6.4

6.4 सुरक्षा और भेद्यता प्रबंधन मेट्रिक्स

अवलोकन और प्रेरणा

यह विषय इस भाग द्वारा बनाए गए उसी विश्वसनीयता अनुशासन का विस्तार करके भाग 6 को बंद करता है, लक्ष्य-निर्धारण, गार्डरेल-युग्मन, ईमानदार घटना रिपोर्टिंग, एक अलग लेकिन निकटता से संबंधित जोखिम तक: क्या एक प्रणाली अपने आप विफल होती है नहीं, बल्कि क्या कोई इसे जान-बूझकर विफल बनाता है, या इसका शोषण करता है। भेद्यता प्रबंधन मेट्रिक्स मापते हैं कि एक संगठन शोषण होने से पहले सुरक्षा कमज़ोरियों को कितनी अच्छी तरह खोजता और ठीक करता है: कितनी भेद्यताएँ मौजूद हैं, वे कितनी गंभीर हैं, और महत्वपूर्ण रूप से, एक बार खोजे जाने के बाद उन्हें कितनी जल्दी उपचारित किया जाता है, क्योंकि एक ज्ञात लेकिन बिना पैच की गई भेद्यता एक स्थायी, मात्रात्मक जोखिम है जिसे संगठन ने ले जाने के लिए चुना है, चाहे जान-बूझकर या उपेक्षा के माध्यम से।

इस विषय की केंद्रीय चिंता सीधे विषय 4.4 के स्थैतिक विश्लेषण खोजों के उपचार को प्रतिबिंबित करती है: एक कच्ची भेद्यता गिनती एक ख़राब मेट्रिक है, तुच्छ और गंभीर मुद्दों को मिलाते हुए, और यह ठीक उसी चालाकी जोखिमों, परिभाषा संकुचन, दमन, और सीमा चालाकी, के प्रति उजागर है, जिसे विषय 1.2 सामान्य रूप से वर्णित करता है। जो विशिष्ट जोड़ सुरक्षा मेट्रिक्स की आवश्यकता है वह गंभीरता के विरुद्ध ट्रैक किया गया उपचार-समय है, क्योंकि महीनों तक बिना पैच के बैठी एक गंभीर भेद्यता एक दिन के भीतर पकड़ी और ठीक की गई उसी भेद्यता से मूल रूप से एक अलग जोखिम का प्रतिनिधित्व करती है, ऐसी जानकारी जिसे अकेली एक साधारण गिनती नहीं बता सकती।

बड़ी टीमों के लिए, सुरक्षा मेट्रिक्स तत्काल तकनीकी जोखिम से परे परिणाम रखते हैं: एंटरप्राइज़ संगठन एक उल्लंघन से संविदात्मक और प्रतिष्ठा उजागरता का सामना करते हैं, और सरकारी संगठन राष्ट्रीय सुरक्षा, क़ानूनी, और सार्वजनिक विश्वास परिणामों का सामना करते हैं जो सुरक्षा मेट्रिक्स को वास्तविक सार्वजनिक हित का मामला बनाते हैं, केवल एक आंतरिक इंजीनियरिंग चिंता नहीं। यह विषय भेद्यता प्रबंधन को उसी कठोरता और उसी गार्डरेल-युग्मन अनुशासन के साथ मानता है जिसे यह पुस्तक पूरी तरह लागू करती है, क्योंकि सुरक्षा मेट्रिक्स इस पुस्तक द्वारा वर्णित हर चालाकी जोखिम के प्रति उजागर हैं, उस चालाकी के सफल होने पर तदनुसार अधिक दांव के साथ।

