ਇਕਾਈਆਂ
1. ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਵਿੱਚ ਨਕਲੀ ਬੁੱਧੀ ਦੀ ਜਾਣ-ਪਛਾਣ: ਭੂਮਿਕਾਵਾਂ, ਸੀਮਾਵਾਂ, ਰੱਖਿਆ ਨੈਤਿਕਤਾ ਅਤੇ ਤਸਦੀਕ 2. ਲੌਗ ਅਤੇ SIEM ਵਿਸ਼ਲੇਸ਼ਣ: ਆਰਟੀਫੀਸ਼ੀਅਲ ਇੰਟੈਲੀਜੈਂਸ ਨਾਲ ਸ਼ੋਰ ਤੋਂ ਘਟਨਾ ਨੂੰ ਵੱਖ ਕਰਨਾ 3. ਖ਼ਤਰੇ ਦਾ ਸ਼ਿਕਾਰ: ਪਰਿਕਲਪਨਾ ਸਥਾਪਤ ਕਰਨਾ ਅਤੇ ਨਕਲੀ ਬੁੱਧੀ ਨਾਲ ਸੰਕੇਤਾਂ ਦੀ ਖੋਜ ਕਰਨਾ 4. ਕਮਜ਼ੋਰੀ ਸਕੈਨਿੰਗ ਅਤੇ ਤਰਜੀਹ: CVE, CVSS, EPSS ਅਤੇ ਸੰਦਰਭ ਦੇ ਨਾਲ ਸਹੀ ਢੰਗ ਨਾਲ ਛਾਂਟਣਾ 5. ਘਟਨਾ ਪ੍ਰਤੀਕਿਰਿਆ: ਆਰਟੀਫੀਸ਼ੀਅਲ ਇੰਟੈਲੀਜੈਂਸ ਨਾਲ ਤੇਜ਼ ਵਿਸ਼ਲੇਸ਼ਣ, ਪਲੇਬੁੱਕ ਅਤੇ ਨਿਯੰਤਰਿਤ ਫੈਸਲਾ 6. ਫਿਸ਼ਿੰਗ ਅਤੇ ਸੋਸ਼ਲ ਇੰਜੀਨੀਅਰਿੰਗ ਵਿਸ਼ਲੇਸ਼ਣ: ਈਮੇਲ, URL ਅਤੇ ਸਿਰਲੇਖ ਸਮੀਖਿਆ 7. ਸੁਰੱਖਿਅਤ ਕੋਡ ਸਮੀਖਿਆ ਅਤੇ ਸਥਿਰ ਵਿਸ਼ਲੇਸ਼ਣ: ਆਰਟੀਫੀਸ਼ੀਅਲ ਇੰਟੈਲੀਜੈਂਸ ਨਾਲ ਕਮਜ਼ੋਰੀਆਂ ਦਾ ਪਤਾ ਲਗਾਉਣਾ 8. ਖ਼ਤਰੇ ਦੀ ਖੁਫੀਆ ਜਾਣਕਾਰੀ: IOC, TTP, MITER ATT&CK ਅਤੇ ਨਕਲੀ ਖੁਫੀਆ ਜਾਣਕਾਰੀ ਨਾਲ ਸੈਂਸਮੇਕਿੰਗ 9. ਰਿਪੋਰਟਿੰਗ ਅਤੇ ਸੰਚਾਰ: ਖੋਜਾਂ ਤੋਂ ਤਕਨੀਕੀ ਰਿਪੋਰਟਾਂ ਤੋਂ ਕਾਰਜਕਾਰੀ ਸੰਖੇਪ ਤੱਕ 10. ਸੀਮਾਵਾਂ, ਗੋਪਨੀਯਤਾ, ਨੈਤਿਕਤਾ ਅਤੇ ਅਣਅਧਿਕਾਰਤ ਵਰਤੋਂ ਦੀ ਮਨਾਹੀ 11. ਐਂਡ-ਟੂ-ਐਂਡ SOC ਵਰਕਫਲੋ, ਆਟੋਮੇਸ਼ਨ (SOAR), ਗੁਣਵੱਤਾ ਪ੍ਰਬੰਧਨ ਅਤੇ ਸਵੈ-ਆਡਿਟ
ਯੂਨਿਟ 4 / 11

ਕਮਜ਼ੋਰੀ ਸਕੈਨਿੰਗ ਅਤੇ ਤਰਜੀਹ: CVE, CVSS, EPSS ਅਤੇ ਸੰਦਰਭ ਦੇ ਨਾਲ ਸਹੀ ਢੰਗ ਨਾਲ ਛਾਂਟਣਾ

ਲਾਭ:

  • CVSS (ਗੰਭੀਰਤਾ), EPSS (ਦੁਰਵਿਹਾਰ ਦੀ ਸੰਭਾਵਨਾ) ਅਤੇ KEV (ਅਸਲ ਦੁਰਵਿਵਹਾਰ) ਨੂੰ ਸੰਸਥਾਗਤ ਸੰਦਰਭ (ਐਕਸਪੋਜ਼ਰ, ਆਲੋਚਨਾਤਮਕਤਾ, ਮੁਆਵਜ਼ਾ ਨਿਯੰਤਰਣ) ਨਾਲ ਜੋੜ ਕੇ ਸਹੀ ਤਰਜੀਹ ਦੇਣ ਦੀ ਸਮਰੱਥਾ
  • CVE ਨੰਬਰਾਂ ਅਤੇ ਸਕੋਰਾਂ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨ ਦੀ ਸਮਰੱਥਾ ਜੋ ਕਿ ਨਕਲੀ ਬੁੱਧੀ NVD/EPSS/KEV ਸਰੋਤਾਂ ਵਿੱਚ ਬਣਾ ਸਕਦੀ ਹੈ ਅਤੇ ਪੈਚਿੰਗ ਯੋਜਨਾ ਨੂੰ ਤਬਦੀਲੀ ਪ੍ਰਬੰਧਨ ਗੇਟ ਰਾਹੀਂ ਪਾਸ ਕਰ ਸਕਦੀ ਹੈ
  • ਇਹ ਸਮਝੋ ਕਿ ਉੱਚ CVSS ਦਾ ਮਤਲਬ ਪਹਿਲ ਨਹੀਂ ਹੈ, ਪਰ ਅਸਲ ਜੋਖਮ ਸੰਦਰਭ ਦੁਆਰਾ ਨਿਰਧਾਰਤ ਕੀਤਾ ਜਾਂਦਾ ਹੈ।

