Do We Need To Remediate Them All?
Télécharger les ressourcesÀ propos de cette session
Todd Dow, ingénieur de vente chez Cisco arrivé par Kenna Security et ancien RSSI, plaide pour une gestion des vulnérabilités fondée sur le risque. Il pose d'abord les chiffres : une brèche prenait 197 jours à détecter et 69 à contenir, 57 % des victimes ont été touchées par une vulnérabilité pour laquelle un correctif existait, et la plupart des équipes TI ne peuvent corriger qu'environ 10 % des constats par cycle. En prenant le contrôle 3 du CIS comme référence, il montre pourquoi les scores CVSS et ceux des scanneurs priorisent mal : plus des trois quarts des CVE n'ont aucun exploit publié et moins de 2 % sont exploitées dans la nature, d'où une avalanche de faux positifs et la moitié des vraies menaces ratées. Il passe en revue le renseignement qui suit la vie d'une vulnérabilité (NVD, échos précoces, Exploit DB, Metasploit, flux de jour zéro) et un parcours de maturité allant de l'inventaire complet à un score de risque partagé, à l'alignement avec les TI et aux tableaux de bord. La période de questions traite de la pondération des actifs, des modèles maison, des SLA et des vulnérabilités moyennes enchaînées.
Do CVSS scores, news headlines, proprietary vendor ratings and intelligence feeds have you feeling analysis paralysis when it comes to vulnerability remediation? In this talk, we'll look at the factors to take into consideration when weighing enterprise risk and we'll talk about how to realize effective risk reduction with efficient remediation efforts.
À retenir
- Accepter que les TI ne peuvent corriger qu'environ 10 % des constats par cycle et prioriser selon la probabilité d'exploitation dans la nature plutôt que selon la sévérité CVSS ou celle du scanneur.
- Obtenir d'abord un inventaire complet et une couverture de balayage totale; traiter les systèmes trop fragiles pour être balayés comme les maillons faibles et les isoler par des mesures compensatoires.
- Alimenter la liste des vulnérabilités avec du renseignement sur les exploits (Exploit DB, Metasploit, GitHub, échos du web clandestin et des réseaux sociaux, flux de jour zéro); le volume d'échos précoces annonce la gravité d'une CVE.
- Combiner une pondération de l'importance de l'actif avec l'impact et la probabilité de la vulnérabilité pour obtenir un score de risque unique partagé entre les TI et la sécurité, puis le faire baisser au fil du temps sur des tableaux de bord communs.
- N'introduire des SLA de correction que lorsque le programme est maîtrisé; commencer par les gains faciles comme les mises à jour de sécurité du système d'exploitation, puis ajouter des échéances et les resserrer progressivement.
Conférenciers

Todd Dow is a Technical Security Solutions Specialist at Cisco. He is also a writer, speaker, geek, CF fundraiser and founder of InfoSec Hamilton. Todd’s family, baseball, infosec & devops are a few of his favourite things. Todd has spoken at… Lire la suiteRéduire
Todd Dow is a Technical Security Solutions Specialist at Cisco. He is also a writer, speaker, geek, CF fundraiser and founder of InfoSec Hamilton. Todd’s family, baseball, infosec & devops are a few of his favourite things. Todd has spoken at numerous industry events including Sector and the International Association of Privacy Professionals (IAPP). Todd has over 20 years of experience in the cybersecurity field performing penetration tests, providing security architecture and compliance consulting and creating, developing and leading high performing security teams - this included working as the CISO at two organizations: First Ontario Credit Union and ArcelorMittal Dofasco. Todd maintains CISSP, CISA and PMP credentials and he has also earned an Hon BA in Philosophy and Religious Studies from the University of Toronto.