प्रमुख सिद्धांत

  • गंभीरता के अनुसार उपचार-समय एक कच्ची भेद्यता गिनती से अधिक मायने रखता है। महीनों तक बिना पैच का एक गंभीर मुद्दा जल्दी पकड़े और ठीक किए गए उसी मुद्दे से मूल रूप से एक अलग जोखिम है।
  • सुरक्षा मेट्रिक्स स्थैतिक विश्लेषण खोजों के समान चालाकी जोखिमों के प्रति उजागर हैं (विषय 4.4), चालाकी सफल होने पर अधिक दांव के साथ।
  • गंभीरता वर्गीकरण को जहाँ भी संभव हो बाहरी, मानकीकृत मानदंडों की आवश्यकता है, विशुद्ध रूप से आंतरिक निर्णय नहीं जो उदारता की ओर बह सकता है।
  • तेज़ी से प्रकट और ठीक की गई एक भेद्यता एक स्वस्थ प्रक्रिया का संकेत है, छुपाने में विफलता नहीं। प्रकटीकरण को दंडित करना उस रिपोर्टिंग को हतोत्साहित करता है जिस पर यह पूरी प्रणाली निर्भर करती है।
  • सुरक्षा ऋण तकनीकी ऋण की एक श्रेणी है (विषय 4.5) और इसे उसी स्पष्ट, मात्रात्मक आधार पर प्राथमिकता प्राप्त उपचार क्षमता के लिए प्रतिस्पर्धा करनी चाहिए।

सिफ़ारिशें

प्राथमिक मेट्रिक के रूप में गंभीरता के अनुसार उपचार-समय ट्रैक करें

हर खोजी गई भेद्यता के लिए, इसकी गंभीरता दर्ज करें (जहाँ लागू हो, कॉमन वल्नरेबिलिटी स्कोरिंग सिस्टम, CVSS, जैसे एक मानकीकृत पैमाने का उपयोग करते हुए) और खोज से वास्तविक उपचार तक का समय ट्रैक करें, एक टिकट बंद होने या एक समाधान मर्ज किए जाने लेकिन अभी तक डिप्लॉय न होने तक नहीं। गंभीरता के अनुसार स्पष्ट उपचार-समय लक्ष्य निर्धारित करें, आमतौर पर गंभीर मुद्दों के लिए दिनों में और कम-गंभीरता वालों के लिए हफ़्तों में मापा जाता है, और एक कच्ची, अभारित भेद्यता गिनती की बजाय प्राथमिक सुरक्षा स्वास्थ्य मेट्रिक के रूप में उन लक्ष्यों के विरुद्ध अनुपालन ट्रैक करें।

विशुद्ध रूप से आंतरिक निर्णय की बजाय मानकीकृत गंभीरता स्कोरिंग का उपयोग करें

जहाँ CVSS जैसी एक मानकीकृत बाहरी स्कोरिंग प्रणाली उपलब्ध है, पूरी तरह आंतरिक, संभावित रूप से असंगत निर्णय पर निर्भर रहने की बजाय इसे गंभीरता वर्गीकरण के लिए प्राथमिक आधार के रूप में उपयोग करें। यह विषय 5.1 के एस्केप्ड-दोष वर्गीकरण अनुशासन और विषय 6.2 के घटना वर्गीकरण अनुशासन को प्रतिबिंबित करता है, यहाँ विशेष रूप से सुरक्षा पर लागू, और यह उन विषयों द्वारा चेतावनी दिए गए उसी उदार-बहाव जोखिम का प्रतिरोध करता है, क्योंकि एक बाहरी रूप से एंकर किया गया स्कोर एक पूरी तरह आंतरिक स्कोर की तुलना में चुपचाप नीचे की ओर फिर से परिभाषित करना कठिन है।

एक वास्तव में ग़ैर-दंडात्मक भेद्यता प्रकटीकरण और आंतरिक रिपोर्टिंग संस्कृति बनाएँ

विषय 6.2 के दोषरहित पोस्टमार्टम सिद्धांत को सीधे सुरक्षा पर लागू करें: एक इंजीनियर जो अपने द्वारा पेश की गई एक भेद्यता खोजता और रिपोर्ट करता है, या एक शोधकर्ता जो बाहरी रूप से पाई गई एक भेद्यता को ज़िम्मेदारी से प्रकट करता है, को एक मूल्यवान सेवा प्रदान करते हुए माना जाना चाहिए, एक विफलता स्वीकार करते हुए नहीं। प्रकटीकरण को दंडित करना, आंतरिक रूप से या बाहरी शोधकर्ताओं से, ठीक उसी रिपोर्टिंग को विश्वसनीय रूप से हतोत्साहित करता है जिस पर पूरी भेद्यता प्रबंधन प्रणाली निर्भर करती है, वास्तविक जोखिम को एक प्रबंधित उपचार प्रक्रिया में लाने की बजाय भूमिगत धकेलते हुए।

