กำไร:
- ความสามารถในการจัดลำดับความสำคัญอย่างถูกต้องโดยการรวม CVSS (ความรุนแรง), EPSS (ความเป็นไปได้ของการละเมิด) และ KEV (การละเมิดที่เกิดขึ้นจริง) เข้ากับบริบทของสถาบัน (การเปิดเผย การวิพากษ์วิจารณ์ การควบคุมการชดเชย)
- ความสามารถในการตรวจสอบหมายเลข CVE และคะแนนที่ปัญญาประดิษฐ์สามารถสร้างได้ในแหล่งที่มาของ NVD/EPSS/KEV และส่งแผนการแพตช์ผ่านประตูการจัดการการเปลี่ยนแปลง
- เข้าใจว่า CVSS ที่สูงเพียงอย่างเดียวไม่ได้หมายถึงลำดับความสำคัญ แต่ความเสี่ยงที่แท้จริงนั้นถูกกำหนดโดยบริบท
มีช่องโหว่หลายพันรายการในทุกองค์กร: ช่องโหว่ในซอฟต์แวร์ การกำหนดค่าผิดพลาด หรือส่วนประกอบที่ล้าสมัยที่ผู้โจมตีสามารถหาประโยชน์ได้ เครื่องมือสแกนช่องโหว่ซึ่งเป็นเครื่องมือที่สแกนระบบและแสดงรายการช่องโหว่ที่ทราบ ให้ผลการค้นพบ 10,000-50,000 รายการในองค์กรขนาดกลางได้อย่างง่ายดาย ปัญหาไม่ได้อยู่ที่การค้นหาพวกมัน ในกองนี้ซึ่งเป็นไปไม่ได้ที่จะปิดทั้งหมดพร้อมกัน สิ่งสำคัญคือต้องตัดสินใจว่าจะปะอันไหนก่อน การจัดลำดับความสำคัญที่ไม่ถูกต้องทำให้เกิดอันตรายในสองวิธี: คุณชะลอสิ่งที่เป็นอันตรายอย่างแท้จริง หรือคุณทำให้ทีมและความต่อเนื่องทางธุรกิจหมดไปจากการค้นพบที่ไม่สำคัญหลายพันรายการ
ปัญญาประดิษฐ์เป็นตัวช่วยที่ทรงพลังในการจัดลำดับความสำคัญนี้ สามารถจัดกลุ่มเอาต์พุตการสแกนได้หลายพันบรรทัด รวมรายการที่ซ้ำกัน แปลการค้นพบแต่ละรายการเป็นภาษามนุษย์ อธิบายว่า "เหตุใดสิ่งนี้จึงสำคัญ" และจัดทำโครงร่างการจัดลำดับความสำคัญ แต่ AI ไม่ทราบว่าเซิร์ฟเวอร์ใดในองค์กรของคุณที่เปิดให้เข้าถึงอินเทอร์เน็ต และเซิร์ฟเวอร์ใดเก็บข้อมูลสำคัญไว้ และที่อันตรายที่สุดคือสามารถสร้างเอกลักษณ์ของช่องโหว่ (CVE) ที่ไม่มีอยู่จริงได้ ดังนั้น AI จะสร้างและอธิบายโครงร่างการจัดอันดับ แต่นักวิเคราะห์จะตัดสินใจลำดับความสำคัญขั้นสุดท้ายโดยมีบริบทของสถาบันและข้อมูลที่ได้รับการตรวจสอบแล้ว
แนวคิดพื้นฐานของการจัดลำดับความสำคัญ
มาชี้แจงคำศัพท์กันหน่อย CVE (ช่องโหว่และความเสี่ยงทั่วไป) คือ ID เฉพาะที่มอบให้กับช่องโหว่ที่ทราบแต่ละจุด (เช่น CVE-2021-44228, Log4Shell ที่น่าอับอาย) CVSS (Common Vulnerability Scoring System) เป็นมาตรฐานที่ให้คะแนนความรุนแรงทางเทคนิคของช่องโหว่ตั้งแต่ 0 ถึง 10 9.0+ ถือว่า "วิกฤต" แต่ CVSS เพียงอย่างเดียวไม่เพียงพอ เพราะมันบอกว่า "มันอาจจะร้ายแรงแค่ไหน" ไม่ใช่ "มีแนวโน้มแค่ไหนที่มันจะถูกละเมิดจริงๆ" นี่คือที่มาของ EPSS (Exploit Prediction Scoring System) โดยคาดการณ์ความเป็นไปได้ที่ช่องโหว่จะถูกนำไปใช้จริงในอีก 30 วันข้างหน้า นอกจากนี้ยังมีรายการ KEV (Known Exploited Vulnerabilities) ได้แก่ ช่องโหว่ที่ได้รับการพิสูจน์แล้วว่าใช้ในการโจมตีจริง สิ่งเหล่านี้มีความสำคัญอย่างยิ่ง
การจัดลำดับความสำคัญที่เหมาะสมจะรวมสามสิ่งนี้เข้ากับบริบทขององค์กร: CVSS สูง + EPSS สูง + ในรายการ KEV + เซิร์ฟเวอร์สำคัญที่เปิดสู่อินเทอร์เน็ต = แก้ไขทันที CVSS สูงแต่ EPSS ต่ำ + บนเครือข่ายภายใน + การเข้าถึงแบบจำกัด = การแพทช์ตามกำหนดเวลา
ตารางปัจจัยการจัดลำดับความสำคัญ
ปัจจัย
มันพูดว่าอะไร
แหล่งที่มา
คนเดียวพอมั้ย?
