Eining 4 / 11

Varnarleysisskönnun og forgangsröðun: Röðun rétt með CVE, CVSS, EPSS og samhengi

Hagnaður:

  • Hæfni til að forgangsraða nákvæmlega með því að sameina CVSS (alvarleika), EPSS (líkur á misnotkun) og KEV (raunveruleg misnotkun) við stofnanasamhengið (útsetning, gagnrýni, uppbótareftirlit)
  • Geta til að sannreyna CVE tölurnar og stigin sem gervigreind getur búið til í NVD/EPSS/KEV heimildum og komið pjatlaáætluninni í gegnum breytingastjórnunarhliðið
  • Skildu að hátt CVSS eitt og sér þýðir ekki forgang, heldur að raunveruleg áhætta ræðst af samhengi.

Það eru þúsundir veikleika í hverri stofnun: varnarleysi í hugbúnaði, rangstillingar eða úreltur hluti sem árásarmaður getur nýtt sér. Varnarleysisskanni – tól sem skannar kerfi og skráir þekkta veikleika – gefur auðveldlega 10.000-50.000 niðurstöður í meðalstórri stofnun. Vandamálið er að finna þá ekki; Í þessum bunka þar sem ómögulegt er að loka þeim öllum á sama tíma er mikilvægt að ákveða hvern á að plástra fyrst. Röng forgangsröðun veldur skaða á tvo vegu: þú seinkar því sem er raunverulega hættulegt, eða þú þreytir teymið og samfellu í viðskiptum yfir þúsundir óverulegra niðurstaðna.

Gervigreind er öflugt hjálpartæki í þessari forgangsröðun. Það getur flokkað þúsundir línur af skannaúttak, sameinað afrit, þýtt hverja uppgötvun á mannamál, útskýrt „af hverju er þetta mikilvægt“ og gefið út forgangsröðun. En gervigreind veit ekki hvaða netþjónn í fyrirtækinu þínu er opinn fyrir internetinu og hver geymir mikilvæg gögn; og hættulegast, það getur búið til varnarleysiskenni (CVE) sem er ekki til. Þannig að gervigreind býr til og útskýrir röðunaryfirlitið, en endanleg forgangsákvörðun er tekin af sérfræðingnum með stofnanasamhenginu og fullgiltum gögnum.

Grunnhugtök forgangsröðunar

Við skulum skýra nokkur hugtök. CVE (Common Vulnerabilities and Exposures) er hið einstaka auðkenni sem gefið er fyrir hvern þekktan varnarleysi (t.d. CVE-2021-44228, alræmda Log4Shell). CVSS (Common Vulnerability Scoring System) er staðallinn sem mælir tæknilega alvarleika veikleika frá 0 til 10; 9.0+ er talið „mikilvægt“. En CVSS eitt og sér er ekki nóg vegna þess að það segir "hversu alvarlegt það gæti verið", ekki "hversu líklegt er að það verði raunverulega misnotað". Þetta er þar sem EPSS (Exploit Prediction Scoring System) kemur inn: það spáir fyrir um líkurnar á því að veikleiki verði raunverulega nýttur á næstu 30 dögum. Það er líka KEV (Known Exploited Vulnerabilities) listi: veikleikar sem hefur verið sannað að séu notaðir í raunverulegum árásum; Þetta eru algjört forgangsatriði.

Rétt forgangsröðun sameinar þetta þrennt og fyrirtækjasamhengið: hátt CVSS + hátt EPSS + á KEV lista + mikilvægur netþjónn opinn á internetinu = plástur strax. Hátt CVSS en lágt EPSS + á innra neti + takmarkaður aðgangur = áætlaður patching.

Tafla yfir forgangsröðunarþætti

þáttur

hvað segir það

Heimild

Er það nóg eitt og sér?

CVSS stig

Tæknileg alvara (0-10)

NVD / söluaðili

Nei - það segir ekki líkur

EPSS stig

Líkur á að vera misnotaður (%)

FIRST.org

Nei - samhengið segir það ekki

KEV listi

Er í raun verið að nýta það?

CISA KEV

Sterkt merki, ekki það eina

Gagnrýni eigna

Hversu mikils virði er þjónninn?

Stofnanaskrá

Veitir samhengi

útsetning

Er það opið fyrir internetinu eða einangrað?

netarkitektúr

Veitir samhengi

jöfnunareftirlit

WAF, er skipting?

Upplýsingar um stofnun

Dregur úr áhættu

Gervigreind er fljót að fylla út þessa töflu; En það er á þína ábyrgð að staðfesta CVSS/EPSS/KEV gildin frá opinberum aðilum og bæta við gagnrýni eigna og útsetningu með þekkingu stofnana.

