ইউনিট
1. সাইবার নিরাপত্তায় কৃত্রিম বুদ্ধিমত্তার ভূমিকা: ভূমিকা, সীমানা, প্রতিরক্ষা নীতিশাস্ত্র এবং যাচাইকরণ 2. লগ এবং এসআইইএম বিশ্লেষণ: কৃত্রিম বুদ্ধিমত্তার সাহায্যে গোলমাল থেকে ইভেন্টকে আলাদা করা 3. হুমকি শিকার: অনুমান স্থাপন করা এবং কৃত্রিম বুদ্ধিমত্তা দিয়ে সংকেত অনুসন্ধান করা 4. দুর্বলতা স্ক্যানিং এবং অগ্রাধিকার: CVE, CVSS, EPSS এবং প্রসঙ্গের সাথে সঠিকভাবে সাজানো 5. ঘটনার প্রতিক্রিয়া: কৃত্রিম বুদ্ধিমত্তা সহ দ্রুত বিশ্লেষণ, প্লেবুক এবং নিয়ন্ত্রিত সিদ্ধান্ত 6. ফিশিং এবং সামাজিক প্রকৌশল বিশ্লেষণ: ইমেল, URL এবং শিরোনাম পর্যালোচনা 7. সিকিউর কোড রিভিউ এবং স্ট্যাটিক অ্যানালাইসিস: আর্টিফিশিয়াল ইন্টেলিজেন্স দিয়ে দুর্বলতা খুঁজে বের করা 8. থ্রেট ইন্টেলিজেন্স: IOC, TTP, MITER ATT&CK এবং কৃত্রিম বুদ্ধিমত্তা সহ সেন্সমেকিং 9. রিপোর্টিং এবং কমিউনিকেশন: ফাইন্ডিংস থেকে টেকনিক্যাল রিপোর্ট থেকে এক্সিকিউটিভ সামারি 10. সীমানা, গোপনীয়তা, নীতিশাস্ত্র এবং অননুমোদিত ব্যবহার নিষিদ্ধ 11. এন্ড-টু-এন্ড SOC ওয়ার্কফ্লো, অটোমেশন (SOAR), কোয়ালিটি ম্যানেজমেন্ট এবং সেলফ-অডিট
ইউনিট 4 / 11

দুর্বলতা স্ক্যানিং এবং অগ্রাধিকার: CVE, CVSS, EPSS এবং প্রসঙ্গের সাথে সঠিকভাবে সাজানো

লাভ:

  • প্রাতিষ্ঠানিক প্রেক্ষাপট (এক্সপোজার, সমালোচনা, ক্ষতিপূরণ নিয়ন্ত্রণ) সঙ্গে CVSS (তীব্রতা), EPSS (অপব্যবহারের সম্ভাবনা) এবং KEV (প্রকৃত অপব্যবহারের) সমন্বয় করে সঠিকভাবে অগ্রাধিকার দেওয়ার ক্ষমতা
  • কৃত্রিম বুদ্ধিমত্তা এনভিডি/ইপিএসএস/কেইভি উত্সগুলিতে তৈরি করতে পারে এমন CVE নম্বর এবং স্কোরগুলি যাচাই করার ক্ষমতা এবং পরিবর্তন পরিচালনার গেটের মাধ্যমে প্যাচিং পরিকল্পনা পাস
  • বুঝুন যে শুধুমাত্র উচ্চ সিভিএসএস মানে অগ্রাধিকার নয়, তবে প্রকৃত ঝুঁকি প্রসঙ্গ দ্বারা নির্ধারিত হয়।

