10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Руководство CISO по оценке рисков Google Workspace

The 8200.dev TeamЧтение: 5 мин

Для руководителя ИБ Google Workspace — это одновременно критически важный актив и вызов с точки зрения отчетности. В нем хранятся документы, идентификационные данные и внешние связи организации, однако на вопрос «Насколько мы уязвимы в Workspace?» большинство CISO не могут дать четкий ответ по требованию. Это руководство предлагает структурированный способ оценки рисков Workspace, отчетности перед нетехническими заинтересованными сторонами и отслеживания рисков во времени — с фокусом на человека, отвечающего за этот ответ.

Определите охват и цели

Оценка рисков без четко очерченного охвата превращается в бесконечный аудит. Сначала установите границы:

  • В область оценки входят: Диск и общие диски, идентификационные данные (пользователей, внешних сторон и не-человеческие), доступ сторонних приложений и конфигурация администратора.
  • Цели: выявить, где раскрыты конфиденциальные данные, кто и что может получить к ним доступ, является ли этот доступ обоснованным, и как Вы узнаете о его изменении.
  • Аудитория: четко определите, для кого предназначен результат — для команды безопасности (технические детали), для аудита (доказательства) или для совета директоров (риски в терминах бизнеса). Скорее всего, Вам понадобятся все три представления на основе одних и тех же исходных данных.

Домены оценки

Оценивайте риски Workspace по единому набору доменов, чтобы оценка была воспроизводимой и сопоставимой во времени.

1. Идентификация и доступ. Действительно ли применяются строгая аутентификация и принцип минимальных привилегий? Проверьте применение MFA во всей организации, количество и объем полномочий администраторов, а также устаревший доступ уволившихся сотрудников и изменения ролей. Это соответствует средствам контроля из нашего руководства по внедрению MFA.

2. Раскрытие данных. Где конфиденциальные данные раскрыты чрезмерно широко? Оцените количество публичных ссылок, внешних общих доступов и предоставленных на уровне всего домена прав к конфиденциальному контенту. Это суть оценки, и чек-лист по общему доступу в Drive переводит ее в практическую плоскость.

3. Внешние связи. Кто за пределами Вашего домена может получить доступ к Вашим данным, и является ли каждая такая связь актуальной? См. риски внешнего общего доступа.

4. Доступ сторонних сервисов и не-человеческих сущностей. Какие OAuth-приложения и ИИ-агенты обладают постоянным доступом, и обоснованы ли их полномочия? Рассмотрено в разделах аудит OAuth-приложений и управление ИИ-агентами.

5. Базовая конфигурация. Соответствует ли конфигурация администратора документированному защищенному базовому профилю — правилам общего доступа, политике 2SV, ограничениям Marketplace, аутентификации электронной почты — или произошел отход от него?

Методология, дающая обоснованный результат

Выводы полезны только тогда, когда они приоритизированы. Оценивайте каждый вывод по единой модели риска, чтобы оценка давала упорядоченный список, а не плоский набор данных:

  • Чувствительность задействованных данных (регулируемые, конфиденциальные или обычные).
  • Широта доступа — сколько идентификационных данных, и насколько внешних, могут получить к ним доступ (публичная ссылка — это максимальная широта).
  • Уровень доступа — просмотр, редактирование или владение.

Чувствительность × широта × уровень дает Вам оценку «радиуса поражения», которая позволяет отделить действительно опасное от просто неаккуратного. Верхняя часть этого списка — Ваш бэклог устранения проблем; форма всего списка — Ваша общая защищенность.

Отчитывайтесь о рисках в терминах бизнеса

Совет директоров не хочет видеть список неправильно настроенных папок; он хочет знать, подвержена ли организация рискам и меняется ли эта подверженность в лучшую или худшую сторону. Переведите на понятный язык:

  • Оценку и рейтинг защищенности, отслеживаемые во времени, чтобы руководство видело тенденцию, а не просто моментальный снимок.
  • Основные риски простым языком — фраза «37 файлов с данными клиентов находятся в публичном доступе» звучит убедительнее, чем «37 обнаруженных публичных ссылок».
  • Изменения с прошлого периода — что улучшилось, что ухудшилось и почему.
  • Сопоставление с требованиями комплаенса (SOC 2, ISO 27001, GDPR), чтобы история безопасности и история аудита были одной и той же историей. См. SOC 2 для Google Workspace.

