Hvordan håndterer vi sårbarheder, når forretningen nægter nedetid til patching?
Håndtering af sårbarheder uden nedetid kræver en struktureret risikobaseret tilgang og kompenserende kontroller.
Når en virksomhed nægter nedetid til patching, er det vigtigt at ændre tilgangen til sårbarhedshåndtering fra en teknisk diskussion til en risikobeslutning. Det indebærer at vurdere sårbarhedens CVSS-score, muligheden for udnyttelse i praksis, samt den faktiske eksponering i virksomhedens miljø. Dette kan hjælpe med at prioritere, hvilke sårbarheder der kræver hurtig opmærksomhed, og hvilke der kan håndteres med kompenserende kontroller.
Det er afgørende at identificere en risikoejer for hver sårbarhed, især hvis patching udskydes. Risikoejeren skal være ansvarlig for at overvåge sårbarheden og fastsætte en udløbsdato for, hvornår en permanent løsning skal implementeres. Der bør også være en plan for, hvordan man håndterer sårbarheden, indtil den kan patches, hvilket kan inkludere ekstra overvågning eller ændringer i netværkskonfigurationen.
Kritiske internetvendte sårbarheder bør have en særskilt hasteproces, da de kan udgøre en betydelig risiko for virksomhedens drift og data. Her skal der være hurtige reaktioner og klare procedurer for, hvordan man håndterer disse sårbarheder, herunder muligheden for midlertidige løsninger, der kan mindske risikoen.
Endelig er det vigtigt at sikre, at alle processer omkring sårbarhedshåndtering er dokumenteret i overensstemmelse med kravene fra DORA, NIS2 og ISO 27001. Dette inkluderer at have en klar sårbarheds- og ændringsstyringspolitik, der kan hjælpe med at sikre, at alle beslutninger omkring patching og sårbarhedshåndtering er gennemsigtige og ansvarlige.
Kilder: NIS2 Vejledningsmateriale ↗ · DORA Compliance Checklist ↗

Dit fag. Dit fællesskab.
Få svar fra kolleger i hele landet — anonymt og gratis
Dette spørgsmål hører til i IT-sikkerhedsfolkene. Her kan du spørge andre, der arbejder med IT-sikkerhed, og få svar fra hele landet. Du bruger et alias (brugernavn), så dit private navn ikke vises.
Andre spørgsmål i IT-sikkerhedsfolkene
Hvordan prioriterer vi mellem at få driften op og bevare digitale beviser under en hændelse?
Hvordan får vi privacy-by-design ind i agile udviklingsforløb uden at stoppe leverancer?
Typisk månedsløn for soc analyst: 58.411 kr. (median, Danmarks Statistik, lønstatistik (LONS20) 2024) · se hele lønprofilen
Hvilke fagfolk mangler der lige nu? Se efterspørgslen på sOC Analyst eller se de mest efterspurgte job i Danmark, opdateret hver mandag.