Carl Windsor, Ciso tarafından Fortinet'te yazılmıştır
Siber güvenlik ürünleri, ürün yaşam döngüsünün tüm aşamalarında sağlam güvenliği içermeli ve bir siber güvenlik satıcısı, ürünün yaşam döngüsü üzerinde sürekli yenilik ve iyileştirme sunmalıdır. Geliştiricilerin ne kadar dikkatli olduğuna bakılmaksızın, tüm yazılım ve uygulama kodu her zaman hata içerir - bazıları iyi huylu, ancak bazıları güvenlik açıklarına yol açar.
Büyük soru, bir hata keşfedildiğinde ne yapılması gerektiğidir.
Tedarikçi yanıtları, açık açıklamadan, var olduklarını kabul etmeden sessizce sabitlemeye kadar büyük ölçüde değişir. Bu tür tutarsız yanıt, kullanıcıları kısa sürede düzeltmeleri uygulamak için bilmeden savunmasız ve/veya çırpınır.
Bu çabalarla uyumlu sorumlu ifşa süreçleri oluşturmak için uluslararası ve endüstri en iyi uygulamaları olsa da, bu yaklaşımlar zorunlu olmaktan ziyade çoğunlukla gönüllüdür. Kuruluşların sorumlu açıklama süreçlerini benimsemesini sağlamak, güçlü bir siber güvenlik duruşu ve kullanıcıları potansiyel güvenlik açıklarından korumak için çok önemlidir.
Kuruluşlar, siber esnekliği artırmak için standart etik kuralları ve en iyi uygulamaları takip eden sorumlu kalkınma ve ifşa uygulamalarına bağlı satıcılarla çalışmakta ısrar etmelidir. Kritik ve zamanında düzeltmeler, yamalar ve güncellemeler uygulamak, kuruluşunuzu yeni güvenlik açıklarından yararlanmak isteyen ortaya çıkan tehditlerden korumak için gereklidir.
Bu nedenle, potansiyel satıcıları değerlendirirken, aşağıdaki üç soruyu sormak çok önemlidir.
Test etmek önemli kaynaklar gerektirir - zaman, yetenekli bir işgücü ve finansal yatırım. Bazı sağlayıcılar, genellikle müşteriler veya üçüncü taraf araştırmacılar tarafından, sadece tespit edildiği gibi güvenlik açıklarını ele alan ürünleri piyasaya sürer.
Satıcılar, sağlam testler yapmak için gerekli finansal, yapısal veya insan kaynaklarından yoksun olabilir. Güvenlik açıklarını çok az açıklayan veya hiç ifşa eden bir satıcı ile karşılaşmak bu sınırlamalardan kaynaklanabilir.
Aynı zamanda, bir satıcının güvenlik açığı sayısının da operasyon ölçeği ve ürün aralığı ile ilişkili olduğunu hatırlamak önemlidir. Yüksek bir güvenlik açığı sayısı otomatik olarak düşük güvenlik önlemlerini veya ürün kalitesini göstermez. Kritik faktör, yaşam sonu boyunca kalkınma döngüsü boyunca ürün güvenliğini sağlamak için uygulanan süreçlerde yatmaktadır.
Güvenilir bir siber güvenlik satıcısı, titiz iç ve dış testi her ürün geliştirme aşamasına yerleştirmelidir. Zamanında güvenlik açığı tespiti - kötü niyetli bir varlık onu kullanabildikten sonra - çok önemlidir.
Bu, titiz kod incelemesi ve denetimi, statik ve dinamik uygulama güvenlik testi (SAST & DAST), penetrasyon testi, bulanıklaştırma ve sömürülebilir güvenlik açıklarını tespit etmek için benzer çabaları içerir.
İdeal olarak, bir satıcının proaktif geliştirme ve test yaklaşımı, ağırlıklı olarak iç keşif oranına neden olacaktır. Bu sadece müşterileri korumak için proaktif bir çabayı göstermekle kalmaz, aynı zamanda bir satıcının sağlam test ve ifşa konusundaki taahhüdünü de gösterir.
Yakın tarihli bir endüstri analizine göre, ortalama yazılım kodu örneği milyonlarca kod başına 6.000 kusur içerir. Carnegie Mellon Üniversitesi'nin Yazılım Mühendisliği Enstitüsü'nde yapılan araştırmalar, bu kusurların yaklaşık yüzde beşinin kullanılabileceğini göstermektedir. Bu, her 10.000 satır kod için kabaca üç sömürülebilir güvenlik açığı anlamına gelir.
Sonuç olarak, kapsamlı ürün portföylerine sahip şirketler, kod tabanlarının büyüklüğünden dolayı daha fazla güvenlik açığı açıklayabilir. Bu yüzden tek başına sayıların tam bir resim çizmediğini hatırlamak çok önemlidir.
Daha fazla sayıda güvenlik açığı mutlaka daha düşük güvenlik anlamına gelmez. Bunun yerine, analize tabi olan daha büyük ürün havuzunu yansıtırlar.
