רווחים:
- יכולת תעדוף מדויק על ידי שילוב של CVSS (חומרה), EPSS (סבירות להתעללות) ו-KEV (התעללות בפועל) עם ההקשר המוסדי (חשיפה, קריטיות, בקרה מפצה)
- יכולת לאמת את מספרי ה-CVE והציונים שבינה מלאכותית יכולה ליצור במקורות NVD/EPSS/KEV ולהעביר את תוכנית התיקון דרך שער ניהול השינויים
- הבינו ש- CVSS גבוה לבדו אינו אומר עדיפות, אלא שהסיכון האמיתי נקבע על פי ההקשר.
יש אלפי נקודות תורפה בכל ארגון: פגיעות בתוכנה, תצורה שגויה או רכיב מיושן שתוקף יכול לנצל. סורק נקודות תורפה - כלי שסורק מערכות ומפרט נקודות תורפה ידועות - מניב בקלות 10,000-50,000 ממצאים בארגון בגודל בינוני. הבעיה היא לא למצוא אותם; בערימה הזו שבה אי אפשר לסגור את כולם בו זמנית, חשוב להחליט איזה מהם לתקן קודם. תעדוף שגוי גורם לנזק בשתי דרכים: אתה מעכב את מה שבאמת מסוכן, או שאתה מתיש את הצוות וההמשכיות העסקית על פני אלפי ממצאים חסרי חשיבות.
בינה מלאכותית היא כלי עזר רב עוצמה בתעדוף זה. הוא יכול לקבץ אלפי שורות של פלט סריקה, לשלב כפילויות, לתרגם כל ממצא לשפה אנושית, להסביר "למה זה חשוב" ולספק מתווה של תעדוף. אבל AI לא יודע איזה שרת בארגון שלך פתוח לאינטרנט ואיזה מחזיק נתונים קריטיים; והכי מסוכן, זה יכול לייצר זהות פגיעות (CVE) שאינה קיימת. אז ה-AI מייצר ומסביר את מתווה הדירוג, אבל החלטת העדיפות הסופית מתקבלת על ידי האנליסט עם ההקשר המוסדי והנתונים המאומתים.
מושגי יסוד של תעדוף
בואו נבהיר כמה מונחים. CVE (Common Vulnerabilities and Exposures) הוא המזהה הייחודי שניתן לכל פגיעות ידועה (למשל CVE-2021-44228, Log4Shell הידוע לשמצה). CVSS (Common Vulnerability Scoring System) הוא התקן שמדרג את החומרה הטכנית של פגיעות מ-0 עד 10; 9.0+ נחשב "קריטי". אבל CVSS לבדו אינו מספיק כי הוא אומר "כמה חמור זה עלול להיות", לא "כמה סביר שזה אכן ינוצל לרעה". כאן נכנסת לתמונה EPSS (Exploit Prediction Scoring System): היא חוזה את הסבירות שפגיעות אכן תנוצל ב-30 הימים הקרובים. יש גם את רשימת KEV (Known Exploited Vulnerabilities): נקודות תורפה שהוכחו כמשמשות בהתקפות ממשיות; אלו הם עדיפות מוחלטת.
תעדוף נכון משלב את שלושת אלה ואת ההקשר הארגוני: גבוה CVSS + EPSS גבוה + ברשימת KEV + שרת קריטי פתוח לאינטרנט = תיקון מיידי. CVSS גבוה אך EPSS נמוך + ברשת פנימית + גישה מוגבלת = תיקון מתוזמן.
טבלת גורמי תעדוף
גורם
מה זה אומר
מקור
זה מספיק לבד?
ציון CVSS
רצינות טכנית (0-10)
NVD / ספק
לא - זה לא אומר הסתברות
ציון EPSS
הסתברות לניצול (%)
FIRST.org
לא - ההקשר לא אומר
רשימת KEV
האם זה באמת מנוצל?
CISA KEV
אות חזק, לא היחיד
קריטיות נכס
כמה שווה השרת?
מלאי מוסדי
מספק הקשר
חשיפה
האם זה פתוח לאינטרנט או מבודד?
ארכיטקטורת רשת
מספק הקשר
בקרה מפצה
WAF, יש פילוח?
מידע על המוסד
מפחית סיכון
AI ממהר למלא את הטבלה הזו; אבל באחריותך לאשר את ערכי ה- CVSS/EPSS/KEV מהמקור הרשמי ולהוסיף את קריטיות הנכס והחשיפה עם ידע מוסדי.
שלבי תעדוף פגיעות
- איסוף והפוך פלט סריקה לאנונימי. מסכה שמות מארחים פנימיים וכתובות IP.
- לקבץ ולהפחית חזרות. תן ל-AI לשלב את החזרות של אותה פגיעות במכונות שונות וליצור רשימת CVE ייחודית.
- לְהַעֲשִׁיר. כלול סטטוס CVSS, EPSS ו-KEV עבור כל CVE - אך אמת אותם מהמקור הרשמי.
