In this article
Gestão de vulnerabilidades baseada em risco (RBVM): o que é e como implementar
Equipes de segurança e desenvolvimento que trabalham com uma cadeia de suprimentos de software complexa precisam de mais do que apenas uma contagem de vulnerabilidades para gerenciar os riscos. Embora as empresas tradicionalmente usem a pontuação CVSS de uma vulnerabilidade (crítica, alta etc.) para determinar seu nível de risco, essa pontuação não considera o risco geral para a organização.
Em vez disso, hoje as empresas precisam gerenciar as vulnerabilidades levando o contexto em conta. Em vez de tratar cada vulnerabilidade como um problema isolado, as equipes precisam considerá-la no contexto dos riscos mais amplos para os negócios. Essa mudança de perspectiva exige uma abordagem que priorize os ativos para a segurança da cadeia de suprimentos de software: é preciso entender quais ativos são mais importantes e proteger primeiro os serviços essenciais para os negócios.
O que é gestão de vulnerabilidades baseada em risco (RBVM)?
A gestão de vulnerabilidades baseada em risco (RBVM) ajuda as organizações a identificar, priorizar e corrigir problemas com base em vários fatores gerais do setor e específicos do contexto. Essa abordagem é muito diferente das estratégias tradicionais de segurança.
Qual é a diferença entre risco e vulnerabilidade?
Uma vulnerabilidade é uma fraqueza em um sistema que permite que um agente mal-intencionado o explore. O risco mede a probabilidade de uma vulnerabilidade ser explorada e avalia o impacto potencial dessa exploração. Esses fatores dependem do caso de uso empresarial de cada vulnerabilidade e do contexto em que ela se encontra no sistema.
Gestão focada em vulnerabilidades vs. gestão baseada em risco
A segurança focada em vulnerabilidades — a abordagem convencional para gerenciar vulnerabilidades e riscos — concentra-se em encontrar e agrupar problemas por uma pontuação genérica de risco, como a do Common Vulnerability Scoring System (CVSS). A partir daí, as correções são priorizadas exclusivamente com base nessa pontuação geral.
Em contrapartida, a RBVM avalia as vulnerabilidades com base em várias características, como a relação com serviços essenciais para os negócios, a possibilidade de exploração, a maturidade do exploit, o contexto de execução, a pontuação CVSS e o EPSS.
Benefícios da gestão de vulnerabilidades baseada em risco
Para proteger aplicações com sucesso e reduzir o risco geral, as empresas precisam priorizar as vulnerabilidades com precisão. Se não fizerem isso corretamente, as equipes de desenvolvimento e segurança podem concentrar esforços nos lugares errados, por exemplo, corrigindo uma vulnerabilidade crítica em uma aplicação interna em vez de uma vulnerabilidade de gravidade média em um serviço essencial. Esse direcionamento equivocado pode colocar aplicações críticas em risco e desperdiçar recursos com atividades de segurança desnecessárias.
Mas obter os insights contextuais adequados nos ciclos de vida de desenvolvimento de software atuais, complexos e acelerados, é mais fácil falar do que fazer. A RBVM simplifica esse processo para as equipes de segurança e desenvolvimento, ajudando-as a entender cada vulnerabilidade em seu contexto e priorizá-las com precisão. Com isso, as empresas obtêm os seguintes benefícios:
Redução dos riscos para a organização
Segundo o Gartner, a gestão de vulnerabilidades baseada em risco é uma das principais formas de reduzir o tempo até a correção. Os insights contextuais da RBVM permitem direcionar melhor as atividades de segurança e evitam sobrecarregar as equipes de segurança e desenvolvimento, facilitando a redução do risco geral para os negócios.
Mais produtividade para as equipes de desenvolvimento e segurança
As equipes de desenvolvimento e segurança se beneficiam da abordagem RBVM. As equipes de segurança podem usar essa abordagem contextual, baseada em ativos, para ter mais visibilidade, priorizar as vulnerabilidades mais importantes para os negócios e gerenciar melhor a segurança da cadeia de suprimentos de software.
Além disso, a RBVM ajuda as equipes de desenvolvimento a entender onde cada vulnerabilidade está em um pipeline complexo, como ela afeta serviços essenciais e qual é sua prioridade na lista de correções. Assim, os desenvolvedores podem corrigir as vulnerabilidades mais urgentes com rapidez e eficiência.
Colaboração aprimorada
A RBVM também melhora a colaboração entre as equipes ao reduzir o excesso de alertas nos backlogs de segurança e destacar as ameaças de maior risco para os negócios. Ela reduz o número de alertas de vulnerabilidade e facilita o trabalho conjunto das equipes de desenvolvimento e segurança para resolver problemas de segurança.
