Јединице
1. Увод у вештачку интелигенцију у сајбер безбедности: улоге, границе, одбрамбена етика и верификација 2. Лог и СИЕМ анализа: одвајање догађаја од буке помоћу вештачке интелигенције 3. Лов на претње: успостављање хипотеза и тражење сигнала помоћу вештачке интелигенције 4. Скенирање рањивости и одређивање приоритета: исправно сортирање са ЦВЕ, ЦВСС, ЕПСС и контекстом 5. Реаговање на инциденте: брза анализа, приручник и контролисана одлука са вештачком интелигенцијом 6. Анализа фишинга и друштвеног инжењеринга: преглед е-поште, УРЛ-а и заглавља 7. Преглед безбедног кода и статичка анализа: Проналажење рањивости помоћу вештачке интелигенције 8. Интелигенција претњи: МОЦ, ТТП, МИТЕР АТТ&ЦК и Сенсемакинг са вештачком интелигенцијом 9. Извештавање и комуникација: од налаза до техничких извештаја до резимеа 10. Границе, приватност, етика и забрана неовлашћеног коришћења 11. Енд-то-енд СОЦ радни ток, аутоматизација (СОАР), управљање квалитетом и само-ревизија
Јединица 4 / 11

Скенирање рањивости и одређивање приоритета: исправно сортирање са ЦВЕ, ЦВСС, ЕПСС и контекстом

Добици:

  • Способност прецизног одређивања приоритета комбиновањем ЦВСС (озбиљност), ЕПСС (вероватноћа злоупотребе) и КЕВ (стварно злостављање) са институционалним контекстом (изложеност, критичност, компензациона контрола)
  • Способност верификације ЦВЕ бројева и резултата које вештачка интелигенција може да створи у НВД/ЕПСС/КЕВ изворима и проласка плана закрпе кроз капију за управљање променама
  • Схватите да висок ЦВСС сам по себи не значи приоритет, већ да је стварни ризик одређен контекстом.

У свакој организацији постоје хиљаде рањивости: рањивост у софтверу, погрешна конфигурација или застарела компонента коју нападач може да искористи. Скенер рањивости — алат који скенира системе и наводи познате рањивости — лако доноси 10.000-50.000 налаза у организацији средње величине. Проблем није пронаћи их; У овој гомили где их је немогуће све затворити у исто време, важно је одлучити коју ћете прво закрпати. Погрешно одређивање приоритета наноси штету на два начина: одлажете оно што је заиста опасно, или исцрпљујете тим и континуитет пословања хиљадама неважних налаза.

Вештачка интелигенција је моћна помоћ у овом одређивању приоритета. Може да групише хиљаде линија скенирања, комбинује дупликате, преведе сваки налаз на људски језик, објасни „зашто је ово важно“ и пружи нацрт приоритета. Али вештачка интелигенција не зна који сервер у вашој организацији је отворен за интернет и који садржи критичне податке; и што је најопасније, може да произведе идентитет рањивости (ЦВЕ) који не постоји. Дакле, АИ генерише и објашњава нацрт рангирања, али коначну одлуку о приоритету доноси аналитичар са институционалним контекстом и валидираним подацима.

Основни концепти одређивања приоритета

Хајде да разјаснимо неколико појмова. ЦВЕ (Цоммон Вулнерабилитиес анд Екпосурес) је јединствени ИД који се даје свакој познатој рањивости (нпр. ЦВЕ-2021-44228, злогласни Лог4Схелл). ЦВСС (Цоммон Вулнерабилити Сцоринг Систем) је стандард који оцењује техничку озбиљност рањивости од 0 до 10; 9.0+ се сматра „критичним“. Али само ЦВСС није довољан јер каже „колико би могао бити озбиљан“, а не „колико је вероватно да ће заиста бити злоупотребљен“. Овде долази на сцену ЕПСС (Екплоит Предицтион Сцоринг Систем): предвиђа вероватноћу да ће рањивост заиста бити искоришћена у наредних 30 дана. Постоји и листа КЕВ (познате експлоатисане рањивости): рањивости за које је доказано да се користе у стварним нападима; Ово су апсолутни приоритет.

Правилно одређивање приоритета комбинује ова три и контекст предузећа: висок ЦВСС + висок ЕПСС + на КЕВ листи + критични сервер отворен за интернет = одмах закрпа. Висок ЦВСС али низак ЕПСС + на интерној мрежи + ограничен приступ = планирано закрпе.

Табела фактора приоритета

фактор

шта каже

Извор

Да ли је довољно сам?

ЦВСС резултат

Техничка озбиљност (0-10)

НВД / продавац

Не — не каже вероватноћа

ЕПСС резултат

Вероватноћа експлоатације (%)

ФИРСТ.орг

Не — контекст не говори

КЕВ листа

Да ли се то заиста искоришћава?

ЦИСА КЕВ

Јак сигнал, не једини

Критичност имовине

Колико је вредан сервер?

