Đơn vị 4 / 11

Quét và ưu tiên lỗ hổng: Sắp xếp chính xác với CVE, CVSS, EPSS và bối cảnh

Lợi nhuận:

  • Khả năng ưu tiên chính xác bằng cách kết hợp CVSS (mức độ nghiêm trọng), EPSS (khả năng lạm dụng) và KEV (lạm dụng thực tế) với bối cảnh thể chế (tiếp xúc, mức độ nghiêm trọng, kiểm soát đền bù)
  • Khả năng xác minh số và điểm CVE mà trí tuệ nhân tạo có thể tạo trong các nguồn NVD/EPSS/KEV và chuyển kế hoạch vá lỗi qua cổng quản lý thay đổi
  • Hãy hiểu rằng CVSS cao không có nghĩa là được ưu tiên, mà rủi ro thực sự được xác định theo bối cảnh.

Có hàng nghìn lỗ hổng trong mọi tổ chức: lỗ hổng trong phần mềm, cấu hình sai hoặc thành phần lỗi thời mà kẻ tấn công có thể khai thác. Trình quét lỗ hổng—một công cụ quét hệ thống và liệt kê các lỗ hổng đã biết—dễ dàng mang lại 10.000-50.000 phát hiện trong một tổ chức cỡ trung bình. Vấn đề không phải là tìm thấy chúng; Trong đống này không thể đóng tất cả chúng cùng một lúc, điều quan trọng là phải quyết định nên vá cái nào trước. Việc ưu tiên sai sẽ gây ra tác hại theo hai cách: bạn trì hoãn những gì thực sự nguy hiểm hoặc bạn khiến nhóm và hoạt động kinh doanh bị kiệt sức vì hàng nghìn phát hiện không quan trọng.

Trí tuệ nhân tạo là sự trợ giúp đắc lực cho việc ưu tiên này. Nó có thể nhóm hàng nghìn dòng đầu ra quét, kết hợp các bản sao, dịch từng phát hiện sang ngôn ngữ của con người, giải thích “tại sao điều này lại quan trọng” và cung cấp phác thảo về mức độ ưu tiên. Nhưng AI không biết máy chủ nào trong tổ chức của bạn mở internet và máy chủ nào chứa dữ liệu quan trọng; và nguy hiểm nhất là nó có thể giả mạo danh tính lỗ hổng (CVE) không tồn tại. Vì vậy, AI tạo và giải thích phác thảo xếp hạng, nhưng quyết định ưu tiên cuối cùng được đưa ra bởi nhà phân tích dựa trên bối cảnh thể chế và dữ liệu đã được xác thực.

Các khái niệm cơ bản về mức độ ưu tiên

Hãy làm rõ một vài điều khoản. CVE (Các lỗ hổng và lỗ hổng phổ biến) là ID duy nhất được cấp cho từng lỗ hổng đã biết (ví dụ: CVE-2021-44228, Log4Shell khét tiếng). CVSS (Hệ thống chấm điểm lỗ hổng bảo mật phổ biến) là tiêu chuẩn chấm điểm mức độ nghiêm trọng kỹ thuật của lỗ hổng từ 0 đến 10; 9.0+ được coi là "quan trọng". Nhưng chỉ riêng CVSS là chưa đủ vì nó cho biết "nó có thể nghiêm trọng đến mức nào", chứ không phải "khả năng nó thực sự bị lạm dụng". Đây là lúc EPSS (Hệ thống chấm điểm dự đoán khai thác) xuất hiện: nó dự đoán khả năng một lỗ hổng sẽ thực sự bị khai thác trong 30 ngày tới. Ngoài ra còn có danh sách KEV (Các lỗ hổng bị khai thác đã biết): các lỗ hổng đã được chứng minh là được sử dụng trong các cuộc tấn công thực tế; Đây là những ưu tiên tuyệt đối.

Mức độ ưu tiên phù hợp kết hợp ba điều này và bối cảnh doanh nghiệp: CVSS cao + EPSS cao + trong danh sách KEV + máy chủ quan trọng mở internet = vá lỗi ngay lập tức. CVSS cao nhưng EPSS thấp + trên mạng nội bộ + quyền truy cập bị hạn chế = vá lỗi theo lịch trình.

Bảng các yếu tố ưu tiên

yếu tố

nó nói gì

Nguồn

Một mình có đủ không?

