Jednotka 4 / 11

Skenovanie a stanovovanie priorít: správne triedenie pomocou CVE, CVSS, EPSS a kontextu

zisky:

  • Schopnosť presne určiť priority kombináciou CVSS (závažnosť), EPSS (pravdepodobnosť zneužitia) a KEV (skutočné zneužitie) s inštitucionálnym kontextom (expozícia, kritickosť, kompenzačná kontrola)
  • Schopnosť overiť čísla a skóre CVE, ktoré môže umelá inteligencia vytvoriť v zdrojoch NVD/EPSS/KEV a prejsť plán záplaty cez bránu riadenia zmien
  • Pochopte, že samotné vysoké CVSS neznamená prioritu, ale že skutočné riziko je určené kontextom.

V každej organizácii sú tisíce zraniteľností: zraniteľnosť v softvéri, nesprávna konfigurácia alebo zastaraný komponent, ktorý môže útočník zneužiť. Skener zraniteľností – nástroj, ktorý skenuje systémy a uvádza zoznam známych zraniteľností – ľahko prináša 10 000 – 50 000 nálezov v stredne veľkej organizácii. Problém nie je nájsť ich; V tejto hromade, kde nie je možné zavrieť všetky naraz, je dôležité rozhodnúť sa, ktorú záplatu zaplátať ako prvú. Nesprávne stanovenie priorít spôsobuje škody dvoma spôsobmi: oddialite to, čo je skutočne nebezpečné, alebo vyčerpáte tím a kontinuitu podnikania kvôli tisíckam nedôležitých zistení.

Umelá inteligencia je silnou pomôckou pri tejto prioritizácii. Dokáže zoskupiť tisíce riadkov skenovacieho výstupu, kombinovať duplikáty, preložiť každý nález do ľudskej reči, vysvetliť „prečo je to dôležité“ a poskytnúť prehľad priorít. Ale AI nevie, ktorý server vo vašej organizácii je otvorený pre internet a ktorý obsahuje kritické údaje; a čo je najnebezpečnejšie, môže vytvoriť identitu zraniteľnosti (CVE), ktorá neexistuje. Takže AI ​​generuje a vysvetľuje náčrt hodnotenia, ale konečné prioritné rozhodnutie robí analytik s inštitucionálnym kontextom a overenými údajmi.

Základné pojmy prioritizácie

Ujasnime si pár pojmov. CVE (Common Vulnerabilities and Exposures) je jedinečný identifikátor priradený každej známej zraniteľnosti (napr. CVE-2021-44228, neslávne známy Log4Shell). CVSS (Common Vulnerability Scoring System) je štandard, ktorý hodnotí technickú závažnosť zraniteľnosti od 0 do 10; 9.0+ sa považuje za „kritický“. Samotné CVSS však nestačí, pretože hovorí „aké vážne to môže byť“, nie „aká je pravdepodobnosť, že bude skutočne zneužitý“. Tu prichádza na rad EPSS (Exploit Prediction Scoring System): predpovedá pravdepodobnosť, že zraniteľnosť bude skutočne zneužitá v priebehu nasledujúcich 30 dní. Existuje aj zoznam KEV (Known Exploited Vulnerabilities): zraniteľnosti, ktorých použitie bolo preukázané pri skutočných útokoch; Tieto sú absolútnou prioritou.

Správne stanovenie priorít kombinuje tieto tri a podnikový kontext: vysoká CVSS + vysoká EPSS + na zozname KEV + kritický server otvorený na internete = okamžitá oprava. Vysoká CVSS, ale nízka EPSS + v internej sieti + obmedzený prístup = plánované opravy.

Tabuľka faktorov priority

faktor

čo to hovorí

Zdroj

Stačí sám?

skóre CVSS

Technická vážnosť (0-10)

NVD / predajca

Nie – nehovorí o pravdepodobnosti

EPSS skóre

Pravdepodobnosť zneužitia (%)

FIRST.org

Nie – kontext nehovorí

zoznam KEV

Je to skutočne zneužívané?

CISA KEV

Silný signál, nie jediný

Kritickosť aktív

Akú hodnotu má server?

Inštitucionálny inventár

Poskytuje kontext

expozície

Je otvorený pre internet alebo izolovaný?

sieťovú architektúru

Poskytuje kontext

kompenzačná kontrola

WAF, existuje segmentácia?

Informácie o inštitúcii

Znižuje riziko

AI rýchlo vyplní túto tabuľku; Je však vašou zodpovednosťou potvrdiť hodnoty CVSS/EPSS/KEV z oficiálneho zdroja a pridať kritickosť aktív a expozíciu s inštitucionálnymi znalosťami.

