ارزیابی آسیبپذیری
خلاصه اجرایی
ارزیابی آسیبپذیری دیدی ساختاریافته از ضعفهای امنیتی شناختهشده در زیرساخت فناوری اطلاعات سازمان ایجاد میکند. RAV آسیبپذیریها را با در نظر گرفتن شدت فنی، اهمیت دارایی، قابلیت سوءاستفاده، تأثیر بر کسبوکار و وضعیت تهدیدها شناسایی، اعتبارسنجی و اولویتبندی میکند تا تیمهای امنیت و فناوری اطلاعات منابع خود را بر مهمترین ریسکها متمرکز کنند.
توضیحات کامل
ارزیابی آسیبپذیری فرآیندی نظاممند برای شناسایی آسیبپذیریهای شناختهشده، پیکربندیهای ناامن، وصلههای امنیتی نصبنشده، نرمافزارهای منسوخ و سایر ضعفهای امنیتی در داراییهای فناوری اطلاعات است. برخلاف تست نفوذ، هدف اصلی این خدمت ایجاد دید جامع نسبت به نقاط ضعف و اولویتبندی ریسکهاست، نه بهرهبرداری از آسیبپذیریها برای اثبات امکان نفوذ.
RAV در محدوده توافقشده، سرورها، Endpointها، سیستمعاملها، تجهیزات شبکه، پایگاههای داده، بسترهای مجازیسازی، سرویسهای وب و تجهیزات امنیتی را ارزیابی میکند. کشف داراییها و اسکنهای تخصصی با تحلیل کارشناسی ترکیب میشوند تا یافتهها اعتبارسنجی شده، نتایج غیرواقعی کاهش یافته و اطلاعات فنی در چارچوب ریسک واقعی سازمان تفسیر شوند.
یافتهها با استفاده از معیارهای شناختهشدهای مانند CVSS ارزیابی شده و بر اساس اهمیت دارایی، میزان مواجهه، قابلیت سوءاستفاده، اهمیت فرآیندهای کسبوکار و شرایط تهدید نیز تحلیل میشوند. این روش کمک میکند میان شدت فنی یک آسیبپذیری و میزان ریسک واقعی آن برای سازمان تمایز ایجاد شود.
خروجی ارزیابی، تصویری اولویتبندیشده از ضعفهای امنیتی به همراه پیشنهادهای اصلاحی است. اجرای دورهای این خدمت میتواند به شکلگیری یک چرخه منظم مدیریت آسیبپذیری کمک کند و امکان پایش روند اصلاح، شناسایی ضعفهای تکرارشونده و حفظ دید مستمر نسبت به تغییرات سطح حمله را فراهم سازد.
راو // قابلیتها
قابلیتهای خدمات
ارزیابی آسیبپذیری زیرساخت
شناسایی آسیبپذیریها در سرورها، Endpointها، سیستمعاملها، تجهیزات شبکه، بسترهای مجازیسازی و سایر اجزای زیرساخت فناوری اطلاعات.
بررسی پیکربندیهای امنیتی
ارزیابی تنظیمات سامانهها و تجهیزات بر اساس Baselineهای امنیتی، توصیههای تولیدکنندگان و الزامات امنیتی تعیینشده سازمان.
ارزیابی وصله و بهروزرسانی
شناسایی وصلههای امنیتی نصبنشده، نرمافزارهای منسوخ، نسخههای آسیبپذیر، مشکلات Firmware و مؤلفههای نیازمند اصلاح.
اعتبارسنجی و تحلیل ریسک
بررسی یافتهها، کاهش False Positiveها و اولویتبندی اقدامات اصلاحی بر اساس قابلیت سوءاستفاده، اهمیت دارایی و تأثیر کسبوکار.
مدیریت مستمر آسیبپذیری
پشتیبانی از ارزیابیهای دورهای، پیگیری اصلاحات، تحلیل روند تغییرات و ایجاد دید مستمر نسبت به سطح حمله سازمان.
راو // فرایند
روششناسی ما
تعیین محدوده ارزیابی
اعتبارسنجی فهرست داراییها
شناسایی ضعفهای امنیتی
تحلیل و اعتبارسنجی یافتهها
طبقهبندی و اولویتبندی ریسک
تهیه گزارشهای ارزیابی
تدوین اقدامات اصلاحی
اعتبارسنجی اصلاحات
راو // خروجی
تحویلدادنیها
راو // تناسب
چه کسانی به این خدمات نیاز دارند
راو // ادامه