सुरक्षा ऋण को अपने तकनीकी ऋण बैकलॉग के भीतर एक श्रेणी मानें

ज्ञात, स्वीकृत-जोखिम भेद्यताओं को, जिन्हें प्रतिस्पर्धी प्राथमिकताओं के कारण जान-बूझकर अभी तक उपचारित नहीं किया गया है, विषय 4.5 में वर्णित उसी दृश्यमान, मात्रात्मक तकनीकी ऋण बैकलॉग में मोड़ें, उसी समाधान-लागत बनाम वहन-लागत फ़्रेमिंग के साथ। यह सुरक्षा जोखिम को या तो एक अदृश्य, अदस्तावेज़ीकृत “हम इसके बारे में जानते हैं” स्थिति में ग़ायब होने या इसकी प्राथमिकता के लिए एक स्पष्ट, मात्रात्मक मामले के बिना फ़ीचर काम के विरुद्ध अनुचित रूप से प्रतिस्पर्धा करने से रोकता है।

भेद्यता मेट्रिक्स को उजागरता और शोषण-योग्यता संदर्भ के साथ जोड़ें

समान नाममात्र गंभीरता स्कोर वाली हर भेद्यता समान वास्तविक जोखिम नहीं रखती: बिना किसी बाहरी नेटवर्क उजागरता वाले एक आंतरिक उपकरण में एक गंभीर भेद्यता ग्राहक डेटा संभालने वाली एक इंटरनेट-सामना करने वाली सेवा में समान नाममात्र गंभीरता से एक अलग जोखिम है। जहाँ व्यवहार्य हो, केवल गंभीरता स्कोर नहीं, वास्तविक उजागरता और शोषण-योग्यता संदर्भ द्वारा प्राथमिकता को भारित करें, ताकि उपचार क्षमता पहले वास्तव में उच्चतम-जोखिम वाली वस्तुओं पर केंद्रित हो।

समझौते: लाभ और हानि

दृष्टिकोणलाभहानि
कच्ची भेद्यता गिनतीरिपोर्ट करना सरलतुच्छ और गंभीर मुद्दों को मिलाती है; दमन के माध्यम से आसानी से चालाकी होती है
गंभीरता-भारित, उपचार-समय ट्रैकिंगसमय के साथ वास्तविक जोखिम उजागरता को दर्शाता हैअनुशासित, सुसंगत वर्गीकरण और ट्रैकिंग की आवश्यकता
विशुद्ध रूप से आंतरिक गंभीरता निर्णयलचीला, संदर्भ के अनुरूपउदार बहाव और टीमों में असंगति के प्रति प्रवण
मानकीकृत बाहरी स्कोरिंग (जैसे, CVSS) साथ में संदर्भ भारणसुसंगत, बाहरी रूप से एंकर किया गया, चालाकी का प्रतिरोध करता हैवास्तव में सटीक प्राथमिकता के लिए अतिरिक्त संदर्भ विश्लेषण की आवश्यकता

केंद्रीय तनाव है सुसंगति बनाम संदर्भ। एक विशुद्ध रूप से मानकीकृत स्कोरिंग दृष्टिकोण सुसंगत और चालाकी के प्रतिरोधी है लेकिन वास्तविक संदर्भ, उजागरता और शोषण-योग्यता, को चूक सकता है जो वास्तविक जोखिम निर्धारित करता है; एक विशुद्ध रूप से प्रासंगिक, आंतरिक रूप से आँका गया दृष्टिकोण बारीकियों को कैप्चर करता है लेकिन उसी उदार-बहाव जोखिम के प्रति प्रवण है जिसके विरुद्ध यह पुस्तक हर अन्य वर्गीकरण-निर्भर मेट्रिक के लिए चेतावनी देती है। तनाव को सुसंगत आधाररेखा के रूप में मानकीकृत स्कोरिंग पर एंकर करके, फिर इसके ऊपर दस्तावेज़ीकृत, ऑडिट करने योग्य संदर्भ भारण लागू करके हल करें, अकेले किसी भी चरम की बजाय।

