единици
1. Въведение в изкуствения интелект в киберсигурността: роли, граници, отбранителна етика и проверка 2. Анализ на регистрационен файл и SIEM: Разделяне на събитие от шум с изкуствен интелект 3. Лов на заплахи: Създаване на хипотези и търсене на сигнали с изкуствен интелект 4. Сканиране на уязвимости и приоритизиране: Правилно сортиране с CVE, CVSS, EPSS и контекст 5. Реагиране на инциденти: Бърз анализ, наръчник и контролирано решение с изкуствен интелект 6. Анализ на фишинг и социално инженерство: Преглед на имейл, URL адрес и хедър 7. Преглед на защитен код и статичен анализ: Намиране на уязвимости с изкуствен интелект 8. Threat Intelligence: IOC, TTP, MITER ATT&CK и Sensemaking с изкуствен интелект 9. Докладване и комуникация: от констатации до технически доклади до резюме 10. Граници, поверителност, етика и забрана за неоторизирана употреба 11. SOC работен процес от край до край, автоматизация (SOAR), управление на качеството и самоодит
единица 4 / 11

Сканиране на уязвимости и приоритизиране: Правилно сортиране с CVE, CVSS, EPSS и контекст

Печалби:

  • Способност за точно приоритизиране чрез комбиниране на CVSS (сериозност), EPSS (вероятност от злоупотреба) и KEV (действителна злоупотреба) с институционалния контекст (експозиция, критичност, компенсаторен контрол)
  • Възможност за проверка на CVE числата и резултатите, които изкуственият интелект може да създаде в NVD/EPSS/KEV източници и да прехвърли плана за корекции през портала за управление на промените
  • Разберете, че високият CVSS сам по себе си не означава приоритет, но че реалният риск се определя от контекста.

Във всяка организация има хиляди уязвимости: уязвимост в софтуер, неправилна конфигурация или остарял компонент, който атакуващият може да използва. Скенер за уязвимости – инструмент, който сканира системи и изброява известни уязвимости – лесно дава 10 000-50 000 констатации в средно голяма организация. Проблемът не е да ги намерите; В тази купчина, където е невъзможно да ги затворите всички едновременно, е важно да решите кой да закърпите първо. Грешното приоритизиране причинява вреда по два начина: забавяте това, което е наистина опасно, или изтощавате екипа и непрекъснатостта на бизнеса с хиляди маловажни открития.

Изкуственият интелект е мощен помощник в това приоритизиране. Той може да групира хиляди редове изход от сканиране, да комбинира дубликати, да превежда всяко откритие на човешки език, да обяснява „защо това е важно“ и да предоставя схема за приоритизиране. Но AI не знае кой сървър във вашата организация е отворен към интернет и кой съхранява критични данни; и най-опасното е, че може да изфабрикува идентичност на уязвимост (CVE), която не съществува. Така AI генерира и обяснява схемата за класиране, но окончателното приоритетно решение се взема от анализатора с институционалния контекст и валидирани данни.

Основни понятия за приоритизиране

Нека изясним няколко термина. CVE (Common Vulnerabilities and Exposures) е уникалният идентификатор, даден на всяка известна уязвимост (напр. CVE-2021-44228, прочутият Log4Shell). CVSS (Common Vulnerability Scoring System) е стандартът, който оценява техническата сериозност на уязвимостта от 0 до 10; 9.0+ се счита за "критичен". Но CVSS сам по себе си не е достатъчен, защото казва „колко сериозно може да е“, а не „колко вероятно е действително да бъде злоупотребено“. Тук се намесва EPSS (Exploit Prediction Scoring System): тя прогнозира вероятността дадена уязвимост действително да бъде използвана през следващите 30 дни. Съществува и списъкът KEV (Известно използвани уязвимости): уязвимости, за които е доказано, че се използват в действителни атаки; Това са абсолютен приоритет.

Правилното приоритизиране съчетава тези три и корпоративния контекст: висок CVSS + висок EPSS + в списъка на KEV + критичен сървър, отворен към интернет = кръпка незабавно. Висок CVSS, но нисък EPSS + във вътрешна мрежа + ограничен достъп = планирано корекция.

Таблица на факторите за приоритизиране

фактор

какво пише

Източник

Достатъчно ли е сам?

CVSS резултат

Техническа сериозност (0-10)

NVD / доставчик

Не — не се казва вероятност

EPSS резултат

Вероятност да бъдете експлоатирани (%)

FIRST.org

Не - контекстът не казва

KEV списък

Действително ли се експлоатира?

CISA KEV

Силен сигнал, не е единственият

Критичност на активите

Колко ценен е сървърът?

Институционален опис

Осигурява контекст

експозиция

Отворено ли е към интернет или изолирано?

