Ieguvumi:
- Spēja precīzi noteikt prioritātes, apvienojot CVSS (smaguma pakāpe), EPSS (ļaunprātīgas izmantošanas iespējamība) un KEV (faktiskā ļaunprātīga izmantošana) ar institucionālo kontekstu (ekspozīcija, kritiskums, kompensācijas kontrole)
- Spēja pārbaudīt CVE numurus un punktus, ko mākslīgais intelekts var izveidot NVD/EPSS/KEV avotos un nodot ielāpu plānu caur izmaiņu pārvaldības vārtiem
- Saprotiet, ka augsts CVSS vien nenozīmē prioritāti, bet reālo risku nosaka konteksts.
Katrā organizācijā ir tūkstošiem ievainojamību: programmatūras ievainojamība, nepareiza konfigurācija vai novecojis komponents, ko uzbrucējs var izmantot. Ievainojamības skeneris — rīks, kas skenē sistēmas un uzskaita zināmās ievainojamības — viegli nodrošina 10 000–50 000 atradumu vidēja lieluma organizācijā. Problēma ir to neatrašana; Šajā kaudzē, kur nav iespējams tos visus vienlaikus aizvērt, ir svarīgi izlemt, kuru aizlāpīt vispirms. Nepareiza prioritāšu noteikšana rada kaitējumu divējādi: jūs aizkavējat to, kas ir patiesi bīstams, vai arī izsmeļ komandu un darbības nepārtrauktību tūkstošiem nesvarīgu atklājumu dēļ.
Mākslīgais intelekts ir spēcīgs palīgs šajā prioritāšu noteikšanā. Tas var grupēt tūkstošiem skenēšanas izvades rindu, apvienot dublikātus, tulkot katru atradumu cilvēku valodā, izskaidrot, kāpēc tas ir svarīgi, un sniegt prioritāšu izklāstu. Taču AI nezina, kurš serveris jūsu organizācijā ir atvērts internetam un kurā glabājas svarīgi dati; un visbīstamākais ir tas, ka tā var izveidot neaizsargātības identitāti (CVE), kas neeksistē. Tātad AI ģenerē un izskaidro ranžēšanas kontūru, bet galīgo lēmumu par prioritāti pieņem analītiķis, ņemot vērā institucionālo kontekstu un apstiprinātos datus.
Prioritātes noteikšanas pamatjēdzieni
Precizēsim dažus terminus. CVE (Common Vulnerabilities and Exposures) ir unikāls ID, kas tiek piešķirts katrai zināmajai ievainojamībai (piemēram, CVE-2021-44228, bēdīgi slavenais Log4Shell). CVSS (Common Vulnerability Scoring System) ir standarts, kas novērtē ievainojamības tehnisko nopietnību no 0 līdz 10; 9.0+ tiek uzskatīts par "kritisku". Taču ar CVSS vien nepietiek, jo tajā ir rakstīts "cik tas varētu būt nopietni", nevis "cik iespējams, ka tas tiešām tiks ļaunprātīgi izmantots". Šeit parādās EPSS (Exploit Prediction Scoring System): tā paredz varbūtību, ka ievainojamība tiks izmantota nākamo 30 dienu laikā. Ir arī KEV (Known Exploited Vulnerabilities) saraksts: ievainojamības, kuru izmantošana ir pierādīta faktiskajos uzbrukumos; Tās ir absolūtas prioritātes.
Pareiza prioritāšu noteikšana apvieno šīs trīs lietas un uzņēmuma kontekstu: augsts CVSS + augsts EPSS + KEV sarakstā + kritiskais serveris, kas atvērts internetam = ielāps nekavējoties. Augsts CVSS, bet zems EPSS + iekšējā tīklā + ierobežota piekļuve = ieplānota ielāpēšana.
Prioritātes noteikšanas faktoru tabula
faktors
ko tas saka
Avots
Vai pietiek vienam?
