# Čo je priebežná správa expozície hrozbám (CTEM)?

> Priebežná správa expozície hrozbám (continuous threat exposure management, CTEM) je Gartnerom definovaný, opakujúci sa programový model na identifikáciu, prioritizáciu, validáciu a redukciu expozícií, ktoré by mohli poškodiť dôležité podnikové služby.

- Kanonická URL: https://yellowcube.eu/sk/glossary/continuous-threat-exposure-management/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Model pozostáva z piatich štádií: vymedzenie rozsahu, objavovanie, prioritizácia, validácia a mobilizácia. „Priebežný" opisuje prebiehajúci, opakovaný cyklus správy; nevyhnutne neznamená nepretržité skenovanie alebo automatickú nápravu.

CTEM pristupuje k expozícii širšie než k zoznamu softvérových zraniteľností. Môže zahŕňať nebezpečné identity, chybnú konfiguráciu cloudu, dosiahnuteľné útočné cesty, vystavené služby, slabé kontroly, závislosti dodávateľov a iné podmienky, ktoré by útočník mohol použiť. Prioritizácia by mala kombinovať technické dôkazy s podnikovou dôležitosťou a aktuálnymi informáciami o hrozbách.

### Kľúčové body

- **Vymedzenie rozsahu:** Vybrať podnikové služby, aktíva, hranice a merateľné výsledky.
- **Objavovanie a prioritizácia:** Nájsť relevantné expozície a zoradiť ich pomocou dosiahnuteľnosti, využiteľnosti, aktivity hrozieb, kontextu kontrol a dopadu.
- **Validácia:** Zozbierať úmerné dôkazy, že prioritná expozícia alebo útočná cesta je pravdepodobná a že očakávané obrany fungujú. To môže používať dôkazy konfigurácie, bezpečnú emuláciu, manuálne hodnotenie alebo autorizované penetračné testovanie; nevyžaduje využitie každej slabiny v produkcii.
- **Mobilizácia:** Priradiť rozhodnutia, odstrániť blokátory, napraviť, akceptovať alebo preniesť riziko a overiť uzavretie.
- **Dôležité obmedzenie:** CTEM nie je nákup produktu; objavovanie bez vlastníctva a nápravy jednoducho vytvára ďalší backlog.

### Súvisiace pojmy

[Správa útočnej plochy (attack surface management, ASM)](<https://yellowcube.eu/sk/glossary/attack-surface-management/>) · [Simulácia narušenia a útokov (breach and attack simulation, BAS)](<https://yellowcube.eu/sk/glossary/breach-and-attack-simulation/>) · [Správa zraniteľností](<https://yellowcube.eu/sk/glossary/vulnerability-management/>) · [Kybernetické riziko](<https://yellowcube.eu/sk/glossary/cyber-risk/>) · [Penetračné testovanie](<https://yellowcube.eu/sk/glossary/penetration-testing/>)

### Zdroje

[Gartner: Strategic Roadmap for CTEM](https://www.gartner.com/en/documents/6884566) · [CISA: Known Exploited Vulnerabilities Catalog](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) · [FIRST: Exploit Prediction Scoring System](https://www.first.org/epss/)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