мрежова архитектура

Осигурява контекст

компенсаторен контрол

WAF, има ли сегментиране?

Информация за институцията

Намалява риска

AI бързо попълва тази таблица; Но ваша отговорност е да потвърдите стойностите на CVSS/EPSS/KEV от официалния източник и да добавите критичността на актива и експозицията с институционални познания.

Стъпки за приоритизиране на уязвимостта

  1. Съберете и анонимизирайте резултатите от сканирането. Маскирайте вътрешни имена на хостове и IP адреси.
  2. Групирайте и намалете повторенията. Нека AI да комбинира повторенията на една и съща уязвимост на различни машини и да създаде уникален CVE списък.
  3. Обогатете. Включете CVSS, EPSS и KEV статус за всеки CVE — но ги проверете от официалния източник.
  4. Добавете контекст. Коя система е отворена към интернет, коя съхранява критични данни, кой компенсиращ контрол съществува - вие го добавяте.
  5. Сортирай по. Направете съставен списък с приоритети, който съчетава сериозност + вероятност + контекст.
  6. Проверете и решете. Потвърдете, че CVE на горните констатации са оригинални и че версиите действително съществуват във вашата институция; Одобрете плана за корекция като анализатор.

три мини калъфа

Случай 1 — 12 000 констатации, 40 реални приоритета. Анализаторът дава анонимни 12 000 реда изход от сканиране на AI. AI комбинира повторенията и ги намалява до 380 уникални CVE, обогатява ги с EPSS и KEV данни и подчертава "40 уязвимости, които са в списъка на KEV и се намират на сървъра, отворен към интернет." Анализаторът потвърждава тези 40 CVE в NVD и каталога на KEV, коригирайки 3-те критични уязвимости, които действително съществуват в рамките на 24 часа. Стекът се е свил от 12 000 до управляемите 40; Анализаторът взе решението.

Случай 2 — Фалшив CVE. Друг анализатор дава приоритет на AI; AI казва "CVE-2023-88888, CVSS 9.8, корекция сега." Анализаторът търси този номер в NVD — няма запис, моделът е измислен. Ако не беше потвърдено, екипът щеше да търси кръпка, която не съществуваше. Урок: не всеки CVE номер получава приоритет, докато не бъде проверен в регистъра на NVD/доставчика.

Случай 3 — CVSS е висок, но рискът е нисък. Скенер открива уязвимост на CVSS 9.1 на тестов сървър във вътрешната мрежа. AI поставя това на първо място. Но анализаторът добавя контекст: сървърът е затворен за интернет, няма критични данни, има мрежова сегментация пред него и резултатът на EPSS е 0,4%. В същия списък има друга уязвимост, която е CVSS 7.5, но е отворена за интернет и е в KEV. Анализаторът коригира класацията: Уязвимостта в KEV, с нисък CVSS, но действително използвана, е на първо място. Урок: CVSS сам по себе си не е приоритет; контекстът определя.

Слаба подкана / Силна подкана

Слаба подкана:

Класирайте тези уязвимости от най-опасните до най-опасните и напишете техните CVSS резултати. [изход от сканиране]

Това твърдение разчита единствено на CVSS (пренебрегвайки вероятността и контекста), оставя отворена вратата за AI да пасне на стойностите на CVSS/CVE и не взема предвид експозицията на агенцията.

Мощна подкана:

Вашата роля: приоритизиране DRAFT асистент на анализатора по сигурността. Вземане на решения; Не поръчвайте закърпване. Обработете следния изход от анонимно сканиране: (1) обединете дубликати, изведете уникален CVE списък, (2) попълнете CVSS, EPSS и KEV статус за всеки CVE, НО маркирайте всяка стойност като „[Трябва да се провери от NVD/EPSS/KEV]“; Не измисляйте никакви стойности, напишете „[неизвестно]“, ако не сте сигурни, (3) напишете ми 3 въпроса, които трябва да задам за институционалния контекст (експозиция, критичност на активите, компенсаторен контрол), (4) осигурете ПРЕДВАРИТЕЛНО класиране въз основа само на технически данни, посочете, че ще го коригирам с корпоративния контекст. Изход: [резултат от анонимно сканиране]

Мощната подкана пита за триото CVSS/EPSS/KEV, оставя всяка стойност да бъде проверена, взема институционалния контекст от вас и ви дава окончателното решение.

