Binlerce tarama bulgusu. Ve önce neyin ele alınacağını kimse söylemiyor mu?
Her taramadan sonra masada ham bir liste durur ve her şey "kritik" gibi görünür. Planlanan VAS modülü bulguları riske göre önceliklendirmeli, gidermeyi izlenebilir kılmalı ve ilerlemeyi kanıtlanabilir şekilde göstermelidir. Hepsi COD'un canlı varlık tabanında, çok kiracılı ve on-premise. (hazırlık aşamasında)
Zafiyet modülünün örnek görünümü (illüstrasyon): tarama özeti, giderme durumu ve önem derecesi dağılımı.
Tanıdık geldi mi?
Binlerce bulgu ama önce ne geleceğini kimse söylemiyor
Sorun: Her tarama turundan sonra çok sayıda bulgu içeren ham bir liste masaya gelir. Salt önem derecesine göre her şey "yüksek" ya da "kritik" görünür ve ekip, hangi açıkların gerçekten istismar edildiğini bilmeden listeyi yukarıdan aşağıya işler.
Sonuç: Kısıtlı yönetici zamanı risk yerine gürültüye harcanır. Ekip kritik olmayanı yamarken gerçekten tehlikeli açık belki uzun süre açık kalır.
COD bunu şöyle çözer: VAS'ın her bulguyu bağlamla zenginleştirmesi öngörülüyor: önem derecesi, CVE referansları, etkilenen varlıklar ve tespit kalitesi. Ayrıca istismar olasılığı (EPSS) üzerinden en çok istismar edilmesi muhtemel olanı öne çıkarması planlanıyor. Amaç, liste uzunluğu yerine risk üzerinde çalışmak. Gürültü, not ve override ile belgelenmiş şekilde etkisizleştirilebilir olacak.
"Tespit edildi" ile "çözüldü" arasında kontrolsüz bir boşluk var
Sorun: Tarayıcı açığı bulur, sonra el işi başlar: bulguları Excel'e kopyalamak, e-postayla dağıtmak, toplantılarda sormak. Bir bulgunun açık mı, işlemde mi yoksa giderilmiş mi olduğunu kimse kesin bilmez.
Sonuç: Giderme çalışmaları fark edilmeden kaybolur, aynı açıklar açık kalır. Bu, çifte takip yüzünden zaman kaybı, aynı zamanda bir güvenlik ve sorumluluk riski.
COD bunu şöyle çözer: Bir bulgudan doğrudan giderme bileti oluşturmak ve onu yaşam döngüsü boyunca izlemek öngörülüyor, kayıtlı bir son tarih olarak SLA ile. Her bulgu için neyin açık, işlemde ya da giderilmiş olduğu sürekli görünür olmalı: ekip, yönetim ve denetim için, ayrı tablolar tutmadan.
"İyiye gidiyor mu?" Ve elde hiçbir kanıt yok
Sorun: İster denetimde, ister NIS2 baskısı altında, ister üç aylık görüşmede olsun: istenen, zafiyet yönetiminin işe yaradığının kanıtıdır. Bugün bu, tarayıcı dışa aktarımlarını elle karşılaştırmak ve rakamları slaytlara kopyalamak demektir.
Sonuç: Her randevu öncesi el işi, hataya açık kopyala-yapıştır değerlendirmeleri ve en kötü durumda, etkinlik kanıtlanamadığı için bir denetim bulgusu.
COD bunu şöyle çözer: Denetime uygun raporlar ve iki tarama durumunun delta karşılaştırması (yeni vs. giderilmiş) öngörülüyor. Bu, saldırı yüzeyinin büyüyüp büyümediğini göstermeli. Önem derecesi dağılımı ve eğilim içeren yapılandırılabilir bir pano, gelişimi zaman içinde görünür kılmalı: güvenlik bir iddia yerine bir eğri olarak.
Neden COD, sadece bir özellik değil
VAS, COD platformunun bir parçası olarak planlanıyor, bir ada tarayıcısı daha olarak değil: işletmenizin zaten üzerinde çalıştığı aynı canlı varlık tabanında çalışması öngörülüyor, böylece bulgu ve varlık ayrı araçlarda durmak yerine bir arada olur, çok kiracılı ve on-premise. Salt bir tarayıcının sahip olmadığı, bir platformun yapısal avantajı.
Sıkça sorulan sorular
Bir olaya dönüşmeden önce riski görün.
Zafiyet modülünün öngörülen kapsamını kendi ortamınızda, yükümlülük olmadan gösteririz, ya da VAS veri sayfasını (hazırlık aşamasında) doğrudan PDF olarak indirin.