ਹਰ ਸੰਸਥਾ ਵਿੱਚ ਹਜ਼ਾਰਾਂ ਕਮਜ਼ੋਰੀਆਂ ਹਨ: ਇੱਕ ਸੌਫਟਵੇਅਰ ਵਿੱਚ ਇੱਕ ਕਮਜ਼ੋਰੀ, ਇੱਕ ਗਲਤ ਸੰਰਚਨਾ, ਜਾਂ ਇੱਕ ਪੁਰਾਣਾ ਭਾਗ ਜਿਸਦਾ ਹਮਲਾਵਰ ਸ਼ੋਸ਼ਣ ਕਰ ਸਕਦਾ ਹੈ। ਇੱਕ ਕਮਜ਼ੋਰੀ ਸਕੈਨਰ — ਇੱਕ ਸਾਧਨ ਜੋ ਸਿਸਟਮਾਂ ਨੂੰ ਸਕੈਨ ਕਰਦਾ ਹੈ ਅਤੇ ਜਾਣੀਆਂ ਗਈਆਂ ਕਮਜ਼ੋਰੀਆਂ ਨੂੰ ਸੂਚੀਬੱਧ ਕਰਦਾ ਹੈ — ਇੱਕ ਮੱਧਮ ਆਕਾਰ ਦੇ ਸੰਗਠਨ ਵਿੱਚ ਆਸਾਨੀ ਨਾਲ 10,000-50,000 ਖੋਜਾਂ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ। ਸਮੱਸਿਆ ਉਨ੍ਹਾਂ ਨੂੰ ਨਾ ਲੱਭਣ ਦੀ ਹੈ; ਇਸ ਢੇਰ ਵਿੱਚ ਜਿੱਥੇ ਇਨ੍ਹਾਂ ਸਾਰਿਆਂ ਨੂੰ ਇੱਕੋ ਸਮੇਂ ਬੰਦ ਕਰਨਾ ਅਸੰਭਵ ਹੈ, ਇਹ ਫੈਸਲਾ ਕਰਨਾ ਜ਼ਰੂਰੀ ਹੈ ਕਿ ਪਹਿਲਾਂ ਕਿਸ ਨੂੰ ਪੈਚ ਕਰਨਾ ਹੈ। ਗਲਤ ਤਰਜੀਹ ਦੋ ਤਰੀਕਿਆਂ ਨਾਲ ਨੁਕਸਾਨ ਪਹੁੰਚਾਉਂਦੀ ਹੈ: ਤੁਸੀਂ ਅਸਲ ਵਿੱਚ ਖ਼ਤਰਨਾਕ ਚੀਜ਼ ਵਿੱਚ ਦੇਰੀ ਕਰਦੇ ਹੋ, ਜਾਂ ਤੁਸੀਂ ਹਜ਼ਾਰਾਂ ਗੈਰ-ਮਹੱਤਵਪੂਰਨ ਖੋਜਾਂ ਤੋਂ ਟੀਮ ਅਤੇ ਕਾਰੋਬਾਰ ਦੀ ਨਿਰੰਤਰਤਾ ਨੂੰ ਥਕਾ ਦਿੰਦੇ ਹੋ।

ਇਸ ਤਰਜੀਹ ਵਿੱਚ ਨਕਲੀ ਬੁੱਧੀ ਇੱਕ ਸ਼ਕਤੀਸ਼ਾਲੀ ਸਹਾਇਤਾ ਹੈ। ਇਹ ਸਕੈਨ ਆਉਟਪੁੱਟ ਦੀਆਂ ਹਜ਼ਾਰਾਂ ਲਾਈਨਾਂ ਦਾ ਸਮੂਹ ਬਣਾ ਸਕਦਾ ਹੈ, ਡੁਪਲੀਕੇਟ ਨੂੰ ਜੋੜ ਸਕਦਾ ਹੈ, ਹਰੇਕ ਖੋਜ ਦਾ ਮਨੁੱਖੀ ਭਾਸ਼ਾ ਵਿੱਚ ਅਨੁਵਾਦ ਕਰ ਸਕਦਾ ਹੈ, "ਇਹ ਮਹੱਤਵਪੂਰਨ ਕਿਉਂ ਹੈ," ਅਤੇ ਇੱਕ ਤਰਜੀਹੀ ਰੂਪਰੇਖਾ ਪ੍ਰਦਾਨ ਕਰ ਸਕਦਾ ਹੈ। ਪਰ AI ਇਹ ਨਹੀਂ ਜਾਣਦਾ ਹੈ ਕਿ ਤੁਹਾਡੀ ਸੰਸਥਾ ਦਾ ਕਿਹੜਾ ਸਰਵਰ ਇੰਟਰਨੈਟ ਲਈ ਖੁੱਲ੍ਹਾ ਹੈ ਅਤੇ ਜਿਸ ਵਿੱਚ ਮਹੱਤਵਪੂਰਨ ਡੇਟਾ ਹੈ; ਅਤੇ ਸਭ ਤੋਂ ਖਤਰਨਾਕ ਤੌਰ 'ਤੇ, ਇਹ ਇੱਕ ਕਮਜ਼ੋਰੀ ਪਛਾਣ (CVE) ਬਣਾ ਸਕਦਾ ਹੈ ਜੋ ਮੌਜੂਦ ਨਹੀਂ ਹੈ। ਇਸ ਲਈ AI ਰੈਂਕਿੰਗ ਦੀ ਰੂਪਰੇਖਾ ਤਿਆਰ ਕਰਦਾ ਹੈ ਅਤੇ ਵਿਆਖਿਆ ਕਰਦਾ ਹੈ, ਪਰ ਅੰਤਮ ਤਰਜੀਹੀ ਫੈਸਲਾ ਵਿਸ਼ਲੇਸ਼ਕ ਦੁਆਰਾ ਸੰਸਥਾਗਤ ਸੰਦਰਭ ਅਤੇ ਪ੍ਰਮਾਣਿਤ ਡੇਟਾ ਦੇ ਨਾਲ ਕੀਤਾ ਜਾਂਦਾ ਹੈ।