Копируеми шаблони за подкана

ШАБЛОН ЗА ГРУПИРАНЕ НА УЯЗВИМОСТИ Обработете следния изход от анонимно сканиране: (1) комбинирайте появявания на едно и също CVE в различни машини, (2) извлечете уникалния CVE и броя на засегнатите машини, (3) групирайте по продукт/компонент. Не измисляйте CVE номера; не добавяйте нещо, което не е в източника. Изход: [поставяне]

ШАБЛОН ЗА ТРОЙНО ОБОГАТЯВАНЕ За списъка с CVE добавете базов резултат на CVSS, вероятност за EPSS и дали е в списъка KEV във всеки ред. експортирайте ВСЯКА стойност с флаг "[проверете: източник]"; Представяне на точни данни, измислица. Въведете „[потвърдете в NVD]“ за CVE, за който не сте сигурни. CVE: [поставяне]

ШАБЛОН НА ВЪПРОС ЗА КОНТЕКСТА За следните приоритетни уязвимости генерирайте въпросите, които трябва да ми зададете относно контекста на организацията, за да мога да ги класирам правилно: излагане (отворено ли е към интернет), критичност на активите, чувствителност на данните, компенсаторни контроли, прозорец за корекция. Аз ще дам отговорите; Едва след това актуализирате класацията. Уязвимости: [поставяне]

ЧЕРНОВА НА ПЛАН ЗА КРЕПКА TEMPLATEDRAFT план за корекция въз основа на валидирания списък с приоритети и предоставения от мен контекст: незабавни (24 часа), краткосрочни (7 дни), планирани (30 дни) кофи; обосновка за всяка уязвимост и потенциално въздействие върху бизнеса/риск от прекъсване. Това е чернова; одобрението и прилагането принадлежи на анализатора и управлението на промените. Данни: [поставяне]

Често срещани грешки

  • Просто гледам CVSS. Високият CVSS може да показва нисък реален риск; Помислете за EPSS (вероятност), KEV (действителна експлоатация) и контекст заедно.
  • Не се проверява CVE. Не-AI може да съставя CVE числа и резултати; потвърдете всеки с регистрация на NVD/дилър.
  • Заобикаляйки институционалния контекст. Отворено ли е към Интернет, има ли критични данни, има ли компенсаторен контрол – това напълно променя класирането.
  • Приемайки съвпадение на версията. Браузърът понякога чете грешната версия; Проверете дали уязвимостта действително съществува във вашата организация (фалшиво положително сканиране).
  • Прилагане на плана за корекция самостоятелно без въздействие върху бизнеса. Критична корекция може да причини прекъсване на бизнеса; Управлението на промените и тестването са от съществено значение.
Съвет: Златната комбинация при приоритизирането е „KEV в списъка + отворен към интернет + висок EPSS“. Ако тези три се пресичат, тази уязвимост отива в горната част на списъка, независимо от CVSS.
Внимание: Обявяването на уязвимост като „критична“ и незабавното й коригиране също може да бъде рисковано; Нетествана корекция може да доведе до срив в производството. Планът, който AI произвежда, е план; внедряването преминава през процеса на управление на промените и вратата за тестване.

В обобщение

Трудната част от управлението на уязвимостта не е намирането й, а подчертаването на правилната сред хиляди открития. AI ​​групира резултатите от сканирането, намалява повторенията, превежда ги на човешки език и предоставя схема за класиране. Но правилният приоритет не идва от едно число: CVSS (сериозност), EPSS (вероятност), KEV (действителна експлоатация) и институционален контекст (експозиция, критичност, компенсаторен контрол) се оценяват заедно. Най-опасната грешка на AI е не-CVE и измислянето на резултати; така че всяка стойност се валидира в NVD/EPSS/KEV, контекстът на предприятието се добавя от вас и планът за корекции преминава през портала за управление на промените.

Задача за приложение

Вземете примерен резултат от сканиране (анонимизиран от вас или от примерни данни). Извлечете уникален CVE списък и CVSS/EPSS/KEV контур от AI с шаблони „Групиране на уязвимости“ и „Тройно обогатяване“. Проверете сами първите 5 CVE в каталога на NVD и CISA KEV; Опитайте се да уловите поне една фиктивна или фалшива стойност. След това отговорете на въпросите в шаблона „Въпрос за контекст“ за вашата среда и отбележете как се променя редът.

контролен списък

  • [] Анонимизирах изхода от сканирането; хост и IP са маскирани.
  • [ ] Комбинирах дубликатите, за да получа списък с уникални CVE.
  • [ ] Проверих всяка CVE и CVSS/EPSS/KEV стойност в официалния източник.
  • [ ] Знаейки, че може да е фалшив или грешен CVE/резултат, го потвърдих.
  • [ ] Включих институционалния контекст (експозиция, критичност, компенсаторен контрол) в класацията.
  • [ ] Не само CVSS; Гледах и EPSS и KEV.
  • [ ] Третирах плана за корекция като чернова; Добавих вратата за управление на тестване и промени.