প্রতিটি সংস্থায় হাজার হাজার দুর্বলতা রয়েছে: একটি সফ্টওয়্যারের একটি দুর্বলতা, একটি ভুল কনফিগারেশন বা একটি পুরানো উপাদান যা একজন আক্রমণকারী শোষণ করতে পারে৷ একটি দুর্বলতা স্ক্যানার—একটি সরঞ্জাম যা সিস্টেমগুলিকে স্ক্যান করে এবং পরিচিত দুর্বলতাগুলিকে তালিকাভুক্ত করে—একটি মাঝারি আকারের সংস্থায় সহজেই 10,000-50,000 ফলাফল দেয়৷ সমস্যা তাদের খুঁজে না পাওয়া; এই স্তূপে যেখানে সবগুলো একই সাথে বন্ধ করা অসম্ভব, সেখানে কোনটি প্রথমে প্যাচ করতে হবে তা নির্ধারণ করা গুরুত্বপূর্ণ। ভুল অগ্রাধিকার দুটি উপায়ে ক্ষতির কারণ হয়: আপনি যা সত্যিই বিপজ্জনক তা বিলম্বিত করেন, অথবা আপনি হাজার হাজার গুরুত্বহীন অনুসন্ধানের উপর দল এবং ব্যবসার ধারাবাহিকতাকে ক্লান্ত করেন।

এই অগ্রাধিকারে কৃত্রিম বুদ্ধিমত্তা একটি শক্তিশালী সাহায্য। এটি স্ক্যান আউটপুটের হাজার হাজার লাইনকে গোষ্ঠীবদ্ধ করতে পারে, সদৃশগুলিকে একত্রিত করতে পারে, প্রতিটি অনুসন্ধানকে মানুষের ভাষায় অনুবাদ করতে পারে, "কেন এটি গুরুত্বপূর্ণ" ব্যাখ্যা করতে পারে এবং একটি অগ্রাধিকারের রূপরেখা প্রদান করতে পারে। কিন্তু AI জানে না আপনার প্রতিষ্ঠানের কোন সার্ভারটি ইন্টারনেটের জন্য উন্মুক্ত এবং কোনটিতে গুরুত্বপূর্ণ তথ্য রয়েছে; এবং সবচেয়ে বিপজ্জনকভাবে, এটি একটি দুর্বলতা পরিচয় (CVE) তৈরি করতে পারে যা বিদ্যমান নেই। সুতরাং AI র‌্যাঙ্কিং রূপরেখা তৈরি করে এবং ব্যাখ্যা করে, তবে চূড়ান্ত অগ্রাধিকার সিদ্ধান্তটি প্রাতিষ্ঠানিক প্রসঙ্গ এবং বৈধ ডেটা সহ বিশ্লেষক দ্বারা নেওয়া হয়।

অগ্রাধিকারের মৌলিক ধারণা

আসুন কয়েকটি পদ স্পষ্ট করা যাক। CVE (সাধারণ দুর্বলতা এবং এক্সপোজার) হল প্রতিটি পরিচিত দুর্বলতার জন্য দেওয়া অনন্য আইডি (যেমন CVE-2021-44228, কুখ্যাত Log4Shell)। CVSS (কমন ভালনারেবিলিটি স্কোরিং সিস্টেম) হল একটি মান যা 0 থেকে 10 পর্যন্ত দুর্বলতার প্রযুক্তিগত তীব্রতা স্কোর করে; 9.0+ কে "সমালোচনামূলক" হিসাবে বিবেচনা করা হয়। কিন্তু CVSS একাই যথেষ্ট নয় কারণ এটি বলে "এটি কতটা গুরুতর হতে পারে", "এটি আসলে অপব্যবহারের সম্ভাবনা কতটা" নয়। এখানেই EPSS (Exploit Prediction Scoring System) আসে: এটি ভবিষ্যদ্বাণী করে যে আগামী 30 দিনের মধ্যে একটি দুর্বলতা আসলেই কাজে লাগানো হবে। KEV (Known Exploited Vulnerabilities) তালিকাও রয়েছে: দুর্বলতা যা প্রকৃত আক্রমণে ব্যবহৃত হয়েছে বলে প্রমাণিত হয়েছে; এগুলি পরম অগ্রাধিকার।

