ஆதாயங்கள்:
- CVSS (கடுமை), EPSS (துஷ்பிரயோகம் சாத்தியம்) மற்றும் KEV (உண்மையான துஷ்பிரயோகம்) ஆகியவற்றை நிறுவன சூழலுடன் (வெளிப்பாடு, விமர்சனம், ஈடுசெய்யும் கட்டுப்பாடு) இணைப்பதன் மூலம் துல்லியமாக முன்னுரிமை அளிக்கும் திறன்
- என்விடி/இபிஎஸ்எஸ்/கேஇவி ஆதாரங்களில் செயற்கை நுண்ணறிவு உருவாக்கக்கூடிய CVE எண்கள் மற்றும் மதிப்பெண்களை சரிபார்த்து, மாற்ற மேலாண்மை வாயில் மூலம் பேட்ச்சிங் திட்டத்தை அனுப்பும் திறன்
- உயர் CVSS மட்டும் முன்னுரிமை என்று அர்த்தம் இல்லை, ஆனால் உண்மையான ஆபத்து சூழலால் தீர்மானிக்கப்படுகிறது என்பதை புரிந்து கொள்ளுங்கள்.
ஒவ்வொரு நிறுவனத்திலும் ஆயிரக்கணக்கான பாதிப்புகள் உள்ளன: ஒரு மென்பொருளில் உள்ள பாதிப்பு, தவறான உள்ளமைவு அல்லது தாக்குபவர் பயன்படுத்தக்கூடிய காலாவதியான கூறு. ஒரு பாதிப்பு ஸ்கேனர்-அமைப்புகளை ஸ்கேன் செய்யும் கருவி மற்றும் அறியப்பட்ட பாதிப்புகளை பட்டியலிடுகிறது-ஒரு நடுத்தர அளவிலான நிறுவனத்தில் எளிதாக 10,000-50,000 கண்டுபிடிப்புகளை வழங்குகிறது. அவர்களைக் கண்டுபிடிக்காததுதான் பிரச்சனை; ஒரே நேரத்தில் அனைத்தையும் மூடுவது சாத்தியமில்லாத இந்தக் குவியலில், எதை முதலில் ஒட்டுவது என்பது முக்கியம். தவறான முன்னுரிமை இரண்டு வழிகளில் தீங்கு விளைவிக்கும்: நீங்கள் உண்மையிலேயே ஆபத்தானதை தாமதப்படுத்துகிறீர்கள் அல்லது ஆயிரக்கணக்கான முக்கியமற்ற கண்டுபிடிப்புகள் மூலம் குழு மற்றும் வணிக தொடர்ச்சியை நீங்கள் சோர்வடையச் செய்கிறீர்கள்.
இந்த முன்னுரிமையில் செயற்கை நுண்ணறிவு ஒரு சக்திவாய்ந்த உதவியாகும். இது ஸ்கேன் வெளியீட்டின் ஆயிரக்கணக்கான வரிகளைக் குழுவாக்கலாம், நகல்களை இணைக்கலாம், ஒவ்வொரு கண்டுபிடிப்பையும் மனித மொழியில் மொழிபெயர்க்கலாம், "இது ஏன் முக்கியம்" என்பதை விளக்கலாம் மற்றும் முன்னுரிமை அவுட்லைனை வழங்கலாம். ஆனால் உங்கள் நிறுவனத்தில் எந்த சேவையகம் இணையத்தில் திறக்கப்பட்டுள்ளது மற்றும் முக்கியமான தரவை வைத்திருக்கும் சேவையகம் AIக்குத் தெரியாது; மற்றும் மிகவும் ஆபத்தானது, அது இல்லாத ஒரு பாதிப்பு அடையாளத்தை (CVE) உருவாக்கலாம். எனவே AI ஆனது தரவரிசை அவுட்லைனை உருவாக்கி விளக்குகிறது, ஆனால் நிறுவன சூழல் மற்றும் சரிபார்க்கப்பட்ட தரவுகளுடன் ஆய்வாளரால் இறுதி முன்னுரிமை முடிவு எடுக்கப்படுகிறது.
