Faida:
- Uwezo wa kuweka kipaumbele kwa usahihi kwa kuchanganya CVSS (ukali), EPSS (uwezekano wa matumizi mabaya) na KEV (matumizi mabaya halisi) na muktadha wa kitaasisi (mfiduo, umakinifu, udhibiti wa fidia)
- Uwezo wa kuthibitisha nambari za CVE na alama ambazo akili ya bandia inaweza kuunda katika vyanzo vya NVD/EPSS/KEV na kupitisha mpango wa kuweka viraka kupitia lango la usimamizi wa mabadiliko.
- Elewa kwamba CVSS ya juu pekee haimaanishi kipaumbele, lakini hatari hiyo halisi imedhamiriwa na muktadha.
Kuna maelfu ya udhaifu katika kila shirika: athari katika programu, usanidi usiofaa, au sehemu ya zamani ambayo mshambuliaji anaweza kutumia. Kichanganuzi cha uwezekano wa kuathiriwa—chombo kinachochanganua mifumo na kuorodhesha udhaifu unaojulikana—hutoa matokeo 10,000-50,000 kwa urahisi katika shirika la ukubwa wa wastani. Tatizo ni kutowapata; Katika rundo hili ambapo haiwezekani kuifunga wote kwa wakati mmoja, ni muhimu kuamua ni kiraka gani cha kwanza. Uwekaji kipaumbele usio sahihi husababisha madhara kwa njia mbili: unachelewesha jambo ambalo ni hatari kweli, au unamaliza timu na mwendelezo wa biashara juu ya maelfu ya matokeo yasiyo muhimu.
Akili ya Bandia ni msaada mkubwa katika uwekaji kipaumbele huu. Inaweza kupanga maelfu ya mistari ya matokeo ya kuchanganua, kuchanganya nakala, kutafsiri kila utafutaji katika lugha ya binadamu, kueleza "kwa nini hii ni muhimu," na kutoa muhtasari wa kipaumbele. Lakini AI haijui ni seva gani katika shirika lako iliyo wazi kwa mtandao na ambayo inashikilia data muhimu; na hatari zaidi, inaweza kutengeneza kitambulisho cha hatari (CVE) ambacho hakipo. Kwa hivyo AI hutengeneza na kuelezea muhtasari wa nafasi, lakini uamuzi wa mwisho wa kipaumbele hufanywa na mchambuzi na muktadha wa kitaasisi na data iliyothibitishwa.
Dhana za kimsingi za kuweka vipaumbele
Hebu tufafanue masharti machache. CVE (Madhara ya Kawaida na Mfichuo) ni kitambulisho cha kipekee kinachotolewa kwa kila athari inayojulikana (k.m. CVE-2021-44228, Log4Shell maarufu). CVSS (Mfumo wa Uwekaji wa Mabao ya Athari za Kawaida) ni kiwango ambacho huonyesha ukali wa kiufundi wa athari kutoka 0 hadi 10; 9.0+ inachukuliwa kuwa "muhimu". Lakini CVSS pekee haitoshi kwa sababu inasema "inaweza kuwa mbaya kiasi gani", sio "kuna uwezekano gani kwamba itadhulumiwa". Hapa ndipo EPSS (Exploit Prediction Scoring System) inapokuja: inatabiri uwezekano kwamba athari itatumiwa katika siku 30 zijazo. Pia kuna orodha ya KEV (Udhaifu Unaojulikana): udhaifu ambao umethibitishwa kutumika katika mashambulizi halisi; Haya ni kipaumbele kabisa.
Uwekaji kipaumbele ufaao huchanganya haya matatu na muktadha wa biashara: CVSS ya juu + EPSS ya juu + kwenye orodha ya KEV + seva muhimu iliyofunguliwa kwa mtandao = kiraka mara moja. CVSS ya juu lakini EPSS ya chini + kwenye mtandao wa ndani + ufikiaji uliozuiliwa = kuweka viraka vilivyoratibiwa.
Jedwali la mambo ya kipaumbele
sababu
inasema nini
Chanzo
Inatosha peke yake?
