واحد 4 / 11

اسکن آسیب پذیری و اولویت بندی: مرتب سازی صحیح با CVE، CVSS، EPSS و زمینه

سود:

  • توانایی اولویت بندی دقیق با ترکیب CVSS (شدت)، EPSS (احتمال سوء استفاده) و KEV (سوءاستفاده واقعی) با زمینه سازمانی (معرض، بحرانی بودن، کنترل جبرانی)
  • امکان تایید اعداد و امتیازات CVE که هوش مصنوعی می تواند در منابع NVD/EPSS/KEV ایجاد کند و طرح وصله را از گیت مدیریت تغییر عبور دهد.
  • درک کنید که CVSS بالا به تنهایی به معنای اولویت نیست، بلکه ریسک واقعی توسط زمینه تعیین می شود.

هزاران آسیب‌پذیری در هر سازمانی وجود دارد: یک آسیب‌پذیری در یک نرم‌افزار، یک پیکربندی نادرست یا یک مؤلفه قدیمی که مهاجم می‌تواند از آن سوء استفاده کند. یک اسکنر آسیب‌پذیری - ابزاری که سیستم‌ها را اسکن می‌کند و آسیب‌پذیری‌های شناخته شده را فهرست می‌کند - به راحتی 10000 تا 50000 یافته را در یک سازمان با اندازه متوسط ​​به دست می‌دهد. مشکل پیدا نکردن آنهاست. در این انبوه که امکان بستن همزمان همه آنها غیرممکن است، مهم است که تصمیم بگیرید که کدام یک را اول وصله کنید. اولویت‌بندی اشتباه از دو طریق باعث آسیب می‌شود: آنچه واقعاً خطرناک است را به تعویق می‌اندازید، یا تداوم تیم و کسب‌وکار را بیش از هزاران یافته بی‌اهمیت خسته می‌کنید.

هوش مصنوعی کمک قدرتمندی در این اولویت بندی است. می‌تواند هزاران خط خروجی اسکن را گروه‌بندی کند، موارد تکراری را ترکیب کند، هر یافته را به زبان انسانی ترجمه کند، توضیح دهد «چرا این مهم است» و یک طرح کلی اولویت‌بندی ارائه کند. اما هوش مصنوعی نمی داند کدام سرور در سازمان شما به روی اینترنت باز است و کدام یک داده های حیاتی را در خود نگه می دارد. و خطرناک‌تر از همه، می‌تواند یک هویت آسیب‌پذیری (CVE) بسازد که وجود ندارد. بنابراین هوش مصنوعی طرح کلی رتبه‌بندی را ایجاد و توضیح می‌دهد، اما تصمیم‌گیری اولویت نهایی توسط تحلیلگر با زمینه سازمانی و داده‌های معتبر گرفته می‌شود.

مفاهیم اساسی اولویت بندی

اجازه دهید چند اصطلاح را روشن کنیم. CVE (آسیب‌پذیری‌ها و مواجهه‌های رایج) شناسه منحصربه‌فردی است که به هر آسیب‌پذیری شناخته‌شده داده می‌شود (مانند CVE-2021-44228، Log4Shell بدنام). CVSS (سیستم امتیازدهی رایج آسیب پذیری) استانداردی است که شدت فنی یک آسیب پذیری را از 0 تا 10 نمره می دهد. 9.0+ "بحرانی" در نظر گرفته می شود. اما CVSS به تنهایی کافی نیست زیرا می گوید "چقدر ممکن است جدی باشد"، نه "چقدر احتمال دارد که واقعا مورد سوء استفاده قرار گیرد". اینجاست که EPSS (سیستم امتیازدهی پیش‌بینی بهره‌برداری) وارد می‌شود: احتمال اینکه یک آسیب‌پذیری واقعاً در 30 روز آینده مورد سوء استفاده قرار گیرد را پیش‌بینی می‌کند. همچنین فهرست KEV (آسیب‌پذیری‌های مورد سوء استفاده شناخته شده) وجود دارد: آسیب‌پذیری‌هایی که استفاده از آنها در حملات واقعی ثابت شده است. اینها اولویت مطلق هستند.

اولویت بندی مناسب این سه و زمینه سازمانی را ترکیب می کند: CVSS بالا + EPSS بالا + در لیست KEV + سرور حیاتی باز به اینترنت = وصله فوری. CVSS بالا اما EPSS کم + در شبکه داخلی + دسترسی محدود = وصله برنامه ریزی شده.