अपनी टीम के साथ चर्चा करने के प्रश्न

  1. क्या हम गंभीरता के अनुसार उपचार-समय ट्रैक करते हैं, या केवल एक कच्ची भेद्यता गिनती? अपनी वास्तविक वर्तमान मेट्रिक खींचें और जाँचें कि क्या यह महीनों तक बिना पैच के बैठे एक गंभीर मुद्दे को एक दिन के भीतर ठीक किए गए मुद्दे से अलग करती है, क्योंकि एक कच्ची गिनती इन बहुत अलग जोखिम भरी स्थितियों को समान रूप से मानती है।

  2. क्या हम एक मानकीकृत बाहरी गंभीरता स्कोरिंग प्रणाली का उपयोग करते हैं, या वर्गीकरण विशुद्ध रूप से आंतरिक, संभावित रूप से असंगत निर्णय पर निर्भर करता है? यदि विशुद्ध रूप से आंतरिक है, तो चर्चा करें कि CVSS जैसा एक मानक अपनाना आपकी वर्तमान वर्गीकरण प्रथा के बारे में क्या बदलेगा।

  3. क्या एक इंजीनियर जिसने एक भेद्यता पेश की और फिर रिपोर्ट की वह ऐसा करने में सुरक्षित महसूस करेगा, या क्या उन्हें दंड का डर होगा? यह विषय 6.2 के दोषरहित-संस्कृति प्रश्न का प्रत्यक्ष सुरक्षा-विशिष्ट संस्करण है, और यहाँ एक ईमानदार उत्तर इस बात के लिए बहुत मायने रखता है कि क्या आपके भेद्यता डेटा पर बिल्कुल भरोसा किया जा सकता है।

  4. क्या हमारे पास ज्ञात, स्वीकृत-जोखिम भेद्यताओं का एक दृश्यमान, मात्रात्मक बैकलॉग है, या “हम इसके बारे में जानते हैं” स्थिति चुपचाप समय के साथ अदृश्य और असंबोधित हो जाती है? जाँचें कि क्या आपका सुरक्षा ऋण आपके सामान्य तकनीकी ऋण बैकलॉग (विषय 4.5) के समान कठोरता के साथ ट्रैक किया जाता है।

  5. क्या हमारी उपचार प्राथमिकता वास्तविक उजागरता और शोषण-योग्यता का हिसाब लगाती है, या यह संदर्भ की परवाह किए बिना विशुद्ध रूप से एक नाममात्र गंभीरता स्कोर पर निर्भर करती है? एक वास्तविक उदाहरण चुनें जहाँ समान नाममात्र गंभीरता वाली दो भेद्यताएँ बहुत अलग वास्तविक जोखिम रखती थीं, और चर्चा करें कि क्या आपकी वर्तमान प्रक्रिया उन्हें सही ढंग से प्राथमिकता देती।

  6. क्या एक भेद्यता का गंभीरता वर्गीकरण कभी बिना किसी स्पष्ट औचित्य के समय के साथ नीचे की ओर बहा है? यह विषय 1.2 और विषय 6.2 दोनों द्वारा चेतावनी दिए गए परिभाषा-चालाकी पैटर्न को प्रतिबिंबित करता है; इस विशिष्ट जोखिम के लिए अपने हाल के वर्गीकरणों के एक नमूने का ऑडिट करें।

क्षेत्र दृष्टिकोण

स्टार्टअप। औपचारिक भेद्यता प्रबंधन प्रक्रियाएँ अक्सर बहुत जल्दी अनावश्यक होती हैं, लेकिन शुरू से बुनियादी स्वचालित निर्भरता स्कैनिंग और एक सरल, ईमानदार आंतरिक रिपोर्टिंग मानदंड अपनाना कम लागत लेता है और सुरक्षा ऋण को टीम के पास इसे व्यवस्थित रूप से संबोधित करने की क्षमता होने से पहले अदृश्य रूप से जमा होने से रोकता है।

छोटा व्यवसाय। अधिकांश आधुनिक विकास प्लेटफ़ॉर्म निर्भरताओं के लिए मुफ़्त या कम-लागत स्वचालित भेद्यता स्कैनिंग शामिल करते हैं; इसे जल्दी सक्षम करें और गंभीर के रूप में चिह्नित किसी भी चीज़ के लिए उपचार-समय ट्रैक करें, यहाँ तक कि एक समर्पित सुरक्षा फ़ंक्शन या परिष्कृत टूलिंग के बिना भी।