যথাযথ অগ্রাধিকার এই তিনটি এবং এন্টারপ্রাইজের প্রসঙ্গকে একত্রিত করে: উচ্চ CVSS + উচ্চ EPSS + KEV তালিকায় + ইন্টারনেটের জন্য গুরুত্বপূর্ণ সার্ভার খোলা = অবিলম্বে প্যাচ। উচ্চ CVSS কিন্তু কম EPSS + অভ্যন্তরীণ নেটওয়ার্কে + সীমাবদ্ধ অ্যাক্সেস = নির্ধারিত প্যাচিং।

অগ্রাধিকার বিষয়ক সারণী

ফ্যাক্টর

এটা কি বলে

উৎস

একা কি যথেষ্ট?

CVSS স্কোর

প্রযুক্তিগত গুরুত্ব (0-10)

এনভিডি / বিক্রেতা

না - এটি সম্ভাব্যতা বলে না

EPSS স্কোর

শোষিত হওয়ার সম্ভাবনা (%)

FIRST.org

না - প্রসঙ্গ বলে না

KEV তালিকা

এটা কি আসলে শোষিত হচ্ছে?

CISA KEV

শক্তিশালী সংকেত, একমাত্র নয়

সম্পদ সমালোচনা

সার্ভার কতটা মূল্যবান?

প্রাতিষ্ঠানিক ইনভেন্টরি

প্রসঙ্গ প্রদান করে

এক্সপোজার

এটা কি ইন্টারনেটের জন্য উন্মুক্ত নাকি বিচ্ছিন্ন?

নেটওয়ার্ক আর্কিটেকচার

প্রসঙ্গ প্রদান করে

ক্ষতিপূরণমূলক নিয়ন্ত্রণ

WAF, বিভাজন আছে?

প্রতিষ্ঠানের তথ্য

ঝুঁকি কমায়

এআই এই টেবিলটি পূরণ করতে দ্রুত; কিন্তু অফিসিয়াল সোর্স থেকে CVSS/EPSS/KEV মান নিশ্চিত করা এবং প্রাতিষ্ঠানিক জ্ঞানের সাথে সম্পদের সমালোচনা এবং এক্সপোজার যোগ করা আপনার দায়িত্ব।

দুর্বলতা অগ্রাধিকার পদক্ষেপ

  1. স্ক্যান আউটপুট সংগ্রহ করুন এবং বেনামী করুন। অভ্যন্তরীণ হোস্টনাম এবং আইপি মাস্ক করুন।
  2. গ্রুপ এবং পুনরাবৃত্তি কমাতে. AI-কে বিভিন্ন মেশিনে একই দুর্বলতার পুনরাবৃত্তি একত্রিত করতে দিন এবং একটি অনন্য CVE তালিকা তৈরি করুন।
  3. সমৃদ্ধ করুন। প্রতিটি CVE-এর জন্য CVSS, EPSS এবং KEV স্ট্যাটাস অন্তর্ভুক্ত করুন — তবে অফিসিয়াল সোর্স থেকে সেগুলি যাচাই করুন।
  4. প্রসঙ্গ যোগ করুন। কোন সিস্টেম ইন্টারনেটের জন্য উন্মুক্ত, কোনটি সমালোচনামূলক ডেটা ধারণ করে, কোন ক্ষতিপূরণকারী নিয়ন্ত্রণ বিদ্যমান - আপনি এটি যোগ করুন।
  5. অনুসারে সাজান। গম্ভীরতা + সম্ভাবনা + প্রসঙ্গ একত্রিত করে একটি অগ্রাধিকার তালিকা তৈরি করুন।
  6. যাচাই করে সিদ্ধান্ত নিন। নিশ্চিত করুন যে উপরের ফলাফলগুলির CVE গুলি আসল এবং সংস্করণগুলি আসলে আপনার প্রতিষ্ঠানে বিদ্যমান; বিশ্লেষক হিসাবে প্যাচিং পরিকল্পনা অনুমোদন করুন।