Институционални инвентар

Пружа контекст

излагање

Да ли је отворен за интернет или изолован?

мрежна архитектура

Пружа контекст

компензациона контрола

ВАФ, постоји ли сегментација?

Информације о установи

Смањује ризик

АИ брзо попуњава ову табелу; Али ваша је одговорност да потврдите вредности ЦВСС/ЕПСС/КЕВ из званичног извора и додате критичност имовине и изложеност уз институционално знање.

Кораци приоритета рањивости

  1. Прикупите и анонимизирајте излаз скенирања. Маскирајте интерна имена хостова и ИП адресе.
  2. Групирајте и смањите понављање. Нека АИ комбинује понављања исте рањивости на различитим машинама и направи јединствену ЦВЕ листу.
  3. Обогатити. Укључите ЦВСС, ЕПСС и КЕВ статус за сваки ЦВЕ — али их проверите из званичног извора.
  4. Додајте контекст. Који систем је отворен за интернет, који држи критичне податке, која компензујућа контрола постоји — ви то сабирате.
  5. Сортирај по. Направите листу приоритета која комбинује озбиљност + вероватноћу + контекст.
  6. Провери и одлучи. Потврдите да су ЦВЕ горенаведених налаза аутентични и да верзије заиста постоје у вашој институцији; Одобрете план закрпе као аналитичар.

три мини кофера

Случај 1 — 12.000 налаза, 40 стварних приоритета. Аналитичар даје АИ анонимних 12.000 линија скенирања. АИ комбинује понављања и смањује их на 380 јединствених ЦВЕ-а, обогаћује их ЕПСС и КЕВ подацима и истиче „40 рањивости које се налазе на КЕВ листи и налазе се на серверу отвореном за интернет“. Аналитичар потврђује ових 40 ЦВЕ-а у НВД и КЕВ каталогу, крпећи 3 критичне рањивости које стварно постоје у року од 24 сата. Група се смањила са 12.000 на 40 подношљивих; Одлуку је донео аналитичар.

Случај 2 — Лажни ЦВЕ. Други аналитичар има АИ приоритет; АИ каже „ЦВЕ-2023-88888, ЦВСС 9.8, закрпа одмах.“ Аналитичар тражи овај број у НВД — нема записа, модел измишљен. Да није потврђено, тим би тражио закрпу која не постоји. Поука: сваки ЦВЕ број не добија приоритет док се не верификује у НВД/регистру добављача.

Случај 3 — ЦВСС је висок, али је ризик низак. Скенер проналази ЦВСС 9.1 рањивост на тест серверу на интерној мрежи. АИ ово ставља на прво место. Али аналитичар додаје контекст: сервер је затворен за интернет, нема критичних података, испред њега је сегментација мреже, а ЕПСС резултат је 0,4%. На истој листи постоји још једна рањивост која је ЦВСС 7.5, али је отворена за интернет и налази се у КЕВ-у. Аналитичар исправља рангирање: Рањивост у КЕВ-у, са ниским ЦВСС-ом, али се заправо искоришћава, је на првом месту. Поука: само ЦВСС није приоритет; контекст одређује.

Слаби промпт / Јаки промпт

Слабо обавештење:

Рангирајте ове рањивости од најопаснијих до најопаснијих и напишите њихове ЦВСС резултате. [излаз скенирања]

Ова тврдња се ослања искључиво на ЦВСС (занемарујући вероватноћу и контекст), оставља отворена врата да АИ одговара вредностима ЦВСС/ЦВЕ и не узима у обзир изложеност агенције.

Снажан упит:

Ваша улога: одређивање приоритета ДРАФТ помоћник безбедносног аналитичара. Доношење одлука; Не наручујте крпљење. Обрадите следеће анонимне резултате скенирања: (1) обједините дупликате, изнесите јединствену ЦВЕ листу, (2) попуните ЦВСС, ЕПСС и КЕВ статус за сваки ЦВЕ, АЛИ означите сваку вредност као „[Мора бити верификовано од НВД/ЕПСС/КЕВ]“; Не измишљајте никакве вредности, напишите „[непознато]“ ако нисте сигурни, (3) напишите ми 3 питања која треба да поставим за институционални контекст (изложеност, критичност имовине, компензациона контрола), (4) дајте ПРЕЛИМИНАРНО рангирање засновано само на техничким подацима, наведите да ћу то исправити у контексту предузећа. Излаз: [анонимни резултат скенирања]

Моћни промпт тражи ЦВСС/ЕПСС/КЕВ трио, оставља сваку вредност да се провери, узима од вас институционални контекст и даје вам коначну одлуку.

