Μονάδες
1. Εισαγωγή στην Τεχνητή Νοημοσύνη στην Κυβερνοασφάλεια: Ρόλοι, Όρια, Αμυντική Ηθική και Επαλήθευση 2. Ανάλυση καταγραφής και SIEM: Διαχωρισμός συμβάντος από θόρυβο με τεχνητή νοημοσύνη 3. Κυνήγι απειλών: Καθιέρωση υποθέσεων και αναζήτηση σημάτων με τεχνητή νοημοσύνη 4. Σάρωση ευπάθειας και ιεράρχηση: Σωστή ταξινόμηση με CVE, CVSS, EPSS και Context 5. Αντιμετώπιση περιστατικών: Ταχεία ανάλυση, βιβλίο και ελεγχόμενη απόφαση με τεχνητή νοημοσύνη 6. Ψάρεμα και Ανάλυση Κοινωνικής Μηχανικής: Αναθεώρηση ηλεκτρονικού ταχυδρομείου, διεύθυνσης URL και κεφαλίδας 7. Ασφαλής αναθεώρηση κώδικα και στατική ανάλυση: Εύρεση τρωτών σημείων με τεχνητή νοημοσύνη 8. Ευφυΐα απειλών: IOC, TTP, MITER ATT&CK και Sensemaking with Artificial Intelligence 9. Αναφορά και Επικοινωνία: Από τα ευρήματα στις τεχνικές εκθέσεις έως την περίληψη 10. Όρια, Απόρρητο, Δεοντολογία και Απαγόρευση Μη εξουσιοδοτημένης Χρήσης 11. Ροή εργασιών SOC από άκρο σε άκρο, αυτοματισμός (SOAR), διαχείριση ποιότητας και αυτοέλεγχος
Μονάδα 4 / 11

Σάρωση ευπάθειας και ιεράρχηση: Σωστή ταξινόμηση με CVE, CVSS, EPSS και Context

Κέρδη:

  • Δυνατότητα ακριβούς ιεράρχησης προτεραιοτήτων συνδυάζοντας CVSS (σοβαρότητα), EPSS (πιθανότητα κατάχρησης) και KEV (πραγματική κατάχρηση) με το θεσμικό πλαίσιο (έκθεση, κρισιμότητα, αντισταθμιστικός έλεγχος)
  • Δυνατότητα επαλήθευσης των αριθμών CVE και των βαθμολογιών που μπορεί να δημιουργήσει η τεχνητή νοημοσύνη σε πηγές NVD/EPSS/KEV και να περάσει το σχέδιο επιδιόρθωσης μέσω της πύλης διαχείρισης αλλαγών
  • Κατανοήστε ότι το υψηλό CVSS από μόνο του δεν σημαίνει προτεραιότητα, αλλά ότι ο πραγματικός κίνδυνος καθορίζεται από το πλαίσιο.

Υπάρχουν χιλιάδες ευπάθειες σε κάθε οργανισμό: μια ευπάθεια σε ένα λογισμικό, μια εσφαλμένη διαμόρφωση ή ένα ξεπερασμένο στοιχείο που μπορεί να εκμεταλλευτεί ένας εισβολέας. Ένας σαρωτής ευπάθειας —ένα εργαλείο που σαρώνει συστήματα και παραθέτει γνωστά τρωτά σημεία— αποδίδει εύκολα 10.000-50.000 ευρήματα σε έναν μεσαίου μεγέθους οργανισμό. Το πρόβλημα δεν είναι να τα βρούμε. Σε αυτό το σωρό όπου είναι αδύνατο να τα κλείσετε όλα ταυτόχρονα, είναι σημαντικό να αποφασίσετε ποιο θα μπαλώσετε πρώτα. Ο λανθασμένος καθορισμός προτεραιοτήτων προκαλεί ζημιά με δύο τρόπους: καθυστερείτε αυτό που είναι πραγματικά επικίνδυνο ή εξαντλείτε την ομάδα και την επιχειρηματική συνέχεια σε χιλιάδες ασήμαντα ευρήματα.