Kroky stanovenia priority zraniteľnosti

  1. Zhromažďujte a anonymizujte výstup skenovania. Maskovať interné názvy hostiteľov a adresy IP.
  2. Zoskupiť a znížiť opakovanie. Nechajte AI spojiť opakovania rovnakej zraniteľnosti na rôznych počítačoch a vytvorte jedinečný zoznam CVE.
  3. Obohacovať. Zahrňte stav CVSS, EPSS a KEV pre každý CVE – ale overte si ich z oficiálneho zdroja.
  4. Pridajte kontext. Ktorý systém je otvorený pre internet, ktorý uchováva kritické údaje, aká kompenzačná kontrola existuje – to spočítate.
  5. Zoradiť podľa. Nechajte si vypracovať zoznam priorít, ktorý kombinuje vážnosť + pravdepodobnosť + kontext.
  6. Overte a rozhodnite sa. Potvrďte, že CVE vyššie uvedených zistení sú pravé a že verzie skutočne existujú vo vašej inštitúcii; Schváľte plán opráv ako analytik.

tri mini prípady

Prípad 1 — 12 000 zistení, 40 skutočných priorít. Analytik poskytuje AI anonymizovaných 12 000 riadkov skenovania. Umelá inteligencia kombinuje opakovania a redukuje ich na 380 jedinečných CVE, obohacuje ich o údaje EPSS a KEV a zdôrazňuje „40 zraniteľností, ktoré sú na zozname KEV a nachádzajú sa na serveri prístupnom na internet“. Analytik potvrdzuje týchto 40 CVE v NVD a katalógu KEV a opravuje 3 kritické zraniteľnosti, ktoré skutočne existujú do 24 hodín. Zásobník sa zmenšil z 12 000 na zvládnuteľných 40; Rozhodol sa analytik.

Prípad 2 – Falošný CVE. Iný analytik má prioritu AI; AI hovorí "CVE-2023-88888, CVSS 9.8, oprava teraz." Analytik hľadá toto číslo v NVD — žiadny záznam, model vytvorený. Ak by sa to nepotvrdilo, tím by hľadal záplatu, ktorá neexistuje. Ponaučenie: nie každé číslo CVE dostane prioritu, kým nie je overené v registri NVD/dodávateľa.

Prípad 3 – CVSS je vysoké, ale riziko je nízke. Skener nájde chybu zabezpečenia CVSS 9.1 na testovacom serveri vo vnútornej sieti. AI to kladie na prvé miesto. Analytik však pridáva kontext: server je uzavretý pre internet, neexistujú žiadne kritické údaje, je pred ním segmentácia siete a skóre EPSS je 0,4 %. V tom istom zozname je ďalšia chyba zabezpečenia, ktorá je CVSS 7.5, ale je prístupná na internete a je v KEV. Analytik opravuje poradie: Na prvom mieste je zraniteľnosť v KEV s nízkym CVSS, ale v skutočnosti sa využíva. Poučenie: CVSS samotné nie je prioritou; kontext určuje.

Slabá výzva / Silná výzva

Slabá výzva:

Zoraďte tieto zraniteľnosti od najnebezpečnejších po najnebezpečnejšie a napíšte ich skóre CVSS. [výstup skenovania]

Toto tvrdenie sa opiera výlučne o CVSS (ignoruje pravdepodobnosť a kontext), necháva otvorené dvere pre AI, aby vyhovovala hodnotám CVSS/CVE, a nezohľadňuje expozíciu agentúry.

Výkonná výzva:

Vaša úloha: stanovenie priorít NÁVRH asistent bezpečnostného analytika. Rozhodovanie; Neobjednajte si opravu. Spracujte nasledujúci anonymný výstup skenovania: (1) zlúčte duplikáty, vytvorte jedinečný zoznam CVE, (2) vyplňte stav CVSS, EPSS a KEV pre každý CVE, ALE označte každú hodnotu ako „[Musí byť overené z NVD/EPSS/KEV]“; Nevymýšľajte si žiadne hodnoty, ak si nie ste istí, napíšte „[neznáme]“, (3) napíšte mi 3 otázky, ktoré by som mal položiť pre inštitucionálny kontext (expozícia, kritickosť aktív, kompenzačná kontrola), (4) poskytnite PREDBEŽNÉ poradie založené len na technických údajoch, uveďte, že ho opravím s podnikovým kontextom. Výstup: [anonymný výsledok skenovania]

Výkonná výzva sa pýta na trojicu CVSS/EPSS/KEV, necháva každú hodnotu na overenie, preberá z vás inštitucionálny kontext a dáva vám konečné rozhodnutie.