คะแนน CVSS
ความร้ายแรงทางเทคนิค (0-10)
NVD / ผู้จำหน่าย
ไม่ มันไม่ได้บอกว่าน่าจะเป็น
คะแนน EPSS
ความน่าจะเป็นที่จะถูกเอารัดเอาเปรียบ (%)
FIRST.org
ไม่ — บริบทไม่ได้กล่าวไว้
รายการเควี
มันถูกเอาเปรียบจริงหรือ?
ซีซ่า เคฟ
สัญญาณแรงไม่ใช่อันเดียว
การวิพากษ์วิจารณ์สินทรัพย์
เซิร์ฟเวอร์มีค่าแค่ไหน?
สินค้าคงคลังของสถาบัน
ให้บริบท
การสัมผัส
เปิดสู่อินเทอร์เน็ตหรือแยกออกจากกัน?
สถาปัตยกรรมเครือข่าย
ให้บริบท
การควบคุมการชดเชย
WAF มีการแบ่งส่วนหรือไม่?
ข้อมูลสถาบัน
ช่วยลดความเสี่ยง
AI กรอกข้อมูลลงในตารางนี้อย่างรวดเร็ว แต่เป็นความรับผิดชอบของคุณที่จะต้องยืนยันค่า CVSS/EPSS/KEV จากแหล่งที่มาอย่างเป็นทางการ และเพิ่มการวิพากษ์วิจารณ์สินทรัพย์และการเปิดเผยด้วยความรู้ของสถาบัน
ขั้นตอนการจัดลำดับความสำคัญของช่องโหว่
- รวบรวมและไม่ระบุชื่อเอาต์พุตการสแกน มาสก์ชื่อโฮสต์ภายในและ IP
- จัดกลุ่มและลดการซ้ำซ้อน ให้ AI รวมการทำซ้ำของช่องโหว่เดียวกันบนเครื่องที่แตกต่างกัน และสร้างรายการ CVE ที่ไม่ซ้ำใคร
- เต็มอิ่ม รวมสถานะ CVSS, EPSS และ KEV สำหรับแต่ละ CVE — แต่ตรวจสอบจากแหล่งที่มาอย่างเป็นทางการ
- เพิ่มบริบท ระบบใดที่เปิดให้เข้าถึงอินเทอร์เน็ต ซึ่งเก็บข้อมูลสำคัญ ซึ่งมีการชดเชยการควบคุมอยู่ คุณลองบวกดูสิ
- เรียงตาม. จัดทำรายการลำดับความสำคัญที่รวมเอาความจริงจัง + ความน่าจะเป็น + บริบทเข้าด้วยกัน
- ตรวจสอบและตัดสินใจ ยืนยันว่า CVE ของการค้นพบข้างต้นเป็นของแท้และมีเวอร์ชันจริงในสถาบันของคุณ อนุมัติแผนการแพตช์ในฐานะนักวิเคราะห์
มินิเคสสามอัน
กรณีที่ 1 — การค้นพบ 12,000 รายการ ลำดับความสำคัญที่แท้จริง 40 รายการ นักวิเคราะห์ให้เอาต์พุตการสแกน 12,000 บรรทัดที่ไม่ระบุชื่อแก่ AI AI รวมการทำซ้ำและลด CVE ที่ไม่ซ้ำกัน 380 รายการ เพิ่มคุณค่าด้วยข้อมูล EPSS และ KEV และเน้น "ช่องโหว่ 40 รายการที่อยู่ในรายการ KEV และตั้งอยู่บนเซิร์ฟเวอร์ที่เปิดอินเทอร์เน็ต" นักวิเคราะห์ยืนยัน CVE ทั้ง 40 รายการใน NVD และแค็ตตาล็อก KEV โดยแก้ไขช่องโหว่สำคัญ 3 รายการที่มีอยู่จริงภายใน 24 ชั่วโมง กองได้หดตัวจาก 12,000 เหลือ 40 ที่สามารถจัดการได้ นักวิเคราะห์จึงตัดสินใจ