Η τεχνητή νοημοσύνη είναι ένα ισχυρό βοήθημα σε αυτήν την ιεράρχηση. Μπορεί να ομαδοποιήσει χιλιάδες γραμμές εξόδου σάρωσης, να συνδυάσει διπλότυπα, να μεταφράσει κάθε εύρημα στην ανθρώπινη γλώσσα, να εξηγήσει "γιατί είναι αυτό σημαντικό" και να παρέχει ένα περίγραμμα ιεράρχησης προτεραιοτήτων. Αλλά η τεχνητή νοημοσύνη δεν γνωρίζει ποιος διακομιστής στον οργανισμό σας είναι ανοιχτός στο διαδίκτυο και ποιος περιέχει κρίσιμα δεδομένα. και το πιο επικίνδυνο, μπορεί να κατασκευάσει μια ταυτότητα ευπάθειας (CVE) που δεν υπάρχει. Έτσι, το AI δημιουργεί και εξηγεί το περίγραμμα κατάταξης, αλλά η τελική απόφαση προτεραιότητας λαμβάνεται από τον αναλυτή με το θεσμικό πλαίσιο και τα επικυρωμένα δεδομένα.

Βασικές έννοιες ιεράρχησης προτεραιοτήτων

Ας διευκρινίσουμε μερικούς όρους. Το CVE (Common Vulnerabilities and Exposures) είναι το μοναδικό αναγνωριστικό που δίνεται σε κάθε γνωστή ευπάθεια (π.χ. CVE-2021-44228, περιβόητο Log4Shell). Το CVSS (Common Vulnerability Scoring System) είναι το πρότυπο που βαθμολογεί την τεχνική σοβαρότητα μιας ευπάθειας από 0 έως 10. Το 9,0+ θεωρείται "κρίσιμο". Αλλά το CVSS από μόνο του δεν αρκεί γιατί λέει "πόσο σοβαρό μπορεί να είναι", όχι "πόσο πιθανό είναι να γίνει κατάχρηση". Εδώ μπαίνει το EPSS (Exploit Prediction Scoring System): προβλέπει την πιθανότητα εκμετάλλευσης μιας ευπάθειας τις επόμενες 30 ημέρες. Υπάρχει επίσης η λίστα KEV (Known Exploited Vulnerabilities): τρωτά σημεία που έχουν αποδειχθεί ότι χρησιμοποιούνται σε πραγματικές επιθέσεις. Αυτά είναι απόλυτη προτεραιότητα.

Η σωστή ιεράρχηση συνδυάζει αυτά τα τρία και το εταιρικό πλαίσιο: υψηλό CVSS + υψηλό EPSS + στη λίστα KEV + κρίσιμος διακομιστής ανοιχτός στο διαδίκτυο = άμεση ενημέρωση κώδικα. Υψηλό CVSS αλλά χαμηλό EPSS + σε εσωτερικό δίκτυο + περιορισμένη πρόσβαση = προγραμματισμένη ενημέρωση κώδικα.

Πίνακας παραγόντων ιεράρχησης

παράγοντας

τι λέει

Πηγή

Φτάνει μόνος του;

βαθμολογία CVSS

Τεχνική σοβαρότητα (0-10)

NVD / πωλητής

Όχι — δεν λέει πιθανότητα

βαθμολογία ΕΠΣΣ

Πιθανότητα εκμετάλλευσης (%)

FIRST.org

Όχι — το πλαίσιο δεν λέει

Λίστα KEV

Είναι πράγματι αντικείμενο εκμετάλλευσης;

CISA KEV

Ισχυρό σήμα, όχι το μόνο

Κρισιμότητα περιουσιακών στοιχείων

Πόσο πολύτιμος είναι ο διακομιστής;

Θεσμική απογραφή

Παρέχει πλαίσιο

έκθεση

Είναι ανοιχτό στο διαδίκτυο ή απομονωμένο;

αρχιτεκτονική δικτύου

Παρέχει πλαίσιο

αντισταθμιστικό έλεγχο

WAF, υπάρχει τμηματοποίηση;

Πληροφορίες για το ίδρυμα

Μειώνει τον κίνδυνο

Η τεχνητή νοημοσύνη συμπληρώνει γρήγορα αυτόν τον πίνακα. Ωστόσο, είναι δική σας ευθύνη να επιβεβαιώσετε τις τιμές CVSS/EPSS/KEV από την επίσημη πηγή και να προσθέσετε την κρισιμότητα και την έκθεση των στοιχείων με θεσμικές γνώσεις.