Kopírovateľné šablóny výziev

ŠABLONA ZOSKUPOVANIA ZRANITEĽNOSTI Spracujte nasledujúci výstup anonymného skenovania: (1) kombinujte výskyty rovnakého CVE na rôznych počítačoch, (2) extrahujte jedinečné CVE a počet ovplyvnených počítačov, (3) zoskupujte podľa produktu/komponentu. Nevymýšľajte si žiadne čísla CVE; nepridávajte niečo, čo nie je v zdroji. Výstup: [prilepiť]

ŠABLONA TRIPLE ENRICHMENT Pre zoznam CVE pridajte základné skóre CVSS, pravdepodobnosť EPSS a to, či je v zozname KEV v každom riadku. exportovať KAŽDÚ hodnotu s príznakom "[overiť: zdroj]"; Prezentácia presných údajov, výroba. Zadajte "[confirm in NVD]" pre CVE, ktorým si nie ste istí. CVE: [prilepiť]

ŠABLÓNA OTÁZOK S KONTEXTOM Pre nasledujúce prioritné zraniteľnosti vygenerujte otázky, ktoré mi musíte položiť o kontexte organizácie, aby som ich mohol správne zoradiť: expozícia (je otvorená na internete), kritickosť aktív, citlivosť údajov, kompenzačné kontroly, okno opravy. Dám odpovede; Rebríček aktualizujete až potom. Chyby zabezpečenia: [prilepiť]

NÁVRH PLÁNU PLÁNU TEMPLATEDRAFT plán záplaty založený na overenom zozname priorít a kontexte, ktorý poskytujem: okamžité (24h), krátkodobé (7d), plánované (30d) skupiny; odôvodnenie každej zraniteľnosti a potenciálneho obchodného dopadu/rizika výpadku. Toto je návrh; schválenie a implementácia patrí analytikovi a manažmentu zmien. Údaje: [prilepiť]

Časté chyby

  • Stačí sa pozrieť na CVSS. Vysoká CVSS môže naznačovať nízke skutočné riziko; Zvážte EPSS (pravdepodobnosť), KEV (skutočné využitie) a kontext spolu.
  • Neoveruje sa CVE. Non-AI môže tvoriť CVE čísla a skóre; potvrďte každý registráciou NVD/predajcu.
  • Obchádzanie inštitucionálneho kontextu. Je to otvorené pre internet, existujú kritické údaje, existuje kompenzačná kontrola – to úplne mení poradie.
  • Za predpokladu zhody verzie. Prehliadač niekedy číta nesprávnu verziu; Overte, či zraniteľnosť skutočne existuje vo vašej organizácii (falošne pozitívne skenovanie).
  • Samotná implementácia plánu opráv bez obchodného dopadu. Kritická oprava môže spôsobiť prerušenie podnikania; Riadenie zmien a testovanie sú nevyhnutné.
Tip: Zlatá kombinácia pri stanovovaní priorít je „uvedené KEV + otvorené na internete + vysoký EPSS“. Ak sa tieto tri pretnú, táto zraniteľnosť sa dostane na začiatok zoznamu bez ohľadu na CVSS.
Upozornenie: Vyhlásenie zraniteľnosti za „kritickú“ a jej okamžitá oprava môže byť tiež riskantné; Netestovaná oprava môže spôsobiť zlyhanie výroby. Plán, ktorý AI vytvára, je plán; implementácia prechádza cez proces riadenia zmien a testovaciu bránu.

V súhrne

Zložitou časťou riadenia zraniteľnosti nie je nájsť ju, ale vyzdvihnúť tú správnu spomedzi tisícok zistení. AI ​​zoskupuje výstup skenovania, znižuje opakovanie, prekladá ho do ľudského jazyka a poskytuje prehľad hodnotenia. Správna priorita však nepochádza z jedného čísla: CVSS (závažnosť), EPSS (pravdepodobnosť), KEV (skutočné využitie) a inštitucionálny kontext (expozícia, kritickosť, kompenzačná kontrola) sa hodnotia spoločne. Najnebezpečnejšou chybou AI je non-CVE a vymýšľanie skóre; takže každá hodnota je overená v NVD/EPSS/KEV, podnikový kontext pridáte vy a plán záplaty prechádza bránou riadenia zmien.

Aplikačná úloha

Získajte vzorový výstup skenovania (anonymizovaný od vás alebo zo vzorových údajov). Extrahujte jedinečný zoznam CVE a prehľad CVSS/EPSS/KEV z AI pomocou šablón „Zoskupenie zraniteľností“ a „Triple Enrichment“. Overte si sami 5 najlepších CVE v katalógu NVD a CISA KEV; Pokúste sa zachytiť aspoň jednu fiktívnu alebo falošnú hodnotu. Potom odpovedzte na otázky v šablóne „Kontextová otázka“ pre vaše prostredie a všimnite si, ako sa mení poradie.

kontrolný zoznam

  • [ ] Anonymizoval som výstup skenovania; hostiteľ a IP sú maskované.
  • [ ] Skombinoval som duplikáty, aby som získal zoznam jedinečných CVE.
  • [ ] Každú hodnotu CVE a CVSS/EPSS/KEV som overil v oficiálnom zdroji.
  • [ ] S vedomím, že to môže byť falošné alebo nesprávne CVE/skóre, som to potvrdil.
  • [ ] Do hodnotenia som zahrnul inštitucionálny kontext (expozícia, kritickosť, kompenzačná kontrola).
  • [ ] Nielen CVSS; Pozrel som si aj EPSS a KEV.
  • [ ] Plán opravy som považoval za koncept; Pridal som dvere na testovanie a riadenie zmien.