迅速、確実かつ効率的な修正を可能にする新しい修復機能をリリース
脆弱性管理は困難な道のりです。脆弱性を迅速、確実かつ効率的に修正できるよう、数多くの新機能を備えた新しい修復機能をリリースできることを嬉しく思います。
退屈で、苦痛で、終わりがない。脆弱性を迅速、確実かつ効率的に修正させるためのフォローアップで、こうした状況に直面していないでしょうか。
これには通常、お気に入りで大好きな社内のチケット管理システムや、昔ながらのメールを使った長いやり取りが伴います。
ペンテストレポートや脆弱性スキャナーから検出結果をコピー&ペーストした後、問題の修正に十分な詳細が提供されているかを確認するレビューが続きます。さらに、検出結果が重複、誤検知(フォールスポジティブ)、あるいは残存リスクの一部でないことを確認するのも忘れてはいけません。そうしてようやく、うまくいけば誰かが問題の修正担当に割り当てられます。ただし、その問題が忘れられたり、放置されたり、次回の評価やセキュリティ侵害のインシデントレビューまで見失われたりしなければの話です。
なんと困難な道のりでしょうか。
多くのセキュリティソリューションはサードパーティのシステムとの連携に対応していますが、実際にはチケットの作成や既存チケットの更新で止まってしまうことが少なくありません。こうした連携には検出結果の集約やインテリジェントなフォローアップが欠けていることが多く、解決する以上に後片付けの作業を増やしてしまいます。
理想的な連携とは、次のようなものです。
- 同じ脆弱性のすべての発生箇所を同じチケットで追跡する
- 修正にフラグを付けて検証する手段を提供する
- 誤検知や承認された例外の場合は、新しい課題を作成しない
- 問題が修正された後に再発した場合は、修正の履歴を追跡できるよう同じチケットを再オープンする

うれしいことに、これこそがOstorlabが現在実現していることです。当社の新しい修復機能をご紹介します。:)

- 脆弱性を適切に集約するので、手作業で行う必要はありません
- 修正を検証し、問題が検証され次第お知らせします
- 誤検知、例外、再オープンされた問題を継続的に追跡します

これは、当社がシームレスに連携するJiraやServiceNowのような社内のチケット管理システムをお持ちの場合でも、脆弱性管理のためにゼロから構築した当社の完全にスタンドアロンなシステムを使う場合でも機能します。
新しいチケット管理システムでは、次のことが可能です。
- チケットをユーザーに割り当て、修正が確実に実施されるようにする
- コメント欄を通じてチームと共同作業し、やり取りする
- 優先度の設定、ステータスの更新、チケットへのタグ付けにより、緊急度を示したり、検索やフィルタリングを容易にしたりする
- ユーザー、優先度、ステータス、タグでチケットを検索する
- 問題が解決されたら、修正の検証を自動的に開始する
プラットフォームはさらに踏み込み、「重大度が高の問題は5日以内に修正すること」のような脆弱性のSLOを設定できます。
チケットの集約により、プラットフォームは問題が期限内に解決されていないかどうかを把握し、その優先順位付けやエスカレーションを支援します。

それだけではありません。すべてのチケットと脆弱性のアクティビティから指標が生成され、修正率、安全なアプリの割合(%)、例外率、再オープン率など、セキュリティプログラムの健全性をモニタリングできます。
これらの指標は時系列で追跡されるだけでなく、組織の平均やベストプラクティスと比較することもできます。これにより、正しい判断を下し、適切な優先事項を推進するために必要なデータをすべて手元に揃えることができます。

プラットフォームでは、修復作業を異なる組織に分けることもできます。たとえば、一部のアプリは社内で開発し、他のアプリはサードパーティが開発しているとします。社内のチケット管理システムへのアクセスを与えるのは論外であれば、それぞれに専用の組織を作成し、修復の取り組みを別々に管理できます。

最後に、これらの機能はスキャン結果だけにとどまりません。他のプラットフォームや手動評価による脆弱性を管理するためにチケットを作成することもできます。これにより、プラットフォームが自動的に生成するすべての指標と分析データを活用でき、すべての検出結果を一か所で管理できます。
修復、脆弱性の修正の担当者の管理、修正ポリシーの設定、組織に関する指標の収集と比較といったこれらの機能の提供は、自律型のセキュリティスキャンソリューションを構築するための、より大規模なプログラムの一環です。
ストアへの修正のプッシュから重要でないマシンの切断まで、脆弱性の緩和と修復を自動で推進するという野心は、大規模なプログラムです。これらの機能は、その高度な自律性のレベルに到達するために不可欠です。
今後の機能はすでに開発中であり、自動化された修復を推進するためのより高度な機能の提供と、他のプラットフォームへの機能の拡張に重点を置きます。
最後になりましたが、新機能はすべて(そう、すべてです :))当社のコミュニティプラットフォームに含まれています。完全に無料です:free、gratuit、gratis、مجانا、免费。
まとめると次のとおりです。
- 脆弱性のライフサイクルにまつわる面倒な処理をすべて自動化するので、手作業で行う必要はありません
- 修正の検証からセキュリティ態勢の評価まで、脆弱性に関するインサイトを提供します
- どの問題も忘れられたり放置されたりしないようにし、期限を設定して確実に期限内に修正されるよう支援します
- 組織全体、サードパーティ、他のツールと連携して作業するための追加機能を、すべて単一のプラットフォームで提供します
- そして、これらはすべて当社のコミュニティプラットフォームに含まれており、完全に無料です
ぜひお楽しみいただければ幸いです。ご意見をお聞かせください。こちらから始められます:今すぐスキャン、修復、修正

タグ:
remediation