ל‑CISO
אתם יודעים מה פתוח.
השאלה היא כמה זמן זה נשאר פתוח.
הסורק עושה את שלו. הדוח מגיע, החולשות מדורגות, וההנהלה רואה מספר שיורד לאט מדי. הסיבה כמעט אף פעם אינה שאין תיקון — היא שהתיקון ממתין לחלון שאיש לא סגר. זה הזמן שאתם מדווחים עליו, וזה גם הזמן שאין לכם כלי לנהל.
- היוםהתיקון ממתין לחלון
- כשהחלון נקבע מידאותה התקנה, מוקדם יותר
האיור ממחיש את המנגנון. הוא לא מבוסס על מדידה אצל לקוח, ולא נציג מספר שאין לנו.
מה שהדוח לא מראה
המספר יורד לאט, והסיבה לא נמצאת בסורק.
החולשה סגורה טכנית, פתוחה בפועל
התיקון קיים, נבדק, ומוכן. הוא ממתין לאישור של בעל מערכת שנמצא בחופשה. בדוח זו עדיין שורה אדומה.
CVSS לא מדבר על העסק
9.8 על שרת בדיקות ו‑7.5 על מערכת הליבה. הדירוג הטכני לא יודע איזו מהן משביתה תשלומים.
רדיוס ההשבתה לא ידוע
כשמתכננים חלון, השאלה איזו מערכת נופלת יחד עם זו לרוב נענית מהזיכרון של מי שמזדמן להיות בחדר.
אין מה לדווח מלבד ספירה
מספר החולשות הפתוחות הוא מדד גרוע לתהליך. מה שההנהלה שואלת זה כמה זמן לוקח לסגור, ולזה אין שדה.
מה משתנה
התיקון הופך ליחידה שאפשר לתזמן.
התיקון, לא ה‑CVE
תיקון אחד פותר לרוב כמה חולשות על כמה שרתים. המרשם מקבץ לפי תיקון, כי זו היחידה שאפשר לקבוע לה חלון.
דירוג שאפשר להסביר
הציון מוצג עם כל רכיב שתרם לו וכמה — קריטיות עסקית, חשיפה, גיל התיקון. סכום הרכיבים הוא הציון. אפשר לחלוק עליו, ואי אפשר לטעון שהוא שרירותי.
רדיוס השבתה שנקרא מהתשתית
מפת הקישוריות נבנית מהתקשורת בפועל בין השרתים, לא ממסמך. מכאן גם מגיעה האזהרה על שתי מערכות באותו לילה.
מדד שאפשר לדווח
לכל תיקון: מתי נכנס, לאיזה חלון שויך, ומה קרה בו. ההפרש הוא זמן הטיפול, והוא נשלף במקום להיאסף.
מה מגיע אליכם
מרשם תיקונים מדורג, עם זמן טיפול
מה פתוח, על אילו מערכות, מי הבעלים, ומתי נקבע חלון. זה מה שנכנס לשקף הרבעוני במקום ספירה.
מה חוסם את התיקונים שלכם היום?
אם התשובה היא ״חלון״ ולא ״תיקון״, זו בדיוק הבעיה שהמוצר הזה נבנה עבורה.