Egység 4 / 11

Sebezhetőség vizsgálata és rangsorolása: Helyes rendezés CVE, CVSS, EPSS és Context segítségével

Nyereség:

  • A CVSS (súlyosság), az EPSS (a visszaélés valószínűsége) és a KEV (tényleges visszaélés) és az intézményi kontextus (kitettség, kritikusság, kompenzációs kontroll) kombinálásával képes pontos rangsorolásra.
  • A mesterséges intelligencia által NVD/EPSS/KEV forrásokban létrehozható CVE számok és pontszámok ellenőrzésének képessége, valamint a javítási terv átadása a változáskezelési kapun
  • Értse meg, hogy a magas CVSS önmagában nem jelent prioritást, hanem a valós kockázatot a kontextus határozza meg.

Minden szervezetben több ezer sérülékenység található: egy szoftver biztonsági rése, hibás konfiguráció vagy egy elavult összetevő, amelyet a támadó kihasználhat. A sebezhetőség-ellenőrző – egy olyan eszköz, amely átvizsgálja a rendszereket és felsorolja az ismert sérülékenységeket – egy közepes méretű szervezetnél könnyedén 10 000-50 000 találatot eredményez. A probléma nem az, hogy megtalálják őket; Ebben a kupacban, ahol lehetetlen egyszerre bezárni az összeset, fontos eldönteni, melyiket foltozzuk először. A rossz rangsorolás kétféleképpen is kárt okoz: késlelteti azt, ami valóban veszélyes, vagy kimeríti a csapatot és az üzletmenet folytonosságát több ezer fontos megállapítás miatt.

A mesterséges intelligencia hathatós segítség ebben a rangsorolásban. Több ezer soros szkennelési kimenetet csoportosíthat, duplikációkat kombinálhat, minden egyes leletet lefordíthat emberi nyelvre, elmagyarázhatja, „miért fontos ez”, és felvázolja a prioritások felosztását. A mesterséges intelligencia azonban nem tudja, hogy az Ön szervezetében melyik szerver nyitott az internetre, és melyik őrzi a kritikus adatokat; és ami a legveszélyesebb, olyan sebezhetőségi identitást (CVE) tud gyártani, amely nem létezik. Tehát az AI generálja és elmagyarázza a rangsor vázlatát, de a végső prioritási döntést az elemző hozza meg az intézményi kontextus és a hitelesített adatok alapján.

A rangsorolás alapfogalmai

Tisztázzunk néhány fogalmat. A CVE (Common Vulnerabilities and Exposures) az egyes ismert sebezhetőségek egyedi azonosítója (pl. CVE-2021-44228, a hírhedt Log4Shell). A CVSS (Common Vulnerability Scoring System) az a szabvány, amely a biztonsági rés technikai súlyosságát 0-tól 10-ig értékeli; A 9.0+ „kritikusnak” számít. De a CVSS önmagában nem elég, mert azt írja ki, hogy "milyen komoly lehet ez", nem pedig azt, hogy "milyen valószínű, hogy valóban visszaélnek vele". Itt jön a képbe az EPSS (Exploit Prediction Scoring System): előrejelzi annak valószínűségét, hogy a következő 30 napban ténylegesen kihasználják a sérülékenységet. Van még a KEV (Known Exploited Vulnerabilities) lista: olyan sebezhetőségek, amelyeket bizonyítottan tényleges támadásokhoz használnak; Ezek abszolút prioritást élveznek.

A megfelelő prioritás egyesíti ezt a hármat és a vállalati környezetet: magas CVSS + magas EPSS + KEV listán + kritikus szerver nyitott az internetre = azonnali javítás. Magas CVSS, de alacsony EPSS + belső hálózaton + korlátozott hozzáférés = ütemezett javítás.

A prioritási tényezők táblázata

tényező

mit mond

Forrás

Elég egyedül?

