ክፍሎች
1. በሳይበር ደህንነት ውስጥ ወደ አርቲፊሻል ኢንተለጀንስ መግቢያ፡ ሚናዎች፣ ወሰኖች፣ የመከላከያ ስነምግባር እና ማረጋገጫ 2. የምዝግብ ማስታወሻ እና የሲኢኤም ትንታኔ፡- ክስተትን ከአርቴፊሻል ኢንተለጀንስ መለየት 3. አስጊ አደን፡ መላምቶችን ማቋቋም እና በአርቴፊሻል ኢንተለጀንስ ምልክቶችን መፈለግ 4. የተጋላጭነት ቅኝት እና ቅድሚያ መስጠት፡ በCVE፣ CVSS፣ EPSS እና Context በትክክል መደርደር 5. የክስተት ምላሽ፡ ፈጣን ትንተና፣ የመጫወቻ መጽሐፍ እና ቁጥጥር የሚደረግበት ውሳኔ በሰው ሰራሽ እውቀት 6. የማስገር እና የማህበራዊ ምህንድስና ትንተና፡ ኢሜል፣ ዩአርኤል እና የራስጌ ግምገማ 7. ደህንነቱ የተጠበቀ ኮድ ግምገማ እና የማይንቀሳቀስ ትንታኔ፡- በሰው ሰራሽ ብልህነት ተጋላጭነቶችን መፈለግ 8. የማስፈራሪያ ኢንተለጀንስ፡ IOC፣ TTP፣ MITER ATT&CK እና ስሜትን መስራት ከአርቴፊሻል ኢንተለጀንስ ጋር 9. ሪፖርት ማድረግ እና ግንኙነት፡ ከግኝቶች እስከ ቴክኒካዊ ሪፖርቶች እስከ አስፈፃሚ ማጠቃለያ 10. ድንበሮች፣ ግላዊነት፣ ስነምግባር እና ያልተፈቀደ አጠቃቀም ክልከላ 11. ከጫፍ እስከ ጫፍ SOC የስራ ፍሰት፣ አውቶሜሽን (SOAR)፣ የጥራት አስተዳደር እና ራስን ኦዲት
ክፍል 4 / 11

የተጋላጭነት ቅኝት እና ቅድሚያ መስጠት፡ በCVE፣ CVSS፣ EPSS እና Context በትክክል መደርደር

ትርፍ፡

  • ሲቪኤስኤስ (ከባድነት)፣ EPSS (የጥቃት የመጋለጥ እድል) እና KEV (ትክክለኛ በደል) ከተቋማዊ ሁኔታ (መጋለጥ፣ ወሳኝነት፣ የማካካሻ ቁጥጥር) ጋር በማጣመር በትክክል የመስጠት ችሎታ።
  • አርቴፊሻል ኢንተለጀንስ በNVD/EPSS/KEV ምንጮች ውስጥ ሊፈጥራቸው የሚችለውን የCVE ቁጥሮች እና ውጤቶች የማጣራት ችሎታ እና የመለጠፍ እቅዱን በለውጥ አስተዳደር በር በኩል ማለፍ።
  • ከፍተኛ ሲቪኤስኤስ ብቻ ቅድሚያ ማለት እንዳልሆነ ይረዱ፣ ነገር ግን ትክክለኛው አደጋ በዐውደ-ጽሑፉ ይወሰናል።

በእያንዳንዱ ድርጅት ውስጥ በሺዎች የሚቆጠሩ ተጋላጭነቶች አሉ፡ በአንድ ሶፍትዌር ውስጥ ያለ ተጋላጭነት፣ የተሳሳተ ውቅረት ወይም አጥቂ ሊጠቀምበት የሚችል ጊዜ ያለፈበት አካል። የተጋላጭነት ስካነር - ስርዓቶችን የሚቃኝ እና የታወቁ ድክመቶችን የሚዘረዝር መሳሪያ - በቀላሉ በመካከለኛ ድርጅት ውስጥ 10,000-50,000 ግኝቶችን ያስገኛል. ችግሩ እነሱን ማግኘት አይደለም; ሁሉንም በአንድ ጊዜ ለመዝጋት በማይቻልበት በዚህ ክምር ውስጥ በመጀመሪያ የትኛውን መለጠፍ እንዳለበት መወሰን አስፈላጊ ነው. የተሳሳተ ቅድሚያ መስጠት በሁለት መንገዶች ጉዳት ያስከትላል፡ በእውነት አደገኛ የሆነውን ነገር ዘግይተሃል፣ ወይም በሺዎች በሚቆጠሩ አስፈላጊ ያልሆኑ ግኝቶች የቡድኑን እና የንግድ ስራ ቀጣይነትን ታሟጥጠዋለህ።

