Vienetas 4 / 11

Pažeidžiamumo nuskaitymas ir prioritetų nustatymas: teisingas rūšiavimas naudojant CVE, CVSS, EPSS ir kontekstą

Pelnas:

  • Gebėjimas tiksliai nustatyti prioritetus derinant CVSS (sunkumą), EPSS (piktnaudžiavimo tikimybę) ir KEV (faktinį piktnaudžiavimą) su instituciniu kontekstu (ekspozicija, kritiškumas, kompensacinė kontrolė)
  • Galimybė patikrinti CVE numerius ir balus, kuriuos dirbtinis intelektas gali sukurti NVD / EPSS / KEV šaltiniuose ir perduoti pataisymo planą per pokyčių valdymo vartus
  • Supraskite, kad vien aukštas CVSS nereiškia prioriteto, bet realią riziką lemia kontekstas.

Kiekvienoje organizacijoje yra tūkstančiai pažeidžiamumų: programinės įrangos pažeidžiamumas, netinkama konfigūracija arba pasenęs komponentas, kurį užpuolikas gali išnaudoti. Pažeidžiamumo skaitytuvas – įrankis, kuris nuskaito sistemas ir išvardija žinomus pažeidžiamumus – vidutinio dydžio organizacijoje lengvai pateikia 10 000–50 000 radinių. Problema yra jų nerasti; Šioje krūvoje, kur neįmanoma jų visų uždaryti vienu metu, svarbu nuspręsti, kurią užlopyti pirmiausia. Neteisingas prioritetų nustatymas kenkia dviem būdais: atidėliojate tai, kas tikrai pavojinga, arba išsekinate komandą ir veiklos tęstinumą dėl tūkstančių nesvarbių išvadų.

Dirbtinis intelektas yra galinga pagalba nustatant prioritetus. Jis gali sugrupuoti tūkstančius nuskaitymo išvesties eilučių, derinti dublikatus, išversti kiekvieną radinį į žmonių kalbą, paaiškinti, „kodėl tai svarbu“ ir pateikti prioritetų išdėstymą. Tačiau AI nežino, kuris jūsų organizacijos serveris yra atviras internetui ir kuriame saugomi svarbūs duomenys; ir pavojingiausia, kad jis gali sukurti pažeidžiamumo tapatybę (CVE), kurios nėra. Taigi AI generuoja ir paaiškina reitingo kontūrą, tačiau galutinį sprendimą dėl prioriteto priima analitikas, atsižvelgdamas į institucinį kontekstą ir patvirtintus duomenis.

Pagrindinės prioritetų nustatymo sąvokos

Paaiškinkime keletą terminų. CVE (bendrieji pažeidžiamumai ir galimi pažeidimai) yra unikalus ID, suteikiamas kiekvienam žinomam pažeidžiamumui (pvz., CVE-2021-44228, liūdnai pagarsėjęs Log4Shell). CVSS (bendra pažeidžiamumo vertinimo sistema) yra standartas, pagal kurį pažeidžiamumo techninis sunkumas įvertinamas nuo 0 iki 10; 9.0+ yra laikomas „kritiniu“. Tačiau vien CVSS neužtenka, nes jame rašoma „kaip tai gali būti rimta“, o ne „kaip tikėtina, kad juo iš tikrųjų bus piktnaudžiaujama“. Čia atsiranda EPSS (Exploit Prediction Scoring System): ji numato tikimybę, kad pažeidžiamumas iš tikrųjų bus išnaudotas per ateinančias 30 dienų. Taip pat yra KEV (Known Exploited Vulnerabilities) sąrašas: pažeidžiamumai, kurie, kaip įrodyta, buvo naudojami tikrosiose atakose; Tai yra absoliutus prioritetas.

Tinkamas prioritetų nustatymas sujungia šiuos tris dalykus ir įmonės kontekstą: aukštas CVSS + aukštas EPSS + KEV sąraše + kritinis serveris, atidarytas internetui = pataisa nedelsiant. Aukštas CVSS, bet žemas EPSS + vidiniame tinkle + ribota prieiga = suplanuotas pataisymas.