முன்னுரிமையின் அடிப்படைக் கருத்துக்கள்
சில விதிமுறைகளை தெளிவுபடுத்துவோம். CVE (பொதுவான பாதிப்புகள் மற்றும் வெளிப்பாடுகள்) என்பது ஒவ்வொரு அறியப்பட்ட பாதிப்புக்கும் வழங்கப்படும் தனிப்பட்ட அடையாளமாகும் (எ.கா. CVE-2021-44228, பிரபலமற்ற Log4Shell). CVSS (Common Vulnerability Scoring System) என்பது 0 முதல் 10 வரையிலான பாதிப்பின் தொழில்நுட்ப தீவிரத்தை மதிப்பிடும் தரநிலையாகும்; 9.0+ "முக்கியமானது" என்று கருதப்படுகிறது. ஆனால் CVSS மட்டும் போதாது, ஏனெனில் அது "எவ்வளவு தீவிரமானதாக இருக்கலாம்" என்று கூறுகிறது, "அது உண்மையில் தவறாகப் பயன்படுத்தப்படுவது எவ்வளவு சாத்தியம்" அல்ல. இங்குதான் EPSS (Exploit Prediction Scoring System) வருகிறது: அடுத்த 30 நாட்களில் ஒரு பாதிப்பு உண்மையில் சுரண்டப்படுவதற்கான சாத்தியக்கூறுகளை இது முன்னறிவிக்கிறது. KEV (அறியப்பட்ட சுரண்டப்பட்ட பாதிப்புகள்) பட்டியல் உள்ளது: உண்மையான தாக்குதல்களில் பயன்படுத்தப்படும் என்று நிரூபிக்கப்பட்ட பாதிப்புகள்; இவை முழுமையான முன்னுரிமை.
சரியான முன்னுரிமை இந்த மூன்றையும் நிறுவன சூழலையும் ஒருங்கிணைக்கிறது: உயர் CVSS + உயர் EPSS + KEV பட்டியலில் + முக்கியமான சர்வர் இணையத்தில் திறக்கப்பட்டது = உடனடியாக இணைப்பு. அதிக CVSS ஆனால் குறைந்த EPSS + உள் நெட்வொர்க்கில் + கட்டுப்படுத்தப்பட்ட அணுகல் = திட்டமிடப்பட்ட இணைப்பு.
முன்னுரிமை காரணிகளின் அட்டவணை
காரணி
அது என்ன சொல்கிறது
ஆதாரம்
அது மட்டும் போதுமா?
CVSS மதிப்பெண்
தொழில்நுட்ப தீவிரம் (0-10)
என்விடி / விற்பனையாளர்
இல்லை - இது நிகழ்தகவு என்று சொல்லவில்லை
EPSS மதிப்பெண்
சுரண்டப்படுவதற்கான நிகழ்தகவு (%)
FIRST.org
இல்லை - சூழல் சொல்லவில்லை
KEV பட்டியல்
அது உண்மையில் சுரண்டப்படுகிறதா?
CISA KEV
வலுவான சமிக்ஞை, ஒரே ஒரு சமிக்ஞை அல்ல
சொத்து விமர்சனம்
சேவையகம் எவ்வளவு மதிப்புமிக்கது?
நிறுவன சரக்கு
சூழலை வழங்குகிறது
வெளிப்பாடு
இது இணையத்திற்குத் திறந்திருக்கிறதா அல்லது தனிமைப்படுத்தப்பட்டதா?
பிணைய கட்டமைப்பு
சூழலை வழங்குகிறது
ஈடுசெய்யும் கட்டுப்பாடு
WAF, பிரிவு உள்ளதா?
நிறுவன தகவல்
ஆபத்தை குறைக்கிறது
AI இந்த அட்டவணையை விரைவாக நிரப்புகிறது; ஆனால் உத்தியோகபூர்வ மூலத்திலிருந்து CVSS/EPSS/KEV மதிப்புகளை உறுதிப்படுத்துவது மற்றும் நிறுவன அறிவுடன் சொத்து விமர்சனம் மற்றும் வெளிப்பாடுகளைச் சேர்ப்பது உங்கள் பொறுப்பு.
பாதிப்பு முன்னுரிமை படிகள்
- ஸ்கேன் வெளியீட்டை சேகரித்து அநாமதேயமாக்குங்கள். உள் ஹோஸ்ட்பெயர்கள் மற்றும் ஐபிகளை மறைக்கவும்.
- குழு மற்றும் மீண்டும் மீண்டும் குறைக்க. AI ஆனது வெவ்வேறு கணினிகளில் ஒரே மாதிரியான பாதிப்பின் மறுநிகழ்வுகளை ஒருங்கிணைத்து தனித்துவமான CVE பட்டியலை உருவாக்கட்டும்.
