Risk Prioritization

ความจำเป็นของ Risk Prioritization

มีการเปิดเผยช่องโหว่ใหม่หลายพันรายการในแต่ละปี แต่ไม่ใช่ทุกช่องโหว่จะมีระดับความเสี่ยงเท่ากัน Risk Prioritization ช่วยให้คุณโฟกัสกับช่องโหว่ที่มีแนวโน้มส่งผลกระทบต่อองค์กรของคุณมากกว่า

Risk Prioritization คืออะไร?  

Risk Prioritization คือกระบวนการระบุช่องโหว่ที่ต้องได้รับการจัดการทันที โดยพิจารณาจากปัจจัยต่างๆ เช่น exploitability, exposure, ผลกระทบต่อธุรกิจ และกิจกรรมการโจมตีที่เกิดขึ้นจริง

แทนที่จะอ้างอิงเฉพาะคะแนน CVSS หรือมองว่าทุกช่องโหว่มีความสำคัญเท่ากัน Risk Prioritization ช่วยให้ทีม security โฟกัสการแก้ไขช่องโหว่ที่มีแนวโน้มถูกโจมตีหรือก่อให้เกิดการหยุดชะงักในการดำเนินงานมากกว่า

ด้วย ManageEngine Vulnerability Manager Plus คุณสามารถระบุช่องโหว่วิกฤตได้เร็วขึ้นด้วยการจัดลำดับความสำคัญตามบริบทจาก Dashboard แบบรวมศูนย์

ทำงานอย่างไร?

Risk Prioritization ทำงานโดยวิเคราะห์ช่องโหว่ผ่านตัวบ่งชี้ความเสี่ยงหลายรายการและแหล่งข้อมูล threat intelligence แทนที่จะอาศัยเพียงคะแนน severity ระบบจะประเมินบริบทเพิ่มเติม เช่น ความน่าจะเป็นในการถูกโจมตี, risk score, ความพร้อมของ Patch, ระดับ exposure, risk indicators และข้อมูลอื่นๆ เพื่อระบุว่าช่องโหว่ใดต้องได้รับการแก้ไขทันที

สิ่งนี้ช่วยให้คุณ:

  • ระบุช่องโหว่ความเสี่ยงสูงได้อย่างรวดเร็ว
  • เข้าใจว่าระบบใดมี exposure สูงที่สุด
  • จัดลำดับการแก้ไขได้อย่างมีประสิทธิภาพมากขึ้น
  • ลดเวลาที่ใช้กับช่องโหว่ที่มีผลกระทบต่ำ
  • มั่นใจได้ว่าช่องโหว่วิกฤตจะไม่ถูกมองข้าม

ด้วยการรวมปัจจัยความเสี่ยงหลายด้านไว้ในมุมมองแบบรวมศูนย์ Vulnerability Manager Plus ช่วยให้คุณตัดสินใจได้เร็วขึ้นและแม่นยำขึ้น เพื่อเร่งการแก้ไขช่องโหว่

ปัจจัยในการทำ Risk Prioritization:

สำหรับทุกช่องโหว่ที่ตรวจพบ คุณสามารถดูตัวบ่งชี้ความเสี่ยงหลายรายการเพื่อช่วยให้เข้าใจระดับความรุนแรง exploitability ขอบเขตของ exposure และลำดับความสำคัญในการแก้ไขได้ชัดเจนยิ่งขึ้น

Risk score 

Risk Score ช่วยลดสัญญาณรบกวนจาก CVSS ด้วยการจัดลำดับช่องโหว่ที่สามารถถูกโจมตีได้จริงในมุมมองภัยคุกคามปัจจุบันและมีผลกระทบสูง

โมเดลการให้คะแนนที่ขับเคลื่อนด้วย AI/ML นี้จะประเมินปัจจัยความเสี่ยงในโลกจริงอย่างต่อเนื่อง ซึ่งรวมถึง:

