Unità 4 / 11

Skennjar tal-Vulnerabbiltà u Prijoritizzazzjoni: Issortjar B'mod Korrett ma' CVE, CVSS, EPSS u Kuntest

Qligħ:

  • Kapaċità li tipprijoritizza b'mod preċiż billi tgħaqqad is-CVSS (severità), l-EPS (probabbiltà ta' abbuż) u KEV (abbuż attwali) mal-kuntest istituzzjonali (espożizzjoni, kritika, kontroll kumpensatorju)
  • Kapaċità li tivverifika n-numri u l-punteġġi CVE li l-intelliġenza artifiċjali tista’ toħloq f’sorsi NVD/EPSS/KEV u tgħaddi l-pjan ta’ patching mill-bieb tal-ġestjoni tal-bidla
  • Ifhem li CVSS għoli waħdu ma jfissirx prijorità, iżda li r-riskju reali huwa determinat mill-kuntest.

Hemm eluf ta 'vulnerabbiltajiet f'kull organizzazzjoni: vulnerabbiltà f'softwer, konfigurazzjoni ħażina, jew komponent skadut li attakkant jista' jisfrutta. Skaner tal-vulnerabbiltà—għodda li tiskennja s-sistemi u telenka vulnerabbiltajiet magħrufa—faċilment tagħti 10,000-50,000 sejba f'organizzazzjoni ta 'daqs medju. Il-problema mhix li ssibhom; F'dan il-munzell fejn huwa impossibbli li tagħlaqhom kollha fl-istess ħin, huwa importanti li tiddeċiedi liema waħda twaħħal l-ewwel. Prijoritizzazzjoni ħażina tikkawża ħsara f'żewġ modi: idewwem dak li hu tassew perikoluż, jew teżawrixxi t-tim u l-kontinwità tan-negozju fuq eluf ta' sejbiet mhux importanti.

L-intelliġenza artifiċjali hija għajnuna qawwija f'din il-prijoritizzazzjoni. Jista 'jiġbor eluf ta' linji ta 'output ta' skan, jgħaqqad duplikati, jittraduċi kull sejba fil-lingwa umana, jispjega "għaliex dan huwa importanti," u jipprovdi deskrizzjoni ta 'prijoritizzazzjoni. Iżda l-AI ma tafx liema server fl-organizzazzjoni tiegħek huwa miftuħ għall-internet u liema għandu dejta kritika; u l-aktar perikoluż, jista' jiffabbrika identità ta' vulnerabbiltà (CVE) li ma teżistix. Allura l-AI tiġġenera u tispjega l-kontorn tal-klassifikazzjoni, iżda d-deċiżjoni ta 'prijorità finali tittieħed mill-analista bil-kuntest istituzzjonali u data validata.

Kunċetti bażiċi ta 'prijoritizzazzjoni

Ejja niċċaraw ftit termini. CVE (Vulnerabiltajiet u Esponimenti Komuni) hija l-ID unika mogħtija lil kull vulnerabbiltà magħrufa (eż. CVE-2021-44228, Log4Shell infami). CVSS (Common Vulnerability Scoring System) huwa l-istandard li jiskorja s-severità teknika ta’ vulnerabbiltà minn 0 sa 10; 9.0+ huwa meqjus bħala "kritiku". Iżda s-CVSS waħdu mhux biżżejjed għax jgħid "kemm jista' jkun serju", mhux "kemm hu probabbli li fil-fatt ikun abbużat". Dan huwa fejn tidħol l-EPS (Exploit Prediction Scoring System): tbassar il-probabbiltà li vulnerabbiltà fil-fatt tiġi sfruttata fit-30 jum li ġejjin. Hemm ukoll il-lista tal-KEV (Known Exploited Vulnerabilities): vulnerabbiltajiet li ġew ippruvati li jintużaw f'attakki attwali; Dawn huma prijorità assoluta.

Prijoritizzazzjoni xierqa tgħaqqad dawn it-tlieta u l-kuntest tal-intrapriża: CVSS għoli + EPSS għoli + fuq lista KEV + server kritiku miftuħ għall-internet = garża immedjatament. CVSS għoli iżda EPSS baxx + fuq netwerk intern + aċċess ristrett = patching skedat.