- வளப்படுத்து. ஒவ்வொரு CVEக்கும் CVSS, EPSS மற்றும் KEV நிலையைச் சேர்க்கவும் - ஆனால் அவற்றை அதிகாரப்பூர்வ மூலத்திலிருந்து சரிபார்க்கவும்.
- சூழலைச் சேர்க்கவும். எந்த அமைப்பு இணையத்திற்குத் திறந்திருக்கும், முக்கியமான தரவை வைத்திருக்கும், எந்த ஈடுசெய்யும் கட்டுப்பாடு உள்ளது - நீங்கள் அதைச் சேர்க்கவும்.
- வரிசைப்படுத்து. தீவிரம் + சாத்தியம் + சூழல் ஆகியவற்றை ஒருங்கிணைத்து ஒரு முன்னுரிமை பட்டியலை வரையவும்.
- சரிபார்த்து முடிவு செய்யுங்கள். மேற்கூறிய கண்டுபிடிப்புகளின் CVEகள் உண்மையானவை என்பதையும் பதிப்புகள் உண்மையில் உங்கள் நிறுவனத்தில் உள்ளன என்பதையும் உறுதிப்படுத்தவும்; ஒரு ஆய்வாளராக ஒட்டுதல் திட்டத்தை அங்கீகரிக்கவும்.
மூன்று சிறிய வழக்குகள்
வழக்கு 1 — 12,000 கண்டுபிடிப்புகள், 40 உண்மையான முன்னுரிமைகள். ஒரு ஆய்வாளர் AIக்கு 12,000 வரிகள் ஸ்கேன் வெளியீட்டை அநாமதேயமாக வழங்குகிறார். AI மறுநிகழ்வுகளை ஒருங்கிணைத்து, அவற்றை 380 தனிப்பட்ட CVEகளாகக் குறைத்து, EPSS மற்றும் KEV தரவுகளால் வளப்படுத்துகிறது, மேலும் "KEV பட்டியலில் உள்ள மற்றும் இணையத்தில் திறந்திருக்கும் சர்வரில் உள்ள 40 பாதிப்புகளை" சிறப்பித்துக் காட்டுகிறது. ஆய்வாளர் இந்த 40 CVEகளை NVD மற்றும் KEV அட்டவணையில் உறுதிசெய்து, உண்மையில் 24 மணி நேரத்திற்குள் இருக்கும் 3 முக்கியமான பாதிப்புகளை இணைக்கிறார். ஸ்டாக் 12,000 இலிருந்து சமாளிக்கக்கூடிய 40 ஆக சுருங்கிவிட்டது; ஆய்வாளர் முடிவு செய்தார்.
வழக்கு 2 - போலி CVE. மற்றொரு ஆய்வாளர் AIக்கு முன்னுரிமை அளித்துள்ளார்; AI "CVE-2023-88888, CVSS 9.8, பேட்ச் நவ்" என்று கூறுகிறது. ஆய்வாளர் என்விடியில் இந்த எண்ணைத் தேடுகிறார் - பதிவு இல்லை, மாதிரி உருவாக்கப்பட்டுள்ளது. அதை உறுதி செய்யாமல் இருந்திருந்தால், இல்லாத பேட்சை அணி தேடியிருக்கும். பாடம்: என்விடி/விற்பனையாளர் பதிவேட்டில் சரிபார்க்கப்படும் வரை ஒவ்வொரு சிவிஇ எண்ணும் முன்னுரிமை பெறாது.
வழக்கு 3 - CVSS அதிகமாக உள்ளது ஆனால் ஆபத்து குறைவாக உள்ளது. ஸ்கேனர் உள் நெட்வொர்க்கில் உள்ள சோதனைச் சேவையகத்தில் CVSS 9.1 பாதிப்பைக் கண்டறிகிறது. AI இதை முதலில் வைக்கிறது. ஆனால் ஆய்வாளர் சூழலைச் சேர்க்கிறார்: சேவையகம் இணையத்திற்கு மூடப்பட்டுள்ளது, முக்கியமான தரவு எதுவும் இல்லை, அதன் முன் பிணையப் பிரிவு உள்ளது, மேலும் EPSS மதிப்பெண் 0.4% ஆகும். அதே பட்டியலில், CVSS 7.5 இன் மற்றொரு பாதிப்பு உள்ளது, ஆனால் அது இணையத்தில் திறக்கப்பட்டுள்ளது மற்றும் KEV இல் உள்ளது. ஆய்வாளர் தரவரிசையை சரிசெய்கிறார்: KEV இல் உள்ள பாதிப்பு, குறைந்த CVSS இருந்தாலும் உண்மையில் சுரண்டப்படுகிறது, முதலில் வருகிறது. பாடம்: CVSS மட்டும் முன்னுரிமை அல்ல; சூழல் தீர்மானிக்கிறது.
