← Wszystkie wpisy

Świadomość

Dlaczego Guardian360 wymienia swój silnik skanujący i dlaczego „mniej” będzie oznaczać „bezpieczniej”

Jeśli od jakiegoś czasu pracują Państwo ze skanerami podatności, znają Państwo ten schemat: uruchom skanowanie, otrzymaj gigantyczną listę, posortuj według krytyczności i zacznij gonić za czerwonymi pozycjami.

To działa, dopóki nie przestanie działać.

Bo rzeczywistość w 2026 roku jest taka: dane o podatnościach eksplodują, zachowanie atakujących zmienia się szybko, a najbardziej deficytowym zasobem w większości zespołów IT nie są narzędzia… lecz czas.

Dlatego Guardian360 wprowadza dwie duże zmiany w Lighthouse:

  1. Wymieniamy nasz arsenał skanerów (naszą skanującą „maszynownię”).
  2. Wprowadzamy podejście oparte na ryzyku, które łączy ustalenia techniczne z ryzykiem biznesowym, zgodnie z ISO 27001, NIS2 i innymi frameworkami.

I tak: dla wielu partnerów i klientów rodzi to uzasadnione pytanie:

„Czy zobaczymy mniej podatności… i czy to rzeczywiście bezpieczne?”

Przeanalizujmy „dlaczego” stojące za tymi decyzjami oraz to, dlaczego mniejsza liczba bardziej istotnych ustaleń zwykle prowadzi do lepszych rezultatów, lepszego wglądu i znacznie efektywniejszego wykorzystania kosztownych godzin pracy.

1. Dlaczego wymieniamy nasz arsenał skanerów

Przebudowujemy fundament, aby skanowanie było:

  • Bardziej niezawodne (spójne wyniki, mniej niespodzianek w przypadkach brzegowych)
  • Szybsze (mniej czekania, więcej ciągłej widoczności)
  • Lżejsze (niższy narzut i mniejsze obciążenie operacyjne)

Istnieje też powód strategiczny:

Wyjście poza maszyny wirtualne w stronę agenta

Dziś wiele rozwiązań skanujących wciąż w dużej mierze opiera się na maszynach wirtualnych i ciężkich wdrożeniach. Nasz kierunek jest jasny: umożliwić działanie oparte na agentach, tak aby partnerzy i klienci mogli uzyskać pokrycie bez konieczności ciągłego utrzymywania wirtualnych urządzeń jako podejścia domyślnego.

To nie jest zmiana dla samej zmiany. Chodzi o zbudowanie platformy skanującej gotowej na kolejny etap Lighthouse: ciągły wgląd, mniejsze tarcie operacyjne i bardziej użyteczne wyniki.

2. Dlaczego wprowadzamy podejście oparte na ryzyku (i dlaczego lepiej pasuje ono do ISO 27001 i NIS2)

Większość skanerów jest zbudowana tak, aby odpowiedzieć na pytanie techniczne:

„Jak poważna jest ta podatność?”

Ale ISO 27001, NIS2 i nowoczesne zarządzanie bezpieczeństwem wymagają odpowiedzi na inne pytanie:

„Co to w takim razie oznacza dla naszej organizacji i co robimy w pierwszej kolejności?”

Ta zmiana ma znaczenie, ponieważ sama krytyczność techniczna nie opisuje ryzyka biznesowego. Ryzyko biznesowe zależy od kontekstu: gdzie znajduje się podatność, czego dotyka i co się stanie, jeśli zostanie wykorzystana.

