Riba:
- Ikon ba da fifiko daidai ta hanyar haɗa CVSS (tsanani), EPSS (yiwuwar cin zarafi) da KEV (zagi na gaske) tare da mahallin hukuma (bayyana, mahimmanci, kulawar ramuwa)
- Ikon tantance lambobin CVE da maki waɗanda hankali na wucin gadi zai iya ƙirƙira a cikin hanyoyin NVD/EPSS/KEV da wuce tsarin faci ta ƙofar gudanarwar canji.
- Yi la'akari da cewa babban CVSS kadai baya nufin fifiko, amma ana ƙayyade ainihin haɗarin ta mahallin.
Akwai dubban lahani a cikin kowace ƙungiya: lahani a cikin software, rashin tsari, ko wani abin da ya gabata wanda maharin zai iya amfani da shi. Na'urar daukar hoto mai rauni-kayan aiki da ke bincika tsarin da jera abubuwan lahani da aka sani - cikin sauƙi yana samar da binciken 10,000-50,000 a cikin ƙungiyar matsakaita. Matsalar rashin samun su; A cikin wannan tari inda ba zai yiwu a rufe su duka a lokaci guda ba, yana da mahimmanci a yanke shawarar wanda za a fara farawa. Ba daidai ba fifiko yana haifar da lahani ta hanyoyi biyu: kuna jinkirta abin da ke da haɗari da gaske, ko kuma kun ƙare ƙungiyar da ci gaba da kasuwanci sama da dubban binciken da ba su da mahimmanci.
Hankali na wucin gadi taimako ne mai ƙarfi a cikin wannan fifiko. Yana iya haɗa dubunnan layuka na kayan bincike, haɗa kwafi, fassara kowane bincike zuwa harshen ɗan adam, bayyana "me yasa wannan yake da mahimmanci," da ba da fifikon fifiko. Amma AI bai san wace uwar garken a cikin ƙungiyar ku ke buɗewa ga intanit ba kuma wacce ke ɗauke da mahimman bayanai; kuma mafi haɗari, yana iya ƙirƙira ainihin raunin rauni (CVE) wanda babu shi. Don haka AI ta ƙirƙira kuma ta bayyana ƙayyadaddun martaba, amma mai sharhi ya yanke shawarar fifiko na ƙarshe tare da mahallin hukuma da ingantattun bayanai.
Ka'idodin asali na fifiko
Bari mu fayyace wasu sharuddan. CVE (Launuka na yau da kullun da Bayyanawa) shine keɓaɓɓen ID da aka ba kowane sanannen rauni (misali CVE-2021-44228, sanannen Log4Shell). CVSS (Tsarin Ƙididdiga Na Musamman) shine ma'auni wanda ke ƙididdige ƙimar fasaha na rauni daga 0 zuwa 10; 9.0+ ana ɗaukar "mafi mahimmanci". Amma CVSS kadai bai isa ba saboda ya ce "yaya girman hakan zai kasance", ba "yaya zai kasance da gaske za a ci zarafinta ba". Wannan shine inda EPSS (Tsarin Hasashen Hasashen Hasashen) ya shigo ciki: yana hasashen yuwuwar a zahiri za a yi amfani da rauni a cikin kwanaki 30 masu zuwa. Akwai kuma jerin KEV (Known Exploited Vulnerabilities): raunin da aka tabbatar ana amfani da su wajen kai hare-hare; Waɗannan su ne cikakkiyar fifiko.
Mahimman fifikon da ya dace ya haɗa waɗannan ukun da mahallin kasuwanci: babban CVSS + babban EPSS + akan jerin KEV + uwar garken mai mahimmanci buɗewa ga intanit = facin nan da nan. Babban CVSS amma ƙananan EPSS + akan hanyar sadarwa na ciki + ƙuntataccen dama = faci da aka tsara.
Tebur abubuwan fifiko
dalili
me yake cewa
Source
Ya isa kadai?