ሰው ሰራሽ የማሰብ ችሎታ በዚህ ቅድሚያ በመስጠት ረገድ ኃይለኛ እርዳታ ነው። በሺዎች የሚቆጠሩ የፍተሻ ውፅዓት መስመሮችን መቧደን፣ የተባዙትን በማጣመር፣ እያንዳንዱን ግኝት ወደ ሰው ቋንቋ መተርጎም፣ “ለምን ይህ አስፈላጊ እንደሆነ” ማስረዳት እና ቅድሚያ የሚሰጠውን ዝርዝር ማቅረብ ይችላል። ነገር ግን AI በድርጅትዎ ውስጥ የትኛው አገልጋይ ለበይነመረብ ክፍት እንደሆነ እና የትኛው ወሳኝ ውሂብ እንደሚይዝ አያውቅም; እና በጣም አደገኛ በሆነ መልኩ፣ የሌለ የተጋላጭነት መታወቂያ (CVE) ሊፈጥር ይችላል። ስለዚህ AI የደረጃ አሰጣጥን ያመነጫል እና ያብራራል, ነገር ግን የመጨረሻው ቅድሚያ የሚሰጠው ውሳኔ በተቋማዊ ሁኔታ እና በተረጋገጠ መረጃ በተንታኙ ነው.

ቅድሚያ የመስጠት መሰረታዊ ፅንሰ-ሀሳቦች

ጥቂት ቃላትን እናብራራ። CVE (የተለመዱ ተጋላጭነቶች እና ተጋላጭነቶች) ለእያንዳንዱ የታወቀ ተጋላጭነት (ለምሳሌ CVE-2021-44228፣ ታዋቂው Log4Shell) የተሰጠ ልዩ መታወቂያ ነው። ሲቪኤስኤስ (የጋራ የተጋላጭነት ነጥብ አሰጣጥ ስርዓት) የተጋላጭነትን ቴክኒካል ክብደት ከ0 እስከ 10 የሚያስመዘግብ መስፈርት ነው። 9.0+ እንደ "ወሳኝ" ይቆጠራል. ነገር ግን ሲቪኤስኤስ ብቻ በቂ አይደለም ምክንያቱም "ምን ያህል ከባድ ሊሆን ይችላል" ስለሚል እንጂ "ምን ያህል በደል ሊደርስበት ይችላል" አይደለም:: EPSS (Exploit Prediction Scoring System) የሚመጣው እዚህ ላይ ነው፡ የተጋላጭነት ሁኔታ በሚቀጥሉት 30 ቀናት ውስጥ ጥቅም ላይ ሊውል እንደሚችል ይተነብያል። በተጨማሪም KEV (የሚታወቁ የተበዘበዙ ተጋላጭነቶች) ዝርዝር አለ፡ ለትክክለኛ ጥቃቶች ጥቅም ላይ የሚውሉ ድክመቶች; እነዚህ ፍጹም ቅድሚያ የሚሰጣቸው ናቸው።

ትክክለኛ ቅድሚያ መስጠት እነዚህን ሶስት እና የድርጅት አውድ ያጣምራል፡ ከፍተኛ CVSS + ከፍተኛ ኢፒኤስኤስ + በኬቪ ዝርዝር ላይ + ወሳኝ አገልጋይ ለኢንተርኔት ክፍት = ወዲያውኑ መለጠፍ። ከፍተኛ CVSS ግን ዝቅተኛ EPSS + በውስጥ አውታረ መረብ ላይ + የተገደበ መዳረሻ = የታቀደ መጠገኛ።

ቅድሚያ የሚሰጣቸው ነገሮች ሰንጠረዥ

ምክንያት

ምን ይላል

ምንጭ

ብቻውን በቂ ነው?

የሲቪኤስኤስ ነጥብ

ቴክኒካዊ ክብደት (0-10)

NVD / ሻጭ

አይሆንም - የመሆን እድልን አይገልጽም።

የ EPSS ውጤት

የመበዝበዝ እድሉ (%)

FIRST.org

አይ - አውድ አይናገርም።

የ KEV ዝርዝር

በእርግጥ እየተበዘበዘ ነው?

