Бірліктер
1. Киберқауіпсіздіктегі жасанды интеллектке кіріспе: рөлдер, шекаралар, қорғаныс этикасы және тексеру 2. Журнал және SIEM талдауы: оқиғаны шуылдан жасанды интеллект арқылы бөлу 3. Қауіпті аң аулау: гипотезаларды орнату және жасанды интеллект арқылы сигналдарды іздеу 4. Осалдықты сканерлеу және басымдықтарды анықтау: CVE, CVSS, EPSS және контекст арқылы дұрыс сұрыптау 5. Оқиғаға жауап беру: жылдам талдау, оқу кітапшасы және жасанды интеллектпен басқарылатын шешім 6. Фишинг және әлеуметтік инженерия талдауы: электрондық пошта, URL және тақырыпты шолу 7. Қауіпсіз кодты шолу және статикалық талдау: жасанды интеллект арқылы осалдықтарды табу 8. Қауіпті интеллект: IOC, TTP, MITER ATT&CK және жасанды интеллектпен сенсемакинг 9. Есеп беру және коммуникация: қорытындылардан техникалық есептерге дейін қысқаша қорытындыға дейін 10. Шекаралар, құпиялылық, этика және рұқсатсыз пайдалануға тыйым салу 11. SOC жұмыс процесі, автоматтандыру (SOAR), сапаны басқару және өзін-өзі тексеру
Бірлік 4 / 11

Осалдықты сканерлеу және басымдықтарды анықтау: CVE, CVSS, EPSS және контекст арқылы дұрыс сұрыптау

Табыстар:

  • CVSS (ауырлық), EPSS (қиянат қолдану ықтималдығы) және KEV (нақты теріс пайдалану) институционалдық контекстпен (әсер ету, сынилік, өтемдік бақылау) үйлестіру арқылы нақты басымдық беру мүмкіндігі
  • NVD/EPSS/KEV көздерінде жасанды интеллект жасай алатын CVE сандары мен ұпайларын тексеру және өзгертулерді басқару қақпасы арқылы түзету жоспарын өткізу мүмкіндігі
  • Тек жоғары CVSS басымдылықты білдірмейтінін, бірақ нақты тәуекел контекст арқылы анықталатынын түсініңіз.

Әрбір ұйымда мыңдаған осалдықтар бар: бағдарламалық жасақтамадағы осалдық, қате конфигурация немесе шабуылдаушы пайдалана алатын ескірген құрамдас. Осалдық сканері — жүйелерді сканерлейтін және белгілі осалдықтарды тізімдейтін құрал — орташа өлшемді ұйымда 10 000-50 000 нәтижені оңай береді. Мәселе оларды табу емес; Олардың барлығын бір уақытта жабу мүмкін болмайтын бұл үйіндіде қайсысын бірінші рет жағу керектігін шешу маңызды. Қате басымдық екі жолмен зиян келтіреді: сіз шынымен қауіпті нәрсені кейінге қалдырасыз немесе мыңдаған маңызды емес тұжырымдар арқылы топ пен бизнестің үздіксіздігін қажытасыз.

Жасанды интеллект осы басымдықты анықтауда күшті көмекші болып табылады. Ол сканерлеу шығысының мыңдаған жолдарын топтастыруға, көшірмелерді біріктіруге, әрбір тұжырымды адам тіліне аударуға, «бұл неліктен маңызды» екенін түсіндіреді және басымдық схемасын бере алады. Бірақ AI ұйымыңыздағы қай сервер интернетке ашық екенін және қайсысы маңызды деректерді сақтайтынын білмейді; және ең қауіптісі, ол жоқ осалдық идентификациясын (CVE) жасай алады. Осылайша, AI рейтинг схемасын жасайды және түсіндіреді, бірақ соңғы басымдықты шешімді институционалдық контекстпен және расталған деректермен талдаушы қабылдайды.

Приоритизацияның негізгі түсініктері

Бірнеше терминдерді түсіндірейік. CVE (Жалпы осалдықтар мен әсерлер) – әрбір белгілі осалдыққа берілген бірегей идентификатор (мысалы, CVE-2021-44228, атышулы Log4Shell). CVSS (Common Vulnerability Scoring System) – осалдықтың техникалық ауырлығын 0-ден 10-ға дейін бағалайтын стандарт; 9.0+ «сыни» болып саналады. Бірақ тек CVSS жеткіліксіз, себебі ол «оның іс жүзінде қиянатқа ұшырау ықтималдығы» емес, «бұл қаншалықты маңызды болуы мүмкін» деп айтады. Дәл осы жерде EPSS (Exploit Prediction Scoring System) кіреді: ол осалдықтың келесі 30 күнде шын мәнінде пайдаланылу ықтималдығын болжайды. Сондай-ақ KEV (Known Exploited Vulnerabilities) тізімі бар: нақты шабуылдарда қолданылатыны дәлелденген осалдықтар; Бұл абсолютті басымдық.