CVSS pontszám

Technikai komolyság (0-10)

NVD / szállító

Nem – nincs benne valószínűség

EPSS pontszám

A kizsákmányolás valószínűsége (%)

FIRST.org

Nem – a szövegkörnyezet nem mondja meg

KEV lista

Tényleg kihasználják?

CISA KEV

Erős jel, nem az egyetlen

Eszközkritikusság

Mennyire értékes a szerver?

Intézményi leltár

Kontextust biztosít

expozíció

Nyitott az internetre vagy elszigetelt?

hálózati architektúra

Kontextust biztosít

kompenzációs ellenőrzés

WAF, van szegmentálás?

Intézményi információk

Csökkenti a kockázatot

Az AI gyorsan kitölti ezt a táblázatot; De az Ön felelőssége, hogy megerősítse a CVSS/EPSS/KEV értékeket a hivatalos forrásból, és hozzáadja az eszköz kritikusságát és kitettségét az intézményi ismeretekkel.

A sérülékenység priorizálásának lépései

  1. Szkennelési kimenet összegyűjtése és anonimizálása. Maszkolja a belső gazdagépneveket és IP-címeket.
  2. Csoportosítás és az ismétlés csökkentése. Hagyja, hogy az AI kombinálja ugyanazon biztonsági rés ismétlődéseit a különböző gépeken, és hozzon létre egy egyedi CVE-listát.
  3. Gazdagít. Minden CVE-hez tüntesse fel a CVSS-, EPSS- és KEV-státuszt – de ellenőrizze őket a hivatalos forrásból.
  4. Kontextus hozzáadása. Melyik rendszer nyitott az internetre, melyik tárolja a kritikus adatokat, melyik kompenzáló vezérlés létezik – összeadja.
  5. Rendezés. Készítsen egy prioritási listát, amely egyesíti a komolyságot + a valószínűséget + a kontextust.
  6. Ellenőrizd és dönts. Erősítse meg, hogy a fenti megállapítások CVE-jei valódiak, és hogy a verziók valóban léteznek az Ön intézményében; Elemzőként hagyja jóvá a javítási tervet.

három mini tok

1. eset – 12 000 megállapítás, 40 valós prioritás. Egy elemző anonimizált 12 000 soros letapogatási kimenetet ad az MI-nek. A mesterséges intelligencia egyesíti az ismétlődéseket, és 380 egyedi CVE-re redukálja őket, gazdagítja őket EPSS- és KEV-adatokkal, és kiemeli "40 sebezhetőséget, amelyek a KEV-listán vannak, és az internetre nyitott szerveren találhatók". Az elemző megerősíti ezt a 40 CVE-t az NVD-ben és a KEV-katalógusban, és 24 órán belül kijavítja a ténylegesen létező 3 kritikus biztonsági rést. A verem 12 000-ről kezelhető 40-re zsugorodott; Az elemző meghozta a döntést.

2. eset – Hamis CVE. Egy másik elemzőnek az AI prioritása van; A mesterséges intelligencia a következőt mondja: „CVE-2023-88888, CVSS 9.8, javítás most”. Az elemző erre a számra keres az NVD-ben – nincs rekord, a modell kitalálva. Ha nem erősítették volna meg, a csapat egy nem létező javítást keresett volna. Tanulság: nem minden CVE-szám kap prioritást mindaddig, amíg nem ellenőrizték az NVD/szállító nyilvántartásában.

3. eset – A CVSS magas, de a kockázat alacsony. A szkenner CVSS 9.1 biztonsági rést talál a belső hálózat egyik tesztkiszolgálóján. Az AI ezt helyezi előtérbe. De az elemző hozzáfűzi a kontextust: a szerver le van zárva az internettől, nincsenek kritikus adatok, előtte hálózati szegmentáció van, és az EPSS pontszám 0,4%. Ugyanebben a listában van egy másik sebezhetőség, amely a CVSS 7.5, de nyitott az internetre, és a KEV-ben található. Az elemző javítja a rangsort: A KEV sebezhetősége, alacsony CVSS-vel, de ténylegesen kihasználva az első. Tanulság: A CVSS önmagában nem prioritás; kontextus határozza meg.

