Jedinica 4 / 11

Skeniranje ranjivosti i određivanje prioriteta: ispravno sortiranje sa CVE, CVSS, EPSS i kontekstom

Dobici:

  • Sposobnost preciznog određivanja prioriteta kombinacijom CVSS (ozbiljnost), EPSS (vjerovatnost zlostavljanja) i KEV (stvarno zlostavljanje) sa institucionalnim kontekstom (izloženost, kritičnost, kompenzacijska kontrola)
  • Mogućnost provjere CVE brojeva i rezultata koje umjetna inteligencija može stvoriti u NVD/EPSS/KEV izvorima i proći plan zakrpa kroz kapiju upravljanja promjenama
  • Shvatite da visok CVSS sam po sebi ne znači prioritet, već da je stvarni rizik određen kontekstom.

U svakoj organizaciji postoje hiljade ranjivosti: ranjivost u softveru, pogrešna konfiguracija ili zastarjela komponenta koju napadač može iskoristiti. Skener ranjivosti – alat koji skenira sisteme i navodi poznate ranjivosti – lako donosi 10.000-50.000 nalaza u organizaciji srednje veličine. Problem nije pronaći ih; U ovoj gomili gdje ih je nemoguće zatvoriti sve u isto vrijeme, važno je odlučiti koji ćete prvi zakrpiti. Pogrešno određivanje prioriteta nanosi štetu na dva načina: odgađate ono što je zaista opasno ili iscrpljujete tim i kontinuitet poslovanja hiljadama nevažnih nalaza.

Umjetna inteligencija je moćna pomoć u ovom određivanju prioriteta. Može grupirati hiljade linija skeniranja, kombinovati duplikate, prevesti svaki nalaz na ljudski jezik, objasniti „zašto je ovo važno“ i dati nacrt prioriteta. Ali AI ne zna koji server u vašoj organizaciji je otvoren za internet i koji sadrži kritične podatke; i što je najopasnije, može proizvesti identitet ranjivosti (CVE) koji ne postoji. Dakle, AI generiše i objašnjava nacrt rangiranja, ali konačnu odluku o prioritetu donosi analitičar sa institucionalnim kontekstom i validiranim podacima.

Osnovni koncepti određivanja prioriteta

Hajde da razjasnimo nekoliko pojmova. CVE (Common Vulnerabilities and Exposures) je jedinstveni ID koji se daje svakoj poznatoj ranjivosti (npr. CVE-2021-44228, zloglasni Log4Shell). CVSS (Common Vulnerability Scoring System) je standard koji ocenjuje tehničku ozbiljnost ranjivosti od 0 do 10; 9.0+ se smatra "kritičnim". Ali samo CVSS nije dovoljan jer kaže "koliko bi to moglo biti ozbiljno", a ne "koliko je vjerovatno da će zaista biti zloupotrijebljen". Tu na scenu stupa EPSS (Exploit Prediction Scoring System): predviđa vjerovatnoću da će ranjivost zaista biti iskorištena u narednih 30 dana. Tu je i lista KEV (poznate eksploatisane ranjivosti): ranjivosti za koje je dokazano da se koriste u stvarnim napadima; Ovo su apsolutni prioritet.

Pravilno određivanje prioriteta kombinuje ova tri i kontekst preduzeća: visok CVSS + visok EPSS + na KEV listi + kritični server otvoren za internet = odmah zakrpa. Visok CVSS ali nizak EPSS + na internoj mreži + ograničen pristup = planirano zakrpe.

Tabela faktora prioriteta

faktor

šta kaže

Izvor

Je li dovoljno sam?

CVSS rezultat

Tehnička ozbiljnost (0-10)

NVD / dobavljač

Ne — ne piše verovatnoća

EPSS rezultat

Vjerovatnoća eksploatacije (%)

FIRST.org

Ne — kontekst ne govori

KEV lista

Da li se zaista eksploatiše?

CISA KEV

Jak signal, ne jedini

Kritičnost imovine

Koliko je server vrijedan?

Institucionalni inventar

Pruža kontekst

izloženost

Je li otvoren za internet ili izoliran?

mrežna arhitektura

Pruža kontekst

kompenzatorna kontrola

WAF, postoji li segmentacija?

Informacije o ustanovi

Smanjuje rizik

AI brzo popunjava ovu tabelu; Ali vaša je odgovornost da potvrdite CVSS/EPSS/KEV vrijednosti iz službenog izvora i dodate kritičnost imovine i izloženost uz institucionalno znanje.