Makin CVSS
Muhimmancin fasaha (0-10)
NVD / mai siyarwa
A'a - baya faɗi yiwuwar
Makin EPSS
Yiwuwar yin amfani da su (%)
FIRST.org
A'a - mahallin bai faɗi ba
Rahoton da aka ƙayyade na KEV
Shin da gaske ana amfani da shi?
CISA KEV
Sigina mai ƙarfi, ba ita kaɗai ba
Mahimmancin kadari
Yaya darajar uwar garken yake?
Kayayyakin cibiyoyi
Yana ba da mahallin mahallin
fallasa
Yana buɗewa ga intanet ko keɓe?
cibiyar sadarwa gine
Yana ba da mahallin mahallin
sarrafa diyya
WAF, akwai rabuwa?
Bayanin cibiyoyi
Yana rage haɗari
AI yana da sauri don cika wannan tebur; Amma alhakinku ne don tabbatar da ƙimar CVSS/EPSS/KEV daga tushen hukuma kuma ƙara mahimmancin kadari da fallasa tare da ilimin hukuma.
Matakan fifikon rauni
- Tattara kuma saka sunan abin da aka fitar. Mask sunayen baƙi na ciki da IPs.
- Rukuni kuma rage maimaitawa. Bari AI ta haɗu da maimaitawar rauni iri ɗaya akan injuna daban-daban kuma ƙirƙirar jerin CVE na musamman.
- Wadata. Haɗa CVSS, EPSS, da matsayin KEV ga kowane CVE - amma tabbatar da su daga tushen hukuma.
- Ƙara mahallin. Wanne tsarin yake buɗewa ga intanit, wanda ke riƙe da mahimman bayanai, wanda sarrafa ramuwa ya wanzu - kun ƙara shi.
- Kasa. Yi lissafin fifiko wanda ya haɗu da mahimmanci + yuwuwar + mahallin.
- Tabbatar da yanke shawara. Tabbatar da cewa CVEs na abubuwan binciken da ke sama na gaske ne kuma cewa ainihin sifofin suna wanzu a cikin cibiyar ku; Amince da shirin faci a matsayin manazarci.
uku mini lokuta
Case na 1 - Binciken 12,000, abubuwan fifiko 40 na gaske. Wani manazarci yana ba da layukan bincike 12,000 da ba a bayyana sunansa ba ga AI. AI ya haɗu da maimaitawa kuma ya rage su zuwa 380 na musamman na CVEs, yana wadatar da su da bayanan EPSS da KEV, kuma yana nuna "lalacewar 40 waɗanda ke cikin jerin KEV kuma suna kan sabar da aka buɗe zuwa intanet." Manazarci ya tabbatar da waɗannan CVEs guda 40 a cikin NVD da kasida ta KEV, tare da daidaita mahimmin lahani guda 3 waɗanda a zahiri ke wanzuwa cikin sa'o'i 24. Tarin ya ragu daga 12,000 zuwa 40; Manazarcin ya yanke shawarar.
Case na 2 - CVE na karya. Wani manazarci yana da fifikon AI; AI ta ce "CVE-2023-88888, CVSS 9.8, faci yanzu." Manazarci yana neman wannan lamba a cikin NVD - babu rikodin, ƙirar ƙira. Idan da ba a tabbatar da hakan ba, da kungiyar ta nemi facin da babu shi. Darasi: Ba kowane lambar CVE ke samun fifiko ba har sai an tabbatar da ita a cikin rijistar NVD/mai siyarwa.
Hali na 3 - CVSS yana da girma amma haɗarin yana da ƙasa. Na'urar daukar hotan takardu ta sami raunin CVSS 9.1 akan sabar gwaji akan hanyar sadarwa ta ciki. AI yana sanya wannan a gaba. Amma manazarci yana ƙara mahallin mahallin: an rufe uwar garken zuwa intanit, babu mahimman bayanai, akwai rarrabuwar cibiyar sadarwa a gabansa, kuma ƙimar EPSS shine 0.4%. A cikin jeri ɗaya, akwai wani rauni wanda shine CVSS 7.5 amma yana buɗewa ga intanit kuma yana cikin KEV. Manazarci yana gyara martaba: Rashin lahani a cikin KEV, tare da ƙarancin CVSS amma a zahiri ana amfani da shi, ya zo na farko. Darasi: CVSS kadai ba fifiko ba ne; mahallin yana ƙayyade.
