בתחילת השנה, קרא המרכז הלאומי לאבטחת סייבר (NCSC) של בריטניה לתעשיית התוכנה להתעשת. יותר מדי "פגיעויות בסיסיות" מחלחלות לקוד, מה שהופך את העולם הדיגיטלי למקום מסוכן יותר, טען המרכז. התוכנית היא לאלץ ספקי תוכנה לשפר את התהליכים והכלים שלהם כדי למגר את הפגיעויות "הבלתי נסלחות" הללו אחת ולתמיד.

למרות שאפתנות בהיקפה, ייקח זמן מה עד שתוכנית הסוכנות תניב פרי - אם בכלל. בינתיים, ארגונים צריכים להשתפר בתיקון. זה המקום שבו ISO 27001 יכול לעזור על ידי שיפור שקיפות הנכסים והבטחת עדכוני תוכנה מתועדפים בהתאם לסיכון.

הבעיה עם CVEs

תוכנה אכלה את העולם לפני שנים רבות. ויש יותר ממנה כיום מאי פעם - הפעלת תשתית קריטית, המאפשרת לנו לעבוד ולתקשר בצורה חלקה, ומציעה דרכים אינסופיות לבדר את עצמנו. עם הופעתם של סוכני בינה מלאכותית, תוכנה תשתלב עמוק יותר ויותר בתהליכים הקריטיים שעסקים, עובדיהם ולקוחותיהם מסתמכים עליהם כדי לגרום לעולם להסתובב.

אבל מכיוון שהיא (ברובה) תוכננה על ידי בני אדם, תוכנה זו מועדת לטעויות. והפגיעויות הנובעות מטעויות קידוד אלו הן מנגנון מפתח עבור גורמי איום לפרוץ לרשתות ולהשיג את מטרותיהם. האתגר עבור מגיני רשת הוא שבשמונה השנים האחרונות פורסמו מספר שיא של פגיעויות (CVEs). הנתון לשנת 2024 היה מעל 40,000 . זהו מספר רב של עדכוני אבטחה להחיל.

כל עוד הנפח והמורכבות של התוכנה ממשיכים לגדול, וחוקרים וגורמי איומים מקבלים תמריץ למצוא נקודות תורפה, מספר ה-CVEs השנתי ימשיך לעלות כלפי מעלה. המשמעות היא יותר פגיעויות לניצול של גורמי איומים.

על פי הערכה אחת, 768 מקרי CVE דווחו בפומבי כמנוצלים בטבע בשנה שעברה. ובעוד ש-24% מהם היו אבטחות אפס-ימים, רובם לא היו. למעשה, בעוד שכלי בינה מלאכותית עוזרים לכמה גורמי איום לנצל פגיעויות מהר יותר מאי פעם, ראיות מצביעות גם על כך שבאגים מדור קודם נותרו בעיה מרכזית. היא מגלה ש-40% מהפגיעויות שנוצלו בשנת 2024 היו משנת 2020 או קודם לכן, ו-10% היו משנת 2016 או קודם לכן.

מה ה-NCSC רוצה לעשות?

בהקשר זה, לתוכנית של ה-NCSC יש היגיון. הסקירה השנתית שלה לשנת 2024 מקוננת על העובדה שספקי תוכנה פשוט אינם מקבלים תמריצים לייצר מוצרים מאובטחים יותר, בטענה שלעתים קרובות מדי העדיפות היא על תכונות חדשות וזמן הגעה לשוק.

"מוצרים ושירותים מיוצרים על ידי ארגונים מסחריים הפועלים בשווקים בוגרים, אשר - באופן מובן - נותנים עדיפות לצמיחה ורווח ולא את הביטחון והחוסן של הפתרונות שלהם. בהכרח, ארגונים קטנים ובינוניים (SMEs), ארגוני צדקה, מוסדות חינוך והמגזר הציבורי הרחב יותר הם המושפעים ביותר, כי עבור רוב הארגונים, שיקול העלות הוא לא המניע העיקרי.