CIA: brakujący składnik w zarządzaniu podatnościami opartym „tylko na krytyczności”

Praktycznym sposobem na uwidocznienie tego kontekstu jest klasyczna triada CIA:

  • Poufność (Confidentiality): czy wykorzystanie ujawniłoby wrażliwe informacje (dane klientów, własność intelektualną, poświadczenia, dokumentację medyczną)?
  • Integralność (Integrity): czy wykorzystanie umożliwiłoby manipulację (zmianę danych, manipulowanie transakcjami, modyfikowanie konfiguracji, zatruwanie logów)?
  • Dostępność (Availability): czy wykorzystanie mogłoby spowodować przestój lub zakłócenia (skutki ransomware, niedostępność usługi, wstrzymanie produkcji)?

Innymi słowy: ten sam CVE może oznaczać bardzo różne rzeczy w zależności od profilu CIA danego zasobu.

Przykład: ta sama podatność, inne ryzyko biznesowe

Podatność o „wysokiej krytyczności” na mało wartościowym serwerze testowym może być irytująca, ale nie zagraża działalności.

Ta sama podatność na:

  • systemie przetwarzającym listę płac (integralność),
  • portalu klienta z danymi osobowymi (poufność),
  • lub aplikacji krytycznej dla szpitala (dostępność),

…staje się nagle istotnym ryzykiem biznesowym.

 Zamiast więc traktować każde ustalenie jednakowo i sortować wyłącznie według CVSS, podejście oparte na ryzyku pyta:

  • Który zasób jest dotknięty?
  • Jak krytyczny jest ten zasób dla poufności, integralności i dostępności?
  • Czy jest osiągalny / możliwy do wykorzystania w tym środowisku?
  • Jaki jest rzeczywisty wpływ, jeśli zostanie wykorzystany?
  • Jakie jest najskuteczniejsze kolejne działanie?

Dlaczego lepiej pasuje to do ISO 27001 i NIS2

ISO 27001 nie jest normą typu „zbierz wszystkie podatności”. Chodzi w niej o prowadzenie ISMS, który identyfikuje, ocenia i traktuje ryzyko w kontrolowany, powtarzalny sposób. Podejście oparte na ryzyku wspiera to bezpośrednio: mogą Państwo wykazać, dlaczego coś zostało spriorytetyzowane, co zostało zrobione i jak zmniejszyło to ryzyko.

NIS2 popycha organizacje w stronę mierzalnej odporności i rozliczalnego zarządzania ryzykiem, a nie tylko technicznych wyników. Podejście oparte na ryzyku pomaga partnerom i klientom komunikować się w kategoriach biznesowych, ponieważ zarządy i audytorzy nie chcą słyszeć „mieliśmy 8000 ustaleń”, chcą usłyszeć „zmniejszyliśmy ryzyko dla usług krytycznych”.

Rezultat: lepsze decyzje, lepsze dowody, mniej zmarnowanego wysiłku

Łącząc ustalenia z CIA i kontekstem biznesowym, Lighthouse może przejść od:

  • „Oto przerażająca lista”

do:

  • „Oto problemy, które zagrażają temu, na czym rzeczywiście Państwu zależy, a oto najmądrzejsza kolejność ich usuwania.”

Na tym polega istota podejścia opartego na ryzyku: nie mniej zabezpieczeń, lecz lepsze priorytety i silniejsze zarządzanie.

3. Niewygodna prawda: nie każdy CVE ma znaczenie dla Państwa środowiska

Oto część, która często ginie w zarządzaniu podatnościami: uniwersum CVE jest ogromne, a większość z nich nigdy nie będzie miała znaczenia dla konkretnego środowiska Państwa klienta.

Ten kontrast nie oznacza „zignoruj całą resztę”. Oznacza on:

Krytyczność to nie to samo co ryzyko

Wynik CVSS mówi, jak zła mogłaby być dana rzecz przy pewnych założeniach. Nie mówi natomiast, jak prawdopodobne jest jej wykorzystanie w ciągu najbliższych dni lub tygodni.

