मैं एक रिस्क फाइंडिंग कैसे लिखूं जिस पर बिजनेस एक्ट करेगा?
एक व्यावहारिक गाइड जो वल्नरेबिलिटी या ऑडिट फाइंडिंग को एक रिस्क स्टेटमेंट में बदलती है जिसके लिए एक्जीक्यूटिव वास्तव में फंड और फिक्स करते हैं।
ज्यादातर सिक्योरिटी फाइंडिंग स्प्रेडशीट में मर जाती हैं क्योंकि वे दूसरे सिक्योरिटी लोगों के लिए लिखी जाती हैं, उस व्यक्ति के लिए नहीं जो बजट को साइन ऑफ करता है। अगर आपकी रिपोर्ट कहती है "CVE-2023-XXXX, CVSS 9.8, तुरंत पैच करें," तो आपने एक वल्नरेबिलिटी को डिस्क्राइब किया है, रिस्क को नहीं। बिजनेस वल्नरेबिलिटी पर एक्ट नहीं करता। यह उन परिणामों पर एक्ट करता है जो वह देख सकता है।
क्यों सेवेरिटी स्कोर अकेले किसी को नहीं हिलाते
CVSS आपको बताता है कि एक फ्लॉ अलगाव में कितना बुरा है। यह कुछ नहीं कहता कि वह फ्लॉ रीचेबल है या नहीं, उसके पीछे की एसेट रेवेन्यू के लिए मायने रखती है या नहीं, या क्या कम्पेंसेटिंग कंट्रोल पहले से इसे कम कर चुके हैं। एक इंटरनल डेव बॉक्स पर 9.8 जिसका कोई इंटरनेट पाथ नहीं है और कोई सेंसिटिव डेटा नहीं है, पेमेंट गेटवे पर 7.5 जैसी बातचीत नहीं है। अगर आप फाइंडिंग को शुद्धतः CVSS से रैंक करते हैं तो आप अपनी क्रेडिबिलिटी उन चीजों को पैच करने में खर्च करेंगे जिन्हें कोई कभी एक्सप्लॉइट करने वाला नहीं था, और वह फाइंडिंग जो वास्तव में मायने रखती है शोर में खो जाती है।
रिस्क जिस पर एक्ट किया जाता है उसके तीन इंग्रीडिएंट हैं: इम्पैक्ट का एक प्लॉसिबल पाथ, उस इम्पैक्ट से जुड़ी एक डॉलर या ऑपरेशनल कॉस्ट, और एक ओनर जो इसे वास्तव में फिक्स कर सकता है। इनमें से कोई एक मिस करें और फाइंडिंग बैकलॉग में बैठ जाती है।
फाइंडिंग को स्कैनर आउटपुट के चारों ओर नहीं, एक सिनारियो के चारों ओर बनाएं
"/login endpoint पर SQL injection मिला" की बजाय, सिनारियो लिखें: "एक अनॉथेंटिकेटेड अटैकर लॉगिन फॉर्म के माध्यम से पूरी कस्टमर टेबल को एक्सट्रैक्ट कर सकता है, जिसमें हैशड पासवर्ड और बिलिंग एड्रेस शामिल हैं। यह टेबल 40,000 सक्रिय अकाउंट को सपोर्ट करती है और एक ही डेटाबेस में ऑर्डर हिस्ट्री है जो PCI स्कोप से जुड़ी है।" अब रीडर एक वल्नरेबिलिटी क्लास को पार्स नहीं कर रहा है, वह एक ब्रीच नोटिफिकेशन लेटर और कम्प्लायंस कॉल को पिक्चर कर रहा है।
हर फाइंडिंग के लिए एक उपयोगी स्ट्रक्चर:
- क्या हो सकता है — प्लेन लैंग्वेज में अटैक पाथ, एक या दो सेंटेंस।
- यह क्या टचेस करता है — स्पेसिफिक सिस्टम, स्पेसिफिक डेटा, स्पेसिफिक बिजनेस प्रोसेस।
- इसकी कॉस्ट क्या है — डाउनटाइम घंटे, रेग्युलेटरी एक्सपोजर, कस्टमर ट्रस्ट, कॉन्ट्रैक्चुअल पेनल्टीज। जहां आपके पास हैं वहां रियल नंबर यूज करें (SLA पेनल्टी क्लॉज, पास्ट इंसिडेंट कॉस्ट, साइबर इंश्योरेंस डिडक्टिबल)।
- इसे फिक्स करने में क्या लगता है — प्रयास, सिर्फ "इसे पैच करें" नहीं। कभी-कभी फिक्स आज एक WAF रूल है और अगले स्प्रिंट में एक कोड चेंज है।
- फिक्स का ओनर कौन है — एक नाम या एक टीम, "IT" नहीं।
फाइंडिंग को कुछ ऐसे से टाई करें जो बिजनेस पहले से ट्रैक करता है