एंटरप्राइज़। सुसंगत, मानकीकृत गंभीरता स्कोरिंग और वास्तव में ग़ैर-दंडात्मक प्रकटीकरण संस्कृति दोनों आवश्यक हैं और दोनों पैमाने पर बनाए रखना कठिन है, जहाँ दर्जनों टीमों में असंगति और एक गंभीर घटना के बाद दोष-खोज की ओर सांस्कृतिक बहाव निरंतर जोखिम हैं। वर्गीकरण सुसंगति बनाए रखने और सक्रिय रूप से प्रकटीकरण संस्कृति की रक्षा करने के लिए एक समर्पित सुरक्षा गवर्नेंस फ़ंक्शन में निवेश करें।

सरकार। यहाँ सुरक्षा मेट्रिक्स अक्सर सीधे राष्ट्रीय सुरक्षा, नियामक अनुपालन, और सार्वजनिक विश्वास से जुड़ते हैं, और एक गंभीर, ग़लत ढंग से संभाली गई भेद्यता के परिणाम एक विशिष्ट निजी-क्षेत्र उल्लंघन से कहीं परे हो सकते हैं। कठोर, बाहरी रूप से एंकर की गई गंभीरता वर्गीकरण बनाए रखें, आंतरिक और बाहरी प्रकटीकरण संस्कृति की सक्रिय रूप से रक्षा करें, और सुरक्षा ऋण को इस विषय द्वारा सुझाई गई पारदर्शिता और प्राथमिकता कठोरता के साथ मानें, क्योंकि सार्वजनिक अवसंरचना में एक अदस्तावेज़ीकृत, चुपचाप स्वीकृत गंभीर भेद्यता एक वास्तव में गंभीर, ऑडिट करने योग्य जोखिम है।

उदाहरण

एंटरप्राइज़। एक सॉफ़्टवेयर कंपनी की सुरक्षा टीम ने, वर्षों तक, नेतृत्व को केवल एक कच्ची भेद्यता गिनती रिपोर्ट की, एक संख्या जो सपाट प्रवृत्ति दिखा रही थी, स्थिरता की एक झूठी भावना दे रही थी। एक संशोधित गंभीरता-भारित, उपचार-समय विश्लेषण ने उजागर किया कि जबकि कुल गिनती सपाट थी, गंभीर भेद्यताओं को उपचारित होने में औसतन नब्बे दिनों से अधिक लग रहे थे, किसी भी उचित लक्ष्य से बहुत आगे, क्योंकि वे हर योजना चक्र में फ़ीचर काम के विरुद्ध बिना किसी समर्पित, संरक्षित क्षमता के असफल रूप से प्रतिस्पर्धा कर रही थीं। विषय 4.5 के तकनीकी ऋण आवंटन मॉडल को प्रतिबिंबित करने वाली संरक्षित सुरक्षा-ऋण उपचार क्षमता द्वारा समर्थित, गंभीर भेद्यताओं के लिए एक कठोर 7-दिन उपचार लक्ष्य स्थापित करने से दो चौथाइयों के भीतर औसत गंभीर उपचार समय पाँच दिन से कम हो गया।

सरकार। एक राष्ट्रीय अवसंरचना एजेंसी ने, एक बाहरी सुरक्षा ऑडिट के बाद, खोजा कि आंतरिक इंजीनियर अनौपचारिक रूप से अपने स्वयं के कोड में खोजी गई भेद्यताओं की रिपोर्ट करने से बच रहे थे, इस डर से कि यह उनकी प्रदर्शन समीक्षाओं पर बुरी तरह प्रतिबिंबित होगा, विषय 6.2 के दोष-प्रेरित घटना कम-रिपोर्टिंग पैटर्न के लिए एक स्पष्ट समानांतर। एजेंसी ने दोषरहित घटना-प्रतिक्रिया प्रथा पर सीधे आधारित, आंतरिक भेद्यता रिपोर्टरों को किसी भी प्रदर्शन परिणाम से बचाने वाली एक स्पष्ट, सार्वजनिक रूप से संप्रेषित नीति स्थापित की, और अगले वर्ष के भीतर आंतरिक भेद्यता रिपोर्ट काफ़ी हद तक बढ़ीं, एक परिणाम जिसे एजेंसी के नेतृत्व ने सही ढंग से बेहतर पहचान और ईमानदार रिपोर्टिंग के प्रमाण के रूप में व्याख्यायित किया, गिरती कोड गुणवत्ता के प्रमाण के रूप में नहीं, इस स्वाभाविक लेकिन ग़लत निष्कर्ष से बचते हुए कि एक बढ़ती संख्या का अर्थ अनिवार्य रूप से यह होना चाहिए कि चीज़ें बदतर हो गई हैं।