ਤਰਜੀਹ ਦੇ ਬੁਨਿਆਦੀ ਸੰਕਲਪ

ਆਓ ਕੁਝ ਸ਼ਰਤਾਂ ਨੂੰ ਸਪੱਸ਼ਟ ਕਰੀਏ। CVE (ਆਮ ਕਮਜ਼ੋਰੀ ਅਤੇ ਐਕਸਪੋਜ਼ਰ) ਹਰੇਕ ਜਾਣੀ-ਪਛਾਣੀ ਕਮਜ਼ੋਰੀ (ਉਦਾਹਰਨ ਲਈ CVE-2021-44228, ਬਦਨਾਮ Log4Shell) ਨੂੰ ਦਿੱਤੀ ਗਈ ਵਿਲੱਖਣ ID ਹੈ। CVSS (ਆਮ ਕਮਜ਼ੋਰੀ ਸਕੋਰਿੰਗ ਸਿਸਟਮ) ਇੱਕ ਮਿਆਰ ਹੈ ਜੋ 0 ਤੋਂ 10 ਤੱਕ ਕਮਜ਼ੋਰੀ ਦੀ ਤਕਨੀਕੀ ਗੰਭੀਰਤਾ ਨੂੰ ਸਕੋਰ ਕਰਦਾ ਹੈ; 9.0+ ਨੂੰ "ਨਾਜ਼ੁਕ" ਮੰਨਿਆ ਜਾਂਦਾ ਹੈ। ਪਰ CVSS ਇਕੱਲਾ ਕਾਫ਼ੀ ਨਹੀਂ ਹੈ ਕਿਉਂਕਿ ਇਹ ਕਹਿੰਦਾ ਹੈ ਕਿ "ਇਹ ਕਿੰਨਾ ਗੰਭੀਰ ਹੋ ਸਕਦਾ ਹੈ", ਨਾ ਕਿ "ਇਹ ਕਿੰਨੀ ਸੰਭਾਵਨਾ ਹੈ ਕਿ ਇਹ ਅਸਲ ਵਿੱਚ ਦੁਰਵਿਵਹਾਰ ਕੀਤਾ ਜਾਵੇਗਾ"। ਇਹ ਉਹ ਥਾਂ ਹੈ ਜਿੱਥੇ EPSS (ਐਕਸਪਲੋਇਟ ਪੂਰਵ ਅਨੁਮਾਨ ਸਕੋਰਿੰਗ ਸਿਸਟਮ) ਆਉਂਦਾ ਹੈ: ਇਹ ਸੰਭਾਵਨਾ ਦੀ ਭਵਿੱਖਬਾਣੀ ਕਰਦਾ ਹੈ ਕਿ ਅਗਲੇ 30 ਦਿਨਾਂ ਵਿੱਚ ਇੱਕ ਕਮਜ਼ੋਰੀ ਦਾ ਅਸਲ ਵਿੱਚ ਸ਼ੋਸ਼ਣ ਕੀਤਾ ਜਾਵੇਗਾ। ਕੇਈਵੀ (ਜਾਣਿਆ ਸ਼ੋਸ਼ਣ ਵਾਲੀਆਂ ਕਮਜ਼ੋਰੀਆਂ) ਸੂਚੀ ਵੀ ਹੈ: ਕਮਜ਼ੋਰੀਆਂ ਜੋ ਅਸਲ ਹਮਲਿਆਂ ਵਿੱਚ ਵਰਤੇ ਜਾਣ ਲਈ ਸਾਬਤ ਹੋਈਆਂ ਹਨ; ਇਹ ਪੂਰਨ ਤਰਜੀਹ ਹਨ।

ਉਚਿਤ ਤਰਜੀਹ ਇਹਨਾਂ ਤਿੰਨਾਂ ਅਤੇ ਐਂਟਰਪ੍ਰਾਈਜ਼ ਸੰਦਰਭ ਨੂੰ ਜੋੜਦੀ ਹੈ: ਉੱਚ CVSS + ਉੱਚ EPSS + KEV ਸੂਚੀ ਵਿੱਚ + ਨਾਜ਼ੁਕ ਸਰਵਰ ਇੰਟਰਨੈਟ ਲਈ ਖੁੱਲ੍ਹਾ = ਤੁਰੰਤ ਪੈਚ। ਉੱਚ CVSS ਪਰ ਘੱਟ EPSS + ਅੰਦਰੂਨੀ ਨੈੱਟਵਰਕ 'ਤੇ + ​​ਪ੍ਰਤਿਬੰਧਿਤ ਪਹੁੰਚ = ਅਨੁਸੂਚਿਤ ਪੈਚਿੰਗ।

ਤਰਜੀਹੀ ਕਾਰਕਾਂ ਦੀ ਸਾਰਣੀ

ਕਾਰਕ

ਇਹ ਕੀ ਕਹਿੰਦਾ ਹੈ

ਸਰੋਤ

ਕੀ ਇਹ ਇਕੱਲਾ ਕਾਫ਼ੀ ਹੈ?

CVSS ਸਕੋਰ

ਤਕਨੀਕੀ ਗੰਭੀਰਤਾ (0-10)

NVD / ਵਿਕਰੇਤਾ

ਨਹੀਂ - ਇਹ ਸੰਭਾਵਨਾ ਨਹੀਂ ਕਹਿੰਦਾ

EPSS ਸਕੋਰ

ਸ਼ੋਸ਼ਣ ਦੀ ਸੰਭਾਵਨਾ (%)

FIRST.org

ਨਹੀਂ - ਪ੍ਰਸੰਗ ਇਹ ਨਹੀਂ ਕਹਿੰਦਾ

KEV ਸੂਚੀ

ਕੀ ਇਹ ਅਸਲ ਵਿੱਚ ਸ਼ੋਸ਼ਣ ਕੀਤਾ ਜਾ ਰਿਹਾ ਹੈ?

CISA ਕੇਵੀ

ਮਜ਼ਬੂਤ ਸਿਗਨਲ, ਸਿਰਫ਼ ਇੱਕ ਹੀ ਨਹੀਂ

ਸੰਪਤੀ ਦੀ ਨਾਜ਼ੁਕਤਾ

ਸਰਵਰ ਕਿੰਨਾ ਕੀਮਤੀ ਹੈ?

ਸੰਸਥਾਗਤ ਵਸਤੂ ਸੂਚੀ

ਪ੍ਰਸੰਗ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ

ਐਕਸਪੋਜਰ

ਕੀ ਇਹ ਇੰਟਰਨੈਟ ਲਈ ਖੁੱਲ੍ਹਾ ਹੈ ਜਾਂ ਅਲੱਗ ਹੈ?

ਨੈੱਟਵਰਕ ਆਰਕੀਟੈਕਚਰ

ਪ੍ਰਸੰਗ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ

ਮੁਆਵਜ਼ਾ ਕੰਟਰੋਲ

WAF, ਕੀ ਵਿਭਾਜਨ ਹੈ?

ਸੰਸਥਾ ਦੀ ਜਾਣਕਾਰੀ

ਜੋਖਮ ਨੂੰ ਘਟਾਉਂਦਾ ਹੈ

AI ਇਸ ਸਾਰਣੀ ਨੂੰ ਭਰਨ ਲਈ ਤੇਜ਼ ਹੈ; ਪਰ ਇਹ ਤੁਹਾਡੀ ਜ਼ਿੰਮੇਵਾਰੀ ਹੈ ਕਿ ਤੁਸੀਂ ਅਧਿਕਾਰਤ ਸਰੋਤ ਤੋਂ CVSS/EPSS/KEV ਮੁੱਲਾਂ ਦੀ ਪੁਸ਼ਟੀ ਕਰੋ ਅਤੇ ਸੰਸਥਾਗਤ ਗਿਆਨ ਨਾਲ ਸੰਪੱਤੀ ਦੀ ਆਲੋਚਨਾ ਅਤੇ ਐਕਸਪੋਜ਼ਰ ਨੂੰ ਜੋੜੋ।