điểm CVSS

Mức độ nghiêm trọng về mặt kỹ thuật (0-10)

NVD/nhà cung cấp

Không - nó không nói xác suất

điểm EPSS

Xác suất bị khai thác (%)

FIRST.org

Không - bối cảnh không nói

danh sách KEV

Nó có thực sự bị lợi dụng không?

CISA KEV

Tín hiệu mạnh, không phải duy nhất

Mức độ quan trọng của tài sản

Máy chủ có giá trị như thế nào?

Kiểm kê thể chế

Cung cấp bối cảnh

tiếp xúc

Nó mở với internet hay bị cô lập?

kiến trúc mạng

Cung cấp bối cảnh

kiểm soát bù trừ

WAF, có phân đoạn không?

Thông tin tổ chức

Giảm rủi ro

AI nhanh chóng điền vào bảng này; Tuy nhiên, bạn có trách nhiệm xác nhận các giá trị CVSS/EPSS/KEV từ nguồn chính thức và bổ sung mức độ quan trọng cũng như mức độ hiển thị của tài sản bằng kiến ​​thức của tổ chức.

Các bước ưu tiên cho lỗ hổng

  1. Thu thập và ẩn danh đầu ra quét. Che giấu tên máy chủ và IP nội bộ.
  2. Nhóm và giảm sự lặp lại. Hãy để AI kết hợp các lần lặp lại của cùng một lỗ hổng trên các máy khác nhau và tạo danh sách CVE duy nhất.
  3. Làm giàu. Bao gồm trạng thái CVSS, EPSS và KEV cho mỗi CVE — nhưng hãy xác minh chúng từ nguồn chính thức.
  4. Thêm bối cảnh. Hệ thống nào mở với internet, chứa dữ liệu quan trọng, tồn tại quyền kiểm soát bù trừ - bạn thêm nó vào.
  5. Sắp xếp theo. Lập một danh sách ưu tiên kết hợp mức độ nghiêm túc + khả năng + bối cảnh.
  6. Xác minh và quyết định. Xác nhận rằng CVE của những phát hiện trên là xác thực và các phiên bản này thực sự tồn tại trong tổ chức của bạn; Phê duyệt kế hoạch vá lỗi với tư cách là nhà phân tích.

ba trường hợp nhỏ

Trường hợp 1 - 12.000 phát hiện, 40 ưu tiên thực sự. Một nhà phân tích cung cấp 12.000 dòng đầu ra quét ẩn danh cho AI. AI kết hợp các lần lặp lại và giảm chúng xuống còn 380 CVE duy nhất, làm phong phú chúng bằng dữ liệu EPSS và KEV, đồng thời nêu bật “40 lỗ hổng nằm trong danh sách KEV và nằm trên máy chủ mở với internet”. Nhà phân tích xác nhận 40 CVE này trong danh mục NVD và KEV, vá 3 lỗ hổng nghiêm trọng thực sự tồn tại trong vòng 24 giờ. Ngăn xếp đã giảm từ 12.000 xuống còn 40 có thể quản lý được; Nhà phân tích đã đưa ra quyết định.

Trường hợp 2 - CVE giả. Một nhà phân tích khác ưu tiên AI; AI cho biết "CVE-2023-88888, CVSS 9.8, hãy vá ngay." Nhà phân tích tìm kiếm con số này trong NVD — không có bản ghi, mô hình nào được tạo nên. Nếu nó không được xác nhận, nhóm sẽ tìm kiếm một bản vá không tồn tại. Bài học: không phải mọi số CVE đều được ưu tiên cho đến khi nó được xác minh trong sổ đăng ký NVD/nhà cung cấp.

Trường hợp 3 - CVSS cao nhưng rủi ro thấp. Máy quét tìm thấy lỗ hổng CVSS 9.1 trên máy chủ thử nghiệm trên mạng nội bộ. AI đặt điều này lên hàng đầu. Nhưng nhà phân tích bổ sung thêm bối cảnh: máy chủ không kết nối với Internet, không có dữ liệu quan trọng, có sự phân đoạn mạng phía trước và điểm EPSS là 0,4%. Trong cùng danh sách, còn có một lỗ hổng khác là CVSS 7.5 nhưng được mở rộng trên internet và nằm trong KEV. Nhà phân tích sửa lại thứ hạng: Lỗ hổng trong KEV, với CVSS thấp nhưng thực tế đang bị khai thác, đứng đầu. Bài học: Chỉ CVSS không phải là ưu tiên hàng đầu; bối cảnh quyết định.