பலவீனமான வரியில் / வலுவான வரியில்
பலவீனமான உடனடி:
இந்த பாதிப்புகளை மிகவும் ஆபத்தானது முதல் ஆபத்தானது என வரிசைப்படுத்தி அவற்றின் CVSS மதிப்பெண்களை எழுதவும். [ஸ்கேன் வெளியீடு]
இந்த உரிமைகோரல் CVSS ஐ மட்டுமே நம்பியுள்ளது (நிகழ்தகவு மற்றும் சூழலைப் புறக்கணிக்கிறது), CVSS/CVE மதிப்புகளைப் பொருத்துவதற்கு AI க்கு கதவைத் திறந்து விடுகிறது, மேலும் ஏஜென்சி வெளிப்பாட்டைக் கணக்கில் எடுத்துக்கொள்ளாது.
சக்திவாய்ந்த தூண்டுதல்:
உங்கள் பங்கு: பாதுகாப்பு ஆய்வாளருக்கு முன்னுரிமை அளிக்கும் வரைவு உதவியாளர். முடிவெடுத்தல்; ஒட்டு போட உத்தரவிடாதீர்கள். பின்வரும் அநாமதேய ஸ்கேன் வெளியீட்டைச் செயலாக்கவும்:(1) நகல்களை ஒன்றிணைத்தல், தனித்துவமான CVE பட்டியலை வெளியிடுதல், (2) ஒவ்வொரு CVE க்கும் CVSS, EPSS மற்றும் KEV நிலையை நிரப்பவும் ஆனால் ஒவ்வொரு மதிப்பையும் "[NVD/EPSS/KEV இலிருந்து சரிபார்க்க வேண்டும்]" எனக் குறிக்கவும்; எந்த மதிப்புகளையும் உருவாக்க வேண்டாம், உங்களுக்குத் தெரியாவிட்டால் "[தெரியவில்லை]" என்று எழுதவும், (3) நிறுவன சூழலுக்காக நான் கேட்க வேண்டிய 3 கேள்விகளை எனக்கு எழுதவும் (வெளிப்பாடு, சொத்து விமர்சனம், ஈடுசெய்யும் கட்டுப்பாடு), (4) தொழில்நுட்பத் தரவை அடிப்படையாகக் கொண்ட ஒரு ஆரம்ப தரவரிசையை வழங்கவும், நிறுவன சூழலுடன் அதை நான் சரிசெய்வேன் என்று கூறவும். வெளியீடு: [அநாமதேய ஸ்கேன் முடிவு]
சக்திவாய்ந்த ப்ராம்ட் CVSS/EPSS/KEV ட்ரையோவைக் கேட்கிறது, ஒவ்வொரு மதிப்பையும் சரிபார்க்க விட்டு, உங்களிடமிருந்து நிறுவன சூழலை எடுத்து, இறுதி முடிவை உங்களுக்கு வழங்குகிறது.