Dlatego istnieją modele takie jak EPSS: aby oszacować prawdopodobieństwo wykorzystania na podstawie zaobserwowanych sygnałów i wzorców. Dokumentacja EPSS organizacji FIRST pokazuje, jak aktywność związana z wykorzystaniem koncentruje się w niewielkim podzbiorze opublikowanych CVE (ich przykład wskazuje ~2,7% z zaobserwowaną aktywnością wykorzystania w oknie 30 dni)( https://www.first.org/epss/model).

A raporty o zagrożeniach wciąż pokazują, że wykorzystanie podatności jest głównym wektorem uzyskania dostępu początkowego, ale ponownie skoncentrowanym tam, gdzie atakujący uzyskują najlepszy zwrot z inwestycji. Verizon 2025 DBIR wskazuje wykorzystanie podatności jako wiodący wektor naruszeń (20%) i odnotowuje znaczący wzrost rok do roku (https://www.verizon.com/about/news/2025-data-breach-investigations-report).

A więc tak: podatności mają znaczenie. Ale nie w równym stopniu i nie wszystkie naraz.

4. Dlaczego „mniej podatności” może prowadzić do lepszych efektów bezpieczeństwa

Ogromna lista ustaleń tworzy trzy przewidywalne problemy:

1) Szum zagłusza sygnał

Kiedy wszystko wygląda na pilne, nic nie jest pilne. Zespoły marnują czas na triaż pozycji, które są technicznie prawdziwe, ale praktycznie nieistotne.

2) Czas idzie na to, co łatwe, a nie na to, co ryzykowne

Bez kontekstu biznesowego działania naprawcze zamieniają się w konkurs popularności łatek: „najpierw najwyższy CVSS”, nawet jeśli dotknięty system jest niekrytyczny lub nieosiągalny.

3) Raportowanie staje się pozorne

Kończy się na udowadnianiu, że ciężko pracowaliście, zamiast na udowadnianiu, że zmniejszyliście ryzyko.

Podejście oparte na ryzyku odwraca to:

  • Skupienie na tym, co możliwe do wykorzystania, osiągalne i istotne
  • Powiązanie ustaleń z wpływem biznesowym
  • Uczynienie działań naprawczych mierzalnymi, możliwymi do wyjaśnienia i audytowalnymi

 W ten sposób zarządzanie podatnościami staje się zrównoważone, a nie heroiczne.

5. Czego partnerzy mogą oczekiwać w Lighthouse

Dzięki nowemu fundamentowi skanowania i podejściu opartemu na ryzyku partnerzy otrzymają:

  • Lepszy wgląd w ryzyko biznesowe (oprócz technicznych poziomów krytyczności)
  • Bardziej istotne wyniki skanowania, ograniczające zmarnowany wysiłek
  • Skuteczniejsze działania naprawcze, ponieważ działania są priorytetyzowane według rzeczywistego ryzyka i kontekstu biznesowego
  • Mocniejsze dowody zgodności, ponieważ decyzje i działania można wyjaśnić i odwzorować na wymagania zarządcze

W ten sposób nadajemy praktyczne znaczenie naszej misji:

„Cyfrowe zarządzanie i odporność w zasięgu ręki.”

Oraz naszej wizji:

„Wyposażanie decydentów we wgląd pozwalający zabezpieczać, zapewniać zgodność i optymalizować ich działalność.”

6. Podsumowanie

Nie chodzi nam o pokazywanie większej liczby ustaleń.

Chodzi nam o pokazywanie właściwych ustaleń, we właściwym momencie, we właściwym kontekście, aby partnerzy i klienci mogli poświęcać swój ograniczony czas tam, gdzie najbardziej zmniejsza on ryzyko.

Jeśli są Państwo przyzwyczajeni do skanerów, które dumnie wyświetlają „znaleziono 10 000 problemów”, ta zmiana może na początku wydawać się sprzeczna z intuicją.

Ale w praktyce mniej szumu + większa istotność = lepszy wgląd + szybsze zmniejszanie ryzyka.

I dokładnie w tym kierunku zmierza Lighthouse.