CISA ኬቪ

ጠንካራ ምልክት, ብቸኛው አይደለም

የንብረት ወሳኝነት

አገልጋዩ ምን ያህል ዋጋ አለው?

ተቋማዊ ክምችት

አውድ ያቀርባል

መጋለጥ

ለኢንተርኔት ክፍት ነው ወይንስ የተገለለ?

የአውታረ መረብ አርክቴክቸር

አውድ ያቀርባል

የማካካሻ ቁጥጥር

WAF፣ መከፋፈል አለ?

የተቋም መረጃ

አደጋን ይቀንሳል

AI በዚህ ሰንጠረዥ ውስጥ ለመሙላት ፈጣን ነው; ነገር ግን የሲቪኤስኤስ/ኢፒኤስኤስ/ኬቪ እሴቶችን ከኦፊሴላዊው ምንጭ ማረጋገጥ እና የንብረቱን ወሳኝነት እና መጋለጥን በተቋማዊ እውቀት መጨመር የእርስዎ ኃላፊነት ነው።

የተጋላጭነት ቅድሚያ አሰጣጥ ደረጃዎች

  1. የፍተሻ ውጤትን ሰብስብ እና ስም-አልባ አድርግ። የውስጥ የአስተናጋጅ ስሞችን እና አይፒዎችን ጭንብል ያድርጉ።
  2. ቡድን እና ድግግሞሽ ይቀንሱ. AI በተለያዩ ማሽኖች ላይ ተመሳሳይ የተጋላጭነት ድግግሞሾችን እንዲያጣምር እና ልዩ የCVE ዝርዝር ይፍጠሩ።
  3. አበልጽጉ። ለእያንዳንዱ CVE የሲቪኤስኤስ፣ EPSS እና የKEV ሁኔታን ያካትቱ - ግን ከኦፊሴላዊው ምንጭ ያረጋግጡ።
  4. አውድ ጨምር። የትኛው ስርዓት ለኢንተርኔት ክፍት ነው፣ ወሳኝ መረጃዎችን የሚይዝ፣ የትኛው የማካካሻ ቁጥጥር እንዳለ - እርስዎ ጨምረውታል።
  5. ደርድር በ አሳሳቢነት + ዕድል + ዐውደ-ጽሑፍን የሚያጣምር የቅድሚያ ዝርዝር ይዘጋጁ።
  6. ያረጋግጡ እና ይወስኑ። ከላይ ያሉት ግኝቶች CVEs እውነተኛ መሆናቸውን እና ትርጉሞቹ በተቋምዎ ውስጥ እንዳሉ ያረጋግጡ። የማጣበቂያ ዕቅዱን እንደ ተንታኝ ያጽድቁ።

ሶስት ጥቃቅን ጉዳዮች

ጉዳይ 1 - 12,000 ግኝቶች, 40 እውነተኛ ቅድሚያዎች. አንድ ተንታኝ ማንነታቸው ያልታወቀ 12,000 የፍተሻ መስመሮችን ለ AI ይሰጣል። AI ድግግሞሾቹን በማጣመር ወደ 380 ልዩ CVEዎች ይቀንሳል፣ በEPSS እና በኬቪ ዳታ ያበለጽጋቸዋል እንዲሁም “በኬቪ ዝርዝር ውስጥ ያሉ እና ለበይነመረብ ክፍት በሆነው አገልጋይ ላይ የሚገኙትን 40 ተጋላጭነቶች” ያደምቃል። ተንታኙ እነዚህን 40 CVEs በNVD እና በKEV ካታሎግ አረጋግጧል፣ በ24 ሰአት ውስጥ ያሉትን 3 ወሳኝ ተጋላጭነቶች በማስተካከል። ቁልል ከ12,000 ወደ ማስተዳደር 40 ቀንሷል። ተንታኙ ውሳኔውን ወስኗል።

ጉዳይ 2 - የውሸት CVE. ሌላ ተንታኝ ለ AI ቅድሚያ ይሰጣል; AI "CVE-2023-88888, CVSS 9.8, patch now" ይላል። ተንታኝ ይህን ቁጥር በNVD ውስጥ ይፈልጋል - ምንም መዝገብ የለም፣ ሞዴል ተዘጋጅቷል። ባይረጋገጥ ኖሮ ቡድኑ ያልነበረ ፕላስተር ይፈልግ ነበር። ትምህርት፡ እያንዳንዱ የCVE ቁጥር በNVD/አቅራቢዎች መዝገብ ውስጥ እስካልተረጋገጠ ድረስ ቅድሚያ አይሰጥም።

