Unitate 4 / 11

Scanarea și prioritizarea vulnerabilităților: sortarea corectă cu CVE, CVSS, EPSS și Context

Câștiguri:

  • Capacitatea de a stabili prioritățile cu acuratețe prin combinarea CVSS (gravitate), EPSS (probabilitate de abuz) și KEV (abuz real) cu contextul instituțional (expunere, criticitate, control compensator)
  • Abilitatea de a verifica numerele și scorurile CVE pe care inteligența artificială le poate crea în sursele NVD/EPSS/KEV și de a trece planul de corecție prin poarta de management al schimbărilor
  • Înțelegeți că CVSS ridicat nu înseamnă prioritate, ci că riscul real este determinat de context.

Există mii de vulnerabilități în fiecare organizație: o vulnerabilitate într-un software, o configurație greșită sau o componentă învechită pe care un atacator o poate exploata. Un scaner de vulnerabilități – un instrument care scanează sistemele și enumeră vulnerabilitățile cunoscute – oferă cu ușurință 10.000-50.000 de constatări într-o organizație de dimensiune medie. Problema este să nu le găsești; În această grămadă în care este imposibil să le închideți pe toate în același timp, este important să decideți pe care să îl plasați mai întâi. Prioritizarea greșită dăunează în două moduri: întârzieți ceea ce este cu adevărat periculos sau epuizați echipa și continuitatea afacerii din cauza a mii de constatări neimportante.

Inteligența artificială este un ajutor puternic în această prioritizare. Poate grupa mii de linii de ieșire de scanare, poate combina duplicate, poate traduce fiecare descoperire în limbaj uman, explica „de ce este acest lucru important” și oferă o schiță de prioritizare. Dar AI nu știe care server din organizația ta este deschis la internet și care deține date critice; și cel mai periculos, poate fabrica o identitate de vulnerabilitate (CVE) care nu există. Deci AI generează și explică schița clasamentului, dar decizia finală de prioritate este luată de analist cu contextul instituțional și datele validate.

Concepte de bază ale prioritizării

Să clarificăm câțiva termeni. CVE (Common Vulnerabilities and Exposures) este ID-ul unic dat fiecărei vulnerabilități cunoscute (de exemplu, CVE-2021-44228, infamul Log4Shell). CVSS (Common Vulnerability Scoring System) este standardul care punctează severitatea tehnică a unei vulnerabilități de la 0 la 10; 9.0+ este considerat „critic”. Dar numai CVSS nu este suficient pentru că spune „cât de grav ar putea fi”, nu „cât de probabil este ca de fapt să fie abuzat”. Aici intervine EPSS (Exploit Prediction Scoring System): prezice probabilitatea ca o vulnerabilitate să fie efectiv exploatată în următoarele 30 de zile. Există și lista KEV (Known Exploited Vulnerabilities): vulnerabilități care s-au dovedit a fi folosite în atacuri reale; Acestea sunt prioritare absolute.

Prioritizarea corectă combină aceste trei și contextul întreprinderii: CVSS ridicat + EPSS ridicat + pe lista KEV + server critic deschis la internet = patch imediat. CVSS ridicat, dar EPSS scăzut + în rețeaua internă + acces restricționat = corecție programată.

Tabelul factorilor de prioritizare

factor

ce spune

Sursa

Este suficient singur?

scor CVSS

Seriozitate tehnică (0-10)

NVD / furnizor

Nu - nu spune probabilitate

Scorul EPSS

Probabilitatea de a fi exploatat (%)

FIRST.org

Nu - contextul nu spune

Lista KEV

Este de fapt exploatat?

CISA KEV

Semnal puternic, nu singurul

Criticitatea activelor

Cât de valoros este serverul?

Inventarul instituțional

Oferă context

expunerea

Este deschis la internet sau izolat?

arhitectura de retea

Oferă context

control compensator

WAF, există segmentare?

Informații despre instituție

Reduce riscul

AI completează rapid acest tabel; Dar este responsabilitatea dumneavoastră să confirmați valorile CVSS/EPSS/KEV din sursa oficială și să adăugați criticitatea și expunerea activelor cu cunoștințe instituționale.