Alama ya CVSS
Umakini wa kiufundi (0-10)
NVD / muuzaji
Hapana - haisemi uwezekano
Alama ya EPSS
Uwezekano wa kunyonywa (%)
KWANZA.org
Hapana - muktadha hausemi
Orodha ya KEV
Je, ni kweli inanyonywa?
CISA KEV
Ishara kali, sio pekee
Umuhimu wa mali
Je, seva ina thamani gani?
Hesabu ya taasisi
Hutoa muktadha
mfiduo
Je, ni wazi kwa mtandao au imetengwa?
usanifu wa mtandao
Hutoa muktadha
udhibiti wa fidia
WAF, kuna sehemu?
Taarifa za taasisi
Hupunguza hatari
AI ni haraka kujaza jedwali hili; Lakini ni wajibu wako kuthibitisha thamani za CVSS/EPSS/KEV kutoka chanzo rasmi na kuongeza umuhimu wa kipengee na kufichuliwa kwa maarifa ya kitaasisi.
Hatua za kuweka kipaumbele kwa hatari
- Kusanya na kuficha utambulisho wa matokeo ya kuchanganua. Ficha majina ya wapangishi wa ndani na IP.
- Kundi na kupunguza marudio. Acha AI ichanganye marudio ya athari sawa kwenye mashine tofauti na kuunda orodha ya kipekee ya CVE.
- Kutajirisha. Jumuisha CVSS, EPSS, na hali ya KEV kwa kila CVE - lakini zithibitishe kutoka kwa chanzo rasmi.
- Ongeza muktadha. Mfumo gani umefunguliwa kwa mtandao, ambao unashikilia data muhimu, ambayo udhibiti wa fidia upo - unaiongeza.
- Panga kwa. Weka orodha ya kipaumbele ambayo inachanganya umakini + uwezekano + muktadha.
- Thibitisha na uamue. Thibitisha kuwa CVEs za matokeo yaliyo hapo juu ni ya kweli na kwamba matoleo yapo katika taasisi yako; Idhinisha mpango wa kuweka viraka kama mchambuzi.
kesi tatu ndogo
Kesi ya 1 - matokeo 12,000, vipaumbele 40 vya kweli. Mchambuzi anatoa mistari 12,000 ya matokeo ya skanisho kwa AI bila kujulikana. AI inachanganya marudio na kuyapunguza hadi CVE 380 za kipekee, inaziboresha kwa data ya EPSS na KEV, na kuangazia "udhaifu 40 ambao uko kwenye orodha ya KEV na iko kwenye seva iliyofunguliwa kwa wavuti." Mchanganuzi anathibitisha hizi CVEs 40 katika NVD na katalogi ya KEV, akiweka alama kwenye udhaifu 3 ambao kwa hakika upo ndani ya saa 24. Rafu imepungua kutoka 12,000 hadi 40 inayoweza kudhibitiwa; Mchambuzi alitoa uamuzi.
Kesi 2 - CVE Bandia. Mchambuzi mwingine ana kipaumbele cha AI; AI inasema "CVE-2023-88888, CVSS 9.8, weka kiraka sasa." Mchambuzi hutafuta nambari hii katika NVD - hakuna rekodi, modeli iliyoundwa. Kama isingethibitishwa, timu ingekuwa inatafuta kiraka ambacho hakikuwepo. Somo: sio kila nambari ya CVE inapewa kipaumbele hadi ithibitishwe kwenye sajili ya NVD/muuzaji.
Kesi ya 3 - CVSS iko juu lakini hatari ni ndogo. Kichanganuzi hupata uwezekano wa kuathiriwa wa CVSS 9.1 kwenye seva ya majaribio kwenye mtandao wa ndani. AI inaweka hii kwanza. Lakini mchambuzi anaongeza muktadha: seva imefungwa kwenye mtandao, hakuna data muhimu, kuna sehemu ya mtandao mbele yake, na alama ya EPSS ni 0.4%. Katika orodha hiyo hiyo, kuna hatari nyingine ambayo ni CVSS 7.5 lakini iko wazi kwa mtandao na iko kwenye KEV. Mchanganuzi husahihisha cheo: Athari katika KEV, yenye CVSS ya chini lakini inatumiwa vibaya, huja kwanza. Somo: CVSS pekee sio kipaumbele; muktadha huamua.
