નફો:
- CVSS (તીવ્રતા), EPSS (દુરુપયોગની સંભાવના) અને KEV (વાસ્તવિક દુરુપયોગ) ને સંસ્થાકીય સંદર્ભ (એક્સપોઝર, જટિલતા, વળતર નિયંત્રણ) સાથે જોડીને સચોટ રીતે પ્રાથમિકતા આપવાની ક્ષમતા
- NVD/EPSS/KEV સ્ત્રોતોમાં કૃત્રિમ બુદ્ધિમત્તા બનાવી શકે તેવા CVE નંબરો અને સ્કોર્સને ચકાસવાની ક્ષમતા અને ચેન્જ મેનેજમેન્ટ ગેટ દ્વારા પેચિંગ પ્લાન પસાર કરી શકે છે.
- સમજો કે એકલા ઉચ્ચ CVSS નો અર્થ પ્રાથમિકતા નથી, પરંતુ તે વાસ્તવિક જોખમ સંદર્ભ દ્વારા નક્કી કરવામાં આવે છે.
દરેક સંસ્થામાં હજારો નબળાઈઓ છે: સૉફ્ટવેરમાં નબળાઈ, ખોટી ગોઠવણી અથવા જૂના ઘટક કે જેનો હુમલાખોર શોષણ કરી શકે છે. નબળાઈ સ્કેનર-એક સાધન જે સિસ્ટમને સ્કેન કરે છે અને જાણીતી નબળાઈઓને સૂચિબદ્ધ કરે છે-સરળતાથી મધ્યમ કદની સંસ્થામાં 10,000-50,000 તારણો આપે છે. સમસ્યા તેમને શોધવામાં નથી; આ ખૂંટોમાં જ્યાં તે બધાને એક જ સમયે બંધ કરવું અશક્ય છે, તે નક્કી કરવું અગત્યનું છે કે પ્રથમ કયું પેચ કરવું. ખોટી પ્રાધાન્યતા બે રીતે નુકસાન પહોંચાડે છે: તમે જે ખરેખર ખતરનાક છે તેમાં વિલંબ કરો છો, અથવા તમે હજારો બિનમહત્વપૂર્ણ તારણો પર ટીમ અને વ્યવસાયની સાતત્યને ખતમ કરો છો.
આ પ્રાથમિકતામાં કૃત્રિમ બુદ્ધિ એક શક્તિશાળી સહાયક છે. તે સ્કેન આઉટપુટની હજારો રેખાઓનું જૂથ બનાવી શકે છે, ડુપ્લિકેટ્સને જોડી શકે છે, દરેક શોધને માનવ ભાષામાં અનુવાદિત કરી શકે છે, "આ શા માટે મહત્વપૂર્ણ છે" સમજાવી શકે છે અને પ્રાથમિકતાની રૂપરેખા પ્રદાન કરી શકે છે. પરંતુ AI એ જાણતું નથી કે તમારી સંસ્થામાં કયું સર્વર ઇન્ટરનેટ માટે ખુલ્લું છે અને જે મહત્વપૂર્ણ ડેટા ધરાવે છે; અને સૌથી ખતરનાક રીતે, તે એક નબળાઈ ઓળખ (CVE) બનાવી શકે છે જે અસ્તિત્વમાં નથી. તેથી AI રેન્કિંગ રૂપરેખા બનાવે છે અને સમજાવે છે, પરંતુ અંતિમ અગ્રતા નિર્ણય સંસ્થાકીય સંદર્ભ અને માન્ય ડેટા સાથે વિશ્લેષક દ્વારા લેવામાં આવે છે.