- הוסף הקשר. איזו מערכת פתוחה לאינטרנט, שמחזיקה נתונים קריטיים, איזו שליטה מפצה קיימת - אתה מוסיף את זה.
- מיין לפי. ערכו רשימת עדיפות המשלבת רצינות + סבירות + הקשר.
- אמת והחליט. אשר כי ה-CVEs של הממצאים לעיל הם אמיתיים וכי הגרסאות קיימות בפועל במוסד שלך; אשר את תוכנית התיקון כאנליסט.
שלושה מיני תיקים
מקרה 1 - 12,000 ממצאים, 40 סדרי עדיפויות אמיתיים. אנליסט נותן פלט סריקה אנונימי של 12,000 שורות ל-AI. בינה מלאכותית משלבת את החזרות ומקטינה אותן ל-380 CVEs ייחודיות, מעשירה אותם בנתוני EPSS ו-KEV, ומדגישה "40 נקודות תורפה שנמצאות ברשימת ה-KEV וממוקמות בשרת הפתוח לאינטרנט". האנליסט מאשר את 40 ה-CVEs הללו ב-NVD ובקטלוג KEV, ומתקן את 3 נקודות התורפה הקריטיות שקיימות בפועל תוך 24 שעות. הערימה הצטמצמה מ-12,000 ל-40 שניתן לניהול; האנליסט קיבל את ההחלטה.
מקרה 2 - CVE מזויף. לאנליסט אחר יש את סדר העדיפויות של AI; AI אומר "CVE-2023-88888, CVSS 9.8, תיקון עכשיו." אנליסט מחפש את המספר הזה ב-NVD - ללא תיעוד, הדגם מורכב. אם זה לא היה מאושר, הצוות היה מחפש תיקון שלא קיים. לקח: לא כל מספר CVE מקבל עדיפות עד שהוא מאומת ברישום NVD/ספקים.
מקרה 3 - CVSS גבוה אך הסיכון נמוך. סורק מוצא פגיעות CVSS 9.1 בשרת בדיקה ברשת הפנימית. AI שם את זה במקום הראשון. אבל האנליסט מוסיף הקשר: השרת סגור לאינטרנט, אין נתונים קריטיים, יש פילוח רשת מולו וציון ה-EPSS הוא 0.4%. באותה רשימה, ישנה פגיעות נוספת שהיא CVSS 7.5 אך היא פתוחה לאינטרנט ונמצאת ב-KEV. האנליסט מתקן את הדירוג: הפגיעות ב-KEV, עם CVSS נמוך אך למעשה מנוצלת, היא במקום הראשון. לקח: CVSS לבדו אינו בראש סדר העדיפויות; ההקשר קובע.
הנחיה חלשה / הנחיה חזקה
הנחיה חלשה:
דרג את הפגיעויות הללו מהמסוכנת ביותר למסוכנת ביותר וכתוב את ציוני ה- CVSS שלהן. [פלט סריקה]
טענה זו מסתמכת אך ורק על CVSS (התעלמות מהסתברות ומהקשר), משאירה את הדלת פתוחה ל-AI כדי להתאים לערכי CVSS/CVE, ואינה לוקחת בחשבון את חשיפת הסוכנות.
הנחיה עוצמתית:
תפקידך: תעדוף עוזר DRAFT למנתח האבטחה. קבלת החלטות; אל תזמין תיקון. עבד את פלט הסריקה האנונימי הבא: (1) מיזוג כפילויות, פלט רשימת CVE ייחודית, (2) אכלס סטטוס CVSS, EPSS ו-KEV עבור כל CVE אך סמן כל ערך כ"[חייב להיות מאומת מ-NVD/EPSS/KEV]"; אל תמציא ערכים כלשהם, כתוב "[לא ידוע]" אם אינך בטוח, (3) כתוב לי 3 שאלות שעלי לשאול לגבי ההקשר המוסדי (חשיפה, קריטיות נכסים, בקרה מפצה), (4) ספק דירוג ראשוני המבוסס על נתונים טכניים בלבד, ציינו שאני אתקן אותו עם ההקשר הארגוני. פלט: [תוצאת סריקה אנונימית]
ההנחיה העוצמתית מבקשת את שלישיית CVSS/EPSS/KEV, משאירה כל ערך לאימות, לוקחת ממך את ההקשר המוסדי ונותנת לך את ההחלטה הסופית.