ਕਮਜ਼ੋਰੀ ਨੂੰ ਤਰਜੀਹ ਦੇਣ ਦੇ ਪੜਾਅ

  1. ਸਕੈਨ ਆਉਟਪੁੱਟ ਨੂੰ ਇਕੱਠਾ ਕਰੋ ਅਤੇ ਅਗਿਆਤ ਬਣਾਓ। ਅੰਦਰੂਨੀ ਹੋਸਟਨਾਂ ਅਤੇ IPs ਨੂੰ ਮਾਸਕ ਕਰੋ।
  2. ਸਮੂਹ ਕਰੋ ਅਤੇ ਦੁਹਰਾਓ ਨੂੰ ਘਟਾਓ। AI ਨੂੰ ਵੱਖ-ਵੱਖ ਮਸ਼ੀਨਾਂ 'ਤੇ ਇੱਕੋ ਕਮਜ਼ੋਰੀ ਦੇ ਦੁਹਰਾਓ ਨੂੰ ਜੋੜਨ ਦਿਓ ਅਤੇ ਇੱਕ ਵਿਲੱਖਣ CVE ਸੂਚੀ ਬਣਾਓ।
  3. ਅਮੀਰ. ਹਰੇਕ CVE ਲਈ CVSS, EPSS, ਅਤੇ KEV ਸਥਿਤੀ ਸ਼ਾਮਲ ਕਰੋ — ਪਰ ਅਧਿਕਾਰਤ ਸਰੋਤ ਤੋਂ ਉਹਨਾਂ ਦੀ ਪੁਸ਼ਟੀ ਕਰੋ।
  4. ਸੰਦਰਭ ਜੋੜੋ। ਕਿਹੜਾ ਸਿਸਟਮ ਇੰਟਰਨੈਟ ਲਈ ਖੁੱਲ੍ਹਾ ਹੈ, ਜਿਸ ਵਿੱਚ ਮਹੱਤਵਪੂਰਣ ਡੇਟਾ ਹੈ, ਜੋ ਮੁਆਵਜ਼ਾ ਦੇਣ ਵਾਲਾ ਨਿਯੰਤਰਣ ਮੌਜੂਦ ਹੈ - ਤੁਸੀਂ ਇਸਨੂੰ ਜੋੜਦੇ ਹੋ।
  5. ਦੇ ਨਾਲ ਕ੍ਰਮਬੱਧ. ਇੱਕ ਤਰਜੀਹ ਸੂਚੀ ਤਿਆਰ ਕਰੋ ਜੋ ਗੰਭੀਰਤਾ + ਸੰਭਾਵਨਾ + ਸੰਦਰਭ ਨੂੰ ਜੋੜਦੀ ਹੈ।
  6. ਤਸਦੀਕ ਕਰੋ ਅਤੇ ਫੈਸਲਾ ਕਰੋ। ਪੁਸ਼ਟੀ ਕਰੋ ਕਿ ਉਪਰੋਕਤ ਖੋਜਾਂ ਦੇ CVE ਅਸਲ ਹਨ ਅਤੇ ਸੰਸਕਰਣ ਅਸਲ ਵਿੱਚ ਤੁਹਾਡੀ ਸੰਸਥਾ ਵਿੱਚ ਮੌਜੂਦ ਹਨ; ਇੱਕ ਵਿਸ਼ਲੇਸ਼ਕ ਵਜੋਂ ਪੈਚਿੰਗ ਯੋਜਨਾ ਨੂੰ ਮਨਜ਼ੂਰੀ ਦਿਓ।

ਤਿੰਨ ਛੋਟੇ ਕੇਸ

ਕੇਸ 1 - 12,000 ਖੋਜਾਂ, 40 ਅਸਲ ਤਰਜੀਹਾਂ। ਇੱਕ ਵਿਸ਼ਲੇਸ਼ਕ AI ਨੂੰ ਸਕੈਨ ਆਉਟਪੁੱਟ ਦੀਆਂ ਗੁਮਨਾਮ 12,000 ਲਾਈਨਾਂ ਦਿੰਦਾ ਹੈ। AI ਦੁਹਰਾਓ ਨੂੰ ਜੋੜਦਾ ਹੈ ਅਤੇ ਉਹਨਾਂ ਨੂੰ 380 ਵਿਲੱਖਣ CVE ਤੱਕ ਘਟਾਉਂਦਾ ਹੈ, ਉਹਨਾਂ ਨੂੰ EPSS ਅਤੇ KEV ਡੇਟਾ ਨਾਲ ਭਰਪੂਰ ਬਣਾਉਂਦਾ ਹੈ, ਅਤੇ "40 ਕਮਜ਼ੋਰੀਆਂ ਜੋ ਕੇਈਵੀ ਸੂਚੀ ਵਿੱਚ ਹਨ ਅਤੇ ਇੰਟਰਨੈਟ ਲਈ ਖੁੱਲੇ ਸਰਵਰ ਤੇ ਸਥਿਤ ਹਨ" ਨੂੰ ਉਜਾਗਰ ਕਰਦਾ ਹੈ। ਵਿਸ਼ਲੇਸ਼ਕ NVD ਅਤੇ KEV ਕੈਟਾਲਾਗ ਵਿੱਚ ਇਹਨਾਂ 40 CVE ਦੀ ਪੁਸ਼ਟੀ ਕਰਦਾ ਹੈ, 3 ਨਾਜ਼ੁਕ ਕਮਜ਼ੋਰੀਆਂ ਨੂੰ ਪੈਚ ਕਰਦਾ ਹੈ ਜੋ ਅਸਲ ਵਿੱਚ 24 ਘੰਟਿਆਂ ਦੇ ਅੰਦਰ ਮੌਜੂਦ ਹਨ। ਸਟੈਕ 12,000 ਤੋਂ ਸੁੰਗੜ ਕੇ ਪ੍ਰਬੰਧਨਯੋਗ 40 ਹੋ ਗਿਆ ਹੈ; ਵਿਸ਼ਲੇਸ਼ਕ ਨੇ ਇਹ ਫੈਸਲਾ ਲਿਆ।

ਕੇਸ 2 — ਜਾਅਲੀ CVE। ਇਕ ਹੋਰ ਵਿਸ਼ਲੇਸ਼ਕ ਨੇ ਏਆਈ ਨੂੰ ਤਰਜੀਹ ਦਿੱਤੀ ਹੈ; AI ਕਹਿੰਦਾ ਹੈ "CVE-2023-88888, CVSS 9.8, ਹੁਣ ਪੈਚ ਕਰੋ।" ਐਨਵੀਡੀ ਵਿੱਚ ਵਿਸ਼ਲੇਸ਼ਕ ਇਸ ਨੰਬਰ ਦੀ ਖੋਜ ਕਰਦਾ ਹੈ — ਕੋਈ ਰਿਕਾਰਡ ਨਹੀਂ, ਮਾਡਲ ਬਣਾਇਆ ਗਿਆ ਹੈ। ਜੇਕਰ ਇਸਦੀ ਪੁਸ਼ਟੀ ਨਹੀਂ ਕੀਤੀ ਗਈ ਸੀ, ਤਾਂ ਟੀਮ ਇੱਕ ਅਜਿਹੇ ਪੈਚ ਦੀ ਤਲਾਸ਼ ਕਰ ਰਹੀ ਹੋਵੇਗੀ ਜੋ ਮੌਜੂਦ ਨਹੀਂ ਸੀ। ਸਬਕ: ਹਰ CVE ਨੰਬਰ ਨੂੰ ਤਰਜੀਹ ਨਹੀਂ ਦਿੱਤੀ ਜਾਂਦੀ ਜਦੋਂ ਤੱਕ ਇਹ NVD/ਵਿਕਰੇਤਾ ਰਜਿਸਟਰੀ ਵਿੱਚ ਪ੍ਰਮਾਣਿਤ ਨਹੀਂ ਹੁੰਦਾ।