Koraci prioriteta ranjivosti

  1. Prikupite i anonimizirajte rezultate skeniranja. Maskirajte interna imena hostova i IP adrese.
  2. Grupirajte i smanjite ponavljanje. Neka AI kombinuje ponavljanja iste ranjivosti na različitim mašinama i kreira jedinstvenu CVE listu.
  3. Obogatiti. Uključite CVSS, EPSS i KEV status za svaki CVE — ali ih provjerite iz službenog izvora.
  4. Dodajte kontekst. Koji sistem je otvoren za internet, koji drži kritične podatke, koja kompenzirajuća kontrola postoji - vi to zbrojite.
  5. Sortiraj po. Napravite listu prioriteta koja kombinuje ozbiljnost + verovatnoću + kontekst.
  6. Provjeri i odluči. Potvrdite da su CVE-ovi gore navedenih nalaza autentični i da verzije zaista postoje u vašoj instituciji; Odobrete plan zakrpa kao analitičar.

tri mini kofera

Slučaj 1 — 12.000 nalaza, 40 stvarnih prioriteta. Analitičar daje AI anonimnih 12.000 linija skeniranja. AI kombinuje ponavljanja i smanjuje ih na 380 jedinstvenih CVE-ova, obogaćuje ih EPSS i KEV podacima i ističe "40 ranjivosti koje se nalaze na KEV listi i nalaze se na serveru otvorenom za internet." Analitičar potvrđuje ovih 40 CVE-a u NVD i KEV katalogu, krpeći 3 kritične ranjivosti koje stvarno postoje u roku od 24 sata. Stack se smanjio sa 12.000 na podnošljivih 40; Odluku je donio analitičar.

Slučaj 2 — Lažni CVE. Drugi analitičar ima AI prioritet; AI kaže "CVE-2023-88888, CVSS 9.8, zakrpa sada." Analitičar traži ovaj broj u NVD-u — nema zapisa, model izmišljen. Da nije potvrđeno, tim bi tražio zakrpu koja ne postoji. Pouka: svaki CVE broj ne dobija prioritet dok se ne verifikuje u NVD/registru dobavljača.

Slučaj 3 — CVSS je visok, ali rizik je nizak. Skener pronalazi CVSS 9.1 ranjivost na test serveru na internoj mreži. AI ovo stavlja na prvo mjesto. Ali analitičar dodaje kontekst: server je zatvoren za internet, nema kritičnih podataka, ispred njega je segmentacija mreže, a EPSS rezultat je 0,4%. Na istoj listi postoji još jedna ranjivost koja je CVSS 7.5, ali je otvorena za internet i nalazi se u KEV-u. Analitičar ispravlja rangiranje: ranjivost u KEV-u, sa niskim CVSS-om, ali se zapravo iskorištava, je na prvom mjestu. Pouka: samo CVSS nije prioritet; kontekst određuje.

Slaba prompt / Jaka prompt

Slab upit:

Rangirajte ove ranjivosti od najopasnijih do najopasnijih i napišite njihove CVSS rezultate. [izlaz skeniranja]

Ova tvrdnja se oslanja isključivo na CVSS (zanemarujući vjerovatnoću i kontekst), ostavlja otvorena vrata da AI uklopi CVSS/CVE vrijednosti i ne uzima u obzir izloženost agencije.

Snažan upit:

Vaša uloga: određivanje prioriteta DRAFT pomoćnik bezbednosnog analitičara. Donošenje odluka; Ne naručujte krpljenje. Obradite sljedeće anonimne rezultate skeniranja: (1) spajanje duplikata, izlaz jedinstvene CVE liste, (2) popunjavanje statusa CVSS, EPSS i KEV za svaki CVE, ALI svaku vrijednost označite kao "[Mora biti provjereno od NVD/EPSS/KEV]"; Ne izmišljajte nikakve vrijednosti, napišite "[nepoznato]" ako niste sigurni, (3) napišite mi 3 pitanja koja bih trebao postaviti za institucionalni kontekst (izloženost, kritičnost imovine, kompenzacijska kontrola), (4) dajte PRELIMINARNO rangiranje zasnovano samo na tehničkim podacima, navedite da ću to ispraviti u kontekstu preduzeća. Izlaz: [anonimni rezultat skeniranja]

Moćni prompt traži CVSS/EPSS/KEV trio, ostavlja svaku vrijednost na provjeru, preuzima od vas institucionalni kontekst i daje vam konačnu odluku.

Predlošci upita koji se mogu kopirati

PREDLOŽAK GRUPANJA RANJIVOSTI Obradite sljedeće anonimne rezultate skeniranja: (1) kombinujte pojavljivanja istog CVE-a na različitim mašinama, (2) izdvojite jedinstveni CVE i broj zahvaćenih mašina, (3) grupu po proizvodu/komponenti. Ne izmišljajte CVE brojeve; nemojte dodavati nešto što nije u izvoru. Izlaz: [zalijepi]

PREDLOŽAK TROJNOG OBOGAĆENJA Za CVE listu, dodajte CVSS osnovni rezultat, EPSS vjerovatnoću i da li se nalazi na KEV listi u svaki red. izvoz SVAKE vrijednosti sa zastavicom "[verify: source]"; Predstavljanje tačnih podataka, izrada. Upišite "[confirm in NVD]" za CVE za koji niste sigurni. CVE-ovi: [zalijepi]