กรณีที่ 2 — CVE ปลอม นักวิเคราะห์อีกคนจัดลำดับความสำคัญของ AI; AI แจ้งว่า "CVE-2023-88888, CVSS 9.8, แพตช์ทันที" นักวิเคราะห์ค้นหาหมายเลขนี้ในรูปแบบ NVD — ไม่มีบันทึก มีการสร้างแบบจำลองขึ้นมา หากไม่ได้รับการยืนยัน ทีมงานคงมองหาแพตช์ที่ไม่มีอยู่จริง บทเรียน: ไม่ใช่ทุกหมายเลข CVE ที่จะได้รับการจัดลำดับความสำคัญจนกว่าจะได้รับการยืนยันในทะเบียน NVD/ผู้จำหน่าย
กรณีที่ 3 — CVSS สูงแต่ความเสี่ยงต่ำ เครื่องสแกนพบช่องโหว่ CVSS 9.1 บนเซิร์ฟเวอร์ทดสอบบนเครือข่ายภายใน AI ให้ความสำคัญกับสิ่งนี้ก่อน แต่นักวิเคราะห์เพิ่มบริบท: เซิร์ฟเวอร์ปิดอินเทอร์เน็ต ไม่มีข้อมูลสำคัญ มีการแบ่งส่วนเครือข่ายอยู่ด้านหน้า และคะแนน EPSS อยู่ที่ 0.4% ในรายการเดียวกันยังมีช่องโหว่อีกรายการหนึ่งคือ CVSS 7.5 แต่เปิดผ่านอินเทอร์เน็ตและอยู่ใน KEV นักวิเคราะห์แก้ไขการจัดอันดับ: ช่องโหว่ใน KEV ซึ่งมี CVSS ต่ำแต่ถูกนำไปใช้จริงมาเป็นอันดับแรก บทเรียน: CVSS เพียงอย่างเดียวไม่ใช่ลำดับความสำคัญ บริบทเป็นตัวกำหนด
พรอมต์อ่อน / พรอมต์แข็งแกร่ง
พรอมต์ที่อ่อนแอ:
จัดอันดับช่องโหว่เหล่านี้จากอันตรายที่สุดไปหาอันตรายที่สุดแล้วเขียนคะแนน CVSS [เอาต์พุตการสแกน]
การอ้างสิทธิ์นี้อาศัย CVSS เพียงอย่างเดียว (โดยไม่สนใจความน่าจะเป็นและบริบท) เปิดประตูให้ AI เหมาะสมกับค่า CVSS/CVE และไม่คำนึงถึงการเปิดเผยของเอเจนซี่
พรอมต์อันทรงพลัง:
บทบาทของคุณ: การจัดลำดับความสำคัญของผู้ช่วย DRAFT ให้กับนักวิเคราะห์ความปลอดภัย การตัดสินใจ; อย่าสั่งการปะ ประมวลผลเอาต์พุตการสแกนโดยไม่ระบุชื่อต่อไปนี้:(1) รวมรายการที่ซ้ำกัน, แสดงรายการ CVE ที่ไม่ซ้ำกัน, (2) เติมสถานะ CVSS, EPSS และ KEV สำหรับแต่ละ CVE แต่ทำเครื่องหมายแต่ละค่าเป็น "[ต้องตรวจสอบจาก NVD/EPSS/KEV]"; อย่าสร้างค่าใดๆ เขียน "[ไม่ทราบ]" หากคุณไม่แน่ใจ (3) เขียนคำถาม 3 ข้อที่ฉันควรถามเกี่ยวกับบริบทของสถาบัน (ความเสี่ยง การวิพากษ์วิจารณ์สินทรัพย์ การควบคุมการชดเชย) (4) จัดทำการจัดอันดับเบื้องต้นตามข้อมูลทางเทคนิคเท่านั้น โดยระบุว่าฉันจะแก้ไขให้ถูกต้องตามบริบทขององค์กร ผลลัพธ์: [ผลการสแกนที่ไม่ระบุชื่อ]
ข้อความแจ้งที่มีประสิทธิภาพจะถามถึง CVSS/EPSS/KEV ทั้งสาม ปล่อยให้แต่ละค่าได้รับการตรวจสอบ รับบริบททางสถาบันจากคุณ และให้คุณตัดสินใจขั้นสุดท้าย
เทมเพลตพร้อมท์ที่คัดลอกได้