"בפשטות, אם רוב הלקוחות נותנים עדיפות למחיר ותכונות על פני 'אבטחה', אז הספקים יתרכזו בצמצום זמן היציאה לשוק על חשבון עיצוב מוצרים המשפרים את האבטחה והחוסן של העולם הדיגיטלי שלנו."

במקום זאת, ה-NCSC מקווה לבנות עולם שבו תוכנה תהיה "מאובטחת, פרטית, עמידה ונגישה לכולם". זה ידרוש הפיכת "הקלות ברמה העליונה" לקלות יותר עבור ספקים ומפתחים ליישום באמצעות מסגרות פיתוח משופרות ואימוץ של תפיסות תכנות מאובטחות. השלב הראשון הוא סיוע לחוקרים להעריך האם פגיעויות חדשות הן "נסלחות" או "בלתי נסלחות" - ובכך, לבנות מומנטום לשינוי. עם זאת, לא כולם משוכנעים.

"לתוכנית של ה-NCSC יש פוטנציאל, אבל הצלחתה תלויה במספר גורמים כמו אימוץ התעשייה וקבלה והטמעה על ידי ספקי תוכנה", מזהיר Javad Malik, תומך מוביל למודעות אבטחה ב- KnowBe4. "זה גם מסתמך על מודעות צרכנים ודרישה למוצרים מאובטחים יותר כמו גם תמיכה רגולטורית."

זה גם נכון שגם אם התוכנית של ה-NCSC עובדת, עדיין יהיו שפע של פגיעויות "נסלחות" כדי לשמור על CISOs ער בלילה. אז מה ניתן לעשות כדי למתן את ההשפעה של CVEs?

גישה מבוססת תקנים

מאליק מציע שתקן האבטחה המומלץ ISO 27001 הוא גישה שימושית.

"לארגונים שמיושרים ל-ISO27001 יהיה תיעוד חזק יותר ויכולים ליישר את ניהול הפגיעות עם יעדי האבטחה הכוללים", הוא אומר ל-ISMS.online.

המנהל הבכיר של פעולות האבטחה של Huntress, Dray Agha, טוען שהתקן מספק "מסגרת ברורה" הן לניהול פגיעות והן לניהול תיקונים.

"זה עוזר לעסקים להקדים את האיומים על ידי אכיפת בדיקות אבטחה קבועות, תעדוף פגיעויות בסיכון גבוה והבטחת עדכונים בזמן", הוא אומר ל-ISMS.online. "במקום להגיב למתקפות, חברות המשתמשות ב-ISO 27001 יכולות לנקוט בגישה פרואקטיבית, לצמצם את החשיפה שלהן עוד לפני שהאקרים תקפו, למנוע מפושעי סייבר דריסת רגל ברשת של הארגון על ידי תיקון והקשחת הסביבה".

עם זאת, Agha טוען שתיקון לבד אינו מספיק.

"עסקים יכולים ללכת רחוק יותר כדי להתגונן מפני איומי סייבר על ידי פריסת פילוח רשת וחומות אש של יישומי אינטרנט (WAFs). אמצעים אלה פועלים כשכבות הגנה נוספות, מגן על מערכות מפני התקפות גם אם התיקונים מתעכבים", הוא ממשיך. "אימוץ מודלי אבטחה אפס אמון, מערכות זיהוי ותגובה מנוהלות וארגזי חול יכולים גם להגביל את הנזק אם מתקפה אכן פורצת דרך."

Malik של KnowBe4 מסכים, ומוסיף כי תיקון וירטואלי, זיהוי נקודות קצה ותגובה הם אפשרויות טובות להרחבת הגנות.

"ארגונים יכולים גם לבצע בדיקות חדירה על תוכנות והתקנים לפני פריסה בסביבות ייצור, ולאחר מכן מעת לעת. ניתן לנצל אינטליגנציה של איומים כדי לספק תובנות לגבי איומים ופגיעות מתעוררים", הוא אומר.

"קיימים שיטות וגישות רבות ושונות. מעולם לא היה מחסור באפשרויות, ולכן ארגונים צריכים לבדוק מה עובד הכי טוב עבור פרופיל הסיכון והתשתית הספציפיים שלהם."