પ્રાથમિકતાની મૂળભૂત વિભાવનાઓ
ચાલો કેટલીક શરતો સ્પષ્ટ કરીએ. CVE (સામાન્ય નબળાઈઓ અને એક્સપોઝર) એ દરેક જાણીતી નબળાઈ (દા.ત. CVE-2021-44228, કુખ્યાત Log4Shell) ને આપવામાં આવેલ અનન્ય ID છે. CVSS (સામાન્ય નબળાઈ સ્કોરિંગ સિસ્ટમ) એ ધોરણ છે જે 0 થી 10 સુધીની નબળાઈની તકનીકી ગંભીરતાને સ્કોર કરે છે; 9.0+ ને "ક્રિટીકલ" ગણવામાં આવે છે. પરંતુ એકલું CVSS પૂરતું નથી કારણ કે તે કહે છે કે "તે કેટલું ગંભીર હોઈ શકે છે", નહીં કે "તેનો વાસ્તવમાં દુરુપયોગ થવાની સંભાવના કેટલી છે". આ તે છે જ્યાં EPSS (એક્સપ્લોઇટ પ્રિડિક્શન સ્કોરિંગ સિસ્ટમ) આવે છે: તે આગામી 30 દિવસમાં નબળાઈનો વાસ્તવમાં શોષણ થવાની સંભાવનાની આગાહી કરે છે. KEV (Known Exploited Vulnerabilities) ની યાદી પણ છે: નબળાઈઓ જેનો વાસ્તવિક હુમલાઓમાં ઉપયોગ થતો હોવાનું સાબિત થયું છે; આ સંપૂર્ણ પ્રાથમિકતા છે.
યોગ્ય પ્રાધાન્યતા આ ત્રણ અને એન્ટરપ્રાઇઝ સંદર્ભને જોડે છે: ઉચ્ચ CVSS + ઉચ્ચ EPSS + KEV સૂચિ પર + જટિલ સર્વર ઇન્ટરનેટ પર ખુલ્લું = તરત જ પેચ. ઉચ્ચ CVSS પરંતુ નીચા EPSS + આંતરિક નેટવર્ક પર + પ્રતિબંધિત ઍક્સેસ = સુનિશ્ચિત પેચિંગ.
પ્રાથમિકતાના પરિબળોનું કોષ્ટક
પરિબળ
તે શું કહે છે
સ્ત્રોત
શું તે એકલા પૂરતું છે?
CVSS સ્કોર
ટેકનિકલ ગંભીરતા (0-10)
NVD / વિક્રેતા
ના - તે સંભાવના કહેતું નથી
EPSS સ્કોર
શોષણ થવાની સંભાવના (%)
FIRST.org
ના - સંદર્ભ કહેતો નથી
KEV યાદી
શું ખરેખર તેનું શોષણ થઈ રહ્યું છે?
CISA KEV
મજબૂત સંકેત, માત્ર એક જ નહીં
સંપત્તિ જટિલતા
સર્વર કેટલું મૂલ્યવાન છે?
સંસ્થાકીય ઇન્વેન્ટરી
સંદર્ભ પૂરો પાડે છે
એક્સપોઝર
શું તે ઇન્ટરનેટ માટે ખુલ્લું છે અથવા અલગ છે?
નેટવર્ક આર્કિટેક્ચર
સંદર્ભ પૂરો પાડે છે
વળતર નિયંત્રણ
WAF, ત્યાં વિભાજન છે?
સંસ્થાની માહિતી
જોખમ ઘટાડે છે
AI આ કોષ્ટક ભરવા માટે ઝડપી છે; પરંતુ અધિકૃત સ્ત્રોતમાંથી CVSS/EPSS/KEV મૂલ્યોની પુષ્ટિ કરવાની અને સંસ્થાકીય જ્ઞાન સાથે એસેટ ક્રિટીલિટી અને એક્સપોઝર ઉમેરવાની જવાબદારી તમારી છે.
નબળાઈ પ્રાથમિકતાના પગલાં
- સ્કેન આઉટપુટ એકત્રિત કરો અને અનામી બનાવો. આંતરિક હોસ્ટનામ અને IP ને માસ્ક કરો.
- જૂથ અને પુનરાવર્તન ઘટાડો. AI ને વિવિધ મશીનો પર સમાન નબળાઈના પુનરાવર્તનને જોડવા દો અને એક અનન્ય CVE સૂચિ બનાવો.
- સમૃદ્ધ કરો. દરેક CVE માટે CVSS, EPSS અને KEV સ્ટેટસનો સમાવેશ કરો — પરંતુ તેમને અધિકૃત સ્ત્રોતમાંથી ચકાસો.