Tabella ta' fatturi ta' prijoritizzazzjoni

fattur

x'jgħid

Sors

Huwa biżżejjed waħdu?

punteġġ CVSS

Serjetà teknika (0-10)

NVD / bejjiegħ

Le — ma tgħidx probabbiltà

punteġġ EPSS

Probabbiltà li tiġi sfruttata (%)

FIRST.org

Le — il-kuntest ma jgħidx

Lista KEV

Fil-fatt qed jiġi sfruttat?

CISA KEV

Sinjal qawwi, mhux l-uniku wieħed

Kritiċità tal-assi

Kemm huwa siewi s-server?

Inventarju istituzzjonali

Jipprovdi kuntest

espożizzjoni

Huwa miftuħ għall-internet jew iżolat?

arkitettura tan-netwerk

Jipprovdi kuntest

kontroll kumpensatorju

WAF, hemm segmentazzjoni?

Informazzjoni dwar l-istituzzjoni

Inaqqas ir-riskju

AI malajr timla din it-tabella; Iżda hija r-responsabbiltà tiegħek li tikkonferma l-valuri CVSS/EPSS/KEV mis-sors uffiċjali u żżid il-kritika tal-assi u l-espożizzjoni b'għarfien istituzzjonali.

Passi ta' prijoritizzazzjoni tal-vulnerabbiltà

  1. Iġbor u anonimizza l-output tal-iskannjar. Maskra hostnames interni u IPs.
  2. Grupp u tnaqqas ir-ripetizzjoni. Ħalli l-AI jgħaqqad ir-repetizzjonijiet tal-istess vulnerabbiltà fuq magni differenti u toħloq lista CVE unika.
  3. Jarrikkixxi. Inkludi CVSS, EPSS, u status KEV għal kull CVE — imma vverifikahom mis-sors uffiċjali.
  4. Żid il-kuntest. Liema sistema hija miftuħa għall-internet, li żżomm dejta kritika, liema kontroll ta 'kumpens jeżisti — inti żidha.
  5. Issortja minn. Ikollhom imfassla lista ta’ prijorità li tgħaqqad is-serjetà + il-probabbiltà + il-kuntest.
  6. Ivverifika u tiddeċiedi. Ikkonferma li s-CVEs tas-sejbiet ta’ hawn fuq huma ġenwini u li l-verżjonijiet fil-fatt jeżistu fl-istituzzjoni tiegħek; Approva l-pjan ta 'patching bħala analista.

tliet każijiet żgħar

Każ 1 — 12,000 sejba, 40 prijorità reali. Analista jagħti 12,000 linja anonimizzata ta 'output ta' skan lill-AI. L-AI tgħaqqad ir-repetizzjonijiet u tnaqqashom għal 380 CVE uniku, tarrikkixxihom b'dejta EPSS u KEV, u tenfasizza "40 vulnerabbiltà li huma fuq il-lista KEV u li jinsabu fuq is-server miftuħ għall-internet." L-analista jikkonferma dawn l-40 CVEs fl-NVD u l-katalgu KEV, billi jpatti t-3 vulnerabbiltajiet kritiċi li fil-fatt jeżistu fi żmien 24 siegħa. Il-munzell naqas minn 12,000 għal 40 maniġġabbli; L-analista ħa d-deċiżjoni.

Każ 2 — CVE foloz. Analista ieħor għandu l-prijorità tal-AI; AI tgħid "CVE-2023-88888, CVSS 9.8, garża issa." Analisti jfittxu dan in-numru fl-NVD — l-ebda rekord, mudell magħmul. Kieku ma kienx ikkonfermat, it-tim kien ikun qed ifittex garża li ma kinitx teżisti. Lezzjoni: mhux kull numru CVE jingħata prijorità sakemm jiġi vverifikat fir-reġistru tal-NVD/bejjiegħ.

Każ 3 — CVSS huwa għoli iżda r-riskju huwa baxx. Skaner isib vulnerabbiltà CVSS 9.1 fuq server tat-test fin-netwerk intern. AI tpoġġi dan l-ewwel. Iżda l-analista jżid il-kuntest: is-server huwa magħluq għall-internet, m'hemm l-ebda data kritika, hemm segmentazzjoni tan-netwerk quddiemu, u l-punteġġ EPSS huwa 0.4%. Fl-istess lista, hemm vulnerabbiltà oħra li hija CVSS 7.5 iżda hija miftuħa għall-internet u tinsab fil-KEV. L-analista jikkoreġi l-klassifikazzjoni: Il-vulnerabbiltà fil-KEV, b'CVSS baxx iżda li fil-fatt qed jiġi sfruttat, tiġi l-ewwel. Lezzjoni: Is-CVSS waħdu mhuwiex prijorità; kuntest jiddetermina.

