DanLevy.net

من وضع الثغرات في تصحيحي؟

لماذا لا تنقذك التحديثات

مرحبًا بكم في مسرح الأمن

كل تصحيح أمني يحمل شيئًا مميزًا لكل من المدافعين والمهاجمين. مقابل كل “إصلاح”، ستتسلل تغييرات لا محالة — كود إضافي مصنوع من نفس المواد القابلة للخطأ مثل الأصل!

والأسوأ من ذلك، إنه مخطط للمهاجمين! تتكون التغييرات من كود ثنائي يمكن مقارنته بسهولة مثل أي تغييرات سلوكية. إنها جاهزة للهندسة العكسية.

ABP: تصحيح دائمًا

تحذير: قد يحتوي التصحيح على إصلاحات اليوم (وبالتأكيد ثغرات الغد).

الواقع أكثر فوضوية مما أحب. اسأل أي مسؤول أنظمة مخضرم عن التحديثات السريعة وستسمع حكمة مكتسبة بصعوبة: “انتظر ستة أشهر. لا تكن مختبر بيتا المجاني لهم.”

لنأخذ لحظة لتقدير معضلة فريق تكنولوجيا المعلومات:

أفضل النوايا

التصحيحات تقتل الأنظمة أيضًا - لا حاجة لمهاجمين.

حادثة CrowdStrike في يوليو 2024 أثبتت حقيقة قاسية: اتباع “أفضل الممارسات” لا يوفر حصانة عندما يتسبب كود غير مُختبر في تعطيل البنية التحتية الحيوية. في غضون ساعات، توقفت الرحلات الجوية عالميًا وشلت المستشفيات إلى حد كبير.

لكن تجاهل التصحيحات؟ ذلك يضمن استغلال الثغرات المعروفة.

الأكاذيب التي نخبر بها أنفسنا

رمي الأموال على الأمن غالبًا ما يأتي بنتائج عكسية. الضوابط المعقدة والمتعددة الطبقات تصبح مستحيلة الإدارة - ومستحيلة المراقبة.

مستوى الاستثمار المناسب؟ الضوابط المثلى؟ التوازن المثالي بين الأمن وسهولة الاستخدام؟

يعتمد الأمر. (نعم، إجابة المستشار المفضلة.)

لكن هذه في الواقع أخبار جيدة: إدارة المخاطر المخصصة تتفوق على المقاس الواحد الذي يناسب الجميع في كل مرة.

ترك معسكر مسرح الأمن

توقف عن التمثيل وابدأ في إدارة المخاطر الاستباقية.

حدد ووثق كل ما يهم:

هل هناك ممارسات أفضل عالمية؟ نعم، لكن التنفيذ يختلف:

اعتبارات رئيسية

الجانب الآخر من الخوف

اعرف ملف المخاطر الخاص بك: ما البيانات التي تحميها؟ أي التهديدات تهم؟ كم من وقت التوقف يمكنك تحمله؟ ما الأرخص—التعافي أم إعادة البناء؟

ضع في اعتبارك تعرضك الفعلي:

الحقيقة غير الجذابة: الأمن طبقات، وليس رصاصات فضية. الدفاع في العمق، النسخ الاحتياطية غير المتصلة، تدريبات الكوارث، الضوابط التعويضية. تعامل مع التصحيحات كشرور ضرورية، وليس كعلاجات شاملة.

انشر بذكاء: أتمتة الاختبار، طرح تدريجي، تخطيط للتراجع، ممارسة الفشل.