Categories: NewsNewsletter

Quanto tempo occorre per correggere una vulnerabilità critica?

Le organizzazioni stanno diventando sempre più efficaci nell’individuare le vulnerabilità. I moderni strumenti di threat intelligence, i vulnerability scanner e le piattaforme di monitoraggio continuo generano un flusso costante di alert e informazioni, segnalando ai team di sicurezza i potenziali rischi e consentendo loro di adottare un approccio proattivo ed efficace.

Tuttavia, individuare le vulnerabilità è solo il primo passo. La vera sfida consiste nel porvi rimedio prima che possano essere sfruttate dagli attaccanti.

Purtroppo, la finestra temporale tra la scoperta di una vulnerabilità e il suo sfruttamento si sta riducendo. Sysdig ha rilevato che gli attori delle minacce possono sfruttare una vulnerabilità appena divulgata in meno di 10 ore, mentre il tempo medio necessario per effettuare la remediation di una vulnerabilità critica è di circa 60 giorni. Si tratta di un divario ampio e pericoloso.

In molte organizzazioni, i maggiori ritardi si verificano dopo l’identificazione di una vulnerabilità, quando i risultati delle scansioni passano dai team di Security ai processi operativi, dove la gestione delle responsabilità, la prioritizzazione, la visibilità sugli asset e il monitoraggio della remediation diventano più complessi.

Ogni giorno in cui una vulnerabilità critica rimane aperta aumenta il rischio operativo, assorbe tempo prezioso delle risorse tecniche e spinge il CISO e il gruppo dirigente a chiedersi perché la remediation non sia ancora stata completata.

Comprendere cosa accade durante il passaggio di consegne tra Security e IT è fondamentale per una gestione efficace delle vulnerabilità e per ridurre il divario tra l’individuazione e la risoluzione di una vulnerabilità.

Il tempo gioca contro il tuo team di Security

Ogni vulnerabilità ha una finestra di esposizione: il periodo di tempo che intercorre tra la scoperta e la remediation. Più a lungo una vulnerabilità rimane aperta, più aumenta la possibilità che gli attaccanti riescano a sfruttarla.

In passato, le organizzazioni disponevano spesso di mesi o addirittura anni prima che gli attaccanti sviluppassero exploit affidabili per le vulnerabilità appena divulgate. Oggi, invece, il rischio che una vulnerabilità nota si trasformi in un incidente di sicurezza è più elevato che mai.

Ogni giorno la superficie di attacco si amplia, mentre gli attori delle minacce effettuano attività di scanning alla ricerca di sistemi non protetti o concatenano più vulnerabilità per lanciare attacchi su larga scala.

La visibilità, generalmente, non rappresenta il problema. La maggior parte dei team di Security aziendali utilizza funzionalità di vulnerability scanning, in grado di identificare più vulnerabilità di quante sia realisticamente possibile gestire contemporaneamente.

Il rischio diminuisce soltanto quando una vulnerabilità viene effettivamente corretta. Per questo motivo, ridurre la finestra di esposizione rappresenta una metrica operativa fondamentale per i responsabili IT che vogliono dimostrare quanto efficacemente l’organizzazione stia gestendo le proprie vulnerabilità.

Perché le vulnerabilità critiche rimangono irrisolte per settimane

Quando un vulnerability scanner identifica una vulnerabilità critica, può iniziare il relativo processo operativo di remediation. Tuttavia, molte vulnerabilità critiche richiedono troppo tempo per essere risolte per i seguenti motivi:

  • Responsabilità sugli asset poco chiara: non è chiaro chi sia responsabile del sistema o dei sistemi vulnerabili.
  • Inventari degli asset incompleti o obsoleti: non esiste un inventario accurato degli asset on-premise, cloud e remoti.
  • Record degli asset duplicati o obsoleti: esistono più record per lo stesso dispositivo, creando confusione su quali asset richiedano effettivamente un intervento.
  • Mancanza di contesto aziendale: il punteggio CVSS di una vulnerabilità non racconta tutta la storia. I team di Security devono anche comprendere quanto sia critico per il business l’asset interessato, così che l’IT possa stabilire correttamente le priorità di remediation.
  • Priorità IT concorrenti: aggiornamenti infrastrutturali, deployment software, supporto agli utenti e attività di manutenzione ordinaria competono per le stesse risorse limitate. In assenza di un contesto adeguato per stabilire le priorità, la remediation delle vulnerabilità critiche rischia di essere posticipata a favore di attività percepite come più urgenti.
  • Workflow di ticketing non integrati: i vulnerability scanner identificano il rischio, ma la remediation viene gestita attraverso piattaforme separate di patch management e ITSM. Senza un’integrazione tra questi sistemi, i rilievi delle scansioni non vengono collegati ai ticket creati per risolverli.
  • Visibilità limitata sull’avanzamento della remediation: una volta che il team di Security crea un ticket, questo potrebbe perdere visibilità su ciò che accade successivamente e sul fatto che l’IT stia effettivamente intervenendo oppure no.

Nessuna di queste difficoltà deriva dalla mancanza di strumenti o processi di vulnerability management da parte dei team di Security o IT.

Tuttavia, quando i team lavorano con strumenti, priorità e metriche differenti, manca un’unica fonte affidabile di dati sugli asset. Questo rende difficile stabilire quali vulnerabilità debbano essere affrontate per prime.

