Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
Уже недостаточно просто обнаруживать уязвимости — к такому неутешительному выводу пришёл генеральный директор компании Checkmarx. Стремление найти как можно больше «дыр» в программном обеспечении давно стало любимой забавой ИТ-отделов во всём мире. Однако количество обнаруженных уязвимостей не обязательно влияет на кибербезопасность: куда важнее закрывать те «лазейки», которыми злоумышленники действительно могут пользоваться.
Гендиректор отмечает, что очень часто компании гордо рапортуют: «Мы нашли 500 новых уязвимостей за квартал!» Но на деле из них реальную угрозу представляют единицы — вот только патчат их единицами, а остальные откладывают на потом или вовсе игнорируют. Такой подход превращает охоту за уязвимостями в бесконечный процесс, полезность которого весьма сомнительна, если реальные риски так и остаются неустранёнными.
«В кибербезопасности важна не количественная гонка, а осознанный приоритет: латать то, через что к вам действительно могут проникнуть злоумышленники», — заявил глава Checkmarx. Он призвал сферу ИТ и разработчиков товаров и услуг уходить от методики “чем больше найдено — тем лучше” и сосредоточиться на устранении именно эксплуатируемых уязвимостей — тех, которыми действительно пользуются хакеры.
В современном цифровом мире, когда атаки становятся всё изощрённее, бездумное коллекционирование «дыр» в ПО может сыграть с компаниями злую шутку. Куда правильнее расставлять приоритеты, помнить о своих слабых местах и своевременно их чинить, а не превращать отчёт об уязвимостях в ещё одну корпоративную гонку за KPI.
Тема борьбы с уязвимостями в программном обеспечении вновь становится ареной для корпоративных театральных постановок. За сценой блистательных KPI отчётов разворачивается тихая трагедия: сотни найденных дыр так и остаются лежать пылиться. Цифровые страты, но без финала о победе – ведь реальная опасность тем временем только накапливается.
Гендиректор Checkmarx убедительно заявляет: если и находить баги — то хотя бы ЧИНИТЬ те, что действительно опасны. Но у нас на рынке ИТ-безопасности всё по старинке — чем длиннее список в уместном Excel, тем громче хлопают акционеры. Чинить потом, когда случится взлом — уж неизвестно кем — и всем вдруг станет не до статистики.
Checkmarx — компания, не случайно оказавшаяся на передовой. Им есть что сказать про уязвимости. Когда советуют «латать только то, что реально открыто», они говорят не как теоретики, а как те, кто видел, через какие дыры реально протискивается зло.
Многие фирмы живут ради внушительных цифр и отчетов: 500 новых дыр? Пожалуйста, только вот из них реально опасны три-четыре. Остальные живут до следующего понятного форс-мажора. Такую веселую гонку за количеством трудно назвать безопасностью – скорее, это игра на публику и для бюрократии.
Вместо того чтобы становиться елочным украшением из багов и дыр, стоит бросить силы на реальное исправление критически опасных мест. Простая мысль, но судя по отраслевым привычкам — революционная.