Rauni mai ƙarfi / Ƙarfi mai ƙarfi
Rawanin faɗakarwa:
Sanya waɗannan raunin daga mafi haɗari zuwa mafi haɗari kuma rubuta ƙimar CVSS. [scan fitarwa]
Wannan da'awar ta dogara ne kawai akan CVSS (ba kula da yuwuwa da mahallin), yana barin ƙofar a buɗe don AI don dacewa da ƙimar CVSS/CVE, kuma baya la'akari da fallasa hukumar.
Ƙarfi mai ƙarfi:
Matsayinku: fifikon DRAFT mataimaki ga mai nazarin tsaro.Yin yanke shawara; Kar a yi odar faci. Yi aiwatar da fitowar sikanin da ba a san su ba: (1) haɗa kwafi, fitarwa na musamman CVE jerin, (2) yawan jama'a CVSS, EPSS da KEV matsayi ga kowane CVE AMMA sanya kowane ƙima a matsayin "[Dole ne a tabbatar da shi daga NVD/EPSS/KEV]"; Kada ku sanya kowane ƙima, rubuta "[wanda ba a sani ba]" idan ba ku da tabbas, (3) rubuta mini tambayoyi 3 da ya kamata in tambayi mahallin cibiyar (bayyana, mahimmancin kadari, sarrafa ramuwa), (4) samar da matsayi na FARKO dangane da bayanan fasaha kawai, bayyana cewa zan gyara shi tare da mahallin kasuwanci. Fitowa: [sakamakon binciken da ba a sani ba]
Ƙarfin faɗakarwa yana neman CVSS/EPSS/KEV guda uku, ya bar kowace ƙima don tabbatarwa, yana ɗaukar mahallin cibiyar daga gare ku, kuma ya ba ku yanke shawara ta ƙarshe.
Samfuran gaggawar da za a iya kwafi
TEMPLATE KYAUTA KYAUTA Tsarar da fitowar siginar da ba a san su ba: (1) haɗa abubuwan da suka faru na CVE iri ɗaya a cikin injuna daban-daban, (2) fitar da CVE na musamman da adadin injunan da abin ya shafa, (3) rukuni ta samfur/bangaren. Kada ku sanya kowane lambobin CVE; kar a kara abin da ba a cikin tushen ba. Fitowa: [Paste]
TEMPLATE KYAUTA SAU UKU Don lissafin CVE, ƙara ƙimar tushe na CVSS, yuwuwar EPSS, da ko yana kan jerin KEV a kowane layi. fitarwa KOWANE kima tare da "[tabbatar: tushen]" tuta; Gabatar da cikakkun bayanai, ƙirƙira. Buga "[tabbatar a NVD]" don CVE da ba ku da tabbas. CVEs: [manna]
TAMBAYA TAMBAYA Don waɗannan raunin fifiko masu zuwa, samar da tambayoyin da kuke buƙatar yi mani game da mahallin ƙungiyar domin in iya tantance su daidai: fallasa (yana buɗewa ga intanit), mahimmancin kadara, ƙwarewar bayanai, sarrafa ramuwa, taga faci. Zan ba da amsoshin; Kuna sabunta martaba kawai bayan hakan. Rashin lahani: [manna]
PATCH PLAN DRAFT TEMPLATEDRAFT shirin faci bisa ingantattun jerin fifiko da mahallin da na bayar: nan da nan (24h), gajeriyar lokaci (7d), buckets da aka tsara (30d); barata ga kowane rauni da yuwuwar tasirin kasuwanci / haɗarin fita. Wannan daftarin ne; yarda da aiwatarwa na mai nazari ne da gudanar da canji. Data: [Paste]
Kuskuren gama gari
- Kallon CVSS kawai. Babban CVSS na iya nuna ƙananan haɗari; Yi la'akari da EPSS (yiwuwar), KEV (amfani na gaske) da mahallin tare.