Шаблони упита који се могу копирати

ШАБЛОНА ЗА ГРУПАЊЕ РАЊИВОСТИ Обрадите следеће анонимне резултате скенирања: (1) комбинујте појављивања истог ЦВЕ-а на различитим машинама, (2) издвојите јединствени ЦВЕ и број погођених машина, (3) групишете по производу/компоненти. Не измишљајте ЦВЕ бројеве; немојте додавати нешто што није у извору. Излаз: [налепи]

ШАБЛОНА ТРОЈНОГ ОБОГАЋЕЊА За ЦВЕ листу, додајте ЦВСС основни резултат, ЕПСС вероватноћу и да ли се налази на КЕВ листи у сваки ред. извоз СВАКЕ вредности са заставицом „[верифи: соурце]“; Представљање тачних података, измишљотина. Откуцајте „[цонфирм ин НВД]“ за ЦВЕ за који нисте сигурни. ЦВЕс: [налепи]

ШАБЛОНА ЗА КОНТЕКСТ ПИТАЊА За следеће приоритетне рањивости, генеришите питања која треба да ми поставите о контексту организације да бих могао да их правилно рангирам: изложеност (да ли је отворена за интернет), критичност средстава, осетљивост података, компензационе контроле, прозор закрпе. Ја ћу дати одговоре; Тек након тога ажурирате ранг. Рањивости: [налепи]

ПАТЦХ ПЛАН ДРАФТ ТЕМПЛАТЕДРАФТ план закрпа на основу валидиране листе приоритета и контекста који пружам: тренутни (24х), краткорочни (7д), планирани (30д) сегменти; оправдање за сваку рањивост и потенцијални ризик пословног утицаја/испада. Ово је нацрт; одобрење и имплементација припада аналитичару и управљању променама. Подаци: [налепи]

Уобичајене грешке

  • Само гледам ЦВСС. Висок ЦВСС може указивати на низак стварни ризик; Размотрите заједно ЕПСС (вероватноћа), КЕВ (стварна експлоатација) и контекст.
  • Не проверавамо ЦВЕ. Не-АИ може саставити ЦВЕ бројеве и резултате; потврдите сваки са НВД/регистрацијом дилера.
  • Заобилазећи институционални контекст. Да ли је отворен за Интернет, да ли постоје критични подаци, да ли постоји компензаторна контрола — ово потпуно мења рангирање.
  • Под претпоставком подударања верзија. Прегледач понекад чита погрешну верзију; Проверите да ли рањивост заиста постоји у вашој организацији (лажно позитивно скенирање).
  • Сама имплементација плана закрпе без утицаја на пословање. Критична закрпа може да изазове прекид пословања; Управљање променама и тестирање су од суштинског значаја.
Савет: Златна комбинација у одређивању приоритета је „КЕВ на листи + отворен за интернет + висок ЕПСС“. Ако се ова три укрштају, та рањивост иде на врх листе без обзира на ЦВСС.
Опрез: Проглашавање рањивости као „критичне“ и њено тренутно закрпање такође може бити ризично; Нетестирана закрпа може срушити производњу. План који АИ производи је нацрт; имплементација пролази кроз процес управљања променама и капију тестирања.

Укратко

Тежак део управљања рањивости није проналажење, већ истицање исправног међу хиљадама налаза. АИ групише излаз скенирања, смањује понављање, преводи га на људски језик и даје преглед рангирања. Али прави приоритет не долази из једног броја: ЦВСС (озбиљност), ЕПСС (вероватноћа), КЕВ (стварна експлоатација) и институционални контекст (изложеност, критичност, компензациона контрола) се вреднују заједно. Најопаснија грешка АИ је не-ЦВЕ и измишљање резултата; тако да се свака вредност потврђује у НВД/ЕПСС/КЕВ, контекст предузећа додајете ви, а план закрпа пролази кроз капију управљања променама.

Задатак апликације

Набавите узорак резултата скенирања (анонимизиран од вас или из узорка података). Извуците јединствену ЦВЕ листу и ЦВСС/ЕПСС/КЕВ нацрт из АИ помоћу шаблона „Груписање рањивости“ и „Триструко обогаћивање“. Проверите сами 5 најбољих ЦВЕ у НВД и ЦИСА КЕВ каталогу; Покушајте да ухватите бар једну фиктивну или лажну вредност. Затим одговорите на питања у шаблону „Контекстно питање“ за своје окружење и забележите како се редослед мења.

контролна листа

  • [ ] Анонимизовао сам излаз скенирања; хост и ИП су маскирани.
  • [ ] Комбиновао сам дупликате да бих добио листу јединствених ЦВЕ-ова.
  • [ ] Проверио сам сваку вредност ЦВЕ и ЦВСС/ЕПСС/КЕВ у званичном извору.
  • [ ] Знајући да је можда лажан или погрешан ЦВЕ/скор, потврдио сам то.
  • [ ] У рангирање сам укључио и институционални контекст (изложеност, критичност, компензаторна контрола).
  • [ ] Не само ЦВСС; Погледао сам и ЕПСС и КЕВ.
  • [ ] Третирао сам план закрпе као нацрт; Додао сам врата за тестирање и управљање променама.