Mwongozo dhaifu / Mwongozo thabiti
Agizo dhaifu:
Orodhesha athari hizi kutoka hatari zaidi hadi hatari zaidi na uandike alama zao za CVSS. [changanuzi pato]
Dai hili linategemea pekee CVSS (kupuuza uwezekano na muktadha), huacha mlango wazi kwa AI kutoshea thamani za CVSS/CVE, na haizingatii kufichua kwa wakala.
Agizo lenye nguvu:
Jukumu lako: kipaumbele RASIMU msaidizi kwa mchambuzi wa usalama.Kufanya maamuzi; Usiamuru kuweka viraka. Chakata matokeo ya uchanganuzi ufuatao bila kukutambulisha:(1) unganisha nakala, toa orodha ya kipekee ya CVE,(2) jaza hali ya CVSS, EPSS na KEV kwa kila CVE LAKINI weka alama kwa kila thamani kama "[Lazima ithibitishwe kutoka NVD/EPSS/KEV]"; Usitunge maadili yoyote, andika "[haijulikani]" ikiwa huna uhakika, (3) niandikie maswali 3 ninayopaswa kuuliza kwa muktadha wa kitaasisi (mfiduo, umuhimu wa mali, udhibiti wa fidia), (4) toa nafasi ya AWALI kulingana na data ya kiufundi pekee, sema kwamba nitaisahihisha kulingana na muktadha wa biashara. Pato: [matokeo ya utambazaji bila jina]
Kidokezo chenye nguvu kinaomba utatuzi wa CVSS/EPSS/KEV, huacha kila thamani kuthibitishwa, huchukua muktadha wa kitaasisi kutoka kwako, na kukupa uamuzi wa mwisho.
Violezo vya haraka vinavyoweza kunakiliwa
KIOLEZO CHA KUUNGANISHA MADHUBUTIKO Changanya matokeo yafuatayo bila kukutambulisha: (1) unganisha matukio ya CVE sawa kwenye mashine tofauti, (2) toa CVE ya kipekee na idadi ya mashine zilizoathiriwa, (3) kikundi kwa bidhaa/kijenzi. Usitunge nambari zozote za CVE; usiongeze kitu ambacho hakipo kwenye chanzo. Pato: [bandika]
KIOLEZO CHA USTAWI WA TATU Kwa orodha ya CVE, ongeza alama ya msingi ya CVSS, uwezekano wa EPSS, na ikiwa iko kwenye Orodha ya KEV katika kila mstari. safirisha KILA thamani kwa alama ya "[verify: source]"; Kuwasilisha data sahihi, upotoshaji. Andika "[thibitisha katika NVD]" kwa CVE ambayo huna uhakika nayo. CVEs: [bandika]
KIOLEZO CHA SWALI LA MUKTADHAKwa udhaifu ufuatao wa kipaumbele, zalisha maswali unayohitaji kuniuliza kuhusu muktadha wa shirika ili niweze kuyapanga kwa njia ipasavyo: kufichua (imefunguliwa kwenye mtandao), umuhimu wa kipengee, unyeti wa data, vidhibiti vya fidia, dirisha la kiraka. Nitatoa majibu; Unasasisha cheo tu baada ya hapo. Udhaifu: [bandika]
RASIMU YA MPANGO WA PATCH PLAN RASIMU YA KIOLEZO mpango wa kuunganisha kulingana na orodha ya vipaumbele iliyoidhinishwa na muktadha ninaoutoa: ndoo za papo hapo (saa 24), za muda mfupi (7d), zilizopangwa (d 30); uhalali wa kila kuathirika na uwezekano wa athari/hatari ya kukatika kwa biashara. Hii ni rasimu; idhini na utekelezaji ni mali ya mchambuzi na usimamizi wa mabadiliko. Data: [bandika]
Makosa ya kawaida
- Kuangalia tu CVSS. CVSS ya juu inaweza kuonyesha hatari ya chini; Zingatia EPSS (uwezekano), KEV (unyonyaji halisi) na muktadha pamoja.