Gyenge felszólítás / Erős felszólítás

Gyenge felszólítás:

Rangsorolja ezeket a sebezhetőségeket a legveszélyesebbtől a legveszélyesebbig, és írja be a CVSS-pontszámukat. [szkennelési kimenet]

Ez az állítás kizárólag a CVSS-re támaszkodik (a valószínűség és a kontextus figyelmen kívül hagyása), nyitva hagyja az ajtót a mesterséges intelligencia számára, hogy illeszkedjen a CVSS/CVE értékekhez, és nem veszi figyelembe az ügynökségi kitettséget.

Erőteljes felszólítás:

Az Ön szerepe: prioritási TERVEZET A biztonsági elemző asszisztense. Döntéshozatal; Ne rendelj foltozást. A következő névtelen vizsgálati kimenetet dolgozza fel: (1) egyesítse a duplikátumokat, adja ki az egyedi CVE-listát, (2) töltse fel a CVSS, EPSS és KEV állapotát minden egyes CVE-hez, DE jelölje meg minden értéket "[ellenőrzött NVD/EPSS/KEV-ből]"; Ne alakíts ki értékeket, írd be, hogy "[ismeretlen]", ha nem biztos benne, (3) írj nekem 3 kérdést, amit fel kell tennem az intézményi kontextushoz (kitettség, eszközkritikusság, kompenzációs ellenőrzés), (4) adjon meg ELŐZETES rangsort kizárólag technikai adatok alapján, jelezze, hogy korrigálni fogom a vállalati kontextussal. Kimenet: [névtelen vizsgálat eredménye]

A hatékony prompt kéri a CVSS/EPSS/KEV triót, minden értéket ellenőrizni hagy, átveszi Öntől az intézményi kontextust, és megadja a végső döntést.

Másolható prompt sablonok

SÉRÜLÉKESSÉG CSOPORTOSÍTÓ SABLON A következő névtelen vizsgálati kimenetet dolgozza fel: (1) kombinálja ugyanazon CVE előfordulásait különböző gépeken, (2) bontsa ki az egyedi CVE-t és az érintett gépek számát, (3) csoportosítsa termékenként/összetevőnként. Ne találjon ki semmilyen CVE-számot; ne adj hozzá olyat, ami nem szerepel a forrásban. Kimenet: [beillesztés]

HÁROMOS DÚSÍTÁSI SABLON A CVE-listához adja hozzá a CVSS-alappontszámot, az EPSS-valószínűséget, és azt, hogy az egyes sorokban szerepel-e a KEVlistán. exportáljon MINDEN értéket "[ellenőrizze: forrás]" jelzővel; Pontos adatok bemutatása, gyártás. Gépelje be a „[confirm in NVD]” kifejezést a CVE-hez, amelyben nem biztos. CVE-k: [beillesztés]

KÖRNYEZETI KÉRDÉS SABLON A következő kiemelt sérülékenységekhez állítsa elő azokat a kérdéseket, amelyeket fel kell tenni a szervezeti környezettel kapcsolatban, hogy helyesen rangsorolhassam őket: expozíció (nyitott-e az internetre), eszközkritikusság, adatérzékenység, kompenzációs vezérlők, javítási ablak. megadom a válaszokat; Csak ezután frissíti a rangsort. Sebezhetőség: [beillesztés]

PATCH TERV TERVEZET SABLONTERVEZET egy javítási terv az érvényesített prioritási lista és az általam biztosított kontextus alapján: azonnali (24h), rövid távú (7d), tervezett (30d) kockák; az egyes sérülékenységek és a lehetséges üzleti hatások/kimaradási kockázatok indoklása. Ez egy tervezet; a jóváhagyás és a végrehajtás az elemző és a változásmenedzsmenté. Adatok: [beillesztés]