Тиісті басымдық осы үшеуі мен кәсіпорын контекстін біріктіреді: жоғары CVSS + жоғары EPSS + KEV тізімінде + Интернетке ашық маңызды сервер = дереу патч. Жоғары CVSS, бірақ төмен EPSS + ішкі желіде + шектеулі қатынас = жоспарланған түзету.

Басымдық факторларының кестесі

фактор

не дейді

Дереккөз

Жалғыз жеткілікті ме?

CVSS ұпайы

Техникалық маңыздылық (0-10)

NVD / жеткізуші

Жоқ - бұл ықтималдықты айтпайды

EPSS ұпайы

Пайдалану ықтималдығы (%)

FIRST.org

Жоқ - контекст айтпайды

KEV тізімі

Ол шынымен пайдаланылып жатыр ма?

CISA KEV

Күшті сигнал, жалғыз емес

Активтердің маңыздылығы

Сервер қаншалықты құнды?

Мекемелік түгендеу

Мәтінмән береді

экспозиция

Ол интернетке ашық па, әлде оқшауланған ба?

желі архитектурасы

Мәтінмән береді

компенсаторлық бақылау

WAF, сегменттеу бар ма?

Мекеме ақпараты

Тәуекелді азайтады

AI бұл кестені тез толтырады; Бірақ ресми дереккөзден CVSS/EPSS/KEV мәндерін растау және институционалдық біліммен активтің маңыздылығы мен экспозициясын қосу сіздің жауапкершілігіңіз.

Осалдыққа басымдық беру қадамдары

  1. Сканерлеу шығысын жинап, анонимизациялаңыз. Ішкі хост атаулары мен IP мекенжайларын бүркемелеу.
  2. Топтастыру және қайталауды азайту. AI әртүрлі машиналарда бірдей осалдықтың қайталануын біріктіріп, бірегей CVE тізімін жасауға мүмкіндік беріңіз.
  3. Байыту. Әрбір CVE үшін CVSS, EPSS және KEV күйін қосыңыз, бірақ оларды ресми көзден тексеріңіз.
  4. Мәтінмән қосыңыз. Қандай жүйе интернетке ашық, ол маңызды деректерді сақтайды, қандай компенсациялық бақылау бар - сіз оны қосасыз.
  5. Бойынша сұрыптау. Маңыздылық + ықтималдық + контекстті біріктіретін басымдық тізімі жасаңыз.
  6. Тексеріп, шешіңіз. Жоғарыда келтірілген қорытындылардың CVE-нің шынайы екенін және нұсқалардың сіздің мекемеңізде шынымен бар екенін растаңыз; Жамау жоспарын талдаушы ретінде бекітіңіз.

үш шағын іс

1-жағдай — 12 000 қорытынды, 40 нақты басымдық. Сарапшы AI-ға анонимді 12 000 жолды сканерлеу шығысын береді. AI қайталауларды біріктіреді және оларды 380 бірегей CVE-ге дейін азайтады, оларды EPSS және KEV деректерімен байытады және «KEV тізімінде және интернетке ашық серверде орналасқан 40 осалдықты» ерекшелейді. Сарапшы NVD және KEV каталогындағы осы 40 CVE-ді растап, 24 сағат ішінде іс жүзінде бар 3 маңызды осалдықты түзетеді. Стек 12 000-нан басқарылатын 40-қа дейін қысқарды; Сарапшы шешім қабылдады.

2-жағдай – Жалған CVE. Басқа талдаушының AI басымдығы бар; AI "CVE-2023-88888, CVSS 9.8, қазір патч" дейді. Сарапшы бұл нөмірді NVD жүйесінде іздейді — жазба жоқ, үлгі жасалған. Егер ол расталмаса, команда жоқ патчты іздеген болар еді. Сабақ: NVD/жеткізушілер тізілімінде тексерілмейінше, әрбір CVE нөміріне басымдық берілмейді.

