• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Kritické zranitelnosti zůstávají ve firmách neopravené měsíce

itbiz
27. 5. 2025
| Články
Sophos představil XDR řešení pro synchronizované zabezpečení

Zdroj: Pixabay

Eliminace zranitelností ve firemní IT infrastruktuře dnes patří mezi základní činnosti, které pomáhají předcházet vážným bezpečnostním incidentům a jejich důsledkům. K jejich rychlé detekci a třídění podle závažnosti slouží především nástroje na automatické skeny zranitelností. Zatímco menší firmy často dokážou s výstupy z těchto nástrojů pracovat poměrně efektivně, s rostoucí velikostí firmy a IT infrastruktury se zvyšuje riziko, že kritické zranitelnosti nebudou řešeny včas. Pokud je totiž počet hlášených zranitelností příliš vysoký, mají je podle zkušeností expertů ze společnosti ANECT vývojáři či správci jednotlivých IT platforem tendenci ignorovat.

„Nástroje, které dříve pomáhaly zvyšovat firemní bezpečnost, tak přestávají přinášet očekávaný užitek. Jednou z cest, jak se můžou firmy z této pasti dostat, je agregace správy zranitelností, vedoucí k výrazně přesnější prioritizaci“, říká Petr Mojžíš, Security Architect společnosti ANECT.
Jako zranitelnost se označuje situace, kdy se na konkrétní IT infrastruktuře najde něco, co je zneužitelné útočníky. Jakmile je v nějakém softwaru či ovladači nalezena nová zranitelnost (kdekoliv na světě), je jí přiřazena míra závažnosti a je nahlášena do celosvětových databází, na základě čehož dokážou automatické skenovací nástroje při konkrétním testu zjistit, jestli se tato zranitelnost vyskytuje také na systémech IT infrastruktury v libovolné organizaci.
Nejnáročnější a zároveň nejdůležitější část práce ale nastává až po dokončení skenu. Je jí samotné odstranění nalezených zranitelností (tzv. patching, neboli „záplatování“). Toto odstranění zranitelnosti si lze představit třeba jako instalaci nové verze softwaru nebo změnu konfigurace.
To je však samo o sobě rizikové. „Zavedením nové verze totiž na jedné straně odstraníte nalezenou zranitelnost, ale zároveň můžete přidat nechtěně nějakou novou, nebo z nějakého důvodu přestane něco fungovat. Proto je potřeba tuto novou verzi nejdříve otestovat, zda nedojde k nějakým nežádoucím efektům,“ vysvětluje Ivan Svoboda, poradce pro kybernetickou bezpečnost společnosti ANECT.
Skenovací nástroje dokážou zcela běžně nalézt na jediném serveru i desítky různě závažných zranitelností. Další desítky se nacházejí v operačních systémech, v samotných aplikacích, síťových prvcích či jakémkoli jiném zařízení, třeba v tiskárně či kameře. S rostoucí velikostí firmy se tak významně zvyšuje počet požadavků na jejich opravu.
„Manažeři zodpovědní za provoz IT ve velkých firmách měsíčně dostávají vyšší stovky až tisíce takových požadavků. V jednu chvíli jich je přitom už tolik, že je prostě začnou ignorovat všechny a veškeré ošetřování zranitelností přichází až s aktualizacemi, které jsou instalovány z. jiných než bezpečnostních důvodů. Průměrná doba odstranění kritické zranitelnosti je potom podle našich pozorování často dokonce vyšší než doba odstranění méně závažných problémů,“ říká Petr Mojžíš.
Pokud se totiž zranitelnost nachází v kritické aplikaci nebo na serveru, který je klíčový pro běh firemních systémů, není vždy možné ji odstranit za běžného provozu, ale je potřeba záplatu otestovat a nasadit v době, kdy je vytíženost těchto systémů nižší. Existuje totiž riziko, že při jejím odstraňování dojde k nezamýšlenému pádu firemních systémů, což může znamenat vysoké finanční nebo reputační ztráty.

Rychlé opravy by se měly dočkat především závažné a zároveň zneužívané zranitelnosti
Jednotlivé nástroje, které skenují zranitelnosti ve firemních sítích, dokážou každé z nich přiřadit míru jejich závažnosti. Děje se tak dvěma způsoby. Nástroje využívají především už zmíněné veřejné databáze, které obsahují informace o potenciální závažnosti dané chyby. Některé potom využívají i služeb společností, které se zaměřují na Cyber Threat Intelligence, jejíž součástí je také informace o tom, které zranitelnosti jsou aktivně využívané. Mezi těmito množinami je však překvapivě malý překryv.
„Pro firmy je tedy klíčové, aby vyhodnocovaly oba tyto zdroje, protože díky tomu se dokážou soustředit na ty zranitelnosti, které jsou nebezpečné a zároveň jsou aktivně zneužívané. Pokud by vycházely pouze z informací o jejich potenciální nebezpečnosti, tak ze statistického pohledu mají více než 60% pravděpodobnost, že se budou dříve věnovat zranitelnosti, která je sice označená jako závažná, ale která není reálně zneužívaná. A mezitím nechají neopravené ty, které jsou důležité a zároveň široce zneužívané,“ upozorňuje Ivan Svoboda. Zároveň dodává, že pro zlepšení prioritizace je potřeba také vědět, zda jde o kritický server nebo prvek, který je viditelný mimo interní síť. „Bohužel firmy často nevědí, které prvky jsou pro ně klíčové a bez kterých se chod jejich byznysu neobejde. Tato znalost je přitom klíčová nejen pro správnou prioritizaci oprav, ale především pro ochranu těchto prvků a dat a zajištění kontinuity provozu v případě úspěšného hackerského útoku,“ upozorňuje.