व्यावसायिक तर्क: प्रेरणाएँ, ROI, और TCO

कठोर, अच्छी तरह-वर्गीकृत, ईमानदारी से रिपोर्ट किए गए भेद्यता प्रबंधन का प्रतिफल टाली गई उल्लंघन लागत है, जो एक गंभीर सुरक्षा घटना के लिए अक्सर सक्रिय उपचार की लागत को कई गुना बौना कर देती है, टाले गए नियामक, संविदात्मक, और प्रतिष्ठा नुक़सान के साथ। ऊपर का सॉफ़्टवेयर कंपनी उदाहरण विशिष्ट तंत्र दिखाता है: सुरक्षा ऋण वर्षों से चुपचाप फ़ीचर काम के विरुद्ध प्राथमिकता प्रतियोगिता हार रहा था, ठीक वह पैटर्न जिसके विरुद्ध विषय 4.5 सामान्य रूप से तकनीकी ऋण के लिए चेतावनी देता है, जब तक संरक्षित उपचार क्षमता ने इसे सीधे ठीक नहीं किया।

कुल स्वामित्व लागत में स्वचालित स्कैनिंग टूलिंग, इस विषय द्वारा आवंटित करने का सुझाव दी गई संरक्षित उपचार क्षमता, और ग़ैर-दंडात्मक प्रकटीकरण प्रथा में निरंतर सांस्कृतिक निवेश शामिल है। वह लागत एक गंभीर, सफलतापूर्वक शोषित भेद्यता की लागत की तुलना में मामूली है जिसे सक्रिय, अच्छी तरह-प्राथमिकता प्राप्त उपचार इसके शोषित होने से बहुत पहले पकड़ लेता और ठीक कर देता।

विरोधी-पैटर्न और नुक़सान

  • केवल एक कच्ची भेद्यता गिनती ट्रैक करना: तुच्छ और गंभीर मुद्दों को मिलाता है और वास्तविक जोखिम की परवाह किए बिना स्थिरता या संकट की एक झूठी भावना देता है।
  • विशुद्ध रूप से आंतरिक, अमानकीकृत गंभीरता वर्गीकरण: उदार बहाव और टीमों में असंगति के प्रति प्रवण।
  • भेद्यता प्रकटीकरण को दंडित करना, आंतरिक या बाहरी: वास्तविक जोखिम को एक प्रबंधित उपचार प्रक्रिया की बजाय भूमिगत धकेलता है।
  • बिना किसी दृश्यमान, मात्रात्मक बैकलॉग के सुरक्षा ऋण: डिफ़ॉल्ट रूप से फ़ीचर काम के विरुद्ध प्राथमिकता प्रतियोगिता हारता है।
  • केवल नाममात्र गंभीरता स्कोर द्वारा प्राथमिकता देना, उजागरता और शोषण-योग्यता संदर्भ को नज़रअंदाज़ करना: सीमित उपचार क्षमता को ग़लत दिशा देता है।
  • यह जाँचे बिना कि क्या रिपोर्टिंग स्वयं सुधरी है, एक बढ़ती भेद्यता रिपोर्ट गिनती को गिरती गुणवत्ता के प्रमाण के रूप में व्याख्यायित करना: विषय 1.6 के भ्रामक-चर जाल का एक विशिष्ट उदाहरण।