Pront dgħajjef / Pront qawwi

Pront dgħajjef:

Ikklassifika dawn il-vulnerabbiltajiet mill-aktar perikolużi għall-aktar perikolużi u ikteb il-punteġġi CVSS tagħhom. [output tal-iskannjar]

Din it-talba tiddependi biss fuq CVSS (jinjora l-probabbiltà u l-kuntest), tħalli l-bieb miftuħ għall-AI biex taqbel mal-valuri CVSS/CVE, u ma tqisx l-espożizzjoni tal-aġenzija.

Pront qawwi:

Ir-rwol tiegħek: prijoritizzazzjoni DRAFT assistent għall-analista tas-sigurtà. Teħid ta' deċiżjonijiet; M'għandekx tordna patching. Ipproċessa l-output ta' skannjar anonimu li ġej:(1) jingħaqad duplikati, joħroġ lista CVE unika,(2) timla l-istatus ta' CVSS, EPSS u KEV għal kull CVE IMMA immarka kull valur bħala "[Irid jiġi vverifikat minn NVD/EPSS/KEV]"; M'għandekx tagħmel xi valuri, ikteb "[mhux magħruf]" jekk m'intix ċert, (3) iktebli 3 mistoqsijiet li għandi nistaqsi għall-kuntest istituzzjonali (espożizzjoni, kritika tal-assi, kontroll kumpensatorju), (4) ipprovdi klassifikazzjoni PRELIMINARI bbażata fuq data teknika biss, tiddikjara li se nikkoreġiha mal-kuntest tal-intrapriża. Output: [riżultat tal-iskannjar anonimu]

Il-pront qawwi jitlob għat-trio CVSS/EPSS/KEV, iħalli kull valur biex jiġi vverifikat, jieħu l-kuntest istituzzjonali minnek, u jagħtik id-deċiżjoni finali.

Mudelli fil-pront kopjabbli

MUDELL TA’ GRUPPI TA’ VULNERABILITÀ Ipproċessa l-output ta’ skanjar anonimu li ġej: (1) għaqqad okkorrenzi tal-istess CVE fuq magni differenti, (2) estratt is-CVE uniku u n-numru ta’ magni affettwati, (3) grupp skond il-prodott/komponent. Tagħmel ebda numri CVE; iżżidx xi ħaġa li mhix fis-sors. Output: [pejst]

MUDELL TA' ARKIKEMENT TRIPLU Għal-lista CVE, żid punteġġ bażi CVSS, probabbiltà EPSS, u jekk huwiex fuq il-lista KEV f'kull linja. esporta KULL valur bil-bandiera "[verifika: sors]"; Jippreżenta data preċiża, fabbrikazzjoni. Ittajpja "[ikkonferma f'NVD]" għas-CVE li m'intix ċert minnu. CVEs: [pejst]

MUDELL TA’ MISTOQSIJA TAL-KUNTEST Għall-vulnerabbiltajiet ta’ prijorità li ġejjin, iġġenera l-mistoqsijiet li għandek bżonn tistaqsuni dwar il-kuntest tal-organizzazzjoni sabiex inkun nista’ nikklassifikahom b’mod korrett: esponiment (huwa miftuħ għall-internet), kritika tal-assi, sensittività tad-dejta, kontrolli kumpensatorji, tieqa tal-garża. Se nagħti t-tweġibiet; Int taġġorna l-klassifikazzjoni biss wara dan. Vulnerabbiltajiet: [pejst]

PATCH PLAN ABBOZZ TEMPLATEDRAFT pjan ta' patching ibbażat fuq il-lista ta' prijorità validata u l-kuntest li nipprovdi: bramel immedjat (24h), għal żmien qasir (7d), ippjanat (30d); ġustifikazzjoni għal kull vulnerabbiltà u riskju potenzjali ta’ impatt/waqfien tan-negozju. Dan huwa abbozz; approvazzjoni u implimentazzjoni jappartjenu lill-analista u l-ġestjoni tal-bidla. Dejta: [pejst]