Βήματα ιεράρχησης ευπάθειας

  1. Συλλέξτε και ανωνυμοποιήστε την έξοδο σάρωσης. Απόκρυψη εσωτερικών ονομάτων κεντρικών υπολογιστών και IP.
  2. Ομαδοποιήστε και μειώστε την επανάληψη. Αφήστε το AI να συνδυάσει τις επαναλήψεις της ίδιας ευπάθειας σε διαφορετικά μηχανήματα και να δημιουργήσει μια μοναδική λίστα CVE.
  3. Εμπλουτίζω. Συμπεριλάβετε την κατάσταση CVSS, EPSS και KEV για κάθε CVE — αλλά επαληθεύστε τα από την επίσημη πηγή.
  4. Προσθήκη περιβάλλοντος. Ποιο σύστημα είναι ανοιχτό στο Διαδίκτυο, που περιέχει κρίσιμα δεδομένα, ποιος αντισταθμιστικός έλεγχος υπάρχει — το προσθέτετε.
  5. Ταξινόμηση κατά. Καταρτίστε μια λίστα προτεραιοτήτων που να συνδυάζει σοβαρότητα + πιθανότητα + πλαίσιο.
  6. Επαληθεύστε και αποφασίστε. Επιβεβαιώστε ότι τα CVE των παραπάνω ευρημάτων είναι γνήσια και ότι οι εκδόσεις υπάρχουν πράγματι στο ίδρυμά σας. Εγκρίνετε το σχέδιο επιδιόρθωσης ως αναλυτής.

τρεις μίνι θήκες

Περίπτωση 1 — 12.000 ευρήματα, 40 πραγματικές προτεραιότητες. Ένας αναλυτής δίνει ανώνυμα 12.000 γραμμές εξόδου σάρωσης στο AI. Η τεχνητή νοημοσύνη συνδυάζει τις επαναλήψεις και τις μειώνει σε 380 μοναδικά CVE, τις εμπλουτίζει με δεδομένα EPSS και KEV και επισημαίνει «40 τρωτά σημεία που βρίσκονται στη λίστα KEV και βρίσκονται στον διακομιστή ανοιχτό στο διαδίκτυο». Ο αναλυτής επιβεβαιώνει αυτά τα 40 CVE στο NVD και στον κατάλογο KEV, επιδιορθώνοντας τα 3 κρίσιμα τρωτά σημεία που υπάρχουν στην πραγματικότητα μέσα σε 24 ώρες. Η στοίβα έχει συρρικνωθεί από 12.000 σε διαχειρίσιμα 40. Ο αναλυτής πήρε την απόφαση.

Περίπτωση 2 — Ψεύτικο CVE. Ένας άλλος αναλυτής έχει την προτεραιότητα της τεχνητής νοημοσύνης. Το AI λέει "CVE-2023-88888, CVSS 9.8, ενημέρωση κώδικα τώρα." Ο αναλυτής αναζητά αυτόν τον αριθμό στο NVD — χωρίς εγγραφή, κατασκευασμένο μοντέλο. Αν δεν είχε επιβεβαιωθεί, η ομάδα θα έψαχνε για ένα patch που δεν υπήρχε. Μάθημα: δεν έχει προτεραιότητα κάθε αριθμός CVE μέχρι να επαληθευτεί στο μητρώο NVD/προμηθευτής.