ਕੇਸ 3 - CVSS ਉੱਚ ਹੈ ਪਰ ਜੋਖਮ ਘੱਟ ਹੈ। ਇੱਕ ਸਕੈਨਰ ਅੰਦਰੂਨੀ ਨੈੱਟਵਰਕ 'ਤੇ ਇੱਕ ਟੈਸਟ ਸਰਵਰ 'ਤੇ ਇੱਕ CVSS 9.1 ਕਮਜ਼ੋਰੀ ਲੱਭਦਾ ਹੈ। AI ਇਸ ਨੂੰ ਪਹਿਲ ਦਿੰਦਾ ਹੈ। ਪਰ ਵਿਸ਼ਲੇਸ਼ਕ ਸੰਦਰਭ ਜੋੜਦਾ ਹੈ: ਸਰਵਰ ਇੰਟਰਨੈਟ ਲਈ ਬੰਦ ਹੈ, ਕੋਈ ਨਾਜ਼ੁਕ ਡੇਟਾ ਨਹੀਂ ਹੈ, ਇਸਦੇ ਸਾਹਮਣੇ ਨੈਟਵਰਕ ਸੈਗਮੈਂਟੇਸ਼ਨ ਹੈ, ਅਤੇ EPSS ਸਕੋਰ 0.4% ਹੈ. ਉਸੇ ਸੂਚੀ ਵਿੱਚ, ਇੱਕ ਹੋਰ ਕਮਜ਼ੋਰੀ ਹੈ ਜੋ ਕਿ CVSS 7.5 ਹੈ ਪਰ ਇੰਟਰਨੈਟ ਲਈ ਖੁੱਲੀ ਹੈ ਅਤੇ KEV ਵਿੱਚ ਹੈ। ਵਿਸ਼ਲੇਸ਼ਕ ਰੈਂਕਿੰਗ ਨੂੰ ਠੀਕ ਕਰਦਾ ਹੈ: KEV ਵਿੱਚ ਕਮਜ਼ੋਰੀ, ਘੱਟ CVSS ਦੇ ਨਾਲ ਪਰ ਅਸਲ ਵਿੱਚ ਸ਼ੋਸ਼ਣ ਕੀਤਾ ਜਾ ਰਿਹਾ ਹੈ, ਪਹਿਲਾਂ ਆਉਂਦਾ ਹੈ। ਪਾਠ: CVSS ਇਕੱਲੇ ਤਰਜੀਹ ਨਹੀਂ ਹੈ; ਸੰਦਰਭ ਨਿਰਧਾਰਤ ਕਰਦਾ ਹੈ।

ਕਮਜ਼ੋਰ ਪ੍ਰੋਂਪਟ / ਮਜ਼ਬੂਤ ਪ੍ਰੋਂਪਟ

ਕਮਜ਼ੋਰ ਪ੍ਰੋਂਪਟ:

ਇਹਨਾਂ ਕਮਜ਼ੋਰੀਆਂ ਨੂੰ ਸਭ ਤੋਂ ਖਤਰਨਾਕ ਤੋਂ ਸਭ ਤੋਂ ਖਤਰਨਾਕ ਤੱਕ ਦਰਜਾ ਦਿਓ ਅਤੇ ਉਹਨਾਂ ਦੇ CVSS ਸਕੋਰ ਲਿਖੋ। [ਸਕੈਨ ਆਉਟਪੁੱਟ]

ਇਹ ਦਾਅਵਾ ਸਿਰਫ਼ CVSS (ਸੰਭਾਵਨਾ ਅਤੇ ਸੰਦਰਭ ਨੂੰ ਨਜ਼ਰਅੰਦਾਜ਼ ਕਰਨਾ) 'ਤੇ ਨਿਰਭਰ ਕਰਦਾ ਹੈ, CVSS/CVE ਮੁੱਲਾਂ ਨੂੰ ਫਿੱਟ ਕਰਨ ਲਈ AI ਲਈ ਦਰਵਾਜ਼ਾ ਖੁੱਲ੍ਹਾ ਛੱਡਦਾ ਹੈ, ਅਤੇ ਏਜੰਸੀ ਦੇ ਐਕਸਪੋਜਰ ਨੂੰ ਧਿਆਨ ਵਿੱਚ ਨਹੀਂ ਰੱਖਦਾ।

ਸ਼ਕਤੀਸ਼ਾਲੀ ਪ੍ਰਾਉਟ:

ਤੁਹਾਡੀ ਭੂਮਿਕਾ: ਸੁਰੱਖਿਆ ਵਿਸ਼ਲੇਸ਼ਕ ਲਈ ਤਰਜੀਹੀ ਡਰਾਫਟ ਸਹਾਇਕ। ਫੈਸਲਾ ਲੈਣਾ; ਪੈਚਿੰਗ ਦਾ ਆਦੇਸ਼ ਨਾ ਦਿਓ। ਨਿਮਨਲਿਖਤ ਅਗਿਆਤ ਸਕੈਨ ਆਉਟਪੁੱਟ ਦੀ ਪ੍ਰਕਿਰਿਆ ਕਰੋ: (1) ਡੁਪਲੀਕੇਟਸ ਨੂੰ ਮਿਲਾਓ, ਵਿਲੱਖਣ CVE ਸੂਚੀ ਆਉਟਪੁੱਟ ਕਰੋ, (2) ਹਰੇਕ CVE ਲਈ CVSS, EPSS ਅਤੇ KEV ਸਥਿਤੀ ਨੂੰ ਤਿਆਰ ਕਰੋ ਪਰ ਹਰੇਕ ਮੁੱਲ ਨੂੰ "[NVD/EPSS/KEV ਤੋਂ ਪ੍ਰਮਾਣਿਤ ਕੀਤਾ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ" ਵਜੋਂ ਚਿੰਨ੍ਹਿਤ ਕਰੋ; ਕੋਈ ਵੀ ਮੁੱਲ ਨਾ ਬਣਾਓ, "[ਅਣਜਾਣ]" ਲਿਖੋ, ਜੇ ਤੁਹਾਨੂੰ ਯਕੀਨ ਨਹੀਂ ਹੈ, (3) ਮੈਨੂੰ 3 ਸਵਾਲ ਲਿਖੋ ਜੋ ਮੈਨੂੰ ਸੰਸਥਾਗਤ ਸੰਦਰਭ (ਐਕਸਪੋਜ਼ਰ, ਸੰਪੱਤੀ ਦੀ ਗੰਭੀਰਤਾ, ਮੁਆਵਜ਼ਾ ਨਿਯੰਤਰਣ), (4) ਕੇਵਲ ਤਕਨੀਕੀ ਡੇਟਾ ਦੇ ਆਧਾਰ 'ਤੇ ਇੱਕ ਮੁੱਢਲੀ ਦਰਜਾਬੰਦੀ ਪ੍ਰਦਾਨ ਕਰੋ, ਦੱਸੋ ਕਿ ਮੈਂ ਇਸਨੂੰ ਐਂਟਰਪ੍ਰਾਈਜ਼ ਸੰਦਰਭ ਨਾਲ ਠੀਕ ਕਰਾਂਗਾ। ਆਉਟਪੁੱਟ: [ਅਗਿਆਤ ਸਕੈਨ ਨਤੀਜਾ]