Prioritetinių veiksnių lentelė

veiksnys

ką tai sako

Šaltinis

Ar užtenka vieno?

CVSS balas

Techninis rimtumas (0–10)

NVD / pardavėjas

Ne – nesakoma tikimybė

EPSS balas

Tikimybė būti išnaudotam (%)

FIRST.org

Ne – kontekstas nesako

KEV sąrašas

Ar jis iš tikrųjų yra išnaudojamas?

CISA KEV

Stiprus signalas, ne vienintelis

Turto kritiškumas

Kiek vertingas serveris?

Institucinė inventorizacija

Suteikia kontekstą

ekspozicija

Ar ji atvira internetui ar izoliuota?

tinklo architektūra

Suteikia kontekstą

kompensacinė kontrolė

WAF, ar yra segmentavimas?

Įstaigos informacija

Sumažina riziką

AI greitai užpildo šią lentelę; Tačiau jūsų pareiga yra patvirtinti CVSS / EPSS / KEV vertes iš oficialaus šaltinio ir pridėti turto kritiškumą ir poveikį institucinėmis žiniomis.

Pažeidžiamumo prioritetų nustatymo žingsniai

  1. Surinkite ir anoniminkite nuskaitymo išvestį. Užmaskuoti vidinius pagrindinio kompiuterio pavadinimus ir IP.
  2. Grupuokite ir sumažinkite pasikartojimą. Leiskite AI sujungti to paties pažeidžiamumo pasikartojimus įvairiose mašinose ir sukurti unikalų CVE sąrašą.
  3. Praturtinti. Įtraukite kiekvieno CVE CVSS, EPSS ir KEV būseną, bet patikrinkite juos iš oficialaus šaltinio.
  4. Pridėti kontekstą. Kuri sistema yra atvira internetui, kurioje saugomi svarbūs duomenys, kuri kompensuojanti kontrolė egzistuoja – jūs sudedate.
  5. Rūšiuoti pagal. Sudarykite prioritetų sąrašą, kuriame būtų suderintas rimtumas + tikimybė + kontekstas.
  6. Patikrinkite ir nuspręskite. Patvirtinkite, kad pirmiau minėtų išvadų CVE yra tikri ir kad versijos iš tikrųjų egzistuoja jūsų įstaigoje; Patvirtinti pataisymo planą kaip analitikas.

trys mini dėklai

1 atvejis – 12 000 išvadų, 40 realių prioritetų. Analitikas AI suteikia anonimiškai 12 000 nuskaitymo eilučių. AI sujungia pasikartojimus ir sumažina juos iki 380 unikalių CVE, praturtina juos EPSS ir KEV duomenimis ir pabrėžia „40 pažeidžiamumų, kurie yra KEV sąraše ir esančiame serveryje, atvirame internetui“. Analitikas patvirtina šiuos 40 CVE NVD ir KEV kataloge, per 24 valandas pataisydamas 3 iš tikrųjų egzistuojančias kritines spragas. Stackas sumažėjo nuo 12 000 iki valdomo 40; Tokį sprendimą priėmė analitikas.

2 atvejis – netikras CVE. Kitas analitikas turi AI prioritetą; AI sako „CVE-2023-88888, CVSS 9.8, patch now“. Analitikas ieško šio numerio NVD – nėra įrašo, modelis sukurtas. Jei tai nebūtų patvirtinta, komanda būtų ieškojusi pleistro, kurio nebuvo. Pamoka: ne kiekvienam CVE numeriui suteikiama pirmenybė, kol jis nėra patvirtintas NVD / tiekėjo registre.

3 atvejis – CVSS yra didelis, bet rizika maža. Skaitytuvas randa CVSS 9.1 pažeidžiamumą bandomajame serveryje vidiniame tinkle. AI tai iškelia į pirmą vietą. Tačiau analitikas prideda konteksto: serveris uždarytas prie interneto, nėra kritinių duomenų, priešais yra tinklo segmentacija, o EPSS balas – 0,4%. Tame pačiame sąraše yra dar vienas pažeidžiamumas, kuris yra CVSS 7.5, bet yra atviras internetui ir yra KEV. Analitikas pataiso reitingą: KEV pažeidžiamumas, kurio CVSS žemas, bet iš tikrųjų yra išnaudojamas, yra pirmoje vietoje. Pamoka: vien CVSS nėra prioritetas; kontekstas lemia.