Pași de prioritizare a vulnerabilităților

  1. Colectați și anonimizați rezultatul scanării. Mascați numele de gazdă și IP-urile interne.
  2. Grupați și reduceți repetarea. Lăsați AI să combine repetițiile aceleiași vulnerabilități pe diferite mașini și să creeze o listă CVE unică.
  3. Îmbogăţi. Includeți starea CVSS, EPSS și KEV pentru fiecare CVE - dar verificați-le din sursa oficială.
  4. Adăugați context. Ce sistem este deschis la internet, care deține date critice, ce control compensator există - îl adunați.
  5. Filtrează după. Să aibă întocmită o listă de priorități care să combine seriozitate + probabilitate + context.
  6. Verificați și decideți. Confirmați că CVE-urile constatărilor de mai sus sunt autentice și că versiunile există de fapt în instituția dvs.; Aprobați planul de corecție ca analist.

trei mini cutii

Cazul 1 — 12.000 de constatări, 40 de priorități reale. Un analist oferă AI 12.000 de linii de scanare anonimizate. AI combină repetițiile și le reduce la 380 de CVE unice, le îmbogățește cu date EPSS și KEV și evidențiază „40 de vulnerabilități care se află pe lista KEV și aflate pe serverul deschis pe internet”. Analistul confirmă aceste 40 de CVE în NVD și catalogul KEV, corectând cele 3 vulnerabilități critice care există de fapt în 24 de ore. Stack-ul a scăzut de la 12.000 la un nivel gestionabil de 40; Analistul a luat decizia.

Cazul 2 – CVE fals. Un alt analist are prioritatea AI; AI spune „CVE-2023-88888, CVSS 9.8, corecție acum”. Analistul caută acest număr în NVD — fără înregistrare, model inventat. Dacă nu ar fi fost confirmat, echipa ar fi căutat un patch care nu exista. Lecție: nu fiecare număr CVE primește prioritate până când nu este verificat în registrul NVD/furnizor.

Cazul 3 – CVSS este mare, dar riscul este scăzut. Un scaner găsește o vulnerabilitate CVSS 9.1 pe un server de testare din rețeaua internă. AI pune asta pe primul loc. Dar analistul adaugă context: serverul este închis la internet, nu există date critice, există segmentarea rețelei în fața lui, iar scorul EPSS este de 0,4%. În aceeași listă, există o altă vulnerabilitate care este CVSS 7.5, dar este deschisă la internet și este în KEV. Analistul corectează clasamentul: vulnerabilitatea în KEV, cu CVSS scăzut, dar efectiv exploatat, este pe primul loc. Lecție: CVSS singur nu este o prioritate; contextul determină.

Prompt slab / Prompt puternic

Prompt slab:

Clasificați aceste vulnerabilități de la cele mai periculoase la cele mai periculoase și scrieți-le scorurile CVSS. [ieșire scanare]

Această afirmație se bazează exclusiv pe CVSS (ignorând probabilitatea și contextul), lasă ușa deschisă pentru ca AI să se potrivească cu valorile CVSS/CVE și nu ia în considerare expunerea agenției.

Solicitare puternică:

Rolul dvs.: prioritizare DRAFT asistent al analistului de securitate. Luare decizii; Nu comanda patching. Procesați următoarea ieșire de scanare anonimă:(1) îmbinați duplicatele, scoateți o listă CVE unică,(2) completați starea CVSS, EPSS și KEV pentru fiecare CVE DAR marcați fiecare valoare ca „[Trebuie să fie verificată din NVD/EPSS/KEV]”; Nu inventați nicio valoare, scrieți „[necunoscut]” dacă nu sunteți sigur, (3) scrieți-mi 3 întrebări pe care ar trebui să le pun pentru contextul instituțional (expunere, criticitate a activelor, control compensator), (4) furnizați un clasament PRELIMINAR bazat doar pe date tehnice, precizați că îl voi corecta în contextul întreprinderii. Ieșire: [rezultat scanare anonimă]

Promptul puternic solicită trioul CVSS/EPSS/KEV, lasă fiecare valoare să fie verificată, vă ia contextul instituțional și vă dă decizia finală.

Șabloane de prompt copiabile

Șablon de grupare a vulnerabilităților Procesați următoarele rezultate de scanare anonimă: (1) combinați aparițiile aceluiași CVE pe mașini diferite, (2) extrageți CVE unic și numărul de mașini afectate, (3) grupați după produs/componentă. Nu inventați niciun număr CVE; nu adăugați ceva care nu este în sursă. Ieșire: [paste]

Șablon de îmbogățire triplă Pentru lista CVE, adăugați scorul de bază CVSS, probabilitatea EPSS și dacă este în lista KEV în fiecare linie. exportați FIECARE valoare cu indicatorul „[verificare: sursă]”; Prezentarea datelor exacte, fabricare. Tastați „[confirmați în NVD]” pentru CVE de care nu sunteți sigur. CVE-uri: [paste]

ȘABLAN DE ÎNTREBARE DE CONTEXT Pentru următoarele vulnerabilități prioritare, generați întrebările pe care trebuie să mi le puneți despre contextul organizației, astfel încât să le pot clasa corect: expunere (este deschis la internet), criticitatea activelor, sensibilitatea datelor, controale compensatorii, fereastră de corecție. Voi da răspunsurile; Actualizați clasamentul abia după aceea. Vulnerabilitati: [paste]

PATCH PLAN DRAFT TEMPLATEDRAFT un plan de corecție bazat pe lista de priorități validate și contextul pe care îl ofer: bucket-uri imediat (24h), pe termen scurt (7d), planificat (30d); justificare pentru fiecare vulnerabilitate și riscul potențial de impact/întrerupere a afacerii. Aceasta este o schiță; aprobarea și implementarea aparține analistului și managementului schimbării. Date: [paste]

Greșeli comune

  • Mă uit doar la CVSS. CVSS ridicat poate indica un risc real scăzut; Luați în considerare EPSS (probabilitatea), KEV (exploatarea reală) și contextul împreună.
  • Nu se verifică CVE. Non-AI poate alcătui numere și scoruri CVE; confirmați fiecare cu înregistrarea NVD/dealer.
  • Ocolind contextul instituțional. Este deschis la Internet, există date critice, există control compensator - acestea schimbă complet clasamentul.
  • Presupunând potrivirea versiunii. Browserul citește uneori versiunea greșită; Verificați dacă vulnerabilitatea există de fapt în organizația dvs. (scanare fals pozitivă).
  • Implementarea planului de patch-uri singur, fără impact asupra afacerii. Un patch critic poate cauza întreruperi ale afacerii; Managementul schimbării și testarea sunt esențiale.
Sfat: Combinația de aur în prioritizare este „KEV listat + deschis către internet + EPSS ridicat”. Dacă aceste trei se intersectează, acea vulnerabilitate ajunge în partea de sus a listei, indiferent de CVSS.
Atenție: Declararea unei vulnerabilități ca fiind „critică” și corectarea imediată a acesteia poate fi, de asemenea, riscantă; Un patch netestat poate bloca producția. Planul pe care AI îl produce este un plan; implementarea trece prin procesul de management al schimbării și poarta de testare.

În concluzie

Partea dificilă a managementului vulnerabilității nu este găsirea acesteia, ci evidențierea celei corecte printre miile de constatări. AI grupează rezultatul scanării, reduce repetarea, o traduce în limbajul uman și oferă o schiță de clasare. Dar prioritatea adecvată nu provine dintr-un singur număr: CVSS (severitate), EPSS (probabilitate), KEV (exploatare reală) și contextul instituțional (expunere, criticitate, control compensator) sunt evaluate împreună. Cea mai periculoasă greșeală a AI este non-CVE și fabricarea scorului; astfel încât fiecare valoare este validată în NVD/EPSS/KEV, contextul întreprinderii este adăugat de dvs., iar planul de corecție trece prin poarta de management al schimbărilor.

Sarcina de aplicare

Obțineți un eșantion de ieșire de scanare (anonimizat de la dvs. sau din datele eșantionului). Extrageți lista CVE unică și conturul CVSS/EPSS/KEV din AI cu șabloane „Gruparea vulnerabilităților” și „Îmbogățire triplă”. Verificați singuri primele 5 CVE din catalogul NVD și CISA KEV; Încercați să prindeți cel puțin o valoare fictivă sau falsă. Apoi răspundeți la întrebările din șablonul „Întrebare de context” pentru mediul dvs. și observați cum se modifică ordinea.

lista de verificare

  • [ ] Am anonimizat rezultatul scanării; gazda și IP-ul sunt mascate.
  • [ ] Am combinat duplicatele pentru a obține o listă de CVE unice.
  • [ ] Am verificat fiecare valoare CVE și CVSS/EPSS/KEV în sursa oficială.
  • [ ] Știind că ar putea fi un CVE/scor fals sau greșit, l-am confirmat.
  • [ ] Am inclus contextul instituțional (expunere, criticitate, control compensator) în clasament.
  • [ ] Nu doar CVSS; M-am uitat și la EPSS și KEV.
  • [ ] Am tratat planul de patch-uri ca pe o schiță; Am adăugat ușa de testare și management al schimbărilor.