তিনটি মিনি কেস

কেস 1 - 12,000টি অনুসন্ধান, 40টি বাস্তব অগ্রাধিকার। একজন বিশ্লেষক AI কে বেনামী 12,000 লাইন স্ক্যান আউটপুট দেয়। AI পুনরাবৃত্তিগুলিকে একত্রিত করে এবং সেগুলিকে 380টি অনন্য CVE-তে হ্রাস করে, EPSS এবং KEV ডেটা দিয়ে সমৃদ্ধ করে এবং "40টি দুর্বলতাগুলিকে হাইলাইট করে যা KEV তালিকায় রয়েছে এবং সার্ভারে ইন্টারনেটের জন্য উন্মুক্ত।" বিশ্লেষক এনভিডি এবং কেইভি ক্যাটালগে এই 40টি সিভিই নিশ্চিত করেছেন, 24 ঘন্টার মধ্যে প্রকৃতপক্ষে বিদ্যমান 3টি জটিল দুর্বলতাগুলি প্যাচ করে। স্ট্যাকটি 12,000 থেকে একটি পরিচালনাযোগ্য 40 এ সঙ্কুচিত হয়েছে; বিশ্লেষক সিদ্ধান্ত নিয়েছেন।

কেস 2 — জাল CVE। অন্য একজন বিশ্লেষক এআইকে অগ্রাধিকার দিয়েছেন; AI বলছে "CVE-2023-88888, CVSS 9.8, প্যাচ এখন।" বিশ্লেষক এনভিডি-তে এই নম্বরের জন্য অনুসন্ধান করেন — কোনও রেকর্ড নেই, মডেল তৈরি করা হয়েছে। এটি নিশ্চিত না হলে, দলটি এমন একটি প্যাচ খুঁজছিল যা বিদ্যমান নেই। পাঠ: NVD/বিক্রেতা রেজিস্ট্রিতে যাচাই না হওয়া পর্যন্ত প্রতিটি CVE নম্বর অগ্রাধিকার পায় না।

কেস 3 - CVSS বেশি কিন্তু ঝুঁকি কম। একটি স্ক্যানার অভ্যন্তরীণ নেটওয়ার্কের একটি পরীক্ষা সার্ভারে একটি CVSS 9.1 দুর্বলতা খুঁজে পায়। AI এটিকে প্রথমে রাখে। কিন্তু বিশ্লেষক প্রসঙ্গ যোগ করেছেন: সার্ভারটি ইন্টারনেটের সাথে বন্ধ রয়েছে, কোনও গুরুত্বপূর্ণ ডেটা নেই, এটির সামনে নেটওয়ার্ক বিভাজন রয়েছে এবং EPSS স্কোর 0.4%। একই তালিকায়, আরেকটি দুর্বলতা রয়েছে যা হল CVSS 7.5 কিন্তু ইন্টারনেটের জন্য উন্মুক্ত এবং KEV-তে রয়েছে। বিশ্লেষক র‌্যাঙ্কিং সংশোধন করেছেন: কম CVSS সহ কিন্তু প্রকৃতপক্ষে শোষিত হচ্ছে, KEV-তে দুর্বলতা প্রথমে আসে। পাঠ: সিভিএসএস একা অগ্রাধিকার নয়; প্রসঙ্গ নির্ধারণ করে।

দুর্বল প্রম্পট / শক্তিশালী প্রম্পট

দুর্বল প্রম্পট:

এই দুর্বলতাগুলিকে সবচেয়ে বিপজ্জনক থেকে সবচেয়ে বিপজ্জনক পর্যন্ত রেঙ্ক করুন এবং তাদের CVSS স্কোর লিখুন। [স্ক্যান আউটপুট]