- સંદર્ભ ઉમેરો. કઈ સિસ્ટમ ઇન્ટરનેટ માટે ખુલ્લી છે, જે મહત્વપૂર્ણ ડેટા ધરાવે છે, કયું વળતર નિયંત્રણ અસ્તિત્વમાં છે — તમે તેને ઉમેરો.
- દ્વારા સૉર્ટ કરો. ગંભીરતા + સંભાવના + સંદર્ભને જોડતી પ્રાથમિકતા યાદી તૈયાર કરો.
- ચકાસો અને નક્કી કરો. પુષ્ટિ કરો કે ઉપરોક્ત તારણોના CVE અસલી છે અને આવૃત્તિઓ તમારી સંસ્થામાં ખરેખર અસ્તિત્વમાં છે; વિશ્લેષક તરીકે પેચિંગ યોજનાને મંજૂરી આપો.
ત્રણ નાના કેસો
કેસ 1 - 12,000 તારણો, 40 વાસ્તવિક પ્રાથમિકતાઓ. વિશ્લેષક AI ને સ્કેન આઉટપુટની અનામી 12,000 રેખાઓ આપે છે. AI પુનરાવર્તનોને સંયોજિત કરે છે અને તેમને 380 અનન્ય CVE સુધી ઘટાડે છે, તેમને EPSS અને KEV ડેટા સાથે સમૃદ્ધ બનાવે છે અને "40 નબળાઈઓ કે જે KEV સૂચિમાં છે અને ઇન્ટરનેટ માટે ખુલ્લા સર્વર પર સ્થિત છે તે પ્રકાશિત કરે છે." વિશ્લેષક NVD અને KEV કેટલોગમાં આ 40 CVE ની પુષ્ટિ કરે છે, જે 24 કલાકની અંદર ખરેખર અસ્તિત્વમાં રહેલી 3 જટિલ નબળાઈઓને પેચ કરે છે. સ્ટેક 12,000 થી ઘટીને 40 સુધી પહોંચી ગયો છે; વિશ્લેષકે નિર્ણય લીધો.
કેસ 2 — નકલી CVE. અન્ય વિશ્લેષક પાસે AI પ્રાથમિકતા છે; AI કહે છે "CVE-2023-88888, CVSS 9.8, હવે પેચ કરો." વિશ્લેષક NVD માં આ નંબર માટે શોધ કરે છે — કોઈ રેકોર્ડ નથી, મોડલ બનાવેલ છે. જો તેની પુષ્ટિ ન થઈ હોત, તો ટીમ એવા પેચને શોધી રહી હોત જે અસ્તિત્વમાં નથી. પાઠ: NVD/વેન્ડર રજિસ્ટ્રીમાં તેની ચકાસણી ન થાય ત્યાં સુધી દરેક CVE નંબરને પ્રાથમિકતા આપવામાં આવતી નથી.
કેસ 3 - CVSS વધારે છે પરંતુ જોખમ ઓછું છે. સ્કેનર આંતરિક નેટવર્ક પરના ટેસ્ટ સર્વર પર CVSS 9.1 નબળાઈ શોધે છે. AI આને પ્રથમ મૂકે છે. પરંતુ વિશ્લેષક સંદર્ભ ઉમેરે છે: સર્વર ઇન્ટરનેટ માટે બંધ છે, ત્યાં કોઈ મહત્વપૂર્ણ ડેટા નથી, તેની સામે નેટવર્ક વિભાજન છે, અને EPSS સ્કોર 0.4% છે. આ જ સૂચિમાં, બીજી નબળાઈ છે જે CVSS 7.5 છે પરંતુ તે ઇન્ટરનેટ માટે ખુલ્લી છે અને KEV માં છે. વિશ્લેષક રેન્કિંગ સુધારે છે: KEV માં નબળાઈ, ઓછી CVSS સાથે પરંતુ વાસ્તવમાં તેનું શોષણ કરવામાં આવે છે, તે પ્રથમ આવે છે. પાઠ: એકલા CVSS એ પ્રાથમિકતા નથી; સંદર્ભ નક્કી કરે છે.