CVSS rezultāts
Tehniskā nopietnība (0-10)
NVD / pārdevējs
Nē - tas nenorāda varbūtību
EPSS rezultāts
Varbūtība, ka tiks izmantota (%)
FIRST.org
Nē — konteksts to nepasaka
KEV saraksts
Vai tas tiešām tiek izmantots?
CISA KEV
Spēcīgs signāls, ne vienīgais
Aktīvu kritiskums
Cik vērtīgs ir serveris?
Iestādes inventarizācija
Nodrošina kontekstu
ekspozīcija
Vai tas ir atvērts internetam vai izolēts?
tīkla arhitektūra
Nodrošina kontekstu
kompensācijas kontrole
WAF, vai pastāv segmentācija?
Iestādes informācija
Samazina risku
AI ātri aizpilda šo tabulu; Taču jūsu pienākums ir apstiprināt CVSS/EPSS/KEV vērtības no oficiālā avota un pievienot aktīvu kritiskumu un iedarbību ar institucionālajām zināšanām.
Neaizsargātības prioritāšu noteikšanas soļi
- Savāc un anonimizē skenēšanas izvadi. Maskējiet iekšējos resursdatora nosaukumus un IP.
- Grupējiet un samaziniet atkārtošanos. Ļaujiet AI apvienot vienas un tās pašas ievainojamības atkārtojumus dažādās iekārtās un izveidot unikālu CVE sarakstu.
- Bagātināt. Iekļaujiet CVSS, EPSS un KEV statusu katram CVE, taču pārbaudiet tos no oficiālā avota.
- Pievienojiet kontekstu. Kura sistēma ir atvērta internetam, kura glabā kritiskos datus, kura kompensējošā kontrole pastāv — jūs tos summējat.
- Kārtot pēc. Sastādiet prioritāšu sarakstu, kurā apvienota nopietnība + iespējamība + konteksts.
- Pārbaudiet un izlemiet. Apstipriniet, ka iepriekš minēto konstatējumu CVE ir patiesas un ka jūsu iestādē patiešām pastāv versijas; Apstipriniet ielāpu plānu kā analītiķis.
trīs mini futrāļi
1. gadījums — 12 000 konstatējumu, 40 reālas prioritātes. Analītiķis AI nodrošina anonimizētu 12 000 skenēšanas rindu. AI apvieno atkārtojumus un samazina tos līdz 380 unikāliem CVE, bagātina tos ar EPSS un KEV datiem un izceļ "40 ievainojamības, kas ir KEV sarakstā un atrodas serverī, kas ir atvērts internetam." Analītiķis apstiprina šos 40 CVE NVD un KEV katalogā, 24 stundu laikā aizlāpot 3 kritiskās ievainojamības, kas faktiski pastāv. Stacks ir samazinājies no 12 000 līdz pārvaldāmam 40; Lēmumu pieņēma analītiķis.
2. gadījums — viltots CVE. Citam analītiķim ir AI prioritāte; AI saka "CVE-2023-88888, CVSS 9.8, patch now." Analītiķis meklē šo numuru NVD — nav ieraksta, modelis ir izveidots. Ja tas nebūtu apstiprināts, komanda būtu meklējusi ielāpu, kas neeksistēja. Nodarbība: ne katram CVE numuram tiek piešķirta prioritāte, kamēr tas nav pārbaudīts NVD/pārdevēja reģistrā.
3. gadījums — CVSS ir augsts, bet risks ir zems. Skeneris iekšējā tīkla testa serverī atrod CVSS 9.1 ievainojamību. AI to izvirza pirmajā vietā. Bet analītiķis piebilst kontekstu: serveris ir slēgts internetam, nav kritisku datu, tā priekšā ir tīkla segmentācija, un EPSS rādītājs ir 0,4%. Tajā pašā sarakstā ir vēl viena ievainojamība, kas ir CVSS 7.5, bet ir atvērta internetam un atrodas KEV. Analītiķis labo klasifikāciju: KEV ievainojamība ar zemu CVSS, bet faktiski tiek izmantota, ir pirmajā vietā. Nodarbība: CVSS vien nav prioritāte; konteksts nosaka.