এই দাবিটি শুধুমাত্র CVSS-এর উপর নির্ভর করে (সম্ভাব্যতা এবং প্রসঙ্গ উপেক্ষা করে), CVSS/CVE মানগুলির সাথে মানানসই AI-এর জন্য দরজা খোলা রাখে এবং এজেন্সি এক্সপোজারকে বিবেচনায় নেয় না।

শক্তিশালী প্রম্পট:

আপনার ভূমিকা: নিরাপত্তা বিশ্লেষককে অগ্রাধিকার ড্রাফট সহকারী। সিদ্ধান্ত গ্রহণ; প্যাচিং অর্ডার করবেন না। নিম্নলিখিত বেনামী স্ক্যান আউটপুট প্রক্রিয়া করুন: (1) সদৃশগুলি মার্জ করুন, অনন্য CVE তালিকা আউটপুট করুন, (2) প্রতিটি CVE-এর জন্য CVSS, EPSS এবং KEV স্থিতি পূরণ করুন কিন্তু প্রতিটি মানকে "[NVD/EPSS/KEV থেকে যাচাই করা আবশ্যক]" হিসাবে চিহ্নিত করুন; কোনো মান তৈরি করবেন না, "[অজানা]" লিখুন যদি আপনি অনিশ্চিত হন, (3) আমাকে 3টি প্রশ্ন লিখুন যা আমি প্রাতিষ্ঠানিক প্রসঙ্গ (এক্সপোজার, সম্পদের সমালোচনা, ক্ষতিপূরণ নিয়ন্ত্রণ), (4) শুধুমাত্র প্রযুক্তিগত ডেটার উপর ভিত্তি করে একটি প্রাথমিক র‌্যাঙ্কিং প্রদান করি, বলুন যে আমি এন্টারপ্রাইজ প্রসঙ্গ দিয়ে এটি সংশোধন করব। আউটপুট: [বেনামী স্ক্যান ফলাফল]

শক্তিশালী প্রম্পট CVSS/EPSS/KEV ত্রয়ীর জন্য জিজ্ঞাসা করে, প্রতিটি মান যাচাই করার জন্য ছেড়ে দেয়, আপনার কাছ থেকে প্রাতিষ্ঠানিক প্রসঙ্গ নেয় এবং আপনাকে চূড়ান্ত সিদ্ধান্ত দেয়।

অনুলিপিযোগ্য প্রম্পট টেমপ্লেট

ভলনারেবিলিটি গ্রুপিং টেমপ্লেট নিম্নলিখিত বেনামী স্ক্যান আউটপুট প্রক্রিয়া করুন: (1) বিভিন্ন মেশিনে একই CVE এর ঘটনাগুলি একত্রিত করুন, (2) অনন্য CVE এবং প্রভাবিত মেশিনের সংখ্যা বের করুন, (3) পণ্য/উপাদান অনুসারে গ্রুপ করুন। কোনো CVE নম্বর তৈরি করবেন না; উৎসে নেই এমন কিছু যোগ করবেন না। আউটপুট: [পেস্ট]

ট্রিপল এনরিচমেন্ট টেমপ্লেট CVE তালিকার জন্য, CVSS বেস স্কোর, EPSS সম্ভাব্যতা এবং প্রতিটি লাইনে এটি KEVlist এ আছে কিনা তা যোগ করুন। "[verify: source]" পতাকা সহ প্রতিটি মান রপ্তানি করুন; সঠিক তথ্য উপস্থাপন, বানোয়াট. আপনি যে সিভিই সম্পর্কে নিশ্চিত নন তার জন্য "[এনভিডিতে নিশ্চিত করুন]" টাইপ করুন। CVE: [পেস্ট]