Silpnas raginimas / Stiprus raginimas

Silpnas raginimas:

Įvertinkite šias spragas nuo pavojingiausių iki pavojingiausių ir parašykite jų CVSS balus. [nuskaitymo išvestis]

Šis teiginys remiasi tik CVSS (neatsižvelgiant į tikimybę ir kontekstą), palieka AI atviras duris, kad ji atitiktų CVSS / CVE reikšmes, ir neatsižvelgiama į agentūros poveikį.

Galingas raginimas:

Jūsų vaidmuo: prioritetų nustatymas DRAFT saugumo analitiko asistentas.Sprendimų priėmimas; Neužsakyk lopyti. Apdorokite šią anoniminio nuskaitymo išvestį: (1) sujunkite dublikatus, išveskite unikalų CVE sąrašą, (2) užpildykite kiekvieno CVE CVSS, EPSS ir KEV būseną, BET pažymėkite kiekvieną reikšmę kaip „[Turi būti patikrinta iš NVD / EPSS / KEV]“; Nesukurkite jokių verčių, parašykite „[nežinoma]“, jei nesate tikri, (3) parašykite man 3 klausimus, kurių turėčiau užduoti dėl institucinio konteksto (ekspozicija, turto kritiškumas, kompensacinė kontrolė), (4) pateikite PRELIMINARĮ reitingą, pagrįstą tik techniniais duomenimis, nurodykite, kad jį pataisysiu atsižvelgiant į įmonės kontekstą. Išvestis: [anoniminis nuskaitymo rezultatas]

Galingas raginimas prašo CVSS/EPSS/KEV trijulės, palieka kiekvieną vertę patikrinti, paima iš jūsų institucinį kontekstą ir pateikia galutinį sprendimą.

Kopijuojami raginimo šablonai

PAŽEIDIMŲ GRUPĖJIMO ŠABLONIS Apdorokite šią anoniminę nuskaitymo išvestį: (1) sujunkite to paties CVE įvykius skirtinguose įrenginiuose, (2) išskleiskite unikalų CVE ir paveiktų įrenginių skaičių, (3) sugrupuokite pagal produktą / komponentą. Nesugalvokite jokių CVE numerių; nepridėkite to, ko nėra šaltinyje. Išvestis: [įklijuoti]

TRIJOS PRITURTINIMO ŠABLONIS CVE sąraše pridėkite CVSS bazinį balą, EPSS tikimybę ir ar jis yra KEV sąraše kiekvienoje eilutėje. eksportuoti KIEKVIENĄ reikšmę su žyma „[patikrinti: šaltinis]“; Tikslių duomenų pateikimas, gamyba. Įveskite „[patvirtinti NVD]“, jei nesate tikri, CVE. CVE: [įklijuoti]

KONTEKSTO KLAUSIMO ŠABLONAS Dėl šių prioritetinių pažeidžiamumų sugeneruokite klausimus, kuriuos man reikia užduoti apie organizacijos kontekstą, kad galėčiau juos teisingai reitinguoti: ekspozicija (ar ji atvira internetui), turto kritiškumas, duomenų jautrumas, kompensacinės valdikliai, pataisos langas. Aš duosiu atsakymus; Tik po to atnaujinate reitingą. Pažeidžiamumas: [įklijuoti]

PATCH PLAN PROJEKTAS ŠABLONAS pataisymo planas, pagrįstas patvirtintu prioritetų sąrašu ir kontekstu, kurį pateikiau: neatidėliotinas (24 val.), trumpalaikis (7 d.), planinis (30 d.) kibirai; kiekvieno pažeidžiamumo ir galimo poveikio verslui / nutraukimo rizikos pagrindimas. Tai juodraštis; patvirtinimas ir įgyvendinimas priklauso analitikui ir pokyčių valdymui. Duomenys: [įklijuoti]