جدول عوامل اولویت بندی

عامل

چه می گوید

منبع

آیا به تنهایی کافی است؟

امتیاز CVSS

جدیت فنی (0-10)

NVD / فروشنده

نه - احتمال نمی گوید

امتیاز EPSS

احتمال بهره برداری (%)

FIRST.org

نه - زمینه نمی گوید

لیست KEV

آیا واقعاً مورد سوء استفاده قرار می گیرد؟

CISA KEV

سیگنال قوی، نه تنها

بحرانی بودن دارایی

سرور چقدر ارزش دارد؟

موجودی سازمانی

زمینه را فراهم می کند

قرار گرفتن در معرض

آیا به اینترنت باز است یا ایزوله؟

معماری شبکه

زمینه را فراهم می کند

کنترل جبرانی

WAF، آیا تقسیم بندی وجود دارد؟

اطلاعات موسسه

ریسک را کاهش می دهد

هوش مصنوعی به سرعت این جدول را پر می کند. اما این مسئولیت شماست که مقادیر CVSS/EPSS/KEV را از منبع رسمی تأیید کنید و با دانش سازمانی، اهمیت دارایی و قرار گرفتن در معرض آن را اضافه کنید.

مراحل اولویت بندی آسیب پذیری

  1. خروجی اسکن را جمع آوری و ناشناس کنید. نام هاست داخلی و IP ها را ماسک کنید.
  2. گروه بندی کنید و تکرار را کاهش دهید. اجازه دهید هوش مصنوعی تکرارهای آسیب پذیری مشابه را در ماشین های مختلف ترکیب کند و یک لیست CVE منحصر به فرد ایجاد کند.
  3. غنی سازی کنید. وضعیت CVSS، EPSS و KEV را برای هر CVE لحاظ کنید - اما آنها را از منبع رسمی تأیید کنید.
  4. زمینه اضافه کنید. کدام سیستم برای اینترنت باز است، که داده‌های حیاتی را نگه می‌دارد، کدام کنترل جبرانی وجود دارد - شما آن را جمع کنید.
  5. مرتب سازی بر اساس. یک لیست اولویت تهیه کنید که جدیت + احتمال + زمینه را ترکیب کند.
  6. بررسی کنید و تصمیم بگیرید. تأیید کنید که CVE یافته‌های بالا واقعی هستند و نسخه‌های آن واقعاً در مؤسسه شما وجود دارد. طرح پچینگ را به عنوان یک تحلیلگر تایید کنید.

سه کیف کوچک

مورد 1 - 12000 یافته، 40 اولویت واقعی. یک تحلیلگر 12000 خط خروجی اسکن ناشناس را به هوش مصنوعی می دهد. هوش مصنوعی تکرارها را ترکیب می‌کند و آن‌ها را به 380 CVE منحصربه‌فرد کاهش می‌دهد، آنها را با داده‌های EPSS و KEV غنی می‌کند و "40 آسیب‌پذیری را که در لیست KEV هستند و در سرور باز به اینترنت قرار دارند" برجسته می‌کند. تحلیلگر این 40 CVE را در NVD و کاتالوگ KEV تأیید می‌کند و 3 آسیب‌پذیری حیاتی را که واقعاً در عرض 24 ساعت وجود دارد، اصلاح می‌کند. پشته از 12000 به 40 قابل کنترل کاهش یافته است. تحلیلگر این تصمیم را گرفت.

مورد 2 - CVE جعلی. تحلیلگر دیگری اولویت هوش مصنوعی را دارد. هوش مصنوعی می‌گوید «CVE-2023-88888، CVSS 9.8، اکنون وصله کنید». تحلیلگر این عدد را در NVD جستجو می‌کند - بدون سابقه، مدل ساخته شده. اگر تایید نمی شد، تیم به دنبال وصله ای بود که وجود نداشت. درس: هر شماره CVE تا زمانی که در رجیستری NVD/فروشنده تأیید نشود اولویت بندی نمی شود.