Como avaliar os riscos das vulnerabilidades
A RBVM usa vários fatores para medir a probabilidade de exploração de cada vulnerabilidade e o impacto esperado. Alguns desses fatores são:
criticidade para os negócios
possibilidade de exploração
maturidade do exploit
contexto de execução
A RBVM também utiliza metodologias tradicionais de avaliação de pontuação de risco, como o CVSS e o Exploit Prediction Scoring System (EPSS).
As soluções de segurança de aplicações da Snyk usam uma pontuação de risco baseada em dois vetores: a probabilidade de exploração da vulnerabilidade e seu impacto para os usuários. Nesses vetores, consideramos tanto os riscos objetivos (relevantes para qualquer ambiente) quanto os riscos contextuais (ameaças específicas do ambiente da aplicação vulnerável).
Como implementar com sucesso um programa de gestão de vulnerabilidades baseada em risco
Embora várias organizações usem algum tipo de estratégia de gestão de riscos, elas costumam fazer a triagem dos problemas de maneiras diferentes. Algumas empresas priorizam a correção de problemas com base em requisitos de conformidade ou SLAs de segurança, enquanto outras só resolvem problemas quando há correções disponíveis.
Para implementar a gestão de vulnerabilidades baseada em risco, as organizações devem fazer um inventário de todas as vulnerabilidades existentes e priorizar cada problema de acordo com a probabilidade de exploração e o impacto esperado, avaliados de forma objetiva e contextual.
Estratégias de avaliação para priorizar vulnerabilidades com base em risco
As organizações costumam ter mais sucesso na gestão de riscos quando obtêm visibilidade abrangente do contexto dos negócios e usam esses dados multifacetados para conduzir um programa de segurança de aplicações de ponta a ponta. Para colocar essa abordagem contextual em prática, siga estas recomendações:
Crie um inventário de ativos. As equipes de segurança precisam saber pelo que são responsáveis. Ferramentas de gerenciamento da postura de segurança de aplicações (ASPM) ou de gerenciamento de lista de materiais de software (SBOM) podem ajudar as equipes a criar um inventário completo dos serviços e de sua arquitetura.
Identifique as lacunas de segurança. Em seguida, as empresas precisam entender quais controles de segurança já têm e identificar lacunas na cobertura. Uma avaliação de segurança de aplicações pode ajudar nesse processo.
Avalie os riscos. Depois, as equipes de segurança devem usar modelos abrangentes de avaliação de riscos que mostrem os riscos objetivos e contextuais de cada ativo.
Use fluxos de trabalho automatizados. Ao usar a automação para gerenciar a avaliação de riscos e iniciar a correção, as equipes de segurança economizam muito tempo e recursos.
Gestão de vulnerabilidades baseada em risco na segurança na nuvem
A gestão de vulnerabilidades baseada em risco (RBVM) é especialmente importante na segurança na nuvem, em que ambientes dinâmicos e complexos trazem riscos específicos. As abordagens tradicionais de gestão de vulnerabilidades, que se baseiam apenas nas pontuações CVSS, não consideram fatores específicos da nuvem, como a exposição dos ativos, o contexto de execução e a possibilidade de exploração em arquiteturas nativas da nuvem. Com uma estratégia de RBVM na segurança na nuvem, as organizações podem priorizar as vulnerabilidades de acordo com seu possível impacto nos serviços essenciais para os negócios na nuvem. Isso significa concentrar-se nas ameaças que representam os maiores riscos para dados confidenciais, conformidade e disponibilidade dos serviços.
Ferramentas de gestão de vulnerabilidades baseada em risco: como a Snyk pode ajudar
A abordagem de segurança de aplicações da Snyk baseada em ativos pode ajudar as equipes a avançar na maturidade da gestão de vulnerabilidades baseada em risco. Nossas ferramentas usam análise de segurança de aplicações que prioriza desenvolvedores para código próprio e de terceiros, além de pontuações de risco baseadas na probabilidade de exploração de cada vulnerabilidade e em seu possível impacto. Também oferecemos automação para aplicar políticas de segurança, iniciar fluxos de trabalho de correção e conectar-se a ferramentas de terceiros.
A solução de gerenciamento da postura de segurança de aplicações (APSM) da Snyk oferece visibilidade de ponta a ponta sobre todas essas tecnologias. Nossa plataforma usa o Snyk Insights para oferecer inteligência de aplicações do código à nuvem e a tecnologia da aquisição da Enso para orquestração da segurança de aplicações. Saiba mais sobre a abordagem da Snyk para ASPM e descubra como implementar a gestão de vulnerabilidades baseada em risco na sua organização.
Priorize o que mais importa
As organizações precisam de uma abordagem holística para priorizar riscos. Use a priorização contextual baseada em riscos da Snyk.