ጉዳይ 3 — ሲቪኤስኤስ ከፍተኛ ነው ግን አደጋው ዝቅተኛ ነው። ስካነር በውስጥ አውታረመረብ ላይ ባለው የሙከራ አገልጋይ ላይ የሲቪኤስኤስ 9.1 ተጋላጭነትን ያገኛል። AI ይህንን ያስቀድማል። ነገር ግን ተንታኙ አውድ ያክላል፡ አገልጋዩ ወደ በይነመረብ ተዘግቷል፣ ምንም ወሳኝ መረጃ የለም፣ ከፊት ለፊቱ የአውታረ መረብ ክፍፍል አለ፣ እና የ EPSS ነጥብ 0.4% ነው። በተመሳሳዩ ዝርዝር ውስጥ፣ CVSS 7.5 የሆነ ነገር ግን ለበይነመረብ ክፍት የሆነ እና በKEV ውስጥ የሆነ ሌላ ተጋላጭነት አለ። ተንታኙ ደረጃውን ያስተካክላል፡ በKEV ያለው ተጋላጭነት፣ ዝቅተኛ ሲቪኤስኤስ ያለው ነገር ግን እየተበዘበዘ ያለው፣ መጀመሪያ ይመጣል። ትምህርት፡ CVSS ብቻ ቅድሚያ የሚሰጠው ጉዳይ አይደለም። አውድ ይወስናል።

ደካማ ጥያቄ / ጠንካራ ጥያቄ

ደካማ ጥያቄ፡

እነዚህን ተጋላጭነቶች ከአደገኛ ወደ አደገኛ ደረጃ ደረጃ ይስጡ እና የሲቪኤስኤስ ውጤቶቻቸውን ይፃፉ። [የመቃኘት ውጤት]

ይህ የይገባኛል ጥያቄ በሲቪኤስኤስ ላይ ብቻ የተመሰረተ ነው (ይቻላልን እና አውዱን ችላ በማለት)፣ ለ AI የሲቪኤስኤስ/CVE እሴቶችን እንዲያሟላ በሩ ክፍት ያደርገዋል፣ እና የኤጀንሲ መጋለጥን ከግምት ውስጥ አያስገባም።

ኃይለኛ ጥያቄ፡-

የእርስዎ ሚና፡ ቅድሚያ መስጠት DRAFT ረዳት ለደህንነት ተንታኝ.የውሳኔ አሰጣጥ; ማጣበቂያ አታዝዙ። የሚከተለውን ስም-አልባ የፍተሻ ውፅዓት ያካሂዱ፡(1) የተባዙ አዋህድ፣ ልዩ የCVE ዝርዝር ውፅዓት፣ (2) ለእያንዳንዱ CVE የሲቪኤስኤስ፣ EPSS እና የKEV ሁኔታን ይሙሉ ነገርግን እያንዳንዱን እሴት "[ከNVD/EPSS/KEV መረጋገጥ አለበት]" የሚል ምልክት ያድርጉ። ምንም አይነት እሴቶችን አታስቀምጡ፣ እርግጠኛ ካልሆኑ "[ያልታወቀ]" ይፃፉ፣ (3) 3 ጥያቄዎችን ፃፉልኝ ለተቋማዊ ሁኔታ (መጋለጥ፣ የንብረት ወሳኝነት፣ የማካካሻ ቁጥጥር)፣ (4) ቀዳሚ ደረጃ በቴክኒክ መረጃ ላይ በመመስረት፣ ከድርጅቱ አውድ ጋር እንደማስተካክለው ይግለጹ። ውጤት፡ [ስም የለሽ ቅኝት ውጤት]

ኃይለኛው ጥያቄ CVSS/EPSS/KEV trio ይጠይቃል፣ እያንዳንዱ እሴት እንዲረጋገጥ ይተወዋል፣ ተቋማዊ ሁኔታውን ከእርስዎ ይወስዳል እና የመጨረሻውን ውሳኔ ይሰጥዎታል።