- Ba a tabbatar da CVE ba. Wadanda ba AI ba na iya haɗa lambobin CVE da maki; tabbatar da kowane tare da NVD/dila rajista.
- Ketare mahallin hukuma. Shin yana buɗewa ga Intanet, akwai mahimman bayanai, akwai sarrafa ramuwa - waɗannan gaba ɗaya suna canza martaba.
- Zaton sigar daidaitawa. Mai binciken wani lokaci yana karanta sigar da ba ta dace ba; Tabbatar da cewa haƙiƙa akwai lahani a cikin ƙungiyar ku (nau'in duban ƙarya).
- Aiwatar da tsarin facin shi kaɗai ba tare da tasirin kasuwanci ba. Faci mai mahimmanci na iya haifar da katsewar kasuwanci; Gudanar da canji da gwaji suna da mahimmanci.
Tukwici: Haɗin zinari a cikin fifiko shine "KEV da aka jera + buɗe zuwa intanit + babban EPSS". Idan waɗannan ukun sun haɗu, wannan raunin yana zuwa saman jeri ba tare da la'akari da CVSS ba.
Tsanaki: Bayyana rauni a matsayin "mahimmanci" da kuma daidaita shi nan da nan yana iya zama mai haɗari; Facin da ba a gwada shi ba zai iya lalata samarwa. Shirin da AI ya samar shine tsari; aiwatarwa yana tafiya ne ta hanyar sarrafa canji da ƙofar gwaji.
a takaice
Bangaren wahala na kula da rauni ba shine gano shi ba, amma yana nuna madaidaicin cikin dubunnan binciken. AI ta tattara kayan aikin dubawa, yana rage maimaitawa, fassara shi zuwa harshen ɗan adam, kuma yana ba da ƙayyadaddun ƙima. Amma fifikon da ya dace ba ya fitowa daga lamba ɗaya: CVSS (tsanani), EPSS (yiwuwar), KEV (amfanin gaskiya) da mahallin hukuma (bayyana, mahimmanci, kulawar ramuwa) ana kimanta su tare. Kuskuren mafi haɗari na AI shine rashin CVE da ƙirƙira ƙirƙira; don haka kowace ƙima ta inganta a cikin NVD/EPSS/KEV, mahallin kasuwancin yana ƙara ku, kuma shirin facin yana wucewa ta ƙofar gudanarwar canji.
Aikin aikace-aikace
Samo fitowar sikanin samfurin (wanda ba a san su ba daga kanku ko daga bayanan samfurin). Cire jeri na musamman na CVE da CVSS/EPSS/KEV daga AI tare da samfuran “Ƙungiyoyin Rauni” da “Triple Enrichment” samfuri. Tabbatar da manyan CVEs 5 da kanku a cikin NVD da CISA KEV kasida; Yi ƙoƙarin kama aƙalla ƙima ɗaya ta ƙima ko ƙima. Sannan amsa tambayoyin da ke cikin samfurin "Tambaya Yanayi" don mahallin ku kuma lura da yadda tsari ke canzawa.
jerin abubuwan dubawa
- [ ] Na ɓoye sunan abin da aka fitar; Mai watsa shiri da IP an rufe su.
- [ ] Na haɗa kwafin don samun jerin abubuwan CVE na musamman.
- [ ] Na tabbatar da kowace ƙimar CVE da CVSS/EPSS/KEV a cikin tushen hukuma.
- [ ] Sanin cewa yana iya zama karya ko kuskure CVE/maki, na tabbatar da shi.
- [ ] Na haɗa mahallin cibiyar (bayyana, mahimmanci, kulawar ramuwa) a cikin matsayi.
- [ ] Ba CVSS kawai ba; Na kuma kalli EPSS da KEV.
- [ ] Na ɗauki shirin faci a matsayin daftarin aiki; Na kara gwajin da canza ƙofar gudanarwa.