Περίπτωση 3 — Το CVSS είναι υψηλό αλλά ο κίνδυνος είναι χαμηλός. Ένας σαρωτής εντοπίζει μια ευπάθεια CVSS 9.1 σε έναν δοκιμαστικό διακομιστή στο εσωτερικό δίκτυο. Το AI βάζει αυτό πρώτα. Αλλά ο αναλυτής προσθέτει το πλαίσιο: ο διακομιστής είναι κλειστός στο διαδίκτυο, δεν υπάρχουν κρίσιμα δεδομένα, υπάρχει τμηματοποίηση δικτύου μπροστά του και η βαθμολογία EPSS είναι 0,4%. Στην ίδια λίστα, υπάρχει μια άλλη ευπάθεια που είναι CVSS 7.5 αλλά είναι ανοιχτή στο διαδίκτυο και βρίσκεται στο KEV. Ο αναλυτής διορθώνει την κατάταξη: Η ευπάθεια στο KEV, με χαμηλό CVSS αλλά στην πραγματικότητα γίνεται αντικείμενο εκμετάλλευσης, έρχεται πρώτη. Μάθημα: Το CVSS από μόνο του δεν αποτελεί προτεραιότητα. το πλαίσιο καθορίζει.

Αδύναμη προτροπή / Ισχυρή προτροπή

Αδύναμη προτροπή:

Κατατάξτε αυτές τις ευπάθειες από τις πιο επικίνδυνες στις πιο επικίνδυνες και γράψτε τις βαθμολογίες CVSS τους. [Έξοδος σάρωσης]

Αυτός ο ισχυρισμός βασίζεται αποκλειστικά στο CVSS (αγνοώντας την πιθανότητα και το πλαίσιο), αφήνει ανοιχτή την πόρτα για την τεχνητή νοημοσύνη να ταιριάζει στις τιμές CVSS/CVE και δεν λαμβάνει υπόψη την έκθεση της εταιρείας.

Ισχυρή προτροπή:

Ο ρόλος σας: ιεράρχηση προτεραιοτήτων ΣΧΕΔΙΟ βοηθός του αναλυτή ασφαλείας. Λήψη αποφάσεων. Μην παραγγέλνετε μπάλωμα. Επεξεργαστείτε την ακόλουθη ανώνυμη έξοδο σάρωσης: (1) συγχώνευση διπλότυπων, έξοδος μοναδικής λίστας CVE, (2) συμπλήρωση κατάστασης CVSS, EPSS και KEV για κάθε CVE ΑΛΛΑ επισημάνετε κάθε τιμή ως "[Πρέπει να επαληθευτεί από NVD/EPSS/KEV]". Μην δημιουργείτε τιμές, γράψτε "[άγνωστο]" εάν δεν είστε βέβαιοι, (3) γράψτε μου 3 ερωτήσεις που πρέπει να κάνω για το θεσμικό πλαίσιο (έκθεση, κρισιμότητα περιουσιακών στοιχείων, αντισταθμιστικός έλεγχος), (4) παρέχετε μια ΠΡΟΚΑΤΑΡΚΤΙΚΗ κατάταξη με βάση μόνο τεχνικά δεδομένα, δηλώνω ότι θα τη διορθώσω με το εταιρικό πλαίσιο. Έξοδος: [ανώνυμο αποτέλεσμα σάρωσης]

Η ισχυρή προτροπή ζητά το τρίο CVSS/EPSS/KEV, αφήνει κάθε τιμή να επαληθευτεί, παίρνει το θεσμικό πλαίσιο από εσάς και σας δίνει την τελική απόφαση.