ሊገለበጡ የሚችሉ የጥያቄ አብነቶች

የተጋላጭነት ቡድን አብነት የሚከተለውን ስም-አልባ የፍተሻ ውጤት ያስኬዳል፡ (1) ተመሳሳይ CVE ክስተቶችን በተለያዩ ማሽኖች ላይ በማጣመር (2) ልዩ የሆነውን CVE እና የተጎዱትን ማሽኖች ብዛት ማውጣት፣ (3) በቡድን በምርት/አካል። ምንም የ CVE ቁጥሮችን አያካሂዱ; ምንጩ ላይ ያልሆነ ነገር አትጨምር። ውጤት: [ለጥፍ]

የሶስትዮሽ ማበልፀጊያ አብነት ለCVE ዝርዝር፣ የሲቪኤስኤስ መነሻ ነጥብ፣ የኢ.ፒ.ኤስ.ኤስ ዕድል እና በእያንዳንዱ መስመር በKEV ዝርዝር ላይ ካለ ይጨምሩ። እያንዳንዱን እሴት በ"[verify: source]" ባንዲራ ወደ ውጭ መላክ; ትክክለኛ መረጃን ማቅረብ, ፈጠራ. እርግጠኛ ላልሆኑበት CVE "[NVD ውስጥ አረጋግጥ]" ብለው ይተይቡ። CVEs፡ [ለጥፍ]

የአውድ ጥያቄ አብነት ለሚከተሉት የቅድሚያ ድክመቶች፣ ስለ ድርጅቱ አውድ ልትጠይቁኝ የሚፈልጓቸውን ጥያቄዎች በትክክል ደረጃ እንድመድባቸው ያፈልቁ፡ መጋለጥ (ለበይነመረብ ክፍት ነው)፣ የንብረት ወሳኝነት፣ የውሂብ ትብነት፣ የማካካሻ ቁጥጥሮች፣ የፕላስተር መስኮት። መልሶቹን እሰጣለሁ; ደረጃውን የሚያዘምኑት ከዚያ በኋላ ብቻ ነው። ተጋላጭነቶች፡ [ለጥፍ]

ጠጋኝ ዕቅድ ረቂቅ TEMPLATEDRAFT በተረጋገጠው የቅድሚያ ዝርዝር እና እኔ ባቀረብኩት አውድ ላይ የተመሠረተ የማጣበቂያ እቅድ፡ ወዲያውኑ (24 ሰ)፣ የአጭር ጊዜ (7መ)፣ የታቀዱ (30d) ባልዲዎች; ለእያንዳንዱ ተጋላጭነት እና እምቅ የንግድ ተጽዕኖ/የመጥፋት አደጋ ማረጋገጫ። ይህ ረቂቅ ነው; ይሁንታ እና ትግበራ የተንታኙ እና የለውጥ አስተዳደር ነው። ውሂብ: [ለጥፍ]

የተለመዱ ስህተቶች

  • ሲቪኤስኤስን በመመልከት ብቻ። ከፍተኛ CVSS ዝቅተኛ ትክክለኛ ስጋት ሊያመለክት ይችላል; ኢፒኤስኤስ (ይቻላል)፣ KEV (ትክክለኛ ብዝበዛ) እና አውድ አንድ ላይ አስቡ።
  • CVEን አለማረጋገጥ። AI ያልሆኑ CVE ቁጥሮችን እና ውጤቶችን ሊያካትት ይችላል; እያንዳንዱን በNVD/አከፋፋይ ምዝገባ ያረጋግጡ።
  • ተቋማዊ ሁኔታን ማለፍ። ለበይነመረብ ክፍት ነው ፣ ወሳኝ ውሂብ አለ ፣ የማካካሻ ቁጥጥር አለ - እነዚህ ደረጃውን ሙሉ በሙሉ ይለውጣሉ።
  • ከስሪት ጋር እንደሚዛመድ መገመት። አሳሹ አንዳንድ ጊዜ የተሳሳተውን ስሪት ያነባል; ተጋላጭነቱ በእውነቱ በድርጅትዎ ውስጥ መኖሩን ያረጋግጡ (የውሸት አወንታዊ ቅኝት)።
  • ከንግድ ሥራ ተጽእኖ ውጭ የፕላስተር እቅዱን ብቻውን መተግበር። ወሳኝ ፕላስተር የንግድ ሥራ መቋረጥ ሊያስከትል ይችላል; ለውጥ አስተዳደር እና ሙከራ አስፈላጊ ናቸው.
ጠቃሚ ምክር፡ ቅድሚያ የሚሰጠው ወርቃማው ጥምረት "KEV ተዘርዝሯል + ለበይነመረብ ክፍት + ከፍተኛ EPSS" ነው። እነዚህ ሦስቱ ከተገናኙ፣ ያ ተጋላጭነት የሲቪኤስኤስ ምንም ይሁን ምን ወደ ዝርዝሩ አናት ይሄዳል።
ጥንቃቄ፡ ተጋላጭነትን “ወሳኝ” ብሎ ማወጅ እና ወዲያውኑ መጠገንም አደገኛ ሊሆን ይችላል። ያልተረጋገጠ ፕላስተር ምርትን ሊያበላሽ ይችላል። AI የሚያወጣው እቅድ ንድፍ ነው; ትግበራ በለውጥ አስተዳደር ሂደት እና በሙከራ በር በኩል ያልፋል።