Gyakori hibák

  • Csak nézem a CVSS-t. A magas CVSS alacsony tényleges kockázatot jelezhet; Tekintsük együtt az EPSS-t (valószínűség), a KEV-t (tényleges kihasználást) és a kontextust.
  • Nem ellenőrzi a CVE-t. A nem mesterséges intelligencia képes CVE számokat és pontszámokat alkotni; erősítse meg mindegyiket az NVD/kereskedő regisztrációjával.
  • Az intézményi kontextus megkerülése. Nyitott-e az internet felé, vannak-e kritikus adatok, van-e kompenzációs kontroll – ezek teljesen megváltoztatják a rangsort.
  • Verzióegyezést feltételezve. A böngésző néha rossz verziót olvas be; Ellenőrizze, hogy a biztonsági rés valóban létezik-e a szervezetében (hamis pozitív vizsgálat).
  • A javítási terv egyedüli megvalósítása üzleti hatás nélkül. Egy kritikus javítás üzleti megszakítást okozhat; A változáskezelés és a tesztelés elengedhetetlen.
Tipp: A rangsorolás arany kombinációja a „KEV listás + nyitott az internetre + magas EPSS”. Ha ez a három találkozik, a biztonsági rés a CVSS-től függetlenül a lista élére kerül.
Vigyázat: A sérülékenység "kritikussá" nyilvánítása és azonnali javítása szintén kockázatos lehet; Egy nem tesztelt javítás összeomolhatja a gyártást. Az AI által készített terv egy tervrajz; a megvalósítás a változáskezelési folyamaton és a tesztelési kapun megy keresztül.

Összefoglalva

A sebezhetőség kezelésének nehéz része nem annak megtalálása, hanem a több ezer megállapítás közül a megfelelő kiemelése. Az AI csoportosítja a szkennelési kimenetet, csökkenti az ismétlődést, lefordítja emberi nyelvre, és rangsorolási vázlatot biztosít. A megfelelő prioritás azonban nem egyetlen számból adódik: a CVSS (súlyosság), az EPSS (valószínűség), a KEV (tényleges kihasználás) és az intézményi kontextus (kitettség, kritikusság, kompenzációs kontroll) együtt kerül értékelésre. A mesterséges intelligencia legveszélyesebb hibája a nem CVE és pontszámkészítés; így minden érték érvényesítésre kerül az NVD/EPSS/KEV-ben, a vállalati környezetet Ön adja hozzá, és a javítási terv átmegy a változáskezelési kapun.

Pályázati feladat

Szerezzen be egy minta szkennelési kimenetet (önmagától vagy mintaadatokból névtelenítve). Vonja ki az egyedi CVE-listát és CVSS/EPSS/KEV-vázlatot az AI-ból a „Vulnerability Grouping” és a „Triple Enrichment” sablonokkal. Ellenőrizze saját maga az 5 legjobb CVE-t az NVD és a CISA KEV katalógusában; Próbáljon meg elkapni legalább egy fiktív vagy hamis értéket. Ezután válaszoljon a környezetéhez tartozó "Kontextuskérdés" sablonban szereplő kérdésekre, és figyelje meg, hogyan változik a sorrend.

ellenőrző lista

  • [ ] A szkennelés kimenetét anonimizáltam; a gazdagép és az IP maszkolt.
  • [ ] A duplikátumokat egyesítettem, hogy megkapjam az egyedi CVE-k listáját.
  • [ ] Minden CVE és CVSS/EPSS/KEV értéket ellenőriztem a hivatalos forrásban.
  • [ ] Tudván, hogy hamis vagy rossz CVE/pontszám lehet, megerősítettem.
  • [ ] A rangsorba az intézményi kontextust (kitettség, kritikusság, kompenzációs kontroll) is bevontam.
  • [ ] Nem csak CVSS; Megnéztem az EPSS-t és a KEV-t is.
  • [ ] A javítási tervet vázlatként kezeltem; Hozzáadtam a tesztelési és változáskezelési ajtót.