Sorumlu kalkınma ve açıklamaya proaktif bir yaklaşım, sadece proaktif olarak riskleri tanımlamakla kalmaz, aynı zamanda düzeltmelerin derhal geliştirilmesini ve dağıtımını da kolaylaştırır, böylece potansiyel sömürüyü önler.
Kendini keşfetmeye ek olarak, tehdit araştırmacıları, endüstri grupları ve diğerleri aktif olarak güvenlik açığı keşfini sürdürür. Bu, tehdit aktörlerinin bunlardan yararlanabilmesinden önce güvenlik açıklarının bulunmasını ve ele alınmasını sağlamada kritiktir.
Birçok satıcı, güvenlik açıkları kamuya açıklanmadan önce düzeltmelerin ve yamaların hazırlanmasını sağlayan sorumlu açıklamayı teşvik etmek için dış gruplarla açıkça çalışır. Satıcıların sorumlu açıklama uygulamaları hakkında açık bir tartışma yapmaları gerekmektedir. Dış araştırmacılarla nasıl çalıştıkları, müşterilerinin güvenliğine ve daha geniş siber manzaraya olan bağlılığının altını çizmektedir.
Satıcınızın güvenlik açığı keşfi ve ifşa konusundaki taahhüdünü anlamalısınız. Siber Güvenlik ve Altyapı Güvenlik Ajansı'nın (CISA) güvenli tasarım ilkeleri veya Siber Tehdit İttifakı'nın (CTA) güvenlik açığı açıklama politikası gibi güvenilir kaynaklara atıfta bulunarak başlayın.
CTA güvenlik açığı açıklama politikasına göre, “donanım ve yazılım güvenlik açıklarını tanımlamak, raporlamak ve ele almak, herhangi bir kuruluşun siber güvenlik programının önemli bir bileşenidir.”
Sorumlu ifşa, tüketiciler gibi paydaşların derhal keşfedilen güvenlik açıkları hakkında bilgilendirilmelerini sağlayarak önleyici eylem sağlıyor. Saygın satıcıların çoğu belgelenmiş sorumlu açıklama politikalarını sürdürmektedir. Onları görmeyi istemelisiniz.
Tipik olarak, süreç araştırmacıların, geliştiricilere yerleşik bir süreç boyunca keşfedilen güvenlik açıklarını bildirmesiyle başlar, satıcının iyileştirilmesi için zaman ayırır ve bazı durumlarda kamu açıklamasından önce müşteri azaltma.
Bu tür süreçler siber güvenlik topluluğu içinde önemli bir tartışma geçirmiş olsa da, bazı satıcılar güvenlik açıklarını açıklamaya direnirken, endüstri fikir birliği artık siber güvenlik kullanıcılarına fayda sağlayan sorumlu ifşa ilkelerine eğilmektedir.
Proaktif ve şeffaf açıklama, tüketicileri varlıklarını etkin bir şekilde korumak için etkili bir şekilde ihtiyaç duydukları bilgileri güçlendirir.
Sorumlu kalkınma ve ifşanın temel ilkelerini anladıktan sonra, güvenlik önlemlerini güçlendirmek için müşteriler, bağımsız araştırmacılar, endüstri organları ve akranlarla işbirliği yapan satıcıları arayın.
Örneğin, CISA yakın zamanda Fortinet dahil olmak üzere 60'tan fazla satıcı tarafından imzalanan “radikal şeffaflık” prensibinin unsurlarını içeren bir tasarımla güvence verdi, “radikal şeffaflık ruhu içinde, üretici yaklaşımlarını kamuya açıklamaya teşvik ediliyor. böylece başkaları öğrenebilir. ” Satıcınız bu sözü aldı mı? Dahili ve harici olarak keşfedilen güvenlik açığı oranları hakkında sorun.
Bildirilen güvenlik açıklarının çoğu kendini keşfetmelidir. Dahili ister harici olarak keşfedilse de, yeniden yapılandırılmış konular şeffaf bir şekilde açıklanmalı ve sorumlu bir şekilde ele alınmalıdır.
Siber güvenlik söz konusu olduğunda ve kritik dijital varlıklarınızı korumak söz konusu olduğunda, güneş ışığı en iyi dezenfektandır.
Fortinet tarafından sponsorlu ve yazılmıştır.
Microsoft Haziran 2024 Patch Salı 51 Kusur, 18 RCE
Windows 10 KB5039211 Güncellemesi yeni özellik, 12 düzeltme ile yayınlandı
Microsoft Mayıs 2024 Patch Salı 3 sıfır gün, 61 kusur düzeltiyor
Windows 10 KB5037768 Güncellemesi yeni özelliklerle ve 20 düzeltme ile yayınlandı
Criminal IP, kullanıcı güvenliğini artırmak için hata ödül programını ortaya çıkarır
Kaynak: Bleeping Computer