በማጠቃለያው

የተጋላጭነት አስተዳደር አስቸጋሪው ክፍል እሱን ማግኘት ሳይሆን በሺዎች ከሚቆጠሩ ግኝቶች መካከል ትክክለኛውን ማጉላት ነው። AI የፍተሻ ውጤቱን በቡድን ይሰበስባል፣ ድግግሞሹን ይቀንሳል፣ ወደ ሰው ቋንቋ ይተረጉመዋል እና የደረጃ መግለጫ ይሰጣል። ነገር ግን ትክክለኛ ቅድሚያ የሚሰጠው ከአንድ ቁጥር አይደለም፡ ሲቪኤስኤስ (ከባድነት)፣ EPSS (እድል)፣ KEV (ትክክለኛ ብዝበዛ) እና ተቋማዊ አውድ (መጋለጥ፣ ወሳኝነት፣ የማካካሻ ቁጥጥር) በአንድ ላይ ይገመገማሉ። የ AI በጣም አደገኛ ስህተት CVE ያልሆነ እና የውጤት ፈጠራ ነው; ስለዚህ እያንዳንዱ እሴት በNVD/EPSS/KEV ውስጥ የተረጋገጠ ነው፣የኢንተርፕራይዙ አውድ በእርስዎ ታክሏል፣እና የመለጠፍ እቅዱ በለውጥ አስተዳደር በር በኩል ያልፋል።

የመተግበሪያ ተግባር

የናሙና ቅኝት ውፅዓት ያግኙ (ከራስዎ ወይም ከናሙና ውሂብ ስም-አልባ)። ልዩ የCVE ዝርዝር እና CVSS/EPSS/KEV ዝርዝርን በ"የተጋላጭነት መቧደን" እና "ሶስት ማበልፀጊያ" አብነቶችን ያውጡ። በNVD እና CISA KEV ካታሎግ ውስጥ ከፍተኛ 5 CVEs እራስዎ ያረጋግጡ። ቢያንስ አንድ የውሸት ወይም የውሸት እሴት ለመያዝ ይሞክሩ። ከዚያ ለአካባቢዎ በ"አውድ ጥያቄ" አብነት ውስጥ ያሉትን ጥያቄዎች ይመልሱ እና ትዕዛዙ እንዴት እንደሚቀየር ልብ ይበሉ።

የማረጋገጫ ዝርዝር

  • [] የፍተሻውን ውጤት ስም አልገለጽኩትም; አስተናጋጅ እና አይፒ ተሸፍነዋል።
  • [] ልዩ የሆኑ CVEs ዝርዝር ለማግኘት ብዜቶቹን አጣምሬአለሁ።
  • [ ] እያንዳንዱን CVE እና CVSS/EPSS/KEV እሴትን በይፋዊው ምንጭ አረጋግጣለሁ።
  • [] የውሸት ወይም የተሳሳተ CVE/ነጥብ ሊሆን እንደሚችል ስለማውቅ አረጋግጫለሁ።
  • [ ] በደረጃው ውስጥ ተቋማዊ ሁኔታን (መጋለጥ፣ ወሳኝነት፣ የማካካሻ ቁጥጥር) አካትቻለሁ።
  • [] CVSS ብቻ አይደለም; EPSS እና KEVንም ተመለከትኩ።
  • [] የፕላስተር እቅዱን እንደ ረቂቅ አድርጌ ነበር; የፈተናውን እና የአስተዳደር በርን ጨምሬያለሁ።