Vāja uzvedne / spēcīga uzvedne
Vāja uzvedne:
Sarindojiet šīs ievainojamības no visbīstamākās līdz visbīstamākajām un ierakstiet to CVSS punktus. [skenēšanas izvade]
Šis apgalvojums balstās tikai uz CVSS (ignorējot varbūtību un kontekstu), atstāj AI atvērtas durvis, lai tās atbilstu CVSS/CVE vērtībām, un netiek ņemta vērā aģentūras iedarbība.
Spēcīga uzvedne:
Jūsu loma: prioritāšu noteikšana DRAFT drošības analītiķa palīgs.Lēmumu pieņemšana; Nepasūtiet lāpīšanu. Apstrādājiet šādu anonīmu skenēšanas izvadi: (1) sapludiniet dublikātus, izvadiet unikālu CVE sarakstu, (2) aizpildiet CVSS, EPSS un KEV statusu katram CVE, BET atzīmējiet katru vērtību kā "[Jāpārbauda no NVD/EPSS/KEV]"; Neveidojiet nekādas vērtības, ierakstiet "[nezināms]", ja neesat pārliecināts, (3) uzrakstiet man 3 jautājumus, kas man jāuzdod par institucionālo kontekstu (ekspozīcija, aktīvu kritiskums, kompensācijas kontrole), (4) sniedziet PROvizorisku rangu, pamatojoties tikai uz tehniskiem datiem, norādiet, ka es to labošu, ņemot vērā uzņēmuma kontekstu. Izvade: [anonīms skenēšanas rezultāts]
Spēcīgā uzvedne pieprasa CVSS/EPSS/KEV trio, atstāj katru vērtību, kas jāpārbauda, pārņem no jums institucionālo kontekstu un pieņem galīgo lēmumu.
Kopējamas uzvedņu veidnes
IEDARBĪBAS GRUPĒŠANAS VEIDNE Apstrādājiet šādu anonīmu skenēšanas izvadi: (1) apvienojiet vienas un tās pašas CVE gadījumus dažādās iekārtās, (2) izņemiet unikālo CVE un ietekmēto iekārtu skaitu, (3) grupējiet pēc produkta/komponenta. Neveidojiet nekādus CVE numurus; nepievienojiet to, kas nav avotā. Izvade: [ielīmēt]
TRĪSkāršās bagātināšanas VEIDNE CVE sarakstam pievienojiet CVSS bāzes punktu skaitu, EPSS varbūtību un to, vai tas ir iekļauts KEV sarakstā katrā rindā. eksportēt KATRU vērtību ar karogu "[pārbaudīt: avots]"; Precīzu datu uzrādīšana, izgatavošana. Ierakstiet "[apstiprināt NVD]" CVE, par kuru neesat pārliecināts. CVE: [ielīmēt]
KONTEKSTA JAUTĀJUMA VEIDNEŠo prioritāro ievainojamību gadījumā ģenerējiet jautājumus, kas man jāuzdod par organizācijas kontekstu, lai es varētu tos pareizi ranžēt: ekspozīcija (vai tas ir atvērts internetam), līdzekļu kritiskums, datu jutīgums, kompensācijas vadīklas, ielāpu logs. Es sniegšu atbildes; Jūs atjaunināt rangu tikai pēc tam. Ievainojamības: [ielīmēt]
LIETOŠANAS PLĀNA PROJEKTS VEIDNES Papildināšanas plāns, pamatojoties uz apstiprināto prioritāšu sarakstu un kontekstu, ko es sniedzu: tūlītēji (24h), īstermiņa (7d), plānoti (30d) spaiņi; katras ievainojamības pamatojums un iespējamās uzņēmējdarbības ietekmes/pārtraukuma risks. Šis ir melnraksts; apstiprināšana un ieviešana pieder analītiķim un izmaiņu vadībai. Dati: [ielīmēt]
Biežas kļūdas
- Skatos tikai CVSS. Augsts CVSS var norādīt uz zemu faktisko risku; Apsveriet EPSS (varbūtību), KEV (faktiskā izmantošana) un kontekstu kopā.