Forgangsröðun veikleika

  1. Safnaðu og nafnlausu skannaúttak. Maskaðu innri hýsingarnöfn og IP-tölur.
  2. Hópa og draga úr endurtekningum. Láttu gervigreind sameina endurtekningar sama varnarleysis á mismunandi vélum og búðu til einstakan CVE lista.
  3. Auðga. Láttu CVSS, EPSS og KEV stöðu fylgja fyrir hvern CVE - en staðfestu þær frá opinberri heimild.
  4. Bættu við samhengi. Hvaða kerfi er opið fyrir internetinu, sem geymir mikilvæg gögn, hvaða uppbótareftirlit er til - þú bætir því saman.
  5. Raða eftir. Láttu semja forgangslista sem sameinar alvarleika + líkur + samhengi.
  6. Staðfesta og ákveða. Staðfestu að CVEs ofangreindra niðurstaðna séu ósvikin og að útgáfurnar séu til í stofnun þinni; Samþykkja plástraáætlunina sem sérfræðingur.

þrjú smámál

Mál 1 — 12.000 niðurstöður, 40 raunveruleg forgangsröðun. Sérfræðingur gefur nafnlaus 12.000 línur af skannaúttak til gervigreindar. Gervigreind sameinar endurtekningarnar og minnkar þær í 380 einstaka CVE, auðgar þau með EPSS og KEV gögnum og undirstrikar "40 veikleika sem eru á KEV listanum og staðsettir á netþjóninum sem er opinn fyrir internetinu." Sérfræðingurinn staðfestir þessar 40 CVE í NVD og KEV vörulistanum, og lagar 3 mikilvæga veikleika sem eru í raun til staðar innan 24 klukkustunda. Staflan hefur minnkað úr 12.000 í viðráðanlega 40; Sérfræðingur tók ákvörðunina.

Mál 2 - Fölsuð CVE. Annar sérfræðingur hefur AI forgangsröðun; AI segir "CVE-2023-88888, CVSS 9.8, plástur núna." Sérfræðingur leitar að þessu númeri í NVD - engin skrá, gerð uppbyggð. Ef það hefði ekki verið staðfest hefði liðið verið að leita að plástri sem var ekki til. Lexía: Ekki er öllum CVE númerum forgangsraðað fyrr en það hefur verið staðfest í NVD/söluaðilaskránni.

Tilfelli 3 - CVSS er hátt en áhættan er lítil. Skanni finnur CVSS 9.1 varnarleysi á prófunarþjóni á innra neti. AI setur þetta í fyrsta sæti. En sérfræðingur bætir við samhengi: þjónninn er lokaður við internetið, það eru engin mikilvæg gögn, það er netkerfi fyrir framan hann og EPSS stigið er 0,4%. Í sama lista er annar veikleiki sem er CVSS 7.5 en er opinn á internetinu og er í KEV. Sérfræðingur leiðréttir röðunina: Varnarleysið í KEV, með lágt CVSS en er í raun nýtt, kemur fyrst. Lexía: CVSS eitt og sér er ekki forgangsverkefni; samhengið ræður.

Veik kvaðning / Sterk kvaðning

Veik kvaðning:

Raðaðu þessum veikleikum frá hættulegustu til hættulegustu og skrifaðu CVSS stig þeirra. [skanna úttak]

Þessi fullyrðing byggir eingöngu á CVSS (hunsar líkur og samhengi), skilur hurðina eftir fyrir gervigreind til að passa CVSS/CVE gildi og tekur ekki tillit til útsetningar umboðsaðila.

Öflug tilvitnun:

Hlutverk þitt: forgangsröðun DRÖG aðstoðarmaður öryggissérfræðings. Ákvarðanataka; Ekki panta plástur. Vinnið úr eftirfarandi nafnlausu skannaúttak:(1) sameina afrit, gefa út einstakan CVE lista,(2) fylla út CVSS, EPSS og KEV stöðu fyrir hvern CVE EN merkja hvert gildi sem „[Verður að vera staðfest frá NVD/EPSS/KEV]“; Ekki búa til nein gildi, skrifaðu "[óþekkt]" ef þú ert ekki viss, (3) skrifaðu mér 3 spurningar sem ég ætti að spyrja um stofnanasamhengið (áhættu, gagnrýni eigna, uppbótareftirlit), (4) gefðu upp bráðabirgðaröð byggða á tæknigögnum eingöngu, segðu að ég muni leiðrétta það með samhengi fyrirtækisins. Úttak: [nafnlaus niðurstaða skanna]

Öfluga vísbendingin biður um CVSS/EPSS/KEV tríóið, lætur sannreyna hvert gildi, tekur frá þér stofnanasamhengið og gefur þér endanlega ákvörðun.