  • Exploit availability: การมีอยู่ของ proof-of-concept ที่เปิดเผยสาธารณะหรือพร้อมใช้ในการโจมตี
  • Active exploitation: หลักฐานของช่องโหว่ที่ทราบว่าถูกใช้โจมตีและการโจมตีที่เกิดขึ้นจริง
  • Threat actor interest: การกล่าวถึงใน underground forums และกิจกรรมของ ransomware affiliate
  • CVSS severity: คะแนนความรุนแรงพื้นฐานที่บ่งชี้ผลกระทบทางเทคนิคโดยธรรมชาติ
  • Predicted exploit probability: ความเป็นไปได้ที่จะถูกโจมตี โดยอิงจากปัจจัยต่างๆ เช่น Exploit Prediction Scoring System (EPSS)
  • Vulnerability age: ระยะเวลาที่ช่องโหว่ถูกเปิดเผย
  • Remediation availability: ความพร้อมของ Patch หรือมาตรการลดความเสี่ยง
  • Prevalence: จำนวน Endpoint ที่ได้รับผลกระทบภายในสภาพแวดล้อม
  • Exposure duration: ช่วงเวลาที่ช่องโหว่ยังไม่ได้รับการแก้ไขภายในสภาพแวดล้อม
  • ML-driven insights: ความสัมพันธ์ข้ามช่องโหว่และรูปแบบพฤติกรรมการโจมตีในอดีต

ด้วยการเชื่อมโยงปัจจัยเหล่านี้เข้าด้วยกัน Risk Score ของ Vulnerability Manager Plus ช่วยระบุช่องโหว่ที่ต้องได้รับความสนใจทันที ทำให้ทีม IT security ไม่ต้องเสียเวลากับผลการตรวจพบความรุนแรงสูงจำนวนมาก ขณะที่ช่องโหว่วิกฤตจริงอาจยังไม่ถูกสังเกตเห็น

EPSS Score 

EPSS Score แสดงความน่าจะเป็นที่ช่องโหว่จะถูกโจมตีภายใน 30 วันข้างหน้า ช่วยให้คุณจัดลำดับความสำคัญของช่องโหว่ที่ผู้โจมตีมีแนวโน้มจะมุ่งเป้ามากกว่า และเร่งการแก้ไข exposure ที่มีความเสี่ยงสูง

CVSS v3 

CVSS v3 ให้คะแนนความรุนแรงในรูปแบบมาตรฐานสำหรับช่องโหว่ ช่วยให้คุณประเมินผลกระทบทางเทคนิคและ exploitability ได้อย่างสอดคล้องกันใน Dashboard, report และ API

CVSS v4 

CVSS v4 เพิ่มมิติการประเมิน เช่น safety, autonomy และ recover-ability เพื่อให้บริบทที่ครอบคลุมมากขึ้นระหว่างการประเมินและจัดลำดับความสำคัญของช่องโหว่

CVE IDs 

คุณสามารถดู CVE IDs ที่เกี่ยวข้องทั้งหมดได้โดยคลิกจำนวนที่แสดงถัดจาก source CVE ช่องโหว่หนึ่งรายการอาจมีหลาย CVE เมื่อส่งผลต่อผลิตภัณฑ์, components หรือเวอร์ชันที่ต่างกัน การจัดกลุ่มไว้ด้วยกันช่วยให้เห็นภาพรวมของช่องโหว่และผลกระทบโดยรวมได้ครบถ้วนยิ่งขึ้น

Affected systems 

ดูจำนวนระบบที่ได้รับผลกระทบเพื่อเข้าใจว่าช่องโหว่ถูกเปิดเผยในสภาพแวดล้อมหรือองค์กรของคุณในวงกว้างเพียงใด

Advisories 

เข้าถึง advisories ที่เชื่อถือได้จากแหล่งข้อมูล เช่น CISA, CERT และองค์กรด้าน security ที่ได้รับการยอมรับอื่นๆ เพื่อยืนยันความรุนแรง เวอร์ชันที่ได้รับผลกระทบ และแนวทางการแก้ไข

Patch availability 

ตรวจสอบว่ามี fixes หรือ Patch พร้อมใช้งานหรือไม่ เพื่อให้สามารถวางแผนและติดตั้งการแก้ไขได้เร็วขึ้น

Risk prioritization by threat exposure 

บางช่องโหว่มีความเสี่ยงสูงกว่า เนื่องจากระดับ exposure ของระบบที่ได้รับผลกระทบภายในสภาพแวดล้อม

Risk Prioritization ตาม threat exposure ช่วยระบุช่องโหว่ที่สร้างความเสี่ยงในการดำเนินงานสูงกว่า จากการเปิดให้เข้าถึงผ่านอินเทอร์เน็ต ความชัดเจนของ attack surface และความสำคัญของระบบ

มุมมองแบบ funnel จะแสดงรายละเอียดช่องโหว่ในรูปแบบภาพตามระดับความรุนแรงของ exposure ช่วยให้คุณเข้าใจได้อย่างรวดเร็วว่าความเสี่ยงสูงสุดอยู่ตรงไหน และช่องโหว่ใดควรได้รับการแก้ไขก่อน