কনটেক্সট প্রশ্ন টেমপ্লেট নিম্নলিখিত অগ্রাধিকার দুর্বলতার জন্য, সংগঠনের প্রেক্ষাপট সম্পর্কে আমাকে জিজ্ঞাসা করার জন্য আপনার প্রয়োজনীয় প্রশ্নগুলি তৈরি করুন যাতে আমি সেগুলিকে সঠিকভাবে র‌্যাঙ্ক করতে পারি: এক্সপোজার (এটি কি ইন্টারনেটের জন্য উন্মুক্ত), সম্পদের সমালোচনা, ডেটা সংবেদনশীলতা, ক্ষতিপূরণমূলক নিয়ন্ত্রণ, প্যাচ উইন্ডো৷ আমি উত্তর দেব; আপনি তার পরেই র‌্যাঙ্কিং আপডেট করবেন। দুর্বলতা: [পেস্ট]

প্যাচ প্ল্যান ড্রাফ্ট টেমপ্লেটড্রাফ্ট একটি প্যাচিং প্ল্যান ভিত্তিক যাচাইকৃত অগ্রাধিকার তালিকা এবং আমি যে প্রেক্ষাপট প্রদান করি: অবিলম্বে (24 ঘন্টা), স্বল্প-মেয়াদী (7 ডি), পরিকল্পিত (30 ডি) বালতি; প্রতিটি দুর্বলতা এবং সম্ভাব্য ব্যবসায়িক প্রভাব/আউটেজ ঝুঁকির ন্যায্যতা। এটি একটি খসড়া; অনুমোদন এবং বাস্তবায়ন বিশ্লেষক এবং পরিবর্তন ব্যবস্থাপনার অন্তর্গত। ডেটা: [পেস্ট]

সাধারণ ভুল

  • শুধু সিভিএসএস দেখছি। উচ্চ সিভিএসএস কম প্রকৃত ঝুঁকি নির্দেশ করতে পারে; EPSS (সম্ভাব্যতা), KEV (প্রকৃত শোষণ) এবং প্রসঙ্গ একসাথে বিবেচনা করুন।
  • CVE যাচাই করা হচ্ছে না। নন-এআই সিভিই নম্বর এবং স্কোর তৈরি করতে পারে; NVD/বিক্রেতা নিবন্ধনের সাথে প্রতিটি নিশ্চিত করুন।
  • প্রাতিষ্ঠানিক প্রেক্ষাপট এড়িয়ে যাওয়া। এটি কি ইন্টারনেটের জন্য উন্মুক্ত, কি সমালোচনামূলক ডেটা আছে, ক্ষতিপূরণমূলক নিয়ন্ত্রণ আছে কি - এগুলো সম্পূর্ণরূপে র‍্যাঙ্কিং পরিবর্তন করে।
  • অনুমান সংস্করণ ম্যাচিং. ব্রাউজার কখনও কখনও ভুল সংস্করণ পড়ে; যাচাই করুন যে দুর্বলতা আসলে আপনার প্রতিষ্ঠানে বিদ্যমান (ফলস ইতিবাচক স্ক্যান)।
  • ব্যবসায়িক প্রভাব ছাড়াই একা প্যাচ পরিকল্পনা বাস্তবায়ন করা। একটি জটিল প্যাচ ব্যবসায় বাধা সৃষ্টি করতে পারে; পরিবর্তন ব্যবস্থাপনা এবং পরীক্ষা অপরিহার্য।
টিপ: অগ্রাধিকারের সুবর্ণ সমন্বয় হল "KEV তালিকাভুক্ত + ইন্টারনেটের জন্য খোলা + উচ্চ EPSS"। এই তিনটি ছেদ করলে, সেই দুর্বলতা CVSS নির্বিশেষে তালিকার শীর্ষে চলে যায়।
সতর্কতা: একটি দুর্বলতাকে "গুরুত্বপূর্ণ" হিসাবে ঘোষণা করা এবং তা অবিলম্বে প্যাচ করাও ঝুঁকিপূর্ণ হতে পারে; একটি অ-পরীক্ষিত প্যাচ উত্পাদন ক্র্যাশ করতে পারে। এআই যে পরিকল্পনাটি তৈরি করে তা একটি নীলনকশা; বাস্তবায়ন পরিবর্তন ব্যবস্থাপনা প্রক্রিয়া এবং পরীক্ষার গেট মাধ্যমে যায়.