- Haidhibitishi CVE. Wasio wa AI wanaweza kutengeneza nambari na alama za CVE; thibitisha kila moja na usajili wa NVD/muuzaji.
- Kukwepa muktadha wa taasisi. Je, ni wazi kwa Mtandao, kuna data muhimu, kuna udhibiti wa fidia - hizi hubadilisha kabisa cheo.
- Kwa kudhani kuwa toleo linalingana. Kivinjari wakati mwingine husoma toleo lisilofaa; Thibitisha kuwa uwezekano wa kuathiriwa upo katika shirika lako (uchambuzi wa uwongo).
- Utekelezaji wa mpango wa kiraka peke yake bila athari za biashara. Kiraka muhimu kinaweza kusababisha usumbufu wa biashara; Usimamizi wa mabadiliko na upimaji ni muhimu.
Kidokezo: Mchanganyiko wa dhahabu katika kipaumbele ni "KEV iliyoorodheshwa + imefunguliwa kwenye mtandao + EPSS ya juu". Hizi tatu zikipishana, uwezekano huo wa kuathiriwa huenda hadi juu ya orodha bila kujali CVSS.
Tahadhari: Kutangaza hatari kama "muhimu" na kuipaka mara moja kunaweza pia kuwa hatari; Kiraka kisichojaribiwa kinaweza kuharibu uzalishaji. Mpango ambao AI inazalisha ni mchoro; utekelezaji unapitia mchakato wa usimamizi wa mabadiliko na lango la majaribio.
Kwa muhtasari
Sehemu ngumu ya usimamizi wa hatari sio kuipata, lakini kuangazia moja sahihi kati ya maelfu ya matokeo. AI hukusanya matokeo ya skanisho, hupunguza marudio, hutafsiri kwa lugha ya binadamu, na hutoa muhtasari wa cheo. Lakini kipaumbele kinachofaa hakitokani na nambari moja: CVSS (ukali), EPSS (uwezekano), KEV (unyonyaji halisi) na muktadha wa kitaasisi (mfiduo, uhakiki, udhibiti wa fidia) hutathminiwa pamoja. Makosa hatari zaidi ya AI ni yasiyo ya CVE na utengenezaji wa alama; kwa hivyo kila thamani imethibitishwa katika NVD/EPSS/KEV, muktadha wa biashara huongezwa na wewe, na mpango wa kuweka viraka unapitia lango la usimamizi wa mabadiliko.
Jukumu la maombi
Pata sampuli ya matokeo ya kuchanganua (yasiyojulikana kutoka kwako au kutoka kwa sampuli ya data). Toa orodha ya kipekee ya CVE na muhtasari wa CVSS/EPSS/KEV kutoka AI yenye violezo vya "Kuweka Mazingira Hatarini" na "Uboreshaji Mara tatu". Thibitisha wewe mwenyewe CVE 5 bora katika orodha ya NVD na CISA KEV; Jaribu kupata angalau thamani moja ya uwongo au uwongo. Kisha jibu maswali katika kiolezo cha "Swali la Muktadha" kwa mazingira yako na utambue jinsi mpangilio unavyobadilika.
orodha ya ukaguzi
- [ ] Nilificha utambulisho wa matokeo ya tambazo; mwenyeji na IP zimefunikwa.
- [ ] Niliunganisha nakala ili kupata orodha ya CVE za kipekee.
- [ ] Nilithibitisha kila thamani ya CVE na CVSS/EPSS/KEV katika chanzo rasmi.
- [ ] Kwa kujua kwamba inaweza kuwa CVE/alama ghushi au si sahihi, niliithibitisha.
- [ ] Nilijumuisha muktadha wa kitaasisi (mfichuo, uhakiki, udhibiti wa fidia) katika cheo.
- [ ] Sio tu CVSS; Pia niliangalia EPSS na KEV.
- [ ] Nilichukulia mpango wa kiraka kama rasimu; Niliongeza mlango wa usimamizi wa majaribio na mabadiliko.