Żbalji komuni

  • Ħares lejn is-CVSS. CVSS għoli jista' jindika riskju attwali baxx; Ikkunsidra EPSS (probabbiltà), KEV (sfruttament attwali) u l-kuntest flimkien.
  • Mhux qed jivverifika CVE. Mhux AI jistgħu jagħmlu numri u punteġġi CVE; ikkonferma kull wieħed bir-reġistrazzjoni NVD/negozjant.
  • Jinjora l-kuntest istituzzjonali. Huwa miftuħ għall-Internet, hemm dejta kritika, hemm kontroll kumpensatorju - dawn ibiddlu kompletament il-klassifikazzjoni.
  • Jekk wieħed jassumi t-tqabbil tal-verżjoni. Il-browser kultant jaqra l-verżjoni ħażina; Ivverifika li l-vulnerabbiltà fil-fatt teżisti fl-organizzazzjoni tiegħek (scan pożittiv falz).
  • L-implimentazzjoni tal-pjan tal-garża waħdu mingħajr impatt fuq in-negozju. Garża kritika tista 'tikkawża interruzzjoni tan-negozju; Il-ġestjoni tal-bidla u l-ittestjar huma essenzjali.
Tip: Il-kombinazzjoni tad-deheb fil-prijoritizzazzjoni hija "KEV elenkat + miftuħa għall-internet + EPSS għoli". Jekk dawn it-tliet jaqsmu, dik il-vulnerabbiltà tmur fil-quċċata tal-lista irrispettivament minn CVSS.
Attenzjoni: Id-dikjarazzjoni ta' vulnerabbiltà bħala "kritika" u l-pattjar immedjatament jista' jkun ukoll riskjuż; Garża mhux ittestjata tista 'tiġġarraf il-produzzjoni. Il-pjan li tipproduċi l-AI huwa pjan; l-implimentazzjoni tgħaddi mill-proċess tal-ġestjoni tal-bidla u l-bieb tal-ittestjar.

Fil-qosor

Il-parti diffiċli tal-ġestjoni tal-vulnerabbiltà mhix issibha, iżda tenfasizza dik korretta fost eluf ta 'sejbiet. L-AI tiġbor l-output tal-iskannjar, tnaqqas ir-ripetizzjoni, tittraduċiha fil-lingwa umana, u tipprovdi deskrizzjoni tal-klassifikazzjoni. Iżda prijorità xierqa ma tiġix minn numru wieħed: CVSS (severità), EPSS (probabbiltà), KEV (sfruttament attwali) u l-kuntest istituzzjonali (espożizzjoni, kritika, kontroll kumpensatorju) huma evalwati flimkien. L-iżball l-aktar perikoluż tal-AI huwa non-CVE u l-fabbrikazzjoni tal-punteġġ; għalhekk kull valur huwa vvalidat f'NVD/EPSS/KEV, il-kuntest tal-intrapriża huwa miżjud minnek, u l-pjan ta 'patching jgħaddi mill-bieb tal-ġestjoni tal-bidla.

Kompitu ta' applikazzjoni

Ikseb output tal-iskannjar tal-kampjun (anonimizzat minn lilek innifsek jew minn dejta tal-kampjun). Oħroġ il-lista CVE unika u l-kontorn CVSS/EPSS/KEV mill-AI b’mudelli ta’ “Vulnerability Grouping” u “Triple Enrichment”. Ivverifika l-aqwa 5 CVEs lilek innifsek fil-katalgu NVD u CISA KEV; Ipprova taqbad mill-inqas valur wieħed fittizju jew falz. Imbagħad wieġeb il-mistoqsijiet fil-mudell "Mistoqsija tal-Kuntest" għall-ambjent tiegħek u nnota kif tinbidel l-ordni.

lista ta' kontroll

  • [ ] I anonimizzat l-output tal-iskan; host u IP huma mgħottija.
  • [ ] Għaqt id-duplikati biex nikseb lista ta' CVEs uniċi.
  • [ ] Ivverifikajt kull valur CVE u CVSS/EPSS/KEV fis-sors uffiċjali.
  • [ ] Billi naf li jista' jkun CVE/punteġġ falz jew ħażin, ikkonfermajtu.
  • [ ] Inkludejt il-kuntest istituzzjonali (espożizzjoni, kritika, kontroll kumpensatorju) fil-klassifika.
  • [ ] Mhux biss CVSS; Ħarist ukoll lejn EPSS u KEV.
  • [ ] Ittrattajt il-pjan tal-garża bħala abbozz; Żidt il-bieb tal-ġestjoni tal-ittestjar u l-bidla.