Di conseguenza, i responsabili IT perdono tempo nel coordinamento tra i diversi team e il backlog di remediation continua a crescere. Diventa più difficile programmare le finestre di manutenzione e il management può perdere visibilità sul fatto che il rischio stia effettivamente diminuendo.

Una migliore capacità di rilevamento, da sola, non accelera la remediation

Dopo aver investito molto in vulnerability scanner, strumenti di sicurezza degli endpoint, threat intelligence e piattaforme di monitoraggio continuo, sai dove si trovano i problemi.

Aggiungere altri alert non sarà d’aiuto.

Ridurre il divario tra discovery e remediation richiede di:

  • Comprendere la gravità e il potenziale impatto di ogni vulnerabilità
  • Stabilire chi, all’interno del team, sia responsabile della remediation di ciascun asset
  • Verificare che la remediation sia stata effettivamente completata quando un ticket viene chiuso
  • Monitorare i tempi di remediation e dimostrare che il rischio di sicurezza sta diminuendo

Il rilevamento è un primo passaggio essenziale. Indica dove si trovano i problemi.

La remediation dimostra invece la capacità di esecuzione operativa.

Per i responsabili IT, questa è la differenza tra limitarsi a riportare il numero delle vulnerabilità e dimostrare al management una riduzione misurabile del rischio per l’organizzazione.

Accelera la remediation con una Cyber Asset Intelligence condivisa

Una base dati condivisa sugli asset consente ai team di Security e IT di accedere alle stesse informazioni affidabili e di avere una visione comune dell’ambiente, comprendente:

  • Un inventario accurato degli asset, che aiuta i team a identificare i sistemi interessati ed elimina il tempo speso a riconciliare record in conflitto tra loro.
  • Visibilità sulle responsabilità, che facilita l’assegnazione rapida delle attività alle persone corrette, evitando continui passaggi da un team all’altro.
  • Contesto aziendale, che aiuta a stabilire le priorità degli interventi sulla base del rischio reale e non soltanto della gravità tecnica: è questo il principio alla base del risk-based vulnerability management.
  • Monitoraggio della remediation, per seguire l’avanzamento delle attività e verificare che le vulnerabilità siano state effettivamente risolte.
  • Risultati misurabili, per valutare le performance e la riduzione del rischio.

Con una base informativa condivisa, i team di Security possono stabilire le priorità dei rilievi con maggiore sicurezza, mentre i team IT dispongono del contesto necessario per intervenire rapidamente.

Altrettanto importante è il fatto che il management ottiene metriche affidabili sull’avanzamento della remediation, mentre i responsabili IT acquisiscono il contesto operativo necessario per stabilire le priorità delle attività e allocare le risorse in modo efficace.

Fornendo una base affidabile di dati sugli asset condivisa tra team Security e IT, Lansweeper AI Cyber Asset Intelligence Platform aiuta le organizzazioni a migliorare la prioritizzazione, accelerare il passaggio delle attività di remediation e misurare ciò che conta di più: la rapidità con cui le vulnerabilità note possono essere individuate e risolte.

Misurare il successo significa misurare ciò che viene effettivamente risolto

Oggi i responsabili Security, i manager IT e i CIO devono essere tutti in grado di dimostrare che le attività di remediation stanno riducendo il rischio per l’azienda.

Per farlo, i team di Security e IT devono condividere una visione comune degli asset, delle responsabilità, del contesto aziendale e dello stato della remediation.

Con Lansweeper come single source of truth, i team di Security e IT possono smettere di utilizzare le riunioni di aggiornamento per spiegare perché le vulnerabilità siano ancora irrisolte e collaborare invece per dimostrare progressi misurabili, migliorando al tempo stesso le performance della remediation.

Fonte: Lansweeper – By Thi Tran

 

Alessandra Bellotti

Recent Posts

Xurrent riconosciuta nel Gartner® Magic Quadrant™ 2026 per le piattaforme ITSM

Per la prima volta, Xurrent è stata riconosciuta nel Gartner® Magic Quadrant™ per le piattaforme ITSM, dove è stata classificata…

14 minuti ago

Keeper Security supera i 225 milioni di $ di ricavi e punta sull’IA

Keeper protegge oltre 95.000 organizzazioni, tra cui molte imprese Fortune 500 e agenzie del settore pubblico. L’azienda sta rapidamente emergendo…

6 giorni ago

Che cos’è l’AI Asset Management? E perché rappresenta il tassello mancante della governance dell’Intelligenza Artificiale

L'intelligenza artificiale è ormai parte integrante delle attività quotidiane delle aziende. I dipendenti utilizzano strumenti di AI generativa per creare…

2 mesi ago

La guerra informatica è ormai una questione di sicurezza per tutte le aziende

La guerra informatica non si limita più alla geopolitica. Quella che un tempo era principalmente una preoccupazione per le agenzie…

2 mesi ago

Il racconto che faccio quando parlo di sicurezza dei dati con le banche

Scritta su un treno delle 7 del mattino, dopo tre caffè decisamente pessimi Questo articolo è nato come un messaggio…

3 mesi ago

SPARK in Tour: quando l’innovazione restituisce tempo alle persone

Nelle ultime settimane Xurrent ha portato il nuovo roadshow europeo SPARK in tre città – Londra, Anversa e Monaco –…

3 mesi ago