Dấu nhắc yếu / Dấu nhắc mạnh

Dấu nhắc yếu:

Xếp hạng các lỗ hổng này từ nguy hiểm nhất đến nguy hiểm nhất và ghi điểm CVSS của chúng. [đầu ra quét]

Tuyên bố này chỉ dựa vào CVSS (bỏ qua xác suất và bối cảnh), mở ra cơ hội cho AI phù hợp với các giá trị CVSS/CVE và không tính đến khả năng tiếp xúc của đại lý.

Lời nhắc mạnh mẽ:

Vai trò của bạn: ưu tiên Trợ lý DRAFT cho nhà phân tích bảo mật. Đưa ra quyết định; Đừng yêu cầu vá lỗi. Xử lý đầu ra quét ẩn danh sau: (1) hợp nhất các bản sao, xuất danh sách CVE duy nhất, (2) điền trạng thái CVSS, EPSS và KEV cho mỗi CVE NHƯNG đánh dấu từng giá trị là "[Phải được xác minh từ NVD/EPSS/KEV]"; Đừng tạo ra bất kỳ giá trị nào, hãy viết "[không xác định]" nếu bạn không chắc chắn, (3) viết cho tôi 3 câu hỏi tôi nên hỏi về bối cảnh thể chế (mức độ rủi ro, mức độ quan trọng của tài sản, kiểm soát đền bù), (4) cung cấp xếp hạng SƠ BẢN chỉ dựa trên dữ liệu kỹ thuật, nêu rõ rằng tôi sẽ sửa nó với bối cảnh doanh nghiệp. Đầu ra: [kết quả quét ẩn danh]

Lời nhắc mạnh mẽ yêu cầu bộ ba CVSS/EPSS/KEV, để lại từng giá trị cần được xác minh, lấy bối cảnh thể chế từ bạn và đưa ra quyết định cuối cùng cho bạn.

Mẫu lời nhắc có thể sao chép

MẪU NHÓM LỖI TỔNG HỢP Xử lý đầu ra quét ẩn danh sau: (1) kết hợp các lần xuất hiện của cùng một CVE trên các máy khác nhau, (2) trích xuất CVE duy nhất và số lượng máy bị ảnh hưởng, (3) nhóm theo sản phẩm/thành phần. Đừng tạo nên bất kỳ số CVE nào; không thêm thứ gì đó không có trong nguồn. Đầu ra: [dán]

MẪU TĂNG TRƯỞNG BA Đối với danh sách CVE, hãy thêm điểm cơ sở CVSS, xác suất EPSS và liệu nó có nằm trong danh sách KEV ở mỗi dòng hay không. xuất MỌI giá trị bằng cờ "[verify: source]"; Trình bày số liệu chính xác, bịa đặt. Nhập "[xác nhận bằng NVD]" cho CVE mà bạn không chắc chắn. CVE: [dán]

MẪU CÂU HỎI BỐI CẢNH Đối với các lỗ hổng ưu tiên sau, hãy tạo các câu hỏi bạn cần hỏi tôi về bối cảnh của tổ chức để tôi có thể xếp hạng chúng một cách chính xác: mức độ phơi nhiễm (có mở với internet không), mức độ nghiêm trọng của tài sản, độ nhạy cảm của dữ liệu, kiểm soát đền bù, cửa sổ vá lỗi. Tôi sẽ đưa ra câu trả lời; Bạn chỉ cập nhật thứ hạng sau đó. Lỗ hổng: [dán]

BẢN DỰ THẢO KẾ HOẠCH VÁ MẪU BẢN THẢO một kế hoạch vá dựa trên danh sách ưu tiên đã được xác thực và bối cảnh mà tôi cung cấp: các nhóm ngay lập tức (24h), ngắn hạn (7 ngày), theo kế hoạch (30 ngày); biện minh cho từng lỗ hổng và rủi ro ngừng hoạt động/tác động kinh doanh tiềm ẩn. Đây là bản nháp; phê duyệt và thực hiện thuộc về nhà phân tích và quản lý thay đổi. Dữ liệu: [dán]