- Nepārbauda CVE. Ne-AI var izveidot CVE skaitļus un punktus; apstipriniet katru ar NVD/dīlera reģistrāciju.
- Apejot institucionālo kontekstu. Vai tas ir atvērts internetam, vai ir kritiski dati, vai ir kompensējoša kontrole — tas pilnībā maina rangu.
- Pieņemot, ka versija atbilst. Pārlūkprogramma dažreiz nolasa nepareizu versiju; Pārbaudiet, vai ievainojamība patiešām pastāv jūsu organizācijā (viltus pozitīva skenēšana).
- Ielāpstiņu plāna īstenošana vienatnē, neietekmējot uzņēmējdarbību. Kritisks ielāps var izraisīt uzņēmējdarbības pārtraukumu; Izmaiņu vadība un testēšana ir būtiska.
Padoms. Zelta kombinācija prioritāšu noteikšanā ir "KEV sarakstā + atvērts internetam + augsts EPSS". Ja šie trīs krustojas, šī ievainojamība nonāk saraksta augšgalā neatkarīgi no CVSS.
Uzmanību: ievainojamības pasludināšana par "kritisku" un tās tūlītēja labošana var būt arī riskanta; Nepārbaudīts ielāps var izraisīt ražošanas avāriju. AI izstrādātais plāns ir plāns; ieviešana iet caur izmaiņu vadības procesu un testēšanas vārtiem.
Rezumējot
Sarežģītā ievainojamības pārvaldības daļa ir nevis tās atrašana, bet gan pareizā izcelšana starp tūkstošiem atradumu. AI sagrupē skenēšanas izvadi, samazina atkārtošanos, pārtulko to cilvēku valodā un nodrošina ranžēšanas kontūru. Bet pareizu prioritāti nerodas no viena skaitļa: CVSS (nopietnība), EPSS (iespējamība), KEV (faktiskā izmantošana) un institucionālais konteksts (ekspozīcija, kritiskums, kompensējošā kontrole) tiek novērtēti kopā. Visbīstamākā mākslīgā intelekta kļūda ir bez CVE un rezultātu izgatavošana; tāpēc katra vērtība tiek apstiprināta NVD/EPSS/KEV, jūs pievienojat uzņēmuma kontekstu, un ielāpu plāns tiek izvadīts cauri izmaiņu pārvaldības vārtiem.
Lietojumprogrammas uzdevums
Iegūstiet skenēšanas izvades paraugu (anonimizētu no jums vai no parauga datiem). Izņemiet unikālu CVE sarakstu un CVSS/EPSS/KEV kontūru no AI, izmantojot “Neaizsargātības grupēšanas” un “Trīskāršās bagātināšanas” veidnes. Pārbaudi 5 populārākos CVE pats NVD un CISA KEV katalogā; Mēģiniet noķert vismaz vienu fiktīvu vai nepatiesu vērtību. Pēc tam atbildiet uz jautājumiem jūsu vides veidnē "Konteksta jautājums" un atzīmējiet, kā mainās secība.
kontrolsaraksts
- [ ] Es anonīmu skenēšanas izvadi; resursdators un IP ir maskēti.
- [ ] Es apvienoju dublikātus, lai iegūtu unikālu CVE sarakstu.
- [ ] Es pārbaudīju katru CVE un CVSS/EPSS/KEV vērtību oficiālajā avotā.
- [ ] Zinot, ka tas varētu būt viltots vai nepareizs CVE/rezultāts, es to apstiprināju.
- [ ] Rangā iekļāvu institucionālo kontekstu (ekspozīcija, kritiskums, kompensējošā kontrole).
- [ ] Ne tikai CVSS; Paskatījos arī EPSS un KEV.
- [ ] Es uztvēru ielāpu plānu kā melnrakstu; Es pievienoju testēšanas un izmaiņu pārvaldības durvis.