Kritické zranitelnosti zůstávají neopravené měsíce, hackeři je přitom začínají zneužívat v řádu dní
Popsané principy vedou k jedinému cíli, kterým je zvýšení přehlednosti o stavu firemní IT infrastruktury a efektivní využití interních zdrojů. Jinými slovy jde o to, aby měly firmy možnost se na základě toho, kolik zranitelností jsou reálně schopné řešit v řádu dní, možnost definovat si jasná kritéria pro to, čemu se v rámci svých možností budou věnovat. „Mohou si například stanovit, že počet těch nejkritičtějších zranitelností by neměl přesáhnout X událostí měsíčně. Mělo by jít o číslo, na kterém se shodne kybernetická bezpečnost společně s provozem IT. Tak, aby bylo jasné, že provoz je tento počet reálně schopen opravdu odbavit. Následně je možné nastavit skenovací, filtrační a prioritizační pravidla a pokud je počet požadavků vyšší, tato pravidla dále zpřísňují. Toho lze přitom s využitím nových nástrojů dosáhnout jak interně, nebo je možné tuto správu pořídit jako službu. Typicky jde o doplňkové aktivity bezpečnostních a dohledových center, která se primárně starají o monitoring síťového provozu a o reakce na bezpečnostní incidenty,“ vysvětluje Petr Mojžíš.
Výše uvedená prioritizace zranitelností výrazně pomáhá tomu, aby firma zůstala chráněná před nejzávažnějšími hrozbami plynoucími z chyb ve své IT infrastruktuře, protože snižuje počet událostí, na které je potřeba rychle reagovat. Zatímco firmy podle zkušeností ANECTu ignorují i ty nejzávažnější zranitelnosti klidně celé měsíce, hackeři jsou v průměru schopní začít zneužívat kritickou zranitelnost pět dní od jejího nalezení. Proto mají také například ve Velké Británii firmy povinnost odstranit kritickou zranitelnost viditelnou mimo interní síť právě do pěti dní a do dvou týdnů potom tu, která se nachází v interní síti.
I proto je vhodné využívat pro skenování takové nástroje, které kromě samotného nalezení zranitelností a jejich prioritizace dokážou pomoci i při jejich následném odstraňování neboli patchování.

Velké firmy potřebují kromě prioritizace také integraci výsledků z různých skenovacích nástrojů
Ani to však nemusí stačit. Velké firmy často používají hned několik různých nástrojů na skenování zranitelností. Například jeden nástroj pro skenování technické infrastruktury, jiný pro skenování aplikací, další nástroj pro skenování cloudu a kontejnerů, další nástroje pro penetrační testy atd. A každý z těchto nástrojů generuje pravidelně nějaké seznamy nálezů, ale většinou s trochu odlišným číselníkem závažnosti, s jiným reportingem, s jiným workflow a podobně. „V tu chvíli přichází potřeba přidat další unifikační integrační vrstvu, která umožní sjednotit výstupy ze všech těchto nástrojů i následnou práci a dohled nad odstraňováním těch nejkritičtějších zranitelností. Tak, aby IT provoz nebo vývoj věděl, že do týdne je například potřeba odstranit zranitelnost číslo 13 z nástroje X a zranitelnost č. 257 z nástroje Y,“ vysvětluje Ivan Svoboda.
Naštěstí, všechny výše zmíněné problémy jsou dnes řešitelné, ať již pomocí specializovaných integračních nástrojů či pomocí externě outsourcovaných služeb zaměřených právě na efektivní správu zranitelností.

Rubriky: Security

Související příspěvky

Agent.QMG: V Česku se nově objevil malware, který pomáhá spywaru útočit na hesla
Zprávičky

Vláda: Čína je zodpovědná za kybernetickou kampaň vůči komunikační síti MZV

28. 5. 2025
Zprávičky

NÚKIB: Počet kybernetických incidentů v ČR se v dubnu znovu lehce zvýšil

27. 5. 2025
Zprávičky

Čína obvinila Tchaj-wan z kybernetického útoku na technologickou firmu (aktualizováno)

27. 5. 2025
Google představil první chytré hodinky značky Pixel
Zprávičky

Hrozby pro Android: V dubnu se nejvíce šířil adware

26. 5. 2025

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

Souhlasím se Zásadami ochrany osobních údajů .

