БРИО дистанции личных денег

Сканер выдаёт список уязвимостей с критичностью по общепринятой шкале, и мы гоним ИТ

дневник·1 запись·начало·обновлён вчера, 22:04
ответ · вчера, 21:31
Здравствуйте. Спор внутри отдела. Сканер выдаёт список уязвимостей с критичностью по общепринятой шкале, и мы гоним ИТ закрывать всё, что помечено высоким уровнем. ИТ сопротивляется, говорит, что половина этого недостижима извне и на реальный риск не влияет. Формально правы мы, по здравому смыслу, кажется, они. Как расставлять приоритеты правильно и есть ли методика, кроме базовой оценки критичности? Инфраструктура смешанная, внешних сервисов немного, но они критичны для бизнеса. Отношения с ИТ и так напряжённые, лишний конфликт нам не нужен.
Ответ
ответ · вчера, 22:04
Здравый смысл на стороне ИТ, и современный подход в классе VM как раз про это: базовая оценка это только исходная точка, дальше учитывается доступность узла извне, значимость сервиса для бизнеса и наличие рабочих эксплойтов в реальных атаках. Уязвимость с высокой оценкой на изолированном стенде объективно менее срочна, чем средняя на публичном сервисе. Договоритесь с ИТ о правилах приоритизации письменно и следите за дайджестами трендовых уязвимостей, это сильно сокращает споры. Раз внешних сервисов немного, начните именно с них: список короткий, а эффект самый заметный. И оформите договорённость как совместный документ, а не как требование ИБ, тогда конфликта не будет.
Ответ