Dažnos klaidos

  • Tiesiog žiūriu į CVSS. Aukštas CVSS gali reikšti mažą faktinę riziką; Apsvarstykite EPSS (tikimybę), KEV (faktinį išnaudojimą) ir kontekstą kartu.
  • Nepatvirtina CVE. Ne AI gali sudaryti CVE skaičius ir balus; patvirtinkite kiekvieną NVD / pardavėjo registracija.
  • Apeinant institucinį kontekstą. Ar ji atvira internetui, ar yra kritinių duomenų, ar yra kompensacinė kontrolė – tai visiškai pakeičia reitingą.
  • Darant prielaidą, kad versija atitinka. Naršyklė kartais nuskaito neteisingą versiją; Patikrinkite, ar pažeidžiamumas iš tikrųjų egzistuoja jūsų organizacijoje (klaidingas teigiamas nuskaitymas).
  • Vien pataisų plano įgyvendinimas be poveikio verslui. Kritinis pleistras gali sukelti verslo pertraukimą; Pokyčių valdymas ir testavimas yra būtini.
Patarimas: Auksinis prioritetų derinys yra „KEV įtrauktas į sąrašą + atviras internetui + aukštas EPSS“. Jei šie trys susikerta, šis pažeidžiamumas patenka į sąrašo viršų, nepaisant CVSS.
Atsargiai: paskelbti pažeidžiamumą „kritiniu“ ir nedelsiant jį pataisyti taip pat gali būti rizikinga; Neišbandyta pataisa gali sutrikdyti gamybą. AI sukurtas planas yra planas; įgyvendinimas eina per pokyčių valdymo procesą ir testavimo vartus.

Apibendrinant

Sudėtinga pažeidžiamumo valdymo dalis yra ne jo paieška, o tinkamo paryškinimas tarp tūkstančių išvadų. AI sugrupuoja nuskaitymo išvestį, sumažina pasikartojimą, išverčia jį į žmonių kalbą ir pateikia reitingavimo metmenis. Tačiau tinkamas prioritetas kyla ne iš vieno skaičiaus: CVSS (sunkumas), EPSS (tikimybė), KEV (faktinis išnaudojimas) ir institucinis kontekstas (ekspozicija, kritiškumas, kompensacinė kontrolė) vertinami kartu. Pavojingiausia AI klaida yra ne CVE ir balų kūrimas; taigi kiekviena reikšmė patvirtinama NVD/EPSS/KEV, įmonės kontekstą pridedate jūs, o pataisos planas eina per pakeitimų valdymo vartus.

Taikymo užduotis

Gaukite nuskaitymo išvesties pavyzdį (anoniminį iš jūsų pačių arba iš pavyzdinių duomenų). Iš AI ištraukite unikalų CVE sąrašą ir CVSS / EPSS / KEV kontūrą naudodami „Pažeidžiamumo grupavimo“ ir „Trigubo praturtinimo“ šablonus. Pats patikrinkite 5 geriausius CVE NVD ir CISA KEV kataloge; Pabandykite pagauti bent vieną fiktyvią ar klaidingą vertę. Tada atsakykite į klausimus savo aplinkos šablone „Kontekstinis klausimas“ ir atkreipkite dėmesį, kaip keičiasi tvarka.

kontrolinis sąrašas

  • [ ] anonimizuojau nuskaitymo išvestį; pagrindinis kompiuteris ir IP yra užmaskuoti.
  • [ ] Sujungiau dublikatus, kad gaučiau unikalių CVE sąrašą.
  • [ ] Patikrinau kiekvieną CVE ir CVSS/EPSS/KEV reikšmę oficialiame šaltinyje.
  • [ ] Žinodamas, kad tai gali būti netikras arba klaidingas CVE/balas, tai patvirtinau.
  • [ ] Į reitingą įtraukiau institucinį kontekstą (ekspozicija, kritiškumas, kompensacinė kontrolė).
  • [ ] Ne tik CVSS; Taip pat žiūrėjau į EPSS ir KEV.
  • [ ] Pataisymo planą traktavau kaip juodraštį; Pridėjau testavimo ir pokyčių valdymo duris.