সংক্ষেপে

দুর্বলতা ব্যবস্থাপনার কঠিন অংশটি এটি খুঁজে পাওয়া নয়, হাজার হাজার অনুসন্ধানের মধ্যে সঠিকটি হাইলাইট করা। AI স্ক্যান আউটপুটকে গোষ্ঠীভুক্ত করে, পুনরাবৃত্তি কমায়, এটিকে মানুষের ভাষায় অনুবাদ করে এবং একটি র‌্যাঙ্কিং রূপরেখা প্রদান করে। কিন্তু সঠিক অগ্রাধিকার একক সংখ্যা থেকে আসে না: CVSS (তীব্রতা), EPSS (সম্ভাবনা), KEV (প্রকৃত শোষণ) এবং প্রাতিষ্ঠানিক প্রেক্ষাপট (এক্সপোজার, সমালোচনা, ক্ষতিপূরণ নিয়ন্ত্রণ) একসাথে মূল্যায়ন করা হয়। AI এর সবচেয়ে বিপজ্জনক ভুল হল নন-CVE এবং স্কোর তৈরি করা; তাই প্রতিটি মান NVD/EPSS/KEV-তে যাচাই করা হয়, আপনার দ্বারা এন্টারপ্রাইজ প্রসঙ্গ যোগ করা হয়, এবং প্যাচিং পরিকল্পনা পরিবর্তন পরিচালনার গেটের মধ্য দিয়ে যায়।

আবেদন টাস্ক

একটি নমুনা স্ক্যান আউটপুট পান (নিজের থেকে বা নমুনা ডেটা থেকে বেনামী)। "ভালনারেবিলিটি গ্রুপিং" এবং "ট্রিপল সমৃদ্ধকরণ" টেমপ্লেট সহ AI থেকে অনন্য CVE তালিকা এবং CVSS/EPSS/KEV রূপরেখা বের করুন। NVD এবং CISA KEV ক্যাটালগে সেরা 5টি CVE নিজেই যাচাই করুন; অন্তত একটি কাল্পনিক বা মিথ্যা মান ধরার চেষ্টা করুন। তারপর আপনার পরিবেশের জন্য "প্রসঙ্গ প্রশ্ন" টেমপ্লেটের প্রশ্নের উত্তর দিন এবং ক্রম কীভাবে পরিবর্তিত হয় তা নোট করুন।

চেকলিস্ট

  • [ ] আমি স্ক্যান আউটপুট বেনামী; হোস্ট এবং আইপি মুখোশযুক্ত।
  • [ ] আমি অনন্য CVE-এর একটি তালিকা পেতে সদৃশগুলিকে একত্রিত করেছি৷
  • [ ] আমি অফিসিয়াল সোর্সে প্রতিটি CVE এবং CVSS/EPSS/KEV মান যাচাই করেছি।
  • এটা জাল বা ভুল CVE/স্কোর হতে পারে জেনে আমি এটা নিশ্চিত করেছি।
  • [ ] আমি র‌্যাঙ্কিংয়ে প্রাতিষ্ঠানিক প্রসঙ্গ (এক্সপোজার, সমালোচনা, ক্ষতিপূরণ নিয়ন্ত্রণ) অন্তর্ভুক্ত করেছি।
  • [ ] শুধু CVSS নয়; আমি ইপিএসএস এবং কেইভি দেখেছি।
  • আমি প্যাচ পরিকল্পনাকে খসড়া হিসাবে বিবেচনা করেছি; আমি পরীক্ষা এবং পরিবর্তন পরিচালনার দরজা যোগ করেছি।