हर कंपनी के पास मेट्रिक्स हैं जो लीडरशिप पहले से देखती है: अपटाइम SLAs, चर्न, लास्ट SOC 2 साइकल से ऑडिट फाइंडिंग्स, साइबर इंश्योरेंस प्रीमियम्स, सिक्योरिटी क्लॉज के साथ एक स्पेसिफिक कस्टमर कॉन्ट्रैक्ट। अगर आप अपनी फाइंडिंग को उन मौजूदा लाइनों में से किसी एक से कनेक्ट कर सकते हैं — "यह इश्यूज की एक ही क्लास है जो हमारा इंश्योरर लास्ट रिन्यूअल पर फ्लैग करता था" या "यह डेटा फ्लो Q3 में SOC 2 ऑडिट के स्कोप में है" — आप उन्हें कुछ नई चीज की परवाह करने के लिए नहीं कह रहे हैं। आप उन्हें एक ऐसी चीज के लिए एक खतरा दिखा रहे हैं जिसके लिए वे पहले से जवाबदेही हैं।
यह वह जगह भी है जहां रिपोर्ट को फाइनलाइज करने से पहले बिजनेस साइड से बात करना फायदेमंद है। एक स्पेसिफिक सिस्टम पर चार घंटे के आउटेज की वास्तविक कॉस्ट के बारे में फाइनेंस या ऑप्स के साथ दस मिनट की बातचीत किसी भी जेनरिक "रेपुटेशनल डैमेज" लाइन को हराती है। नंबर पाएं, इसे साइट करें, आगे बढ़ें।
सिर्फ CVSS के बजाय एक्सप्लॉइटेबिलिटी और ब्लास्ट रेडियस से रैंक करें
एक वर्केबल प्रायोरिटाइजेशन अप्रोच:
- क्या यह इंटरनेट-रीचेबल है या क्या इसे पहले इंटरनल एक्सेस की जरूरत है?
- क्या कोई पब्लिक एक्सप्लॉइट है या यह थिओरेटिकल है?
- क्या यह रेगुलेटेड डेटा (PCI, PHI, PII) या क्राउन-ज्वेल सिस्टम को टचेस करता है?
- एक्चुअल टाइम और रेमेडिएशन की कॉस्ट क्या है बनाम इसे छोड़ देने की कॉस्ट?
फाइंडिंग्स जो रीचेबिलिटी और ब्लास्ट रेडियस पर हाई स्कोर करती हैं लेकिन सिर्फ CVSS पर मीडियम स्कोर करती हैं अक्सर एक क्रिटिकल-रेटेड बग के ऊपर कतार को जंप करने लायक होती हैं जो एक जंप बॉक्स के पीछे तीन नेटवर्क हॉप्स गहराई में दफन है जिसमें MFA है।
समस्या के बजाय अस्क लिखें
हर फाइंडिंग को एक स्पेसिफिक रिक्वेस्ट के साथ समाप्त करें: एक बजट लाइन, एक चेंज विंडो, एक पॉलिसी एक्सेप्शन क्लोज करना, या एक डेट तक एक नेम्ड डिसीजन की जरूरत है। "हम रेमेडिएशन की रिकमेंड करते हैं" को इग्नोर किया जाता है। "हम 15वीं से पहले पेमेंट गेटवे को पैच करने के लिए एक चार घंटे की मेनटेनेंस विंडो की जरूरत है, या हम लिखित में रेसिजुअल रिस्क को एक्सेप्ट करते हैं" एक तरह या दूसरे तरीके से एक डिसीजन फोर्स करता है। लीडरशिप को एक एक्सप्लिसिट एक्सेप्ट-द-रिस्क ऑप्शन देना, लिखित में, उनके नाम के साथ, अक्सर वह होता है जो आखिरकार फिक्स को अप्रूव किए जाने की बजाय आप करते हैं।
अगर आप रॉ स्कैन आउटपुट को इसी तरह की फाइंडिंग्स में बदलने का अभ्यास करना चाहते हैं, तो Korra Studio के Blue Team और Offensive सेगमेंट्स को एक साथ वर्क करें — एक्सप्लॉइटेशन कॉन्टेक्स्ट को रिपोर्टिंग ड्रिल्स के साथ पेयर करना वह जगह है जहां यह स्किल वास्तव में शार्प होता है।
AI सहायता से लिखा गया, माइकल पिल्च (CISSP), Korra Studio द्वारा समीक्षित और प्रकाशित।
यह Korra Studio के ज्ञान आधार से एक नोट है — प्लेटफ़ॉर्म हर विषय को 1-टू-1 मेंटरिंग के साथ जोड़ता है।
मुफ़्त शुरू करेंarrow_forward