О правильном понимании термина "exposure" ("экспозиция") в контексте Exposure Management (Управление Экспозициями) и Continuous Threat Exposure Management (CTEM, Непрерывное Управление Экспозициями с учётом Угроз)

О правильном понимании термина exposure (экспозиция) в контексте Exposure Management (Управление Экспозициями) и Continuous Threat Exposure Management (CTEM, Непрерывное Управление Экспозициями с учётом Угроз)

О правильном понимании термина "exposure" ("экспозиция") в контексте Exposure Management (Управление Экспозициями) и Continuous Threat Exposure Management (CTEM, Непрерывное Управление Экспозициями с учётом Угроз). Я решил вернуться к этому вопросу, более-менее подробно описать историю использования термина "exposure", а также обосновать, почему я считаю корректным определять термин "exposure" как "уязвимость в широком смысле". Сделаю я это на основе своих выступлений и дискуссий на конференциях Security Summit, Территория Безопасности и Периметр, а также семинаре компании "Киберпротект", проходивших этой весной.

Повторюсь, что у меня к термину "exposure" отношение непростое. Был период, когда он мне категорически не нравился, и я выступал против его использования. Но постепенно, как в знаменитой книге Дейла Карнеги, я перестал беспокоиться и научился с ним жить. 🙂

🎓 (НЕ)Использование в академической ИБ

Когда мы говорим об уязвимостях ("vulnerability"), мы обычно понимаем под этим ошибки программного обеспечения, "баги", которые злоумышленники могут использовать для реализации своих зловредных целей. Всё у чего есть CVE или БДУ идентификатор - это уязвимость. При этом если посмотреть формальное определение уязвимости, то оно окажется гораздо более широким. У ФСТЭК это "слабость актива или управления, эксплуатация которой приведёт к реализации одной или нескольких угроз" (ISO/IEC 27000:2014) или "Недостаток (слабость) программного (программно-технического) средства или информационной системы в целом, который (которая) может быть использована для реализации угроз безопасности информации" (ГОСТ Р 56545-2015). В глосарии NIST самое популярное определение уязвимости, используемое в 17 документах, звучит так: "слабость в информационной системе, процедурах обеспечения безопасности системы, внутренних контролях или реализации, которая может быть эксплуатирована или задействована источником угрозы".

А откуда взялось "exposure"? Это слово очень многозначное как в самом английском языке, так и при переводе на русский. В зависимости от контекста его могут переводить как подвергание, выставление, выставка, местоположение, обнажение, вид и т.д.

В академической информационной безопасности термин "exposure" практически не используется. Если термин "vulnerability", согласно глоссарию NIST встречается в 39 документах, то термин "exposure" только в двух:

🔹 В документе NIST SP 800-161r1-upd1 Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations под "exposure" понимается "степень, в которой организация и/или заинтересованная сторона подвержена риску".

🔹 В документе NISTIR 8286 Integrating Cybersecurity and Enterprise Risk Management (ERM) под "exposure" понимается "комбинация уровней вероятности и воздействия для риска".

Несмотря на низкую академическую востребованность, термин "exposure" в настоящее время активно используется индустриальной ИБ-экосистемой (Gartner, крупные вендоры, консалтинговые и платформенные игроки), но в иных смыслах.

⚙️ Эпоха Tenable

Одним из главных популяризаторов термина стала компания Tenable, которая с 2017 года начала продвигать концепт "Cyber Exposure" как "новую развивающуюся дисциплину управления и измерения современной поверхности атаки, позволяющую точно понимать и снижать киберриски" (Tenable Delivers Record Results in Q2 and the First Half of 2017). Однако при описании этого "Cyber Exposure" они используют термин "exposure", не определяя его. 🤷‍♂️ "Cyber Exposure также обеспечивает непрерывную видимость того, где активы защищены, а где они находятся в состоянии exposure и в какой степени, а также приоритизирует устранение проблем на основе критичности актива для бизнеса и степени выраженности exposure". Себя Tenable начали называть "Cyber Exposure company".

Также в 2017 году Tenable представили Cyber Exposure ecosystem - интеграционную экосистему, объединяющую инструменты безопасности и IT (ServiceNow, AWS, Splunk и другие) для сквозного управления киберриском за счёт обмена данными, автоматического обнаружения активов и ускорения приоритизации и устранения уязвимостей на всей современной поверхности атаки.

К 2019 году у Tenable "Cyber Exposure" уже используется как измеряемая модель киберриска: в Tenable Lumin они вводят Cyber Exposure Score, который объединяет вероятность эксплуатации уязвимостей и критичность активов, позволяет количественно оценивать уровень "exposure", сравнивать его во времени и между организациями и использовать это для приоритизации устранения рисков и принятия риск-ориентированных решений.