3-жағдай — CVSS жоғары, бірақ тәуекел төмен. Сканер ішкі желідегі сынақ серверінде CVSS 9.1 осалдығын табады. AI мұны бірінші орынға қояды. Бірақ талдаушы контекст қосады: сервер интернетке жабық, маңызды деректер жоқ, оның алдында желі сегментациясы бар және EPSS көрсеткіші 0,4% құрайды. Сол тізімде CVSS 7.5 болып табылатын басқа осалдық бар, бірақ интернетке ашық және KEV-де. Сарапшы рейтингті түзетеді: CVSS төмен, бірақ шын мәнінде пайдаланылып жатқан KEV-дегі осалдық бірінші орында. Сабақ: CVSS жалғыз басымдық емес; контекст анықтайды.

Әлсіз шақыру / Күшті шақыру

Әлсіз шақыру:

Осы осалдықтарды ең қауіптіден ең қауіптіге дейін бағалаңыз және олардың CVSS ұпайларын жазыңыз. [сканерлеу шығысы]

Бұл шағым тек CVSS-ке негізделген (ықтималдық пен контекстті елемейді), CVSS/CVE мәндеріне сәйкес келу үшін AI үшін есікті ашық қалдырады және агенттік әсер етуді есепке алмайды.

Күшті шақыру:

Сіздің рөліңіз: қауіпсіздік талдаушысына басымдық беру DRAFT көмекшісі. Шешім қабылдау; Жамауға тапсырыс бермеңіз. Келесі анонимді сканерлеу шығысын өңдеңіз:(1) көшірмелерді біріктіріңіз, бірегей CVE тізімін шығарыңыз,(2) әрбір CVE үшін CVSS, EPSS және KEV күйін толтырыңыз, БІРАҚ әрбір мәнді "[NVD/EPSS/KEV-тен тексерілуі керек]" ретінде белгілеңіз; Ешқандай мән құрастырмаңыз, егер сенімсіз болсаңыз, «[белгісіз]» деп жазыңыз, (3) маған институционалдық контекстке қатысты сұрауым керек 3 сұрақ жазыңыз (әсер ету, активтердің сыни деңгейі, өтемақылық бақылау), (4) тек техникалық деректерге негізделген АЛДЫДАУ рейтингін беріңіз, мен оны кәсіпорын контекстімен түзететінімді айтыңыз. Шығару: [анонимді сканерлеу нәтижесі]

Күшті шақыру CVSS/EPSS/KEV триосын сұрайды, әрбір мәнді тексеруге қалдырады, сізден институционалдық контекстті алады және сізге соңғы шешімді береді.

Көшіретін шақыру үлгілері

ОСАЛДЫҚТЫ ТОПТАУ ҮЛГІСІ Келесі анонимді сканерлеу шығысын өңдеңіз: (1) әртүрлі машиналарда бірдей CVE көріністерін біріктіру, (2) бірегей CVE және зардап шеккен машиналар санын шығарып алу, (3) өнім/компонент бойынша топтастыру. Кез келген CVE нөмірлерін жасамаңыз; дереккөзінде жоқ нәрсені қоспаңыз. Шығару: [қою]

ҮШ ЕСКЕ БАЙЫТУ ҮЛГІСІ CVE тізімі үшін CVSS негізгі ұпайын, EPSS ықтималдығын және оның әрбір жолда KEVlist-те бар-жоғын қосыңыз. "[тексеру: көз]" жалаушасымен EVERY мәнді экспорттау; Нақты мәліметтерді ұсыну, құрастыру. Сіз сенімді емес CVE үшін "[NVD-де растау]" теріңіз. CVE: [қою]

КОНТЕКСТ СҰРАҚ ҮЛГІСІ Келесі басымдық осалдықтар үшін ұйым контексті туралы маған қоюға қажет сұрақтарды құрастырыңыз, сонда мен оларды дұрыс дәрежелей аламын: әсер ету (ол интернетке ашық па), активтің маңыздылығы, деректер сезімталдығы, компенсаторлық басқару элементтері, патч терезесі. Мен жауаптарды беремін; Сіз рейтингті осыдан кейін ғана жаңартасыз. Осалдықтар: [қою]