Zprávičky

Agent.QMG: V Česku se nově objevil malware, který pomáhá spywaru útočit na hesla

Vláda: Čína je zodpovědná za kybernetickou kampaň vůči komunikační síti MZV

ČTK
28. 5. 2025

Česká vláda označila Čínu za zodpovědnou za škodlivou kybernetickou kampaň proti jedné z neutajovaných

750 zaměstnanců ČSOB se díky Atosu zvládlo rychle přesunout do domácích kanceláří

Salesforce koupí za 8 miliard dolarů softwarovou firmu Informatica

ČTK
28. 5. 2025

Americká technologická firma Salesforce specializující se na cloudový podnikový software koupí za zhruba osm

Apple představil levný iPhone SE pro sítě 5G

Export telefonů iPhone z Indie do USA v dubnu prudce vzrostl

ČTK
28. 5. 2025

Dodávky telefonů iPhone americké firmy Apple z Indie do Spojených států se v dubnu

Tchaj-wanský výrobce čipů TSMC letos otevře pobočku v Mnichově (aktualizováno)

ČTK
27. 5. 2025

Tchajwanský výrobce čipů Taiwan Semiconductor Manufacturing Company (TSMC) plánuje kromě továrny, která vzniká v

NÚKIB: Počet kybernetických incidentů v ČR se v dubnu znovu lehce zvýšil

ČTK
27. 5. 2025

Počet kybernetických incidentů v Česku se v dubnu meziměsíčně podle Národního úřadu pro kybernetickou

Čína obvinila Tchaj-wan z kybernetického útoku na technologickou firmu (aktualizováno)

ČTK
27. 5. 2025

Čínské bezpečnostní úřady v Kantonu (Kuang-čou) spojují tchajwanskou vládní Demokratickou pokrokovou stranu (DPP) s

Skupina Rohlik Group prohloubila ztrátu téměř o půl miliardy na 824,6 mil. Kč

ČTK
27. 5. 2025

Společnost Rohlik Group prohloubila ve finančním roce od 1. května 2023 do 30. dubna

Google představil první chytré hodinky značky Pixel

Hrozby pro Android: V dubnu se nejvíce šířil adware

Pavel Houser
26. 5. 2025

Na základě dat z dubnové statistiky nejčastějších kybernetických hrozeb pro platformu Android v zemích

Tiskové zprávy

Vláda schválila návrh na zajištění implementace AI Aktu, novým gestorem je MPO

Po zásahu ÚOHS upravil CETIN svá pravidla pro výběr partnerů pro rozšiřování sítí

Women in Tech Index: Co odrazuje mladé ženy od kariéry v IT a technologických oborech?

EMO Hannover 2025 – Přední světový veletrh výrobních technologií nabízí inovace, dialog a networking pro české výrobní odborníky

Bezpečné nasazení agentní AI? Rozhodují kvalitní data a efektivní správa

N-able MSP Horizons Report: 20% růst MSP trhu a vyšší podíl služeb kybernetické bezpečnosti

Zpráva dne

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Redakce
15. 5. 2025

Kupte Windows 11 CDkey od Goodoffer24.com a můžete růst s tímto OS jak při...

Videa ITBiz.cz

Glenn Mallon, Dell Technologies

Elektronická recepční

FORXAI Mirror

Kamery pro průmysl a detekci požárů

Kamery pro vyhodnocení spokojenosti zákazníků

Kalendář

Kvě 30
Celý den

Salesforce CzechDreamin 2025

Čvn 3
Celý den

CybernITy 2025

Zář 22
22. září @ 8:00 - 26. září @ 17:00

EMO Hannover 2025

Zobrazit kalendář

Komentujeme

Chvála černých skřínek

Malé modely AI mají být velkým trendem

Pavel Houser
3. 1. 2025

V záplavě prognóz technologického vývoje (nejen) v roce 2025 zde prozatím trochu zapadlo jedno téma, které...

Odebírat newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Slovník

.MP4

Line-up

Home Page

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia. Hosting zajišťuje společnost Greenhousing.cz. Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware int Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace Veřejná správa Vývoj a HTML Zpráva dne České IT

Píšeme jinde

RSS ScienceMag RSS

  • Jupiter byl prý dříve dvakrát větší
  • Infračervené kontaktní čočky umožňují vidět ve tmě i se zavřenýma očima
  • Vědci objevují neznámé molekuly s pomocí AI

RSS AbcLinuxu RSS

  • Prohlášení vlády České republiky ke kybernetickému útoku z Čínské lidové republiky
  • Google Chrome 137
  • AlmaLinux OS 10

Newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.