Таким образом, можно сказать, что до начала 2020-х годов термин "exposure" в рамках материалов Tenable не имел единого фиксированного самостоятельного определения и использовался как "плавающий" термин-оболочка, которому в разных контекстах придавались различные значения: от обозначения новой дисциплины управления и измерения киберриска, до общей подверженности риску, состояния уязвимости активов, степени их "открытости" атаке, агрегированного риска (с учётом вероятности и ущерба), интеграции уязвимостей и конфигураций в единую модель, а также количественного скоринга для ранжирования и приоритизации устранения проблем. 🤯

🚀 Эпоха Gartner

В 2022 году в популяризацию термина "exposure" активно включилась компания Gartner, предложив методологию Continuous Threat Exposure Management (CTEM) как развитие подходов к Vulnerability Management. Описание методологии содержалось в серии закрытых публикаций (доступных только для клиентов), первой из которых была Implement a Continuous Threat Exposure Management (CTEM) Program (ID 600763954, авторы Jeremy D'Hoinne, Pete Shoard, Mitchell Schneider), опубликованной первоначально 21 июля 2022 года и затем в расширенной редакции 11 октября 2023 года. В этом документе не приводится строгое определение, что же такое "exposure". 🤷‍♂️ Но там есть некоторые намёки:

🔻 Есть фраза "Exposure extends beyond vulnerabilities" - "Exposure выходит за рамки уязвимостей", что позволяет понимать под этим некоторое расширение базового понятия уязвимости.

🔻 Эти "exposures" могут собираться в наборы, что следует из рекомендации "Design a program for managing a wider set of exposures that are likely to affect business priorities, rather than simply inventorying and processing vulnerabilities" - "Разработайте программу управления более широким набором exposures, которые с высокой вероятностью могут влиять на бизнес-приоритеты, а не просто ведите учёт и обрабатывайте уязвимости".

🔻 И наконец есть указание, что включают в себя "exposures", через описание "exposure discovery": "Exposure discovery goes beyond vulnerabilities: it can include misconfiguration of assets and security controls, but also other weaknesses such as counterfeit assets or bad responses to a phishing test" - "Обнаружение exposure выходит за рамки уязвимостей: оно может включать неверные конфигурации активов и средств защиты, а также другие слабости, такие как поддельные активы или неудачные реакции на фишинговый тест".

Таким образом, можно сказать, что несмотря на то, что термин "exposure" исторически определялся самым различным образом, в методологии CTEM, в том виде, как её определяет Gartner, он начинает рассматриваться как некоторое расширение понятия "vulnerability". В этом контексте он охватывает не только уязвимости, но и другие состояния и факторы, повышающие подверженность организации угрозам, включая ошибки конфигурации, слабости защитных механизмов, а также отдельные операционные и поведенческие аспекты. Фактически это объединяющий термин для любых состояний, которые увеличивают вероятность реализации угроз и влияют на бизнес-приоритеты.

Насколько оправданным было вводить такой термин, учитывая крайне широкое академическое определение традиционного понятия "vulnerability" (как было показано выше)? 🙄 Вопрос дискуссионный. Однако факт остаётся фактом: термин "exposure" сегодня всё чаще используется именно в таком значении. Например, аналогичным образом понятие "exposure" или "cybersecurity exposure" определяют эксперты компаний Tetrate, BitSight, Hexnode.

🇷🇺 Определение "exposure" на русском языке

По моему мнению, для термина "exposure" в значении "уязвимости в широком смысле" в русском языке правильнее всего использовать кальку "экспозиция". Главное преимущество такого подхода в том, что термин "экспозиция" в российской сфере ИБ ранее не использовался. Соответственно, введение такого термина в оборот не создаёт смысловых коллизий и позволяет использовать его также свободно, как и термин "уязвимость". Чего не скажешь о попытках переводить "exposure" в термины "угроза"/"киберугроза" или "источник угрозы", у которых есть устойчивые значения и традиция использования, а присвоение им значения "уязвимости в широком смысле" неизбежно создаст смысловую неразбериху.

Поэтому ответ на вопрос "Что такое exposure?" в контексте Exposure Management и CTEM может выглядеть так:

Экспозиция (киберэкспозиция) - это слабость технического, операционного или стратегического уровня, которая может быть использована для реализации угроз безопасности информации.

🔸 На техническом уровне данное понятие включает не только привычные проблемы безопасности, связанные с использованием необновлённого программного обеспечения, но также небезопасные конфигурации по умолчанию, слабые механизмы аутентификации, открытые сетевые порты, недостатки реализации криптографической защиты и иные состояния, которые потенциально могут быть использованы злоумышленником для реализации атаки.

🔸 На более высоком, операционном уровне экспозиции могут включать недостаточную эффективность мониторинга, отсутствие или недостаточную надёжность механизмов резервного копирования, а также недостаточный уровень тестирования процессов и средств защиты.

🔸 На стратегическом уровне к экспозициям могут относиться недостаточно качественная оценка рисков, слабые политики информационной безопасности, недооценка рисков, связанных с подрядчиками, а также иные управленческие недостатки, способные повысить вероятность реализации угроз.

В таком виде термин "exposure"/"экспозиция" приобретает вполне конкретное практическое значение. Уязвимости программного обеспечения, имеющие идентификаторы CVE или БДУ, безусловно, важны, и активно используются злоумышленниками для получения доступа к информационным системам организаций. Но кроме них, злоумышленники также используют ошибки конфигурирования, избыточные привилегии, возможности удалённого доступа, недостаточную сегментацию сети и множество других проблем безопасности. И каждую из этих проблем теперь можно обозначать расширенным термином "экспозиция". А также детектировать и устранять эти экспозиции в рамках единого процесса Управления Экспозициями, Exposure Management. 😉

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *