramach ciągłego cyklu:
- Identyfikacja: Wykrywanie podatności poprzez skanowanie, audyty, informacje o zagrożeniach
- Ocena: Określanie powagi na podstawie możliwości wykorzystania i potencjalnego wpływu
- Priorytetyzacja: Klasyfikowanie podatności według ryzyka (uwzględniając wyniki CVSS, kontekst zagrożenia, krytyczność zasobu)
- Naprawa: Stosowanie łatek, rekonfiguracja systemów, wdrażanie kontrol kompensacyjnych
- Weryfikacja: Potwierdzenie usunięcia podatności
- Monitorowanie: Ciągłe obserwowanie pod kątem nowych podatności
Podatność vs. zagrożenie vs. ryzyko
Te pojęcia współdziałają podczas oceny ryzyka:
- Podatność: Słabość, którą można wykorzystać (np. niezałatany serwer internetowy)
- Zagrożenie: Potencjalna przyczyna szkody, która wykorzystuje słabość (np. automatyczny bot skanujący w poszukiwaniu podatnych serwerów)
- Ryzyko: Prawdopodobieństwo i wpływ wykorzystania podatności przez zagrożenie (np. wysokie ryzyko wycieku danych w wyniku ataku SQL injection)
Dobór kontrol: Wdrożenie zarządzania podatnościami (A.8.8), bezpiecznej konfiguracji (A.8.9) oraz kontrolek bezpieczeństwa aplikacji internetowych w celu zmniejszenia ryzyka.
Typowe przykłady podatności
Firma technologiczna
- Podatność: Punkty końcowe API bez ograniczania liczby żądań
- Zagrożenie: Atak polegający na wypełnianiu poświadczeń
- Ryzyko: Przejęcie konta i wyciek danych
- Kontrolka: Wdrożenie ograniczania liczby żądań i monitorowania (A.8.16)
Organizacja opieki zdrowotnej
- Podatność: Urządzenia medyczne w sieci z domyślnymi hasłami
- Zagrożenie: Rozprzestrzenianie się ransomware w sieci
- Ryzyko: Zakłócenie opieki nad pacjentem i szyfrowanie danych
- Kontrolka: Segmentacja sieci (A.8.22), polityka haseł (A.5.17)
Usługi finansowe
- Podatność: Pracownicy nieświadomi zagrożeń związanych z phishingiem
- Zagrożenie: Ukierunkowana kampania spear-phishingowa
- Ryzyko: Oszustwo przelewowe lub kradzież poświadczeń
- Kontrolka: Szkolenia z zakresu świadomości bezpieczeństwa (A.6.3), filtrowanie poczty e-mail (A.8.7)
Użyj ISMS Copilot, aby identyfikować typowe podatności dla rodzajów Twoich zasobów, mapować podatności na odpowiednie kontrolki z Załącznika A lub generować plany naprawcze na podstawie wyników skanowania podatności.
Wymagania dotyczące dokumentacji
Dokumentacja oceny ryzyka powinna zawierać:
- Zidentyfikowane podatności dla każdego zasobu
- Ocena powagi i możliwości wykorzystania
- Zagrożenia, które mogą wykorzystać każdą podatność
- Wybrane kontrolki w celu eliminacji podatności
- Harmonogramy naprawy
- Pozostałe podatności zaakceptowane wraz z uzasadnieniem
Powiązane terminy
- Threat – Co wykorzystuje podatności
- Ocena ryzyka – Proces identyfikacji podatności
- Zasób – Co zawiera podatności
- Kontrolka – Środki, które redukują podatności