Сделайте оценку непрерывной, а не ежегодной

Самое ценное изменение, которое CISO может внести в оценку рисков Workspace, — перестать относиться к ней как к ежегодному мероприятию. Ежегодная оценка — это фотография движущейся цели: точная в день съемки, но устаревающая в течение недели по мере изменения общего доступа и прав. Непрерывная оценка превращает фотографию в живую трансляцию: защищенность измеряется постоянно, новые уязвимости отмечаются по мере появления, а тенденция всегда актуальна.

Это также меняет разговор с руководством. Вместо «вот где мы были три месяца назад» Вы можете сказать «вот где мы находимся сейчас, вот тенденция, и вот что мы сейчас устраняем». Это позиция функции, контролирующей свою среду, а не реагирующей на нее.

Это более широкая практика управления состоянием защищенности данных (DSPM), примененная к Google Workspace, и она лежит в основе всего, что описано в нашем полном руководстве по безопасности Workspace.

30-дневный план до обоснованного базового уровня

Если Вы начинаете с позиции «мы, по сути, не знаем», сфокусированный месяц работы приведет Вас к позиции, которую Вы сможете отстоять:

  • Неделя 1 — Инвентаризация. Подключитесь к Workspace и перечислите ресурсы, идентификационные данные (пользователей, внешних сторон, сервисов и ИИ), сторонние приложения и конфигурацию администратора. Вы не можете оценить то, что не занесли в каталог.
  • Неделя 2 — Оценка и приоритизация. Пройдитесь по всем пяти доменам, оцените выводы по «радиусу поражения» и составьте ранжированный список. Сопротивляйтесь желанию исправлять проблемы по ходу дела — сначала поймите форму раскрытия рисков.
  • Неделя 3 — Устранение проблем верхнего уровня. Закройте настоящие чрезвычайные ситуации — публично доступные конфиденциальные файлы, чрезмерно привилегированные внешние права, опасные OAuth-приложения — и задокументируйте каждое исправление.
  • Неделя 4 — Перевод в операционный режим. Установите базовую конфигурацию, назначьте ответственных за проверку и перейдите от разовой оценки к непрерывному мониторингу, чтобы картина оставалась актуальной.

В конце месяца у Вас есть базовый уровень, приоритизированный бэклог, запись о том, что было исправлено, и процесс, который не дает картине деградировать. Это и есть обоснованный ответ на вопрос «Насколько мы уязвимы?».

Метрики, важные для руководства

Наконец, заранее решите, как Вы будете измерять прогресс, потому что то, о чем Вы отчитываетесь, определяет то, что получит финансирование. Метрики, которые находят отклик у руководства, немногочисленны и ориентированы на тенденцию: оценка защищенности и ее направление; количество критических уязвимостей, открытых прямо сейчас; среднее время устранения серьезного выявленного риска; и покрытие — какая доля Вашего массива данных фактически оценивается. Метрики для галочки (общее число выводов) никого не впечатляют и могут даже поощрять «шум». Небольшой набор честных, отслеживаемых во времени показателей рассказывает историю функции, находящейся под контролем, и дает совету директоров основание продолжать ее поддерживать.

8200.dev дает руководителям ИБ именно это: непрерывную, приоритизированную картину рисков Google Workspace с отслеживаемой во времени оценкой защищенности, простым описанием основных уязвимостей, сопоставлением с требованиями комплаенса и отчетностью, готовой для совета директоров, — и все это на основе доступного только для чтения обнаружения. Узнайте больше о том, как это работает, или изучите возможности продукта.

Хотите получить базовую оценку рисков Вашего Google Workspace? Начните бесплатный аудит безопасности и получите приоритизированную, готовую к отчетности картину Вашей подверженности рискам за считаные минуты.

ПоделитьсяX / TwitterLinkedIn

Похожие статьи