ਸ਼ਕਤੀਸ਼ਾਲੀ ਪ੍ਰੋਂਪਟ CVSS/EPSS/KEV ਤਿਕੜੀ ਲਈ ਪੁੱਛਦਾ ਹੈ, ਹਰੇਕ ਮੁੱਲ ਨੂੰ ਤਸਦੀਕ ਕਰਨ ਲਈ ਛੱਡ ਦਿੰਦਾ ਹੈ, ਤੁਹਾਡੇ ਤੋਂ ਸੰਸਥਾਗਤ ਸੰਦਰਭ ਲੈਂਦਾ ਹੈ, ਅਤੇ ਤੁਹਾਨੂੰ ਅੰਤਿਮ ਫੈਸਲਾ ਦਿੰਦਾ ਹੈ।

ਕਾਪੀ ਕਰਨ ਯੋਗ ਪ੍ਰੋਂਪਟ ਟੈਂਪਲੇਟਸ

ਕਮਜ਼ੋਰੀ ਗਰੁੱਪਿੰਗ ਟੈਂਪਲੇਟ ਹੇਠਾਂ ਦਿੱਤੇ ਅਗਿਆਤ ਸਕੈਨ ਆਉਟਪੁੱਟ ਦੀ ਪ੍ਰਕਿਰਿਆ ਕਰਦਾ ਹੈ: (1) ਵੱਖ-ਵੱਖ ਮਸ਼ੀਨਾਂ ਵਿੱਚ ਇੱਕੋ CVE ਦੀਆਂ ਘਟਨਾਵਾਂ ਨੂੰ ਜੋੜਨਾ, (2) ਵਿਲੱਖਣ CVE ਅਤੇ ਪ੍ਰਭਾਵਿਤ ਮਸ਼ੀਨਾਂ ਦੀ ਸੰਖਿਆ, (3) ਉਤਪਾਦ/ਕੰਪੋਨੈਂਟ ਦੁਆਰਾ ਸਮੂਹ। ਕੋਈ ਵੀ CVE ਨੰਬਰ ਨਾ ਬਣਾਓ; ਅਜਿਹੀ ਕੋਈ ਚੀਜ਼ ਨਾ ਜੋੜੋ ਜੋ ਸਰੋਤ ਵਿੱਚ ਨਹੀਂ ਹੈ। ਆਉਟਪੁੱਟ: [ਪੇਸਟ]

ਟ੍ਰਿਪਲ ਐਨਰਿਚਮੈਂਟ ਟੈਂਪਲੇਟ CVE ਸੂਚੀ ਲਈ, CVSS ਬੇਸ ਸਕੋਰ, EPSS ਸੰਭਾਵਨਾ, ਅਤੇ ਕੀ ਇਹ ਹਰੇਕ ਲਾਈਨ ਵਿੱਚ ਕੇਵੀਲਿਸਟ ਵਿੱਚ ਹੈ, ਸ਼ਾਮਲ ਕਰੋ। "[verify: source]" ਫਲੈਗ ਨਾਲ ਹਰ ਮੁੱਲ ਨੂੰ ਨਿਰਯਾਤ ਕਰੋ; ਸਹੀ ਡੇਟਾ ਪੇਸ਼ ਕਰਨਾ, ਮਨਘੜਤ. CVE ਲਈ "[NVD ਵਿੱਚ ਪੁਸ਼ਟੀ ਕਰੋ]" ਟਾਈਪ ਕਰੋ ਜਿਸ ਬਾਰੇ ਤੁਹਾਨੂੰ ਯਕੀਨ ਨਹੀਂ ਹੈ। CVEs: [ਪੇਸਟ]

ਸੰਦਰਭ ਪ੍ਰਸ਼ਨ ਟੈਮਪਲੇਟ ਨਿਮਨਲਿਖਤ ਤਰਜੀਹੀ ਕਮਜ਼ੋਰੀਆਂ ਲਈ, ਸੰਗਠਨ ਦੇ ਸੰਦਰਭ ਬਾਰੇ ਮੈਨੂੰ ਪੁੱਛਣ ਲਈ ਲੋੜੀਂਦੇ ਸਵਾਲ ਤਿਆਰ ਕਰੋ ਤਾਂ ਜੋ ਮੈਂ ਉਹਨਾਂ ਨੂੰ ਸਹੀ ਤਰ੍ਹਾਂ ਦਰਜਾ ਦੇ ਸਕਾਂ: ਐਕਸਪੋਜ਼ਰ (ਕੀ ਇਹ ਇੰਟਰਨੈਟ ਲਈ ਖੁੱਲ੍ਹਾ ਹੈ), ਸੰਪਤੀ ਦੀ ਗੰਭੀਰਤਾ, ਡੇਟਾ ਸੰਵੇਦਨਸ਼ੀਲਤਾ, ਮੁਆਵਜ਼ਾ ਕੰਟਰੋਲ, ਪੈਚ ਵਿੰਡੋ। ਮੈਂ ਜਵਾਬ ਦੇਵਾਂਗਾ; ਤੁਸੀਂ ਉਸ ਤੋਂ ਬਾਅਦ ਹੀ ਰੈਂਕਿੰਗ ਨੂੰ ਅਪਡੇਟ ਕਰਦੇ ਹੋ। ਕਮਜ਼ੋਰੀਆਂ: [ਪੇਸਟ]

ਪੈਚ ਪਲਾਨ ਡਰਾਫਟ ਟੈਂਪਲੇਟਡਰਾਫਟ ਇੱਕ ਪੈਚਿੰਗ ਯੋਜਨਾ ਨੂੰ ਪ੍ਰਮਾਣਿਤ ਤਰਜੀਹ ਸੂਚੀ ਅਤੇ ਮੇਰੇ ਦੁਆਰਾ ਪ੍ਰਦਾਨ ਕੀਤੇ ਸੰਦਰਭ ਦੇ ਅਧਾਰ ਤੇ: ਤੁਰੰਤ (24 ਘੰਟੇ), ਥੋੜ੍ਹੇ ਸਮੇਂ ਲਈ (7d), ਯੋਜਨਾਬੱਧ (30d) ਬਾਲਟੀਆਂ; ਹਰੇਕ ਕਮਜ਼ੋਰੀ ਅਤੇ ਸੰਭਾਵੀ ਕਾਰੋਬਾਰੀ ਪ੍ਰਭਾਵ/ਆਊਟੇਜ ਜੋਖਮ ਲਈ ਜਾਇਜ਼ ਠਹਿਰਾਉਣਾ। ਇਹ ਇੱਕ ਡਰਾਫਟ ਹੈ; ਪ੍ਰਵਾਨਗੀ ਅਤੇ ਲਾਗੂ ਕਰਨਾ ਵਿਸ਼ਲੇਸ਼ਕ ਅਤੇ ਤਬਦੀਲੀ ਪ੍ਰਬੰਧਨ ਨਾਲ ਸਬੰਧਤ ਹੈ। ਡੇਟਾ: [ਪੇਸਟ]