Αντιγράψιμα πρότυπα προτροπών

ΠΡΟΤΥΠΟ ΟΜΑΔΟΠΟΙΗΣΗΣ ΕΥΡΩΤΟΤΗΤΑΣ Επεξεργαστείτε την ακόλουθη ανώνυμη έξοδο σάρωσης: (1) συνδυάστε τις εμφανίσεις του ίδιου CVE σε διαφορετικά μηχανήματα, (2) εξάγετε το μοναδικό CVE και τον αριθμό των επηρεαζόμενων μηχανημάτων, (3) ομάδα ανά προϊόν/συστατικό. Μην δημιουργείτε αριθμούς CVE. μην προσθέτετε κάτι που δεν υπάρχει στην πηγή. Έξοδος: [επικόλληση]

ΠΡΟΤΥΠΟ ΤΡΙΠΛΟΥ ΕΜΠΛΟΥΤΙΣΜΟΥ Για τη λίστα CVE, προσθέστε τη βασική βαθμολογία CVSS, την πιθανότητα EPSS και εάν βρίσκεται στη λίστα KEV σε κάθε γραμμή. εξαγωγή ΚΑΘΕ τιμής με σημαία "[επαλήθευση: πηγή]". Παρουσίαση ακριβών δεδομένων, κατασκευή. Πληκτρολογήστε "[επιβεβαίωση στο NVD]" για το CVE για το οποίο δεν είστε σίγουροι. CVE: [επικόλληση]

ΠΡΟΤΥΠΟ ΕΡΩΤΗΣΗΣ ΠΛΑΙΣΙΟΥ Για τις ακόλουθες ευπάθειες προτεραιότητας, δημιουργήστε τις ερωτήσεις που πρέπει να μου κάνετε σχετικά με το πλαίσιο του οργανισμού, ώστε να μπορώ να τις ταξινομήσω σωστά: έκθεση (είναι ανοιχτή στο διαδίκτυο), κρισιμότητα στοιχείων, ευαισθησία δεδομένων, αντισταθμιστικά στοιχεία ελέγχου, παράθυρο ενημέρωσης κώδικα. Θα δώσω τις απαντήσεις. Ενημερώνετε την κατάταξη μόνο μετά από αυτό. Τρωτά σημεία: [επικόλληση]

PATCH PLAN DRAFT TEMPLATEDRAFT ένα σχέδιο επιδιόρθωσης που βασίζεται στην επικυρωμένη λίστα προτεραιοτήτων και στο πλαίσιο που παρέχω: άμεσοι (24h), βραχυπρόθεσμοι (7d), προγραμματισμένοι (30d) κάδοι. αιτιολόγηση για κάθε ευπάθεια και δυνητικό επιχειρηματικό αντίκτυπο/ κίνδυνο διακοπής λειτουργίας. Αυτό είναι ένα προσχέδιο. η έγκριση και η εφαρμογή ανήκει στον αναλυτή και τη διαχείριση αλλαγών. Δεδομένα: [επικόλληση]

Συνήθη λάθη

  • Απλώς κοιτάζω το CVSS. Το υψηλό CVSS μπορεί να υποδηλώνει χαμηλό πραγματικό κίνδυνο. Εξετάστε το EPSS (πιθανότητα), το KEV (πραγματική εκμετάλλευση) και το πλαίσιο μαζί.
  • Μη επαλήθευση CVE. Το μη AI μπορεί να συνθέτει αριθμούς και βαθμολογίες CVE. επιβεβαιώστε το καθένα με NVD/εγγραφή αντιπροσώπου.
  • Παράκαμψη του θεσμικού πλαισίου. Είναι ανοιχτό στο Διαδίκτυο, υπάρχουν κρίσιμα δεδομένα, υπάρχει αντισταθμιστικός έλεγχος — αυτά αλλάζουν εντελώς την κατάταξη.
  • Υποθέτοντας αντιστοίχιση έκδοσης. Το πρόγραμμα περιήγησης μερικές φορές διαβάζει τη λάθος έκδοση. Βεβαιωθείτε ότι η ευπάθεια υπάρχει πράγματι στον οργανισμό σας (ψευδώς θετική σάρωση).
  • Εφαρμογή του σχεδίου ενημέρωσης κώδικα από μόνη της χωρίς επιχειρηματικό αντίκτυπο. Μια κρίσιμη ενημέρωση κώδικα μπορεί να προκαλέσει διακοπή της επιχείρησης. Η διαχείριση της αλλαγής και οι δοκιμές είναι απαραίτητες.
Συμβουλή: Ο χρυσός συνδυασμός στην ιεράρχηση προτεραιοτήτων είναι «ΚΕΥ σε λίστα + ανοιχτό στο διαδίκτυο + υψηλή ΕΠΣΣ». Εάν αυτά τα τρία τέμνονται, αυτή η ευπάθεια πηγαίνει στην κορυφή της λίστας ανεξάρτητα από το CVSS.
Προσοχή: Η δήλωση μιας ευπάθειας ως "κρίσιμης" και η άμεση επιδιόρθωση μπορεί επίσης να είναι επικίνδυνη. Ένα μη δοκιμασμένο έμπλαστρο μπορεί να διακόψει την παραγωγή. Το σχέδιο που παράγει το AI είναι ένα σχέδιο. Η εφαρμογή περνά από τη διαδικασία διαχείρισης αλλαγών και την πύλη δοκιμών.