เทมเพลตการจัดกลุ่มช่องโหว่ ประมวลผลเอาต์พุตการสแกนแบบไม่ระบุชื่อต่อไปนี้: (1) รวมเหตุการณ์ของ CVE เดียวกันในเครื่องต่างๆ (2) แยก CVE ที่ไม่ซ้ำกันและจำนวนเครื่องที่ได้รับผลกระทบ (3) จัดกลุ่มตามผลิตภัณฑ์/ส่วนประกอบ อย่าสร้างตัวเลข CVE ขึ้นมา อย่าเพิ่มสิ่งที่ไม่ได้อยู่ในแหล่งที่มา เอาท์พุต: [วาง]
TRIPLE ENRICHMENT TEMPLATE สำหรับรายการ CVE ให้เพิ่มคะแนนฐาน CVSS ความน่าจะเป็น EPSS และระบุว่าอยู่ในรายการ KEV ในแต่ละบรรทัดหรือไม่ ส่งออกทุกค่าด้วยแฟล็ก "[ยืนยัน: แหล่งที่มา]"; การนำเสนอข้อมูลที่ถูกต้อง การประดิษฐ์ พิมพ์ "[ยืนยันใน NVD]" สำหรับ CVE ที่คุณไม่แน่ใจ CVE: [วาง]
เทมเพลตคำถามตามบริบทสำหรับช่องโหว่ที่มีลำดับความสำคัญต่อไปนี้ ให้สร้างคำถามที่คุณต้องถามฉันเกี่ยวกับบริบทขององค์กรเพื่อที่ฉันจะได้จัดอันดับได้อย่างถูกต้อง: การเปิดเผย (เปิดทางอินเทอร์เน็ตหรือไม่) การวิพากษ์วิจารณ์สินทรัพย์ ความละเอียดอ่อนของข้อมูล การควบคุมการชดเชย หน้าต่างแพตช์ ฉันจะให้คำตอบ คุณอัปเดตอันดับหลังจากนั้นเท่านั้น ช่องโหว่: [วาง]
PATCH PLAN DRAFT TEMPLATEDRAFT แผนการแพตช์ตามรายการลำดับความสำคัญที่ได้รับการตรวจสอบแล้วและบริบทที่ฉันให้ไว้: บัคเก็ตทันที (24 ชม.), ระยะสั้น (7 วัน), บัคเก็ตที่วางแผนไว้ (30 วัน); เหตุผลสำหรับช่องโหว่แต่ละอย่างและความเสี่ยงต่อผลกระทบ/การหยุดทำงานทางธุรกิจที่อาจเกิดขึ้น นี่คือฉบับร่าง การอนุมัติและการดำเนินการเป็นของนักวิเคราะห์และการจัดการการเปลี่ยนแปลง ข้อมูล: [วาง]
ข้อผิดพลาดทั่วไป
- แค่ดู CVSS CVSS สูงอาจบ่งบอกถึงความเสี่ยงที่แท้จริงต่ำ พิจารณา EPSS (ความน่าจะเป็น), KEV (การใช้ประโยชน์จริง) และบริบทร่วมกัน
- ไม่ตรวจสอบ CVE Non-AI สามารถสร้างตัวเลขและคะแนน CVE ได้ ยืนยันแต่ละรายการด้วยการลงทะเบียน NVD/ตัวแทนจำหน่าย
- ข้ามบริบทของสถาบัน มีอินเทอร์เน็ตเปิดอยู่ มีข้อมูลสำคัญ มีการควบคุมการชดเชยหรือไม่ สิ่งเหล่านี้เปลี่ยนแปลงการจัดอันดับโดยสิ้นเชิง
- สมมติว่าตรงกับเวอร์ชัน บางครั้งเบราว์เซอร์อ่านเวอร์ชันผิด ตรวจสอบว่ามีช่องโหว่อยู่ในองค์กรของคุณจริง (การสแกนเชิงบวกที่ผิดพลาด)
- การใช้แผนแพทช์เพียงอย่างเดียวโดยไม่มีผลกระทบทางธุรกิจ แพทช์ที่สำคัญอาจทำให้ธุรกิจหยุดชะงัก การจัดการการเปลี่ยนแปลงและการทดสอบถือเป็นสิ่งสำคัญ