ਆਮ ਗਲਤੀਆਂ

  • ਬਸ CVSS ਨੂੰ ਦੇਖ ਰਿਹਾ ਹੈ. ਉੱਚ CVSS ਘੱਟ ਅਸਲ ਜੋਖਮ ਨੂੰ ਦਰਸਾ ਸਕਦਾ ਹੈ; EPSS (ਸੰਭਾਵਨਾ), KEV (ਅਸਲ ਸ਼ੋਸ਼ਣ) ਅਤੇ ਸੰਦਰਭ ਨੂੰ ਇਕੱਠੇ ਵਿਚਾਰੋ।
  • CVE ਦੀ ਪੁਸ਼ਟੀ ਨਹੀਂ ਕੀਤੀ ਜਾ ਰਹੀ। ਗੈਰ-ਏਆਈ CVE ਨੰਬਰ ਅਤੇ ਸਕੋਰ ਬਣਾ ਸਕਦੇ ਹਨ; NVD/ਡੀਲਰ ਰਜਿਸਟ੍ਰੇਸ਼ਨ ਨਾਲ ਹਰੇਕ ਦੀ ਪੁਸ਼ਟੀ ਕਰੋ।
  • ਸੰਸਥਾਗਤ ਸੰਦਰਭ ਨੂੰ ਬਾਈਪਾਸ ਕਰਨਾ. ਕੀ ਇਹ ਇੰਟਰਨੈਟ ਲਈ ਖੁੱਲ੍ਹਾ ਹੈ, ਕੀ ਇੱਥੇ ਮਹੱਤਵਪੂਰਣ ਡੇਟਾ ਹੈ, ਕੀ ਮੁਆਵਜ਼ਾ ਦੇਣ ਵਾਲਾ ਨਿਯੰਤਰਣ ਹੈ - ਇਹ ਰੈਂਕਿੰਗ ਨੂੰ ਪੂਰੀ ਤਰ੍ਹਾਂ ਬਦਲਦੇ ਹਨ.
  • ਸੰਸਕਰਣ ਮੇਲ ਖਾਂਦਾ ਹੈ। ਬ੍ਰਾਊਜ਼ਰ ਕਈ ਵਾਰ ਗਲਤ ਸੰਸਕਰਣ ਪੜ੍ਹਦਾ ਹੈ; ਪੁਸ਼ਟੀ ਕਰੋ ਕਿ ਕਮਜ਼ੋਰੀ ਅਸਲ ਵਿੱਚ ਤੁਹਾਡੀ ਸੰਸਥਾ ਵਿੱਚ ਮੌਜੂਦ ਹੈ (ਗਲਤ ਸਕਾਰਾਤਮਕ ਸਕੈਨ)।
  • ਕਾਰੋਬਾਰੀ ਪ੍ਰਭਾਵ ਤੋਂ ਬਿਨਾਂ ਇਕੱਲੇ ਪੈਚ ਯੋਜਨਾ ਨੂੰ ਲਾਗੂ ਕਰਨਾ। ਇੱਕ ਨਾਜ਼ੁਕ ਪੈਚ ਕਾਰੋਬਾਰੀ ਰੁਕਾਵਟ ਦਾ ਕਾਰਨ ਬਣ ਸਕਦਾ ਹੈ; ਪਰਿਵਰਤਨ ਪ੍ਰਬੰਧਨ ਅਤੇ ਟੈਸਟਿੰਗ ਜ਼ਰੂਰੀ ਹਨ।
ਸੁਝਾਅ: ਤਰਜੀਹ ਵਿੱਚ ਸੁਨਹਿਰੀ ਸੁਮੇਲ "ਕੇਵੀ ਸੂਚੀਬੱਧ + ਇੰਟਰਨੈਟ ਲਈ ਖੁੱਲਾ + ਉੱਚ ਈਪੀਐਸਐਸ" ਹੈ। ਜੇਕਰ ਇਹ ਤਿੰਨ ਆਪਸ ਵਿੱਚ ਮਿਲਦੇ ਹਨ, ਤਾਂ ਇਹ ਕਮਜ਼ੋਰੀ CVSS ਦੀ ਪਰਵਾਹ ਕੀਤੇ ਬਿਨਾਂ ਸੂਚੀ ਦੇ ਸਿਖਰ 'ਤੇ ਜਾਂਦੀ ਹੈ।
ਸਾਵਧਾਨ: ਕਿਸੇ ਕਮਜ਼ੋਰੀ ਨੂੰ "ਨਾਜ਼ੁਕ" ਘੋਸ਼ਿਤ ਕਰਨਾ ਅਤੇ ਇਸਨੂੰ ਤੁਰੰਤ ਪੈਚ ਕਰਨਾ ਵੀ ਜੋਖਮ ਭਰਿਆ ਹੋ ਸਕਦਾ ਹੈ; ਇੱਕ ਬਿਨਾਂ ਜਾਂਚ ਕੀਤੇ ਪੈਚ ਉਤਪਾਦਨ ਨੂੰ ਕਰੈਸ਼ ਕਰ ਸਕਦਾ ਹੈ। AI ਦੁਆਰਾ ਤਿਆਰ ਕੀਤੀ ਗਈ ਯੋਜਨਾ ਇੱਕ ਬਲੂਪ੍ਰਿੰਟ ਹੈ; ਲਾਗੂ ਕਰਨਾ ਪਰਿਵਰਤਨ ਪ੍ਰਬੰਧਨ ਪ੍ਰਕਿਰਿਆ ਅਤੇ ਟੈਸਟਿੰਗ ਗੇਟ ਰਾਹੀਂ ਜਾਂਦਾ ਹੈ।