நகலெடுக்கக்கூடிய உடனடி வார்ப்புருக்கள்
பாதிப்பு குழு டெம்ப்ளேட் பின்வரும் அநாமதேய ஸ்கேன் வெளியீட்டை செயலாக்குகிறது: (1) வெவ்வேறு இயந்திரங்களில் ஒரே CVE இன் நிகழ்வுகளை ஒருங்கிணைத்தல், (2) தனிப்பட்ட CVE மற்றும் பாதிக்கப்பட்ட இயந்திரங்களின் எண்ணிக்கையைப் பிரித்தெடுக்கவும், (3) தயாரிப்பு/கூறு மூலம் குழு. CVE எண்களை உருவாக்க வேண்டாம்; மூலத்தில் இல்லாத ஒன்றைச் சேர்க்க வேண்டாம். வெளியீடு: [ஒட்டு]
டிரிபிள் என்ரிச்மென்ட் டெம்ப்ளேட் CVE பட்டியலுக்கு, CVSS அடிப்படை மதிப்பெண், EPSS நிகழ்தகவு மற்றும் ஒவ்வொரு வரியிலும் KEVlist இல் உள்ளதா என்பதைச் சேர்க்கவும். "[சரிபார்: மூல]" கொடியுடன் ஒவ்வொரு மதிப்பையும் ஏற்றுமதி செய்யவும்; துல்லியமான தரவுகளை வழங்குதல், புனைகதை. நீங்கள் உறுதியாக தெரியாத CVE க்கு "[NVD இல் உறுதிப்படுத்தவும்]" என உள்ளிடவும். CVEகள்: [ஒட்டு]
சூழல் கேள்வி டெம்ப்ளேட் பின்வரும் முன்னுரிமை பாதிப்புகளுக்கு, நிறுவன சூழலைப் பற்றி நீங்கள் என்னிடம் கேட்க வேண்டிய கேள்விகளை உருவாக்கவும். அதனால் நான் அவற்றை சரியாக தரவரிசைப்படுத்த முடியும்: வெளிப்பாடு (இணையத்தில் திறந்திருக்கிறதா), சொத்து விமர்சனம், தரவு உணர்திறன், ஈடுசெய்யும் கட்டுப்பாடுகள், இணைப்பு சாளரம். பதில்களைத் தருகிறேன்; அதன் பிறகுதான் தரவரிசையை புதுப்பிக்கிறீர்கள். பாதிப்புகள்: [ஒட்டு]
PATCH PLAN DRAFT TEMPLATEDRAFT ஒரு பேட்ச் திட்டத்தை சரிபார்க்கப்பட்ட முன்னுரிமை பட்டியல் மற்றும் நான் வழங்கும் சூழலின் அடிப்படையில்: உடனடி (24h), குறுகிய கால (7d), திட்டமிடப்பட்ட (30d) வாளிகள்; ஒவ்வொரு பாதிப்பு மற்றும் சாத்தியமான வணிக பாதிப்பு / செயலிழப்பு அபாயத்திற்கான நியாயப்படுத்தல். இது ஒரு வரைவு; ஒப்புதல் மற்றும் செயல்படுத்தல் ஆய்வாளர் மற்றும் மாற்ற மேலாண்மைக்கு சொந்தமானது. தரவு: [ஒட்டு]
பொதுவான தவறுகள்
- சிவிஎஸ்எஸ்ஸை மட்டும் பார்க்கிறேன். உயர் CVSS குறைந்த உண்மையான ஆபத்தைக் குறிக்கலாம்; EPSS (நிகழ்தகவு), KEV (உண்மையான சுரண்டல்) மற்றும் சூழலை ஒன்றாகக் கருதுங்கள்.
- CVE ஐ சரிபார்க்கவில்லை. AI அல்லாத CVE எண்கள் மற்றும் மதிப்பெண்களை உருவாக்க முடியும்; என்விடி/டீலர் பதிவு மூலம் ஒவ்வொன்றையும் உறுதிப்படுத்தவும்.
- நிறுவன சூழலை புறக்கணித்தல். இது இணையத்திற்குத் திறந்திருக்கிறதா, முக்கியமான தரவு உள்ளதா, ஈடுசெய்யும் கட்டுப்பாடு உள்ளதா - இவை தரவரிசையை முற்றிலும் மாற்றும்.
- பதிப்பு பொருத்தம் என்று வைத்துக்கொள்வோம். உலாவி சில நேரங்களில் தவறான பதிப்பைப் படிக்கிறது; உங்கள் நிறுவனத்தில் பாதிப்பு உள்ளதா என்பதைச் சரிபார்க்கவும் (தவறான நேர்மறை ஸ்கேன்).
- வணிக பாதிப்பு இல்லாமல் பேட்ச் திட்டத்தை மட்டும் செயல்படுத்துதல். ஒரு முக்கியமான இணைப்பு வணிக குறுக்கீட்டை ஏற்படுத்தும்; மாற்றம் மேலாண்மை மற்றும் சோதனை அவசியம்.
உதவிக்குறிப்பு: முன்னுரிமையின் கோல்டன் கலவையானது "KEV பட்டியலிடப்பட்டது + இணையத்தில் திறக்கப்பட்டுள்ளது + உயர் EPSS" ஆகும். இந்த மூன்றும் குறுக்கிட்டால், அந்த பாதிப்பு CVSSஐப் பொருட்படுத்தாமல் பட்டியலின் மேலே செல்லும்.