OBRAZAC PITANJA U KONTEKSTU Za sljedeće prioritetne ranjivosti, generirajte pitanja koja mi trebate postaviti o kontekstu organizacije kako bih ih mogao ispravno rangirati: izloženost (da li je otvorena za internet), kritičnost imovine, osjetljivost podataka, kompenzacijske kontrole, prozor zakrpe. Ja ću dati odgovore; Tek nakon toga ažurirate rang. Ranjivosti: [zalijepi]

PATCH PLAN DRAFT TEMPLATEDRAFT plan zakrpa zasnovan na validiranoj listi prioriteta i kontekstu koji pružam: trenutni (24h), kratkoročni (7d), planirani (30d) segmenti; opravdanje za svaku ranjivost i potencijalni rizik poslovnog uticaja/ispada. Ovo je nacrt; odobrenje i implementacija pripada analitičaru i upravljanju promjenama. Podaci: [zalijepi]

Uobičajene greške

  • Samo gledam CVSS. Visok CVSS može ukazivati ​​na nizak stvarni rizik; Razmotrite zajedno EPSS (vjerovatnost), KEV (stvarna eksploatacija) i kontekst.
  • Ne provjeravam CVE. Ne-AI može sastaviti CVE brojeve i rezultate; potvrdite svaki sa NVD/registracijom trgovca.
  • Zaobilazeći institucionalni kontekst. Da li je otvoren za internet, da li postoje kritični podaci, postoji li kompenzatorna kontrola — ovo potpuno mijenja rang.
  • Uz pretpostavku podudaranja verzija. Pregledač ponekad čita pogrešnu verziju; Provjerite postoji li ranjivost u vašoj organizaciji (lažno pozitivno skeniranje).
  • Sama implementacija plana zakrpa bez uticaja na poslovanje. Kritična zakrpa može uzrokovati prekid poslovanja; Upravljanje promjenama i testiranje su od suštinskog značaja.
Savjet: Zlatna kombinacija u određivanju prioriteta je "KEV na listi + otvoren za internet + visok EPSS". Ako se ova tri ukrštaju, ta ranjivost ide na vrh liste bez obzira na CVSS.
Oprez: Proglašavanje ranjivosti kao "kritične" i njeno trenutno zakrpanje takođe može biti rizično; Netestirana zakrpa može srušiti proizvodnju. Plan koji AI proizvodi je nacrt; implementacija prolazi kroz proces upravljanja promjenama i kapiju testiranja.

Ukratko

Težak dio upravljanja ranjivosti nije pronalaženje, već isticanje ispravnog među hiljadama nalaza. AI grupiše izlaz skeniranja, smanjuje ponavljanje, prevodi ga na ljudski jezik i daje pregled rangiranja. Ali pravi prioritet ne dolazi iz jednog broja: CVSS (ozbiljnost), EPSS (vjerovatnoća), KEV (stvarna eksploatacija) i institucionalni kontekst (izloženost, kritičnost, kompenzacijska kontrola) se procjenjuju zajedno. Najopasnija greška AI je ne-CVE i izmišljanje rezultata; tako da se svaka vrijednost potvrđuje u NVD/EPSS/KEV, kontekst preduzeća dodajete vi, a plan zakrpa prolazi kroz kapiju upravljanja promjenama.

Zadatak aplikacije

Nabavite uzorak rezultata skeniranja (anonimiziran od vas ili iz uzorka podataka). Izvucite jedinstvenu CVE listu i CVSS/EPSS/KEV nacrt iz AI pomoću predložaka „Grupiranje ranjivosti“ i „Triple Enrichment“. U NVD i CISA KEV katalogu sami provjerite prvih 5 CVE-ova; Pokušajte uhvatiti barem jednu fiktivnu ili lažnu vrijednost. Zatim odgovorite na pitanja u predlošku "Kontekstno pitanje" za vaše okruženje i zabilježite kako se redoslijed mijenja.

kontrolna lista

  • [ ] Anonimizirao sam izlaz skeniranja; host i IP su maskirani.
  • [ ] Kombinovao sam duplikate da bih dobio listu jedinstvenih CVE-ova.
  • [ ] Provjerio sam svaku vrijednost CVE i CVSS/EPSS/KEV u službenom izvoru.
  • [ ] Znajući da je možda lažan ili pogrešan CVE/skor, potvrdio sam to.
  • [ ] U rangiranje sam uključio i institucionalni kontekst (izloženost, kritičnost, kompenzatorna kontrola).
  • [ ] Ne samo CVSS; Pogledao sam i EPSS i KEV.
  • [ ] Tretirao sam plan zakrpe kao nacrt; Dodao sam vrata za testiranje i upravljanje promjenama.