परिपक्वता मॉडल

  • स्तर 1, आरंभ: भेद्यताओं को, यदि बिल्कुल भी, बिना किसी गंभीरता भारण, उपचार-समय ट्रैकिंग, और एक दंडात्मक प्रकटीकरण संस्कृति के एक कच्ची गिनती के रूप में ट्रैक किया जाता है।
  • स्तर 2, विकास: कुछ गंभीरता वर्गीकरण मौजूद है, लेकिन मानक असंगत हैं और उपचार समय को स्पष्ट लक्ष्यों के विरुद्ध ट्रैक नहीं किया जाता।
  • स्तर 3, मानकीकरण: मानकीकृत, बाहरी रूप से एंकर की गई गंभीरता स्कोरिंग और गंभीरता के अनुसार स्पष्ट उपचार-समय लक्ष्य लगातार लागू किए जाते हैं, एक वास्तव में ग़ैर-दंडात्मक प्रकटीकरण संस्कृति के साथ।
  • स्तर 4, प्रबंधन: सुरक्षा ऋण को संरक्षित उपचार क्षमता के साथ एक दृश्यमान, मात्रात्मक बैकलॉग में ट्रैक किया जाता है; प्राथमिकता केवल गंभीरता नहीं, उजागरता और शोषण-योग्यता संदर्भ का हिसाब लगाती है।
  • स्तर 5, संयोजन: संगठन गंभीर उपचार समय में विशिष्ट, मापने योग्य कमियों की ओर इशारा कर सकता है और एक निरंतर, विश्वसनीय प्रकटीकरण संस्कृति प्रदर्शित कर सकता है जो ईमानदार, व्यापक भेद्यता डेटा उत्पन्न करती है।

चर्चा के लिए विचार

  1. गंभीर भेद्यताओं के लिए हमारा वर्तमान औसत उपचार-समय क्या है, और क्या यह एक स्पष्ट लक्ष्य को पूरा करता है?
  2. क्या एक इंजीनियर जिसने एक भेद्यता पेश की वह स्वयं इसकी रिपोर्ट करने में सुरक्षित महसूस करेगा?
  3. क्या हमारे पास ज्ञात, स्वीकृत-जोखिम सुरक्षा ऋण का एक दृश्यमान, मात्रात्मक बैकलॉग है?
  4. क्या हमारी उपचार प्राथमिकता वास्तविक उजागरता का हिसाब लगाती है, या केवल नाममात्र गंभीरता?
  5. क्या एक गंभीरता वर्गीकरण कभी बिना किसी स्पष्ट औचित्य के समय के साथ नीचे की ओर बहा है?

मुख्य निष्कर्ष

  • प्राथमिक सुरक्षा स्वास्थ्य मेट्रिक के रूप में एक कच्ची भेद्यता गिनती नहीं, गंभीरता के अनुसार उपचार-समय ट्रैक करें।
  • विशुद्ध रूप से आंतरिक निर्णय के आमंत्रित उदार-बहाव जोखिम के प्रतिरोधी एक सुसंगत आधाररेखा के रूप में मानकीकृत बाहरी गंभीरता स्कोरिंग (जैसे CVSS) का उपयोग करें।
  • एक वास्तव में ग़ैर-दंडात्मक प्रकटीकरण संस्कृति बनाएँ; रिपोर्टिंग को दंडित करना वास्तविक जोखिम को भूमिगत धकेलता है।
  • सुरक्षा ऋण को तकनीकी ऋण की एक श्रेणी मानें (विषय 4.5), संरक्षित उपचार क्षमता के लिए निष्पक्ष रूप से प्रतिस्पर्धा करते हुए।
  • केवल गंभीरता स्कोर नहीं, वास्तविक उजागरता और शोषण-योग्यता द्वारा प्राथमिकता को भारित करें।

संदर्भ और आगे पढ़ने के लिए

  • FIRST.org का कॉमन वल्नरेबिलिटी स्कोरिंग सिस्टम (CVSS) विशिष्टता: इस पूरे विषय में संदर्भित मानकीकृत गंभीरता स्कोरिंग फ्रेमवर्क।
  • भेद्यता प्रबंधन और सुरक्षित सॉफ़्टवेयर विकास जीवनचक्र प्रथा पर OWASP फ़ाउंडेशन संसाधन।
  • Site Reliability Engineering: How Google Runs Production Systems, by Betsy Beyer, Chris Jones, Jennifer Petoff, and Niall Richard Murphy, eds. (दोषरहित संस्कृति सिद्धांत जिन्हें यह विषय सुरक्षा प्रकटीकरण पर लागू करता है)।
  • NIST Special Publication 800-40, Guide to Enterprise Patch Management Planning: भेद्यता उपचार प्रथा पर आधिकारिक मार्गदर्शन।