Bosh sahifa Wiki Vulnerability management

Vulnerability management

Vulnerability management — tashkilot aktivlaridagi xavfsizlik zaifliklarini topish, tasdiqlash, ustuvorlashtirish, tuzatish va yopilganini tekshirishning uzluksiz jarayonidir. U davriy scanner hisobotidan kengroq. Asset ownership, threat intelligence, patch deployment, risk acceptance va metrikalar birgalikda real exposure’ni kamaytiradi.

Inventory va coverage

Jarayon ishonchli asset inventory’dan boshlanadi. Server, container image, endpoint, SaaS, source repository, network device va dependency owner bilan bog‘lanadi. Noma’lum asset scan qilinmaydi va finding egasiz qoladi. Ephemeral workload qisqa yashagani uchun faqat haftalik network scan’da ko‘rinmasligi mumkin; CI va registry scanning kerak.

Credentialed scan installed package va configurationni aniqroq ko‘radi. External scan internet ko‘rinishini, SAST source weaknessni, SCA dependencyni, cloud posture esa IAM hamda storage xatosini topadi. Har vosita coverage va blind spot bilan hujjatlashtiriladi.

Triage

Finding duplicate, false positive va haqiqiy zaiflikka ajratiladi. Affected version, configuration va reachability tasdiqlanadi. CVSS texnik severity beradi, lekin biznes riskini to‘liq belgilamaydi. Internet exposure, exploit mavjudligi, asset qiymati, privilege va compensating control prioritizationga qo‘shiladi.

Known exploited vulnerability yoki faol campaign oddiy SLA’dan oldin ishlanadi. Bitta root cause’dan chiqqan ko‘p finding umumiy remediationga bog‘lanadi, lekin har assetning deployment statusi saqlanadi. Exception owner, asos va expiry bilan tasdiqlanadi.

Remediation

Patch, configuration change, feature disable yoki component replacement tanlanadi. Dependency update application compatibility testi va rebuild talab qiladi. Container base image yangilangani bilan running pod avtomatik tuzalmaydi; yangi digest deploy qilinadi. Unsupported mahsulot segmentatsiya va migratsiya rejasiga ega bo‘ladi.

Rollout canary, rollback va service impact bilan boshqariladi. Emergency o‘zgarish ham audit hamda keyingi review’dan o‘tadi. Mitigation patch o‘rnini vaqtincha bosishi mumkin, ammo residual risk ochiq qoladi.

Verification va yopish

Ticket source’da fix merge bo‘lganda emas, affected fleetda fixed version ishlaganda yopiladi. Rescan, package inventory yoki regression exploit control ishlashini tasdiqlaydi. Scanner cache’i yoki version backport noto‘g‘ri xulosa berishi mumkin; vendor verification usuli hisobga olinadi.

Reopen policy yangi evidence, rollback yoki qayta paydo bo‘lgan exposure’ni ishlaydi. Root-cause test CI’ga qo‘shilsa ayni weakness kelajak relizda erta topiladi. Incident bo‘lgan vulnerability uchun compromise assessment patch bilan parallel bajariladi.

Metrikalar

Open finding soni tool coverage o‘zgarsa chalg‘itadi. Exposed days, overdue critical assets, remediation time percentile, recurrence va inventory coverage foydaliroq. SLA’ni tez yopish uchun severity pasaytirish yoki risk acceptance’ni ko‘paytirish Goodhart muammosini yaratadi.

Dashboard owner va business service bo‘yicha drill-down beradi. Program natijasi ko‘proq topilma ishlab chiqarish emas, exploitable exposure vaqtini kamaytirishdir. Trend yangi scanner, acquisition va asset soni o‘zgarishi bilan izohlanadi.

Dastur va jarayon ko‘rsatkichlari

Yetuk dastur faqat yopilgan topilmalar sonini o‘lchamaydi. Aniqlashdan tasdiqlashgacha, tasdiqlashdan tuzatishgacha o‘tgan vaqt, muddatidan oshgan muhim topilmalar va qayta paydo bo‘lgan zaifliklar kuzatiladi. Skaner qamrovi aktiv inventari bilan solishtirilmasa, yaxshi ko‘rsatkich tekshirilmagan tizimlarni yashirishi mumkin. Istisnolar aniq sabab, kompensatsion nazorat, mas’ul shaxs va tugash sanasiga ega bo‘ladi. Patch o‘rnatilganini boshqaruv panelidagi holat bilan emas, versiya yoki qayta skan natijasi bilan tekshirish ishonchliroq. Jarayon ishlab chiqish jamoasiga ildiz sabablarni yetkazsa, bir xil xato yangi komponentlarda takrorlanishi kamayadi.

Bog‘liq tushunchalar

Vulnerability scanning, Patch management, CVSS, Asset inventory, Risk acceptance, Remediation, Exposure management