مورد 3 - CVSS زیاد است اما خطر کم است. یک اسکنر یک آسیب پذیری CVSS 9.1 را در یک سرور آزمایشی در شبکه داخلی پیدا می کند. هوش مصنوعی این را در درجه اول قرار می دهد. اما این تحلیلگر زمینه را اضافه می کند: سرور به اینترنت بسته است، هیچ داده مهمی وجود ندارد، بخش بندی شبکه در مقابل آن وجود دارد و امتیاز EPSS 0.4٪ است. در همین لیست، آسیب پذیری دیگری وجود دارد که CVSS 7.5 است اما برای اینترنت باز است و در KEV قرار دارد. تحلیلگر رتبه‌بندی را تصحیح می‌کند: آسیب‌پذیری در KEV، با CVSS پایین اما در واقع مورد سوء استفاده قرار می‌گیرد، در درجه اول قرار دارد. درس: CVSS به تنهایی یک اولویت نیست. زمینه تعیین می کند.

اعلان ضعیف / اعلان قوی

اعلان ضعیف:

این آسیب‌پذیری‌ها را از خطرناک‌ترین تا خطرناک‌ترین رتبه‌بندی کنید و امتیازات CVSS آن‌ها را بنویسید. [خروجی اسکن]

این ادعا صرفاً بر CVSS (نادیده گرفتن احتمال و زمینه) متکی است، در را برای AI باز می گذارد تا با مقادیر CVSS/CVE مطابقت داشته باشد، و قرار گرفتن در معرض آژانس را در نظر نمی گیرد.

اعلان قدرتمند:

نقش شما: اولویت بندی پیش نویس دستیار تحلیلگر امنیتی. تصمیم گیری. سفارش وصله ندهید خروجی اسکن ناشناس زیر را پردازش کنید: (1) ادغام موارد تکراری، خروجی لیست منحصر به فرد CVE، (2) پر کردن وضعیت CVSS، EPSS و KEV برای هر CVE اما هر مقدار را به عنوان "[باید از NVD/EPSS/KEV تایید شود]" علامت گذاری کنید. هیچ مقداری ایجاد نکنید، اگر مطمئن نیستید بنویسید "[ناشناخته]"، (3) 3 سوال برای من بنویسید که باید برای زمینه سازمانی بپرسم (معروف، بحرانی بودن دارایی، کنترل جبرانی)، (4) یک رتبه بندی اولیه فقط بر اساس داده های فنی ارائه دهید، بیان کنید که من آن را با زمینه سازمانی اصلاح خواهم کرد. خروجی: [نتیجه اسکن ناشناس]

اعلان قدرتمند سه‌گانه CVSS/EPSS/KEV را می‌خواهد، هر مقدار را تأیید می‌کند، زمینه سازمانی را از شما می‌گیرد و تصمیم نهایی را به شما می‌دهد.

الگوهای درخواستی قابل کپی

الگوی گروه‌بندی آسیب‌پذیری خروجی اسکن ناشناس زیر را پردازش کنید: (1) ترکیب وقوع CVE یکسان در ماشین‌های مختلف، (2) استخراج CVE منحصر به فرد و تعداد ماشین‌های آسیب‌دیده، (3) گروه بر اساس محصول/جزء. هیچ شماره CVE را تشکیل ندهید. چیزی که در منبع نیست اضافه نکنید خروجی: [چسباندن]

TRIPLE ENRICHMENT TEMPLATE برای لیست CVE، امتیاز پایه CVSS، احتمال EPSS و اینکه آیا در لیست KEV در هر خط قرار دارد را اضافه کنید. صادرات هر مقدار با پرچم "[verify: source]". ارائه داده های دقیق، ساخت. برای CVE که از آن مطمئن نیستید، «[تأیید در NVD]» را تایپ کنید. CVE: [رب]

الگوی سؤال زمینه برای آسیب‌پذیری‌های اولویت‌دار زیر، سؤالاتی را که باید درباره زمینه سازمانی از من بپرسید ایجاد کنید تا بتوانم آنها را به درستی رتبه‌بندی کنم: قرار گرفتن در معرض (آیا برای اینترنت باز است)، بحرانی بودن دارایی، حساسیت داده، کنترل‌های جبرانی، پنجره وصله. من پاسخ ها را خواهم داد؛ رتبه بندی را فقط پس از آن به روز می کنید. آسیب پذیری ها: [paste]

PATCH PLAN DRAFT TEMPLATEDRAFT یک طرح اصلاحی بر اساس لیست اولویت های معتبر و زمینه ای که ارائه می کنم: سطل های فوری (24 ساعت)، کوتاه مدت (7 روز)، برنامه ریزی شده (30 روز). توجیه هر آسیب‌پذیری و تأثیر بالقوه / خطر قطعی کسب‌وکار. این یک پیش نویس است. تصویب و اجرا متعلق به تحلیلگر و مدیریت تغییر است. داده ها: [چسباندن]