เคล็ดลับ: การรวมกันสีทองในการจัดลำดับความสำคัญคือ "รายการ KEV + เปิดสู่อินเทอร์เน็ต + EPSS สูง" หากทั้งสามสิ่งนี้ตัดกัน ช่องโหว่นั้นจะไปอยู่ด้านบนสุดของรายการโดยไม่คำนึงถึง CVSS
ข้อควรระวัง: การประกาศช่องโหว่ว่า "วิกฤติ" และการแก้ไขทันทีก็อาจเป็นความเสี่ยงได้เช่นกัน แพตช์ที่ไม่ได้รับการทดสอบอาจทำให้การผลิตเสียหายได้ แผนการที่ AI ผลิตนั้นเป็นพิมพ์เขียว การนำไปปฏิบัติต้องผ่านกระบวนการจัดการการเปลี่ยนแปลงและประตูทดสอบ
โดยสรุป
ส่วนที่ยากของการจัดการช่องโหว่ไม่ใช่การค้นหา แต่เป็นการเน้นย้ำสิ่งที่ถูกต้องจากการค้นพบหลายพันรายการ AI จัดกลุ่มเอาต์พุตการสแกน ลดการทำซ้ำ แปลเป็นภาษามนุษย์ และจัดทำโครงร่างการจัดอันดับ แต่ลำดับความสำคัญที่เหมาะสมไม่ได้มาจากตัวเลขตัวเดียว: CVSS (ความรุนแรง), EPSS (ความน่าจะเป็น), KEV (การแสวงหาผลประโยชน์ที่เกิดขึ้นจริง) และบริบทของสถาบัน (การเปิดเผย, การวิพากษ์วิจารณ์, การควบคุมการชดเชย) ได้รับการประเมินร่วมกัน ข้อผิดพลาดที่อันตรายที่สุดของ AI คือ non-CVE และการสร้างคะแนน ดังนั้นแต่ละค่าจะได้รับการตรวจสอบความถูกต้องใน NVD/EPSS/KEV คุณสามารถเพิ่มบริบทขององค์กรได้ และแผนการแพตช์จะต้องผ่านประตูการจัดการการเปลี่ยนแปลง
งานสมัคร
รับผลลัพธ์การสแกนตัวอย่าง (ไม่ระบุชื่อจากตัวคุณเองหรือจากข้อมูลตัวอย่าง) แยกรายการ CVE ที่ไม่ซ้ำใครและโครงร่าง CVSS/EPSS/KEV จาก AI ด้วยเทมเพลต "การจัดกลุ่มช่องโหว่" และ "Triple Enrichment" ตรวจสอบ CVE 5 อันดับแรกด้วยตัวคุณเองในแค็ตตาล็อก NVD และ CISA KEV พยายามจับค่าสมมติหรือค่าเท็จอย่างน้อยหนึ่งค่า จากนั้นตอบคำถามในเทมเพลต "คำถามตามบริบท" สำหรับสภาพแวดล้อมของคุณและสังเกตว่าลำดับเปลี่ยนแปลงไปอย่างไร
รายการตรวจสอบ
- [ ] ฉันไม่เปิดเผยชื่อผลลัพธ์การสแกน โฮสต์และ IP ถูกปกปิด
- [ ] ฉันรวมรายการที่ซ้ำกันเพื่อให้ได้รายการ CVE ที่ไม่ซ้ำใคร
- [ ] ฉันตรวจสอบแต่ละค่า CVE และ CVSS/EPSS/KEV ในแหล่งที่มาอย่างเป็นทางการ
- [ ] เมื่อรู้ว่าอาจเป็น CVE/คะแนนปลอมหรือผิด ฉันจึงยืนยัน
- [ ] ฉันรวมบริบทของสถาบัน (การเปิดเผย การวิพากษ์วิจารณ์ การควบคุมการชดเชย) ไว้ในการจัดอันดับ
- [ ] ไม่ใช่แค่ CVSS; ฉันยังดู EPSS และ KEV ด้วย
- [ ] ฉันถือว่าแผนแพตช์เป็นเพียงฉบับร่าง ฉันเพิ่มประตูการจัดการการทดสอบและการเปลี่ยนแปลง