Summary cards 

Severity Summary

ช่องโหว่ถูกจัดกลุ่มเป็น 4 ระดับความรุนแรงตามผลกระทบและความเป็นไปได้ในการถูกโจมตี คุณสามารถดูจำนวนช่องโหว่ทั้งหมดที่ตรวจพบใน Endpoint พร้อมจำนวนของแต่ละระดับความรุนแรงได้อย่างรวดเร็ว ช่วยให้เข้าใจว่าจุดใดต้องได้รับความสนใจทันที

  • Critical: ช่องโหว่ที่มีผลกระทบสูงสุดและมีแนวโน้มถูกโจมตีสูงมาก ซึ่งต้องได้รับการแก้ไขทันที
  • Important: ช่องโหว่ความเสี่ยงสูงที่อาจถูกโจมตีได้ภายใต้บางเงื่อนไข และควรได้รับการจัดลำดับถัดไป
  • Moderate: ช่องโหว่ที่มีผลกระทบปานกลางและมี exploitability ต่ำกว่า ซึ่งสามารถทยอยแก้ไขได้เป็นลำดับ
  • Low: ช่องโหว่ที่มีผลกระทบต่ำและมีความเสี่ยงต่อการดำเนินงานน้อย ซึ่งสามารถจัดการในลำดับความสำคัญที่ต่ำกว่าได้

Risk Indicator Summary 

Risk Indicators ให้บริบทเพิ่มเติมนอกเหนือจากคะแนน severity โดยเน้น exploitability ที่เกิดขึ้นได้จริง กิจกรรมการโจมตี และความเกี่ยวข้องกับภัยคุกคาม  พร้อมแสดงจำนวนของแต่ละ indicator เพื่อช่วยให้คุณระบุช่องโหว่ที่อาจสร้างความเสี่ยงต่อการดำเนินงานได้รวดเร็วยิ่งขึ้น

  • Exploits: ช่องโหว่ที่มี exploit code หรือ proof-of-concept attacks เปิดเผยสาธารณะ ซึ่งเพิ่มโอกาสในการถูกโจมตี โดยสามารถดูข้อมูล exploit โดยละเอียดได้เพิ่มเติม
  • Actively Exploited: ช่องโหว่ที่กำลังถูกใช้โจมตีอยู่ในสถานการณ์จริง โดยอิงจากแหล่ง threat intelligence ภายนอกที่เชื่อถือได้ และต้องได้รับความสนใจทันที
  • Zero-Day: ช่องโหว่ที่ถูกใช้โจมตีหรือถูกเปิดเผยก่อนจะมี Patch อย่างเป็นทางการ ทำให้มีความเสี่ยงสูงมาก
  • Threat Actors: ช่องโหว่ที่เกี่ยวข้องกับ threat actors ที่เป็นที่รู้จักหรือกลุ่มที่มีการโจมตีแบบมุ่งเป้าอย่างเป็นระบบ
  • Malware: ช่องโหว่ที่เชื่อมโยงกับ malware หรือ ransomware campaigns โดยมีข้อมูลสนับสนุนจาก threat intelligence ภายนอก

Recommendations 

สำหรับช่องโหว่วิกฤตที่ต้องได้รับความสนใจทันที Dashboard จะแสดงคำแนะนำในการแก้ไขเพื่อช่วยให้คุณเปลี่ยนจากการตรวจพบไปสู่การลดความเสี่ยงได้เร็วขึ้น

คุณสามารถ:

  • ดูระบบที่ได้รับผลกระทบ
  • เข้าถึงแนวทางการแก้ไข
  • ตรวจสอบความพร้อมของ Patch
  • ติดตั้ง Patch ได้โดยตรงจาก Dashboard  และดูสถานะการติดตั้ง Patch

สิ่งนี้ช่วยลดงานที่ต้องทำด้วยตนเองและช่วยเร่ง Workflow การแก้ไข

Emerging Risk Catalog 

Emerging Risk Catalog (ERC) คือคลังข้อมูลที่อัปเดตอย่างต่อเนื่องสำหรับ exposure ที่เพิ่งเกิดขึ้นและแนวโน้มการโจมตีที่กำลังเปลี่ยนแปลง

โดยรวบรวมสัญญาณเตือนล่วงหน้า เช่น:

  • Exploit chatter
  • การมีอยู่ของ public proof-of-concept
  • แนวโน้มการโจมตีที่เกิดขึ้นจริง
  • สัญญาณ threat intelligence ที่เพิ่งเกิดขึ้น