Συνοπτικά

Το δύσκολο κομμάτι της διαχείρισης ευπάθειας δεν είναι η εύρεση της, αλλά η ανάδειξη του σωστού ανάμεσα σε χιλιάδες ευρήματα. Το AI ομαδοποιεί την έξοδο σάρωσης, μειώνει την επανάληψη, τη μεταφράζει σε ανθρώπινη γλώσσα και παρέχει ένα περίγραμμα κατάταξης. Αλλά η σωστή προτεραιότητα δεν προέρχεται από έναν μόνο αριθμό: CVSS (σοβαρότητα), EPSS (πιθανότητα), KEV (πραγματική εκμετάλλευση) και θεσμικό πλαίσιο (έκθεση, κρισιμότητα, αντισταθμιστικός έλεγχος) αξιολογούνται μαζί. Το πιο επικίνδυνο λάθος της τεχνητής νοημοσύνης είναι η κατασκευή μη CVE και βαθμολογίας. Έτσι, κάθε τιμή επικυρώνεται σε NVD/EPSS/KEV, το εταιρικό πλαίσιο προστίθεται από εσάς και το σχέδιο επιδιόρθωσης περνά από την πύλη διαχείρισης αλλαγών.

Εργασία εφαρμογής

Λάβετε ένα δείγμα εξόδου σάρωσης (ανώνυμα από τον εαυτό σας ή από δείγματα δεδομένων). Εξάγετε μοναδική λίστα CVE και περίγραμμα CVSS/EPSS/KEV από την τεχνητή νοημοσύνη με τα πρότυπα «Ομαδοποίηση ευπάθειας» και «Τριπλός εμπλουτισμός». Επαληθεύστε μόνοι σας τα κορυφαία 5 CVE στον κατάλογο NVD και CISA KEV. Προσπαθήστε να πιάσετε τουλάχιστον μια πλασματική ή ψευδή τιμή. Στη συνέχεια, απαντήστε στις ερωτήσεις στο πρότυπο "Ερώτηση περιβάλλοντος" για το περιβάλλον σας και σημειώστε πώς αλλάζει η σειρά.

λίστα ελέγχου

  • [ ] Ανωνυμοποίησα την έξοδο σάρωσης. ο κεντρικός υπολογιστής και η IP είναι καλυμμένα.
  • [ ] Συνδύασα τα διπλότυπα για να λάβω μια λίστα με μοναδικά CVE.
  • [ ] Επιβεβαίωσα κάθε τιμή CVE και CVSS/EPSS/KEV στην επίσημη πηγή.
  • [ ] Γνωρίζοντας ότι μπορεί να είναι ψεύτικο ή λάθος CVE/score, το επιβεβαίωσα.
  • [ ] Συμπεριέλαβα το θεσμικό πλαίσιο (έκθεση, κρισιμότητα, αντισταθμιστικός έλεγχος) στην κατάταξη.
  • [ ] Όχι μόνο CVSS. Κοίταξα και ΕΠΣΣ και ΚΕΒ.
  • [ ] Αντιμετώπισα το σχέδιο ενημέρωσης κώδικα ως προσχέδιο. Πρόσθεσα την πόρτα δοκιμών και διαχείρισης αλλαγών.