اشتباهات رایج

  • فقط به CVSS نگاه می کنم. CVSS بالا ممکن است نشان دهنده خطر واقعی پایین باشد. EPSS (احتمال)، KEV (استثمار واقعی) و زمینه را با هم در نظر بگیرید.
  • عدم تأیید CVE غیر AI می تواند اعداد و امتیازات CVE را تشکیل دهد. هر کدام را با ثبت NVD/فروشنده تأیید کنید.
  • دور زدن بستر نهادی آیا برای اینترنت باز است، آیا داده های حیاتی وجود دارد، آیا کنترل جبرانی وجود دارد - اینها به طور کامل رتبه بندی را تغییر می دهند.
  • با فرض تطابق نسخه مرورگر گاهی اوقات نسخه اشتباه را می خواند. بررسی کنید که آسیب‌پذیری واقعاً در سازمان شما وجود دارد (اسکن مثبت کاذب).
  • اجرای پچ پلن به تنهایی بدون تاثیر تجاری. یک وصله مهم می تواند باعث وقفه در کسب و کار شود. مدیریت تغییر و آزمایش ضروری است.
نکته: ترکیب طلایی در اولویت بندی عبارت است از "KEV listed + open to the internet + EPSS high". اگر این سه با هم تلاقی کنند، آن آسیب پذیری بدون در نظر گرفتن CVSS به بالای لیست می رود.
احتیاط: اعلام آسیب‌پذیری به‌عنوان «بحرانی» و اصلاح فوری آن نیز می‌تواند خطرآفرین باشد. یک پچ آزمایش نشده می تواند تولید را خراب کند. طرحی که هوش مصنوعی تولید می کند یک طرح است. پیاده سازی از طریق فرآیند مدیریت تغییر و گیت تست می گذرد.

به طور خلاصه

بخش دشوار مدیریت آسیب‌پذیری، یافتن آن نیست، بلکه برجسته کردن مورد صحیح در میان هزاران یافته است. هوش مصنوعی خروجی اسکن را گروه بندی می کند، تکرار را کاهش می دهد، آن را به زبان انسانی ترجمه می کند و یک طرح کلی رتبه بندی ارائه می دهد. اما اولویت مناسب از یک عدد به دست نمی آید: CVSS (شدت)، EPSS (احتمال)، KEV (استثمار واقعی) و زمینه سازمانی (معرض، بحرانی، کنترل جبرانی) با هم ارزیابی می شوند. خطرناک ترین اشتباه هوش مصنوعی غیر CVE و ساختن امتیاز است. بنابراین هر مقدار در NVD/EPSS/KEV اعتبارسنجی می‌شود، زمینه سازمانی توسط شما اضافه می‌شود، و طرح وصله از دروازه مدیریت تغییر عبور می‌کند.

وظیفه کاربردی

یک خروجی اسکن نمونه (ناشناس از خودتان یا از داده های نمونه) دریافت کنید. با الگوهای «گروه‌بندی آسیب‌پذیری» و «غنی‌سازی سه‌گانه» فهرست منحصربه‌فرد CVE و طرح کلی CVSS/EPSS/KEV را از هوش مصنوعی استخراج کنید. 5 CVE برتر را خودتان در کاتالوگ NVD و CISA KEV تأیید کنید. سعی کنید حداقل یک مقدار ساختگی یا نادرست را بدست آورید. سپس به سؤالات قالب «سوال زمینه» برای محیط خود پاسخ دهید و نحوه تغییر ترتیب را یادداشت کنید.

چک لیست

  • [ ] من خروجی اسکن را ناشناس کردم. هاست و IP پوشانده شده اند.
  • [ ] من تکرارها را ترکیب کردم تا لیستی از CVE های منحصر به فرد را دریافت کنم.
  • [ ] من هر مقدار CVE و CVSS/EPSS/KEV را در منبع رسمی تأیید کردم.
  • [ ] با دانستن اینکه ممکن است CVE/score جعلی یا اشتباه باشد، آن را تأیید کردم.
  • [ ] من زمینه سازمانی (در معرض، بحرانی بودن، کنترل جبرانی) را در رتبه بندی گنجاندم.
  • [ ] نه فقط CVSS. من همچنین به EPSS و KEV نگاه کردم.
  • [ ] من با طرح وصله به عنوان یک پیش نویس رفتار کردم. درب مدیریت تست و تغییر را اضافه کردم.