    สิ่งนี้ช่วยให้คุณระบุและเตรียมพร้อมรับมือกับช่องโหว่ความเสี่ยงสูงก่อนที่การโจมตีจะขยายวงกว้าง โดยมีมุมมอง console เฉพาะเพื่อช่วยให้คุณติดตามและตรวจสอบ emerging risks ได้จากศูนย์กลาง

Vulnerability insights 

เมื่อคลิกช่องโหว่รายการใดรายการหนึ่ง คุณจะเข้าถึงหน้าต่าง insights แบบละเอียดที่มีข้อมูลเพิ่มเติมเกี่ยวกับความเสี่ยง exploitability และการแก้ไขของช่องโหว่นั้น

ซึ่งประกอบด้วย:

  • Risk Score
  • CVSS Score
  • EPSS Score
  • Risk Indicators
  • Exploit references
  • Advisory details
  • Impact analysis
  • Remediation methods
  • Affected systems

ภายใต้ Risk Indicators คุณสามารถดูข้อมูลโดยละเอียดเกี่ยวกับ exploitability และการโจมตีจริงที่ดำเนินการผ่านการใช้ประโยชน์จากช่องโหว่นี้ได้  

Exploit Count และ Lists จะแสดงจำนวน exploits หรือหลักฐานการโจมตีที่เปิดเผยสาธารณะซึ่งเกี่ยวข้องกับช่องโหว่นี้ ช่วยให้คุณเข้าใจว่าความเสี่ยงนั้นเป็นเพียงเชิงทฤษฎีหรือถูกนำไปใช้โจมตีจริงแล้ว

สำหรับช่องโหว่ที่ถูกจัดอยู่ในหมวดหมู่:

  • Actively Exploited
  • Zero-Day
  • Malware
  • Threat Actors

คุณสามารถเข้าถึงข้อมูลอ้างอิงเพิ่มเติมและ threat intelligence ที่สนับสนุน เพื่อช่วยให้เข้าใจความรุนแรงและผลกระทบต่อการดำเนินงานได้ดียิ่งขึ้น

ภายใต้ Impact คุณสามารถดูผลกระทบที่อาจเกิดขึ้นจากการโจมตีช่องโหว่นี้ รวมถึงการยึดระบบ การหยุดชะงักของบริการ และการเปิดเผยข้อมูล ช่วยให้คุณเข้าใจว่าช่องโหว่อาจส่งผลต่อการดำเนินธุรกิจและความเร่งด่วนในการแก้ไขอย่างไร

ภายใต้ Remediation คุณสามารถดูวิธีการแก้ไขที่มีให้และติดตั้ง Patch ได้โดยตรงเมื่อระบบรองรับ ช่วยลดเวลาระหว่างการตรวจพบและการแก้ไข

Vulnerability Timeline แสดงมุมมองตามลำดับวันที่ของวงจรชีวิตช่องโหว่ ตั้งแต่การเปิดเผยในระดับสากลไปจนถึงการแก้ไขภายในองค์กรของคุณ โดยรวมถึง exploit availability, การรวมอยู่ใน KEV, สัญญาณจาก ERC, milestones การแก้ไข และบริบทการตรวจพบภายใน

สิ่งนี้ช่วยให้คุณเข้าใจได้อย่างชัดเจนว่าความเสี่ยงมีการเปลี่ยนแปลงอย่างไรตามเวลา และช่วยให้ตัดสินใจด้านการแก้ไขได้ดีขึ้นตามสภาวะภัยคุกคามที่เปลี่ยนไป

ทำไม Risk Prioritization จึงสำคัญสำหรับทีม security

  • ช่วยให้องค์กรระบุภัยคุกคามใหม่ ช่องโหว่ที่เกี่ยวข้องกับแคมเปญของ threat actors ที่กำลังเคลื่อนไหวอยู่ และแม้แต่ช่องโหว่ที่เชื่อมโยงกับ ransomware ได้เชิงรุก ก่อนจะถูกนำไปใช้โจมตี
  • ช่วยให้ CISO เห็นภาพรวมความเสี่ยงที่องค์กรเผชิญได้ชัดเจนขึ้น ทำให้ทีม security จัดลำดับการแก้ไข จัดสรรทรัพยากร และตัดสินใจตามความเสี่ยงได้เร็วขึ้น

เริ่มทดลองใช้ฟรี 30 วัน และดูว่า Risk Prioritization จะยกระดับการจัดการช่องโหว่ของคุณได้อย่างไร