Utilizzare la policy di prioritizzazione per evidenziare le vulnerabilità prioritarie

Un asset può disporre di una policy di prioritizzazione. Questo elemento si basa sui requisiti di sicurezza così come definiti nelle metriche ambientali dello standard CVSS:

La policy di prioritizzazione è definita da diversi criteri: la Riservatezza, l’Integrità e la Disponibilità, oltre che da una soglia CVSS (da 0 a 10), una soglia EPSS (da 0 a 100) e dalla presa in considerazione della presenza delle vulnerabilità in vari cataloghi di riferimento (come CERT-FR ALE, CISA KEV e altri riconosciuti da Cyberwatch).

Ogni criterio ha tre valori possibili: Bassa, Media o Alta.

Queste metriche consentono a un analista di definire i requisiti di sicurezza in base all’importanza dell’asset informatico per l’organizzazione.

Ad esempio, se un asset informatico è legato a una funzione aziendale per la quale la Disponibilità è molto importante, l’analista può assegnare il valore Alta alla Disponibilità, mentre la Riservatezza e l’Integrità restano al valore Media.

Le vulnerabilità prioritarie vengono calcolate a partire da:

  • dalla presenza delle vulnerabilità in almeno un catalogo
  • dal punteggio EPSS delle vulnerabilità
  • dal punteggio CVSS delle vulnerabilità
  • dalla decisione SSVC delle vulnerabilità
  • dalla policy di prioritizzazione configurata su un asset

Il tipo di punteggio CVSS utilizzato per la prioritizzazione delle vulnerabilità dipende dalle metriche attivate nella policy di prioritizzazione. Le metriche di base (B) consentono di calcolare il punteggio CVSS iniziale. Le metriche di minaccia (T) e le metriche ambientali (E) consentono di tenere conto rispettivamente di:

  • dello stato attuale delle tecniche di exploit o la disponibilità del codice di una vulnerabilità
  • dei requisiti di ciascun asset in termini di Disponibilità, Integrità e Riservatezza

Ciò consente di scegliere tra quattro tipi: CVSS-B, CVSS-BE, CVSS-BT e CVSS-BTE. Il punteggio CVSS viene quindi adattato tramite la formula dello standard CVSS.

Se il punteggio così ottenuto supera la soglia definita nella policy di prioritizzazione dell’asset, la vulnerabilità viene contrassegnata come prioritaria. La presenza di una vulnerabilità in uno dei cataloghi la contrassegna come prioritaria.

Cyberwatch definisce tre policy di prioritizzazione predefinite:

  • Bassa con:
    • la presenza in almeno un catalogo
  • Media con:
    • i criteri Riservatezza, Integrità e Disponibilità al valore Media
    • una soglia CVSS pari a 7,0
    • una soglia EPSS pari al 2%

    oppure

    • la presenza in almeno un catalogo
  • Alta con:
    • i criteri Riservatezza, Integrità e Disponibilità al valore Alta
    • una soglia CVSS pari a 7,0
    • una soglia EPSS pari allo 0,5%

    oppure

    • la presenza in almeno un catalogo

Limiti massimi CVSS

Per tenere meglio conto dell’ambiente di un asset, è possibile limitare le metriche CVSS di base durante il calcolo del punteggio contestualizzato delle CVE.

Ad esempio, se un asset è disconnesso da qualsiasi rete, specificare Locale come vettore di attacco nei limiti massimi CVSS ridurrà il punteggio delle CVE sfruttabili dalla rete, considerando che il loro vettore di attacco è Locale anziché Rete.

Per modificare i limiti massimi CVSS, cliccare sul pulsante Limite massimo dei vettori CVSS nella pagina di modifica delle policy di prioritizzazione. Per impostazione predefinita, sono definiti con i valori massimi delle metriche, in modo da non avere alcun impatto sul punteggio contestualizzato.

Decisione SSVC

Stakeholder-Specific Vulnerability Categorization (SSVC) è un sistema decisionale per determinare l’urgenza con cui gestire una CVE. Per ulteriori informazioni, consultare la documentazione ufficiale sul sito della CISA: https://www.cisa.gov/stakeholder-specific-vulnerability-categorization-ssvc.

Per calcolare le decisioni SSVC delle CVE di un asset, è necessario compilare la sezione Metriche SSVC della policy di prioritizzazione dell’asset. Inoltre, le metriche SSVC sono presenti solo nelle CVE elaborate dalla CISA.

È possibile aggiungere un criterio di prioritizzazione sulla decisione SSVC per escludere le CVE la cui decisione SSVC è troppo bassa. Questo criterio non influirà sulle CVE prive di metriche SSVC.

Le decisioni SSVC delle CVE possono essere visualizzate nella scheda Vulnerabilità della pagina dei dettagli degli asset, personalizzando le colonne della tabella. Sono inoltre incluse nelle esportazioni CSV e in Kibana.

Tempo di risposta alle vulnerabilità

È possibile definire un obiettivo di tempo di risposta per gli asset basato sulla relativa policy di prioritizzazione. Questo intervallo corrisponde alla soglia massima consentita tra il rilevamento e la correzione di una vulnerabilità. Questo indicatore consente di identificare rapidamente le vulnerabilità non corrette nei tempi previsti e di confrontare i tempi medi di remediation con gli obiettivi definiti.

Nelle schede «Vulnerabilità» e «Gestione delle patch», qualsiasi vulnerabilità la cui durata di presenza supera l’obiettivo riceve un badge rosso che indica il numero di giorni di superamento. Questo badge è visibile anche nella pagina di dettaglio di una CVE, applicato agli asset interessati.

Per illustrare la rapidità di remediation, nella scheda «Riepilogo» di ciascun asset vengono visualizzate due serie di indicatori semicircolari. Una prima serie di indicatori illustra il tempo medio di remediation delle vulnerabilità, ovvero l’intervallo tra il loro rilevamento e la loro correzione, per verificare se gli obiettivi fissati sono rispettati. Una seconda serie evidenzia il tempo medio di presenza delle vulnerabilità, che riflette la durata effettiva dell’esposizione prima della correzione. In entrambe le serie, gli indicatori distinguono le vulnerabilità prioritarie dalle vulnerabilità catalogate.

Creare una policy di prioritizzazione

  1. Cliccare su Impostazioni > Policy di prioritizzazione
  2. Cliccare sul pulsante «Crea»
  3. Compilare il modulo
  4. Cliccare sul pulsante «Salva»

Modificare una policy di prioritizzazione

  1. Cliccare su Impostazioni > Policy di prioritizzazione
  2. Cliccare sull’icona di modifica (le policy predefinite non sono modificabili)
  3. Compilare il modulo
  4. Cliccare sul pulsante «Salva»

Eliminare una policy di prioritizzazione

  1. Cliccare su Impostazioni > Policy di prioritizzazione
  2. Cliccare sull’icona di eliminazione (le policy predefinite non possono essere eliminate)

Assegnare una policy di prioritizzazione a un asset

  1. Cliccare su Inventario
  2. Selezionare la riga degli asset a cui assegnare la policy di prioritizzazione
  3. Cliccare su «Modifica in blocco»
  4. Cliccare su «Modifica la prioritizzazione» nel menu a discesa
  5. Cliccare sulla policy desiderata