எச்சரிக்கை: ஒரு பாதிப்பை "முக்கியமானது" என்று அறிவித்து உடனடியாக அதை ஒட்டுவதும் ஆபத்தாக இருக்கலாம்; சோதிக்கப்படாத பேட்ச் உற்பத்தியை செயலிழக்கச் செய்யலாம். AI தயாரிக்கும் திட்டம் ஒரு வரைபடமாகும்; செயல்படுத்தல் மாற்றம் மேலாண்மை செயல்முறை மற்றும் சோதனை வாயில் வழியாக செல்கிறது.
சுருக்கமாக
பாதிப்பு மேலாண்மையின் கடினமான பகுதி அதைக் கண்டுபிடிப்பது அல்ல, ஆனால் ஆயிரக்கணக்கான கண்டுபிடிப்புகளில் சரியானதை முன்னிலைப்படுத்துவது. AI ஸ்கேன் வெளியீட்டை குழுவாக்குகிறது, மீண்டும் மீண்டும் வருவதைக் குறைக்கிறது, அதை மனித மொழியில் மொழிபெயர்க்கிறது மற்றும் தரவரிசை அவுட்லைனை வழங்குகிறது. ஆனால் சரியான முன்னுரிமையானது ஒற்றை எண்ணிலிருந்து வருவதில்லை: CVSS (கடுமை), EPSS (நிகழ்தகவு), KEV (உண்மையான சுரண்டல்) மற்றும் நிறுவன சூழல் (வெளிப்பாடு, விமர்சனம், ஈடுசெய்யும் கட்டுப்பாடு) ஆகியவை ஒன்றாக மதிப்பீடு செய்யப்படுகின்றன. AI இன் மிகவும் ஆபத்தான தவறு CVE அல்லாத மற்றும் மதிப்பெண் புனையப்பட்டது; எனவே ஒவ்வொரு மதிப்பும் NVD/EPSS/KEV இல் சரிபார்க்கப்படுகிறது, நிறுவன சூழல் உங்களால் சேர்க்கப்படுகிறது, மேலும் பேட்ச் திட்டம் மாற்ற மேலாண்மை வாயில் வழியாக செல்கிறது.
விண்ணப்ப பணி
மாதிரி ஸ்கேன் வெளியீட்டைப் பெறுங்கள் (உங்களிலிருந்தோ அல்லது மாதிரித் தரவிலிருந்து அநாமதேயமாக) "பாதிப்பு குழுப்படுத்தல்" மற்றும் "டிரிபிள் செறிவூட்டல்" டெம்ப்ளேட்களுடன் AI இலிருந்து தனித்துவமான CVE பட்டியல் மற்றும் CVSS/EPSS/KEV அவுட்லைனைப் பிரித்தெடுக்கவும். NVD மற்றும் CISA KEV அட்டவணையில் முதல் 5 CVEகளை நீங்களே சரிபார்க்கவும்; குறைந்தது ஒரு கற்பனையான அல்லது தவறான மதிப்பையாவது பிடிக்க முயற்சிக்கவும். உங்கள் சூழலுக்கான "சூழல் கேள்வி" டெம்ப்ளேட்டில் உள்ள கேள்விகளுக்குப் பதிலளித்து, ஆர்டர் எவ்வாறு மாறுகிறது என்பதைக் கவனியுங்கள்.
சரிபார்ப்பு பட்டியல்
- [ ] நான் ஸ்கேன் வெளியீட்டை அநாமதேயமாக்கினேன்; ஹோஸ்ட் மற்றும் IP ஆகியவை மறைக்கப்பட்டுள்ளன.
- [ ] தனித்துவமான CVEகளின் பட்டியலைப் பெற, நகல்களை இணைத்தேன்.
- [ ] அதிகாரப்பூர்வ மூலத்தில் ஒவ்வொரு CVE மற்றும் CVSS/EPSS/KEV மதிப்பையும் சரிபார்த்தேன்.
- [ ] இது போலியானதாக இருக்கலாம் அல்லது தவறான CVE/ஸ்கோராக இருக்கலாம் என்பதை அறிந்து, நான் அதை உறுதிப்படுத்தினேன்.
- [ ] நான் நிறுவன சூழலை (வெளிப்பாடு, விமர்சனம், ஈடுசெய்யும் கட்டுப்பாடு) தரவரிசையில் சேர்த்துள்ளேன்.
- [ ] CVSS மட்டுமல்ல; நான் EPSS மற்றும் KEV ஐயும் பார்த்தேன்.
- [ ] நான் பேட்ச் திட்டத்தை வரைவாகக் கருதினேன்; நான் சோதனை மற்றும் மாற்ற மேலாண்மை கதவைச் சேர்த்தேன்.