નબળા પ્રોમ્પ્ટ / મજબૂત પ્રોમ્પ્ટ
નબળા પ્રોમ્પ્ટ:
આ નબળાઈઓને સૌથી ખતરનાકથી સૌથી ખતરનાકમાં રેન્ક કરો અને તેમના CVSS સ્કોર્સ લખો. [સ્કેન આઉટપુટ]
આ દાવો સંપૂર્ણપણે CVSS પર આધાર રાખે છે (સંભાવના અને સંદર્ભને અવગણીને), AI માટે CVSS/CVE મૂલ્યોને ફિટ કરવા માટેનો દરવાજો ખુલ્લો રાખે છે અને એજન્સીના એક્સપોઝરને ધ્યાનમાં લેતું નથી.
શક્તિશાળી પ્રોમ્પ્ટ:
તમારી ભૂમિકા: સુરક્ષા વિશ્લેષકને પ્રાથમિકતા ડ્રાફ્ટ સહાયક. નિર્ણય લેવો; પેચિંગનો ઓર્ડર આપશો નહીં. નીચેના અનામી સ્કેન આઉટપુટ પર પ્રક્રિયા કરો: (1) ડુપ્લિકેટ્સ મર્જ કરો, અનન્ય CVE સૂચિ આઉટપુટ કરો, (2) દરેક CVE માટે CVSS, EPSS અને KEV સ્થિતિ બનાવો પરંતુ દરેક મૂલ્યને "[NVD/EPSS/KEV માંથી ચકાસાયેલ હોવું આવશ્યક છે" તરીકે ચિહ્નિત કરો; કોઈપણ મૂલ્યો બનાવશો નહીં, જો તમને ખાતરી ન હોય તો "[અજ્ઞાત]" લખો, (3) મને 3 પ્રશ્નો લખો જે મારે સંસ્થાકીય સંદર્ભ માટે પૂછવા જોઈએ (એક્સપોઝર, એસેટ ક્રિટીલિટી, વળતર નિયંત્રણ), (4) ફક્ત તકનીકી ડેટાના આધારે પ્રારંભિક રેન્કિંગ પ્રદાન કરો, જણાવો કે હું એન્ટરપ્રાઇઝ સંદર્ભ સાથે તેને સુધારીશ. આઉટપુટ: [અનામી સ્કેન પરિણામ]
શક્તિશાળી પ્રોમ્પ્ટ CVSS/EPSS/KEV ત્રિપુટી માટે પૂછે છે, દરેક મૂલ્યને ચકાસવા માટે છોડી દે છે, તમારી પાસેથી સંસ્થાકીય સંદર્ભ લે છે અને તમને અંતિમ નિર્ણય આપે છે.
નકલ કરી શકાય તેવા પ્રોમ્પ્ટ નમૂનાઓ
નબળાઈ ગ્રૂપિંગ ટેમ્પલેટ નીચેના અનામી સ્કેન આઉટપુટની પ્રક્રિયા કરે છે: (1) વિવિધ મશીનોમાં સમાન CVE ની ઘટનાઓને જોડો, (2) અનન્ય CVE અને અસરગ્રસ્ત મશીનોની સંખ્યાને બહાર કાઢો, (3) ઉત્પાદન/ઘટક દ્વારા જૂથ. કોઈપણ CVE નંબરો બનાવશો નહીં; એવી કોઈ વસ્તુ ઉમેરશો નહીં જે સ્ત્રોતમાં નથી. આઉટપુટ: [પેસ્ટ]
ટ્રિપલ એનરિચમેન્ટ ટેમ્પલેટ CVE સૂચિ માટે, CVSS બેઝ સ્કોર, EPSS સંભાવના અને તે દરેક લાઇનમાં KEVlist પર છે કે કેમ તે ઉમેરો. "[ચકાસો: સ્ત્રોત]" ધ્વજ સાથે દરેક મૂલ્યની નિકાસ કરો; સચોટ ડેટા, ફેબ્રિકેશન રજૂ કરવું. CVE માટે "[NVD માં પુષ્ટિ કરો]" ટાઇપ કરો જેના વિશે તમે અચોક્કસ છો. CVE: [પેસ્ટ]