Afritanleg hvetja sniðmát

Sniðmát fyrir varnarleysisflokkun Vinndu úr eftirfarandi nafnlausu skannaúttak: (1) sameinaðu tilvik sama CVE í mismunandi vélum, (2) dragðu út einstaka CVE og fjölda véla sem verða fyrir áhrifum, (3) flokkaðu eftir vöru/íhlut. Ekki búa til neinar CVE tölur; ekki bæta við einhverju sem er ekki í heimildinni. Úttak: [líma]

ÞREFLEGT AUKNINGARsniðmát Fyrir CVE listann, bætið við CVSS grunnstigi, EPSS líkum og hvort það sé á KEVlistanum í hverri línu. flytja ALLTAF gildi með "[staðfesta: uppspretta]" fána; Kynning á nákvæmum gögnum, tilbúningur. Sláðu inn "[staðfesta í NVD]" fyrir CVE sem þú ert ekki viss um. CVEs: [líma]

SPURNINGAMÁTAMÁT Í SAMhengi Fyrir eftirfarandi forgangsveikleika, búðu til spurningarnar sem þú þarft til að spyrja mig um samhengi stofnunarinnar svo ég geti raðað þeim rétt: útsetning (er það opið á internetinu), gagnrýni eigna, næmni gagna, uppbótarstýringar, plástragluggi. Ég mun gefa svörin; Þú uppfærir röðunina aðeins eftir það. Veikleikar: [líma]

LJÓTAÁÆTLUN DRÖG sniðmátsuppdráttar pjatlaáætlun byggt á fullgiltum forgangslista og samhenginu sem ég útvega: strax (24 klst), skammtíma (7d), skipulögð (30d) fötu; rökstuðning fyrir sérhverjum varnarleysi og hugsanlegum viðskiptaáhrifum/áhættu vegna bilunar. Þetta eru drög; samþykki og innleiðing tilheyrir sérfræðingi og breytingastjórnun. Gögn: [líma]

Algeng mistök

  • Er bara að skoða CVSS. Hátt CVSS getur bent til lítillar raunverulegrar áhættu; Íhugaðu EPSS (líkur), KEV (raunveruleg nýting) og samhengi saman.
  • Staðfestir ekki CVE. Non-AI getur búið til CVE tölur og stig; staðfesta hvert með NVD/söluaðila skráningu.
  • Framhjá stofnanasamhenginu. Er það opið fyrir internetinu, eru mikilvæg gögn, er það bótaeftirlit - þetta gjörbreytir röðuninni.
  • Að því gefnu að útgáfa sé samsvörun. Vafrinn les stundum ranga útgáfu; Staðfestu að varnarleysið sé í raun til staðar í fyrirtækinu þínu (fals-positive scan).
  • Innleiðing plástraáætlunarinnar ein án viðskiptaáhrifa. Mikilvægur plástur getur valdið truflunum í viðskiptum; Breytingastjórnun og prófun eru nauðsynleg.
Ábending: Gullna samsetningin í forgangsröðun er "KEV skráð + opið fyrir internetinu + hátt EPSS". Ef þessir þrír skerast, fer þessi varnarleysi efst á listann óháð CVSS.
Varúð: Að lýsa varnarleysi sem „mikilvægum“ og laga það strax getur líka verið áhættusamt; Óprófaður plástur getur hrundið framleiðslu. Áætlunin sem gervigreindin framleiðir er teikning; innleiðing fer í gegnum breytingastjórnunarferlið og prófunarhlið.

Í stuttu máli

Erfiði hluti við varnarleysisstjórnun er ekki að finna það, heldur að draga fram réttu meðal þúsunda niðurstaðna. Gervigreindin flokkar skannaúttakið, dregur úr endurtekningum, þýðir það yfir á mannamál og gefur yfirlit yfir röðun. En réttur forgangur kemur ekki frá einni tölu: CVSS (alvarleiki), EPSS (líkur), KEV (raunveruleg nýting) og stofnanasamhengi (útsetning, gagnrýni, jöfnunareftirlit) eru metin saman. Hættulegustu mistök gervigreindar eru ekki CVE og skora tilbúningur; þannig að hvert gildi er staðfest í NVD/EPSS/KEV, fyrirtækissamhenginu er bætt við af þér og pjatlaáætlunin fer í gegnum breytingastjórnunarhliðið.

Umsóknarverkefni

Fáðu sýnishornskannaúttak (nafnlaust frá sjálfum þér eða úr sýnishornsgögnum). Dragðu út einstakan CVE lista og CVSS/EPSS/KEV útlínur úr gervigreind með „Vulnerability Grouping“ og „Triple Enrichment“ sniðmátum. Staðfestu efstu 5 CVEs sjálfur í NVD og CISA KEV vörulistanum; Reyndu að grípa að minnsta kosti eitt uppdiktað eða rangt gildi. Svaraðu síðan spurningunum í "Context Question" sniðmátinu fyrir umhverfið þitt og athugaðu hvernig röðin breytist.

gátlisti

  • [ ] Ég nafngreindi skannaúttakið; gestgjafi og IP eru grímuð.
  • [ ] Ég sameinaði afritin til að fá lista yfir einstaka CVE.
  • [ ] Ég staðfesti hvert CVE og CVSS/EPSS/KEV gildi í opinberu heimildinni.
  • [ ] Þar sem ég vissi að það gæti verið falsað eða rangt CVE/stig, staðfesti ég það.
  • [ ] Ég setti stofnanasamhengið (útsetningu, gagnrýni, uppbótareftirlit) með í röðunina.
  • [ ] Ekki bara CVSS; Ég skoðaði líka EPSS og KEV.
  • [ ] Ég fór með plástursáætlunina sem drög; Ég bætti við prófunar- og breytingastjórnunarhurðinni.