Những lỗi thường gặp

  • Chỉ cần nhìn vào CVSS. CVSS cao có thể cho thấy rủi ro thực tế thấp; Hãy xem xét EPSS (xác suất), KEV (khai thác thực tế) và bối cảnh cùng nhau.
  • Không xác minh CVE. Non-AI có thể tạo nên số lượng và điểm số CVE; xác nhận từng đăng ký NVD/đại lý.
  • Bỏ qua bối cảnh thể chế. Nó có mở cửa cho Internet không, có dữ liệu quan trọng không, có kiểm soát đền bù không - những điều này thay đổi hoàn toàn thứ hạng.
  • Giả sử phiên bản phù hợp. Trình duyệt đôi khi đọc sai phiên bản; Xác minh rằng lỗ hổng này thực sự tồn tại trong tổ chức của bạn (quét dương tính giả).
  • Thực hiện kế hoạch vá một mình mà không ảnh hưởng đến kinh doanh. Một bản vá quan trọng có thể gây gián đoạn hoạt động kinh doanh; Quản lý thay đổi và thử nghiệm là cần thiết.
Mẹo: Sự kết hợp vàng trong mức độ ưu tiên là "KEV được liệt kê + mở cho internet + EPSS cao". Nếu ba điểm này giao nhau, lỗ hổng đó sẽ nằm ở đầu danh sách bất kể CVSS.
Thận trọng: Việc khai báo một lỗ hổng là "nghiêm trọng" và vá nó ngay lập tức cũng có thể có rủi ro; Một bản vá chưa được kiểm tra có thể làm hỏng quá trình sản xuất. Kế hoạch mà AI tạo ra là một bản thiết kế chi tiết; Việc thực hiện trải qua quá trình quản lý thay đổi và cổng kiểm tra.

Tóm lại

Phần khó khăn của việc quản lý lỗ hổng không phải là tìm ra nó mà là làm nổi bật kết quả đúng trong số hàng nghìn phát hiện. AI nhóm kết quả quét, giảm sự lặp lại, dịch nó sang ngôn ngữ của con người và cung cấp sơ đồ xếp hạng. Nhưng mức độ ưu tiên phù hợp không đến từ một con số duy nhất: CVSS (mức độ nghiêm trọng), EPSS (khả năng), KEV (lợi dụng thực tế) và bối cảnh thể chế (mức độ phơi nhiễm, mức độ nghiêm trọng, kiểm soát đền bù) được đánh giá cùng nhau. Sai lầm nguy hiểm nhất của AI là không có CVE và bịa đặt điểm số; vì vậy mỗi giá trị được xác thực trong NVD/EPSS/KEV, bối cảnh doanh nghiệp sẽ được bạn thêm vào và kế hoạch vá lỗi sẽ đi qua cổng quản lý thay đổi.

Nhiệm vụ ứng dụng

Nhận đầu ra quét mẫu (ẩn danh từ chính bạn hoặc từ dữ liệu mẫu). Trích xuất danh sách CVE duy nhất và phác thảo CVSS/EPSS/KEV từ AI với các mẫu “Nhóm lỗ hổng” và “Làm giàu gấp ba”. Tự mình xác minh 5 CVE hàng đầu trong danh mục NVD và CISA KEV; Cố gắng nắm bắt ít nhất một giá trị hư cấu hoặc sai. Sau đó trả lời các câu hỏi trong mẫu "Câu hỏi ngữ cảnh" cho môi trường của bạn và lưu ý thứ tự thay đổi như thế nào.

danh sách kiểm tra

  • [ ] Tôi đã ẩn danh kết quả quét; máy chủ và IP được che dấu.
  • [ ] Tôi đã kết hợp các bản sao để có được danh sách các CVE duy nhất.
  • [ ] Tôi đã xác minh từng giá trị CVE và CVSS/EPSS/KEV trong nguồn chính thức.
  • [ ] Biết rằng đó có thể là CVE/điểm số giả hoặc sai nên tôi đã xác nhận.
  • [ ] Tôi đã đưa bối cảnh thể chế (mức độ phơi nhiễm, mức độ nghiêm trọng, kiểm soát đền bù) vào bảng xếp hạng.
  • [ ] Không chỉ CVSS; Tôi cũng đã xem xét EPSS và KEV.
  • [ ] Tôi coi kế hoạch vá lỗi như một bản nháp; Tôi đã thêm cửa quản lý thử nghiệm và thay đổi.