સંદર્ભ પ્રશ્નનો નમૂનો નીચેની પ્રાથમિકતાની નબળાઈઓ માટે, સંસ્થાના સંદર્ભ વિશે તમારે મને પૂછવા માટે જરૂરી પ્રશ્નો જનરેટ કરો જેથી હું તેમને યોગ્ય રીતે ક્રમાંક આપી શકું: એક્સપોઝર (શું તે ઈન્ટરનેટ માટે ખુલ્લું છે), એસેટ ક્રિટીલિટી, ડેટા સંવેદનશીલતા, વળતર નિયંત્રણો, પેચ વિન્ડો. હું જવાબો આપીશ; તેના પછી જ તમે રેન્કિંગ અપડેટ કરશો. નબળાઈઓ: [પેસ્ટ]
પેચ પ્લાન ડ્રાફ્ટ ટેમ્પલેટેડ એક પેચિંગ પ્લાન માન્ય અગ્રતા સૂચિ અને હું પ્રદાન કરું છું તે સંદર્ભના આધારે: તાત્કાલિક (24 કલાક), ટૂંકા ગાળાના (7d), આયોજિત (30d) બકેટ્સ; દરેક નબળાઈ અને સંભવિત વ્યાપાર અસર/આઉટેજ જોખમ માટેનું સમર્થન. આ એક ડ્રાફ્ટ છે; મંજૂરી અને અમલીકરણ વિશ્લેષક અને પરિવર્તન વ્યવસ્થાપનનું છે. ડેટા: [પેસ્ટ કરો]
સામાન્ય ભૂલો
- માત્ર CVSS જોઈ રહ્યા છીએ. ઉચ્ચ CVSS ઓછું વાસ્તવિક જોખમ સૂચવી શકે છે; EPSS (સંભાવના), KEV (વાસ્તવિક શોષણ) અને સંદર્ભને એકસાથે ધ્યાનમાં લો.
- CVE ની ચકાસણી કરી રહ્યા નથી. નોન-એઆઈ CVE નંબરો અને સ્કોર્સ બનાવી શકે છે; NVD/ડીલર નોંધણી સાથે દરેકની પુષ્ટિ કરો.
- સંસ્થાકીય સંદર્ભને બાયપાસ કરીને. શું તે ઇન્ટરનેટ માટે ખુલ્લું છે, શું ત્યાં નિર્ણાયક ડેટા છે, શું વળતરકારી નિયંત્રણ છે - આ રેન્કિંગને સંપૂર્ણપણે બદલી નાખે છે.
- વર્ઝન મેચિંગ ધારી રહ્યા છીએ. બ્રાઉઝર ક્યારેક ખોટું સંસ્કરણ વાંચે છે; ચકાસો કે નબળાઈ ખરેખર તમારી સંસ્થામાં અસ્તિત્વમાં છે (ખોટી હકારાત્મક સ્કેન).
- વ્યવસાયિક અસર વિના એકલા પેચ યોજનાનો અમલ કરવો. એક જટિલ પેચ બિઝનેસ વિક્ષેપ કારણ બની શકે છે; પરિવર્તન વ્યવસ્થાપન અને પરીક્ષણ જરૂરી છે.
ટીપ: પ્રાથમિકતામાં સુવર્ણ સંયોજન "KEV સૂચિબદ્ધ + ઇન્ટરનેટ માટે ખુલ્લું + ઉચ્ચ EPSS" છે. જો આ ત્રણ એકબીજાને છેદે છે, તો તે નબળાઈ CVSS ને ધ્યાનમાં લીધા વિના સૂચિમાં ટોચ પર જાય છે.