ЖАСАУ ЖОСПАРЫ ЖОБАСЫ ҮЛГІЛІК ЖОСПАР расталған басымдық тізімі мен ұсынатын мәтінмәнге негізделген түзету жоспары: дереу (24 сағат), қысқа мерзімді (7 күн), жоспарланған (30 күн) шелектер; әрбір осалдық және ықтимал бизнеске әсер ету/тоқтату тәуекелі үшін негіздеме. Бұл жоба; бекіту және енгізу талдаушыға және өзгерістерді басқаруға тиесілі. Деректер: [қою]

Жалпы қателер

  • Тек CVSS-ге қарап отыр. Жоғары CVSS төмен нақты тәуекелді көрсетуі мүмкін; EPSS (ықтималдық), KEV (нақты пайдалану) және контекстті бірге қарастырыңыз.
  • CVE тексерілмейді. AI емес CVE нөмірлері мен ұпайларын құра алады; әрқайсысын NVD/дилер тіркеуімен растаңыз.
  • Институционалдық контекстті айналып өту. Интернетке ашық па, маңызды деректер бар ма, компенсаторлық бақылау бар ма — осылар рейтингті толығымен өзгертеді.
  • Нұсқа сәйкестігін болжау. Браузер кейде қате нұсқаны оқиды; Ұйымыңызда осалдықтың шынымен бар екенін тексеріңіз (жалған оң сканерлеу).
  • Патч жоспарын бизнеске әсер етпестен жалғыз жүзеге асыру. Сыни патч бизнестің үзілуіне әкелуі мүмкін; Өзгерістерді басқару және тестілеу өте маңызды.
Кеңес: Приоритеттегі алтын комбинациясы "KEV тізімі + интернетке ашық + жоғары EPSS". Егер осы үшеуі қиылыса, бұл осалдық CVSS-ке қарамастан тізімнің жоғарғы жағына шығады.
Абайлаңыз: осалдықты «сыни» деп жариялау және оны дереу түзету де қауіпті болуы мүмкін; Тексерілмеген патч өндірісті бұзуы мүмкін. AI жасайтын жоспар - бұл жоспар; енгізу өзгерістерді басқару процесі мен тестілеу қақпасынан өтеді.

Қысқаша

Осалдықты басқарудың қиын бөлігі оны табу емес, мыңдаған нәтижелердің ішінен дұрысын бөліп көрсету. AI сканерлеу нәтижесін топтайды, қайталауды азайтады, оны адам тіліне аударады және рейтинг құрылымын береді. Бірақ тиісті басымдық бір саннан туындамайды: CVSS (ауырлық), EPSS (ықтималдық), KEV (нақты пайдалану) және институционалдық контекст (әсер ету, сынилік, компенсаторлық бақылау) бірге бағаланады. AI-ның ең қауіпті қатесі - CVE емес және ұпайларды жасау; сондықтан әрбір мән NVD/EPSS/KEV ішінде тексеріледі, кәсіпорын контекстін сіз қосасыз және түзету жоспары өзгерістерді басқару қақпасы арқылы өтеді.

Қолданбалы тапсырма

Үлгі сканерлеу шығысын алыңыз (өзіңізден немесе үлгі деректерінен анонимделген). Бірегей CVE тізімін және CVSS/EPSS/KEV сұлбасын AI жүйесінен «Осалдықтарды топтау» және «Үш есе байыту» үлгілерімен шығарып алыңыз. NVD және CISA KEV каталогында ең жақсы 5 CVE-ді өзіңіз тексеріңіз; Кем дегенде бір жалған немесе жалған мәнді ұстауға тырысыңыз. Содан кейін ортаңызға арналған «Контекстік сұрақ» үлгісіндегі сұрақтарға жауап беріңіз және реттің қалай өзгеретінін ескеріңіз.

бақылау парағы

  • [ ] Мен сканерлеу шығысын жасырдым; хост пен IP маскирленген.
  • [ ] Мен бірегей CVE тізімін алу үшін көшірмелерді біріктірдім.
  • [ ] Мен ресми дереккөздегі әрбір CVE және CVSS/EPSS/KEV мәнін тексердім.
  • [ ] Бұл жалған немесе қате CVE/балл болуы мүмкін екенін біле тұра, мен оны растадым.
  • [ ] Мен рейтингке институционалдық контекстті (әсер ету, сынилік, компенсаторлық бақылау) қостым.
  • [ ] CVSS ғана емес; Мен сондай-ақ EPSS және KEV-ді қарадым.
  • [ ] Мен патч жоспарын жоба ретінде қарастырдым; Мен тестілеуді және өзгертулерді басқару есігін қостым.