תבניות הנחיות הניתנות להעתקה
תבנית קיבוץ פגיעות עבד את פלט הסריקה האנונימי הבא: (1) שלב מופעים של אותו CVE במכונות שונות, (2) חילץ את ה-CVE הייחודי ומספר המכונות המושפעות, (3) קבץ לפי מוצר/רכיב. אל תמציא שום מספרי CVE; אל תוסיף משהו שאינו במקור. פלט: [הדבק]
תבנית העשרה משולשת עבור רשימת ה-CVE, הוסף ציון בסיס CVSS, הסתברות EPSS והאם הוא נמצא ברשימת KEV בכל שורה. ייצא כל ערך עם דגל "[אימות: מקור]"; הצגת נתונים מדויקים, ייצור. הקלד "[אשר ב-NVD]" עבור ה-CVE שאתה לא בטוח בו. CVEs: [הדבק]
תבנית שאלת הקשר עבור פרצות העדיפויות הבאות, צור את השאלות שאתה צריך כדי לשאול אותי על הקשר הארגון כדי שאוכל לדרג אותן נכון: חשיפה (האם היא פתוחה לאינטרנט), קריטיות נכסים, רגישות לנתונים, בקרות מפצות, חלון תיקון. אני אתן את התשובות; אתה מעדכן את הדירוג רק לאחר מכן. פגיעויות: [הדבק]
טיוטת תוכנית תיקון תבנית תיקון המבוססת על רשימת העדיפויות המאושרת וההקשר שאני מספק: דליים מיידיים (24 שעות), קצרי טווח (7 ימים), מתוכננים (30 ימים); הצדקה לכל פגיעות וסיכון פוטנציאלי להשפעה עסקית/הפסקה. זוהי טיוטה; האישור והיישום שייכים למנתח וניהול השינויים. נתונים: [הדבק]
טעויות נפוצות
- רק מסתכל על CVSS. CVSS גבוה עשוי להצביע על סיכון נמוך בפועל; שקול EPSS (הסתברות), KEV (ניצול בפועל) והקשר יחד.
- לא מאמת CVE. ללא AI יכול להמציא מספרים וציונים של CVE; אשר כל אחד עם רישום NVD/סוחר.
- עקיפת ההקשר המוסדי. האם זה פתוח לאינטרנט, האם יש נתונים קריטיים, האם יש בקרה מפצה - אלה משנים לחלוטין את הדירוג.
- בהנחה שהתאמת גרסאות. הדפדפן קורא לפעמים את הגרסה הלא נכונה; ודא שהפגיעות אכן קיימת בארגון שלך (סריקה חיובית כוזבת).
- יישום תוכנית התיקון לבד ללא השפעה עסקית. תיקון קריטי יכול לגרום להפרעה עסקית; ניהול ובדיקות שינויים הם חיוניים.
טיפ: שילוב הזהב בתעדוף הוא "KEV רשום + פתוח לאינטרנט + EPSS גבוה". אם שלושת אלה מצטלבים, הפגיעות הזו עוברת לראש הרשימה ללא קשר ל-CVSS.
זהירות: הכרזה על פגיעות כ"קריטית" ותיקון שלה באופן מיידי יכול גם להיות מסוכן; תיקון שלא נבדק יכול לקרוס את הייצור. התוכנית שה-AI מייצרת היא תוכנית; היישום עובר בתהליך ניהול השינויים ושער הבדיקה.
לסיכום
החלק הקשה בניהול פגיעות הוא לא למצוא אותו, אלא להדגיש את הנכון מבין אלפי ממצאים. ה-AI מקבץ את פלט הסריקה, מפחית חזרות, מתרגם אותו לשפה אנושית ומספק מתווה דירוג. אבל עדיפות ראויה לא מגיעה ממספר אחד: CVSS (חומרה), EPSS (סבירות), KEV (ניצול בפועל) והקשר מוסדי (חשיפה, קריטיות, בקרה מפצה) מוערכים יחד. הטעות המסוכנת ביותר של בינה מלאכותית היא אי-CVE וייצור ציונים; כך שכל ערך מאומת ב-NVD/EPSS/KEV, ההקשר הארגוני מתווסף על ידך, ותוכנית התיקון עוברת בשער ניהול השינויים.
משימת יישום
קבל פלט סריקה לדוגמה (אנונימי מעצמך או מנתונים לדוגמה). חלץ רשימת CVE ייחודית ומתאר CVSS/EPSS/KEV מ-AI עם תבניות "קיבוץ פגיעות" ו-"העשרה משולשת". אמת את 5 ה-CVEs המובילים בעצמך בקטלוג NVD ו-CISA KEV; נסה לתפוס לפחות ערך פיקטיבי או שקרי אחד. לאחר מכן ענו על השאלות בתבנית "שאלת הקשר" עבור הסביבה שלכם ושימו לב כיצד הסדר משתנה.
רשימת בדיקה
- [ ] עשיתי אנונימי את פלט הסריקה; המארח וה-IP מוסווים.
- [ ] שילבתי את הכפילויות כדי לקבל רשימה של CVEs ייחודיים.
- [ ] אימתתי כל ערך CVE ו- CVSS/EPSS/KEV במקור הרשמי.
- [ ] בידיעה שזה עשוי להיות מזויף או שגוי CVE/ציון, אישרתי את זה.
- [ ] כללתי את ההקשר המוסדי (חשיפה, קריטיות, בקרה מפצה) בדירוג.
- [ ] לא רק CVSS; הסתכלתי גם על EPSS ו-KEV.
- [ ] התייחסתי לתוכנית התיקון כאל טיוטה; הוספתי את דלת הבדיקות וניהול השינויים.