ਸਾਰੰਸ਼ ਵਿੱਚ

ਕਮਜ਼ੋਰੀ ਪ੍ਰਬੰਧਨ ਦਾ ਮੁਸ਼ਕਲ ਹਿੱਸਾ ਇਸ ਨੂੰ ਲੱਭਣਾ ਨਹੀਂ ਹੈ, ਪਰ ਹਜ਼ਾਰਾਂ ਖੋਜਾਂ ਵਿੱਚੋਂ ਸਹੀ ਨੂੰ ਉਜਾਗਰ ਕਰਨਾ ਹੈ। AI ਸਕੈਨ ਆਉਟਪੁੱਟ ਨੂੰ ਸਮੂਹ ਬਣਾਉਂਦਾ ਹੈ, ਦੁਹਰਾਓ ਨੂੰ ਘਟਾਉਂਦਾ ਹੈ, ਇਸਨੂੰ ਮਨੁੱਖੀ ਭਾਸ਼ਾ ਵਿੱਚ ਅਨੁਵਾਦ ਕਰਦਾ ਹੈ, ਅਤੇ ਇੱਕ ਰੈਂਕਿੰਗ ਰੂਪਰੇਖਾ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ। ਪਰ ਸਹੀ ਤਰਜੀਹ ਇੱਕ ਇੱਕਲੇ ਨੰਬਰ ਤੋਂ ਨਹੀਂ ਆਉਂਦੀ: CVSS (ਗੰਭੀਰਤਾ), EPSS (ਸੰਭਾਵਨਾ), KEV (ਅਸਲ ਸ਼ੋਸ਼ਣ) ਅਤੇ ਸੰਸਥਾਗਤ ਸੰਦਰਭ (ਐਕਸਪੋਜ਼ਰ, ਆਲੋਚਨਾਤਮਕਤਾ, ਮੁਆਵਜ਼ਾ ਨਿਯੰਤਰਣ) ਦਾ ਮੁਲਾਂਕਣ ਇਕੱਠੇ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। AI ਦੀ ਸਭ ਤੋਂ ਖਤਰਨਾਕ ਗਲਤੀ ਗੈਰ-CVE ਅਤੇ ਸਕੋਰ ਬਣਾਉਣਾ ਹੈ; ਇਸ ਲਈ ਹਰੇਕ ਮੁੱਲ ਨੂੰ NVD/EPSS/KEV ਵਿੱਚ ਪ੍ਰਮਾਣਿਤ ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਐਂਟਰਪ੍ਰਾਈਜ਼ ਸੰਦਰਭ ਤੁਹਾਡੇ ਦੁਆਰਾ ਜੋੜਿਆ ਜਾਂਦਾ ਹੈ, ਅਤੇ ਪੈਚਿੰਗ ਯੋਜਨਾ ਤਬਦੀਲੀ ਪ੍ਰਬੰਧਨ ਗੇਟ ਰਾਹੀਂ ਜਾਂਦੀ ਹੈ।

ਐਪਲੀਕੇਸ਼ਨ ਦਾ ਕੰਮ

ਇੱਕ ਨਮੂਨਾ ਸਕੈਨ ਆਉਟਪੁੱਟ ਪ੍ਰਾਪਤ ਕਰੋ (ਆਪਣੇ ਆਪ ਤੋਂ ਜਾਂ ਨਮੂਨਾ ਡੇਟਾ ਤੋਂ ਅਗਿਆਤ)। AI ਤੋਂ ਵਿਲੱਖਣ CVE ਸੂਚੀ ਅਤੇ CVSS/EPSS/KEV ਰੂਪਰੇਖਾ ਨੂੰ “ਵੱਲਨੇਰਬਿਲਟੀ ਗਰੁੱਪਿੰਗ” ਅਤੇ “ਟ੍ਰਿਪਲ ਐਨਰੀਚਮੈਂਟ” ਟੈਂਪਲੇਟਸ ਨਾਲ ਐਕਸਟਰੈਕਟ ਕਰੋ। NVD ਅਤੇ CISA KEV ਕੈਟਾਲਾਗ ਵਿੱਚ ਚੋਟੀ ਦੇ 5 CVE ਦੀ ਖੁਦ ਪੁਸ਼ਟੀ ਕਰੋ; ਘੱਟੋ-ਘੱਟ ਇੱਕ ਜਾਅਲੀ ਜਾਂ ਝੂਠੇ ਮੁੱਲ ਨੂੰ ਫੜਨ ਦੀ ਕੋਸ਼ਿਸ਼ ਕਰੋ। ਫਿਰ ਆਪਣੇ ਵਾਤਾਵਰਣ ਲਈ "ਪ੍ਰਸੰਗ ਪ੍ਰਸ਼ਨ" ਟੈਮਪਲੇਟ ਵਿੱਚ ਸਵਾਲਾਂ ਦੇ ਜਵਾਬ ਦਿਓ ਅਤੇ ਨੋਟ ਕਰੋ ਕਿ ਕ੍ਰਮ ਕਿਵੇਂ ਬਦਲਦਾ ਹੈ।

ਚੈੱਕਲਿਸਟ

  • [ ] ਮੈਂ ਸਕੈਨ ਆਉਟਪੁੱਟ ਨੂੰ ਅਗਿਆਤ ਕੀਤਾ; ਹੋਸਟ ਅਤੇ IP ਮਾਸਕ ਕੀਤੇ ਹੋਏ ਹਨ।
  • [ ] ਮੈਂ ਵਿਲੱਖਣ CVE ਦੀ ਸੂਚੀ ਪ੍ਰਾਪਤ ਕਰਨ ਲਈ ਡੁਪਲੀਕੇਟਾਂ ਨੂੰ ਜੋੜਿਆ ਹੈ।
  • [ ] ਮੈਂ ਅਧਿਕਾਰਤ ਸਰੋਤ ਵਿੱਚ ਹਰੇਕ CVE ਅਤੇ CVSS/EPSS/KEV ਮੁੱਲ ਦੀ ਪੁਸ਼ਟੀ ਕੀਤੀ ਹੈ।
  • [ ] ਇਹ ਜਾਣਦੇ ਹੋਏ ਕਿ ਇਹ ਜਾਅਲੀ ਜਾਂ ਗਲਤ CVE/ਸਕੋਰ ਹੋ ਸਕਦਾ ਹੈ, ਮੈਂ ਇਸਦੀ ਪੁਸ਼ਟੀ ਕੀਤੀ।
  • [ ] ਮੈਂ ਰੈਂਕਿੰਗ ਵਿੱਚ ਸੰਸਥਾਗਤ ਸੰਦਰਭ (ਐਕਸਪੋਜ਼ਰ, ਨਾਜ਼ੁਕਤਾ, ਮੁਆਵਜ਼ਾ ਕੰਟਰੋਲ) ਨੂੰ ਸ਼ਾਮਲ ਕੀਤਾ ਹੈ।
  • [ ] ਸਿਰਫ਼ CVSS ਹੀ ਨਹੀਂ; ਮੈਂ EPSS ਅਤੇ KEV ਨੂੰ ਵੀ ਦੇਖਿਆ।
  • ਮੈਂ ਪੈਚ ਪਲਾਨ ਨੂੰ ਡਰਾਫਟ ਮੰਨਿਆ; ਮੈਂ ਟੈਸਟਿੰਗ ਅਤੇ ਪਰਿਵਰਤਨ ਪ੍ਰਬੰਧਨ ਦਰਵਾਜ਼ਾ ਜੋੜਿਆ ਹੈ।