સાવધાન: નબળાઈને "જટિલ" તરીકે જાહેર કરવી અને તેને તરત જ પેચ કરવું પણ જોખમી હોઈ શકે છે; ચકાસાયેલ પેચ ઉત્પાદન ક્રેશ કરી શકે છે. AI જે યોજના બનાવે છે તે એક બ્લુપ્રિન્ટ છે; અમલીકરણ પરિવર્તન વ્યવસ્થાપન પ્રક્રિયા અને પરીક્ષણ દ્વારમાંથી પસાર થાય છે.
સારાંશમાં
નબળાઈ વ્યવસ્થાપનનો મુશ્કેલ ભાગ તેને શોધવાનો નથી, પરંતુ હજારો તારણોમાંથી યોગ્ય એકને પ્રકાશિત કરવાનો છે. AI સ્કેન આઉટપુટનું જૂથ બનાવે છે, પુનરાવર્તન ઘટાડે છે, તેને માનવ ભાષામાં અનુવાદિત કરે છે અને રેન્કિંગ રૂપરેખા પ્રદાન કરે છે. પરંતુ યોગ્ય પ્રાધાન્યતા એક જ સંખ્યાથી આવતી નથી: CVSS (તીવ્રતા), EPSS (સંભાવના), KEV (વાસ્તવિક શોષણ) અને સંસ્થાકીય સંદર્ભ (એક્સપોઝર, જટિલતા, વળતર નિયંત્રણ) એકસાથે મૂલ્યાંકન કરવામાં આવે છે. AI ની સૌથી ખતરનાક ભૂલ બિન-CVE અને સ્કોર ફેબ્રિકેશન છે; તેથી દરેક મૂલ્ય NVD/EPSS/KEV માં માન્ય કરવામાં આવે છે, એન્ટરપ્રાઇઝ સંદર્ભ તમારા દ્વારા ઉમેરવામાં આવે છે, અને પેચિંગ પ્લાન ચેન્જ મેનેજમેન્ટ ગેટમાંથી પસાર થાય છે.
એપ્લિકેશન કાર્ય
નમૂના સ્કેન આઉટપુટ મેળવો (તમારા અથવા નમૂના ડેટામાંથી અનામી). AI માંથી અનન્ય CVE સૂચિ અને CVSS/EPSS/KEV રૂપરેખાને “વલ્નેરેબિલિટી ગ્રૂપિંગ” અને “ટ્રિપલ એનરિચમેન્ટ” ટેમ્પ્લેટ્સ સાથે બહાર કાઢો. NVD અને CISA KEV કેટલોગમાં ટોચના 5 CVE ને જાતે ચકાસો; ઓછામાં ઓછા એક કાલ્પનિક અથવા ખોટા મૂલ્યને પકડવાનો પ્રયાસ કરો. પછી તમારા પર્યાવરણ માટે "સંદર્ભ પ્રશ્ન" નમૂનામાં પ્રશ્નોના જવાબ આપો અને નોંધ કરો કે ક્રમ કેવી રીતે બદલાય છે.
ચેકલિસ્ટ
- [ ] મેં સ્કેન આઉટપુટને અનામી રાખ્યું છે; હોસ્ટ અને IP માસ્ક કરેલા છે.
- [ ] મેં અનન્ય CVE ની સૂચિ મેળવવા માટે ડુપ્લિકેટ્સનું સંયોજન કર્યું.
- [ ] મેં સત્તાવાર સ્ત્રોતમાં દરેક CVE અને CVSS/EPSS/KEV મૂલ્યની ચકાસણી કરી છે.
- [ ] એ જાણીને કે તે નકલી અથવા ખોટો CVE/સ્કોર હોઈ શકે છે, મેં તેની પુષ્ટિ કરી.
- [ ] મેં રેન્કિંગમાં સંસ્થાકીય સંદર્ભ (એક્સપોઝર, ક્રિટીલિટી, વળતર નિયંત્રણ) નો સમાવેશ કર્યો છે.
- [ ] માત્ર CVSS જ નહીં; મેં EPSS અને KEV પણ જોયા.
- [ ] મેં પેચ પ્લાનને ડ્રાફ્ટ તરીકે ગણ્યો; મેં ટેસ્ટિંગ અને ચેન્જ મેનેજમેન્ટ ડોર ઉમેર્યું.