የደህንነት ቡድኖች መረጃ ስለሌላቸው እምብዛም አይሳኩም። ብዙውን ጊዜ የሚሳሳቱት መጀመሪያ ላይ የተሳሳቱ ችግሮችን ስለሚያስተካክሉ ነው። ለዚህም ነው የታወቀው-ብዝበዛ ኢንተለጀንስ፣ አደጋን መሰረት ያደረገ የተጋላጭነት አስተዳደር፣ የሳይበር መቋቋም ህግ እና CISየሚታወቅ የተበዘበዙ ተጋላጭነቶች ካታሎግ አሁን በዘመናዊ የAppSec የስራ ፍሰቶች ውስጥ ይዋሃዳል።
በየሳምንቱ፣ ስካነሮች በመቶዎች የሚቆጠሩ ተጋላጭነቶችን ሪፖርት ያደርጋሉ። ሆኖም ግን፣ አጥቂዎች አነስተኛውን ክፍል ብቻ ይጠቀማሉ። በዚህም ምክንያት፣ አውድ ሳይጠቀሙ ቅድሚያ የሚሰጡ ቡድኖች ጊዜን ያባክናሉ፣ እውነተኛ ስጋቶች ግን ይንሸራተታሉ። የታወቀው-ኢፕሎይት ኢንተለጀንስ ይህንን ክፍተት የሚዘጋው አጥቂዎች የሚጠቀሙባቸውን ተጋላጭነቶች በወረቀት ላይ ከባድ የሚመስሉትን ብቻ ሳይሆን በትክክል የሚጠቀሙባቸውን ተጋላጭነቶች በማሳየት ነው።
የሚታወቅ ነገር - ብልህነት መጠቀም
የታወቀው የብዝበዛ ብልህነት አጥቂዎች በእውነተኛ አካባቢዎች በንቃት የሚጠቀሙባቸውን ተጋላጭነቶች ይለያል። በሌላ አነጋገር፣ የቲዎሬቲካል አደጋን ከተረጋገጠ የጥቃት ባህሪ ይለያል።
ተጋላጭነት አለ ወይ የሚለውን ከመጠየቅ ይልቅ ይችላል ጥቅም ላይ መዋል፣ ቡድኖች በመጨረሻ ሊጠይቁ ይችላሉ፡
ይህ ቀድሞውኑ ጥቅም ላይ እየዋለ ነው፣ እና ምርቴን ይጎዳል?
ያ ልዩነት በአሠራር ረገድ እና በሕጋዊ መንገድ እየጨመረ የሚሄድ አስፈላጊ ነው።
ባህላዊ ቅድሚያ መስጠት ለምን ይፈርሳል?
አብዛኛዎቹ ቡድኖች አሁንም አደጋን ቅድሚያ ለመስጠት በስታቲስቲክስ ሲግናሎች ላይ ይተማመናሉ።
በተለምዶ፣ ተጋላጭነቶችን በሚከተሉት መንገዶች ይመድባሉ፦
- የሲቪኤስኤስ ክብደት
- የቃኚ በራስ መተማመን
- የጥቅል ተወዳጅነት
እነዚህ ምልክቶች ድምጽን ለመቀነስ ቢረዱም፣ አንድ ወሳኝ ነገር ያመልጣሉ፤ ይህም የአጥቂ ባህሪ ነው። በዚህም ምክንያት፣ ቡድኖች ብዙውን ጊዜ አጥቂዎች በንቃት የሚያነጣጥሯቸውን ዝቅተኛ ክብደት ያላቸውን ጉድለቶች ሲያጡ ጥቅም ላይ የማይውሉ ከፍተኛ ክብደት ያላቸውን ችግሮች ለማስተካከል ይጣደፋሉ።
ይህ ክፍተት የማይለዋወጥ ቅድሚያ መስጠት ለምን እንደማይስተካከል ያብራራል።
የሳይበር መቋቋም ሕግ ደንቦቹን ለምን ይለውጣል?
በታች የሳይበር መቋቋም ህግ, የሚታወቁ ሊበዘበዙ የሚችሉ ተጋላጭነቶች ያሉባቸው የሶፍትዌር መላኪያዎች የደህንነት ጉዳይ ብቻ ሳይሆን የተገዢነት ጉዳይ ይሆናሉ።
ደንቡ የሚከተሉትን ይጠይቃል፡
- ዲጂታል ንጥረ ነገሮች ያሏቸው ምርቶች በሚታወቁ ሊበዘበዙ የሚችሉ ተጋላጭነቶች ወደ አውሮፓ ህብረት ገበያ መግባት የለባቸውም
- አምራቾች የተጋላጭነት አያያዝ እና የማጽዳት በሮችን ይተገብራሉ
- በእውነተኛ አካባቢዎች ውስጥ ብዝበዛ ከቲዎሬቲካል ክብደት የበለጠ ክብደት አለው
በዚህም ምክንያት፣ ቅድሚያ መስጠት ከምርጥ ተሞክሮ ወደ ህጋዊ ግዴታ ይሸጋገራል።
የብዝበዛ ብልህነት አስፈላጊ የሚሆነው እዚህ ላይ ነው።
የሳይበር መቋቋም ህግ
የ የሳይበር መቋቋም ህግ በአውሮፓ ህብረት ውስጥ ለሚሸጡ ዲጂታል ንጥረ ነገሮች ላላቸው ምርቶች የግዴታ የሳይበር ደህንነት መስፈርቶችን የሚያስቀምጥ የአውሮፓ ህብረት ደንብ ነው።
በቀላል አነጋገር፣ አምራቾች በሚለቀቅበት ጊዜ የሚታወቁ ሊበዘበዙ የሚችሉ ተጋላጭነቶችን የማይይዝ ሶፍትዌር እንዲነድፉ፣ እንዲያዘጋጁ እና እንዲጠብቁ ይጠይቃል። ከዚህም በላይ ኩባንያዎች ከተለቀቁ በኋላ ተጋላጭነቶችን እንዲከታተሉ እና በንቃት ጥቅም ላይ የዋሉ ጉዳዮችን በጥብቅ የጊዜ ሰሌዳ ውስጥ ሪፖርት እንዲያደርጉ ያስገድዳል።
ደንቡ በታህሳስ 2024 ተግባራዊ ሆነ። ሆኖም ግን፣ ሙሉ በሙሉ ተፈጻሚነቱ የሚጀምረው በታህሳስ 2027 ነው። ከ2026 ጀምሮ፣ ኩባንያዎች በንቃት ጥቅም ላይ የዋሉ ተጋላጭነቶችን ለአውሮፓ ህብረት ባለስልጣናት ከተገኙበት ጊዜ ጀምሮ በ24 ሰዓታት ውስጥ ሪፖርት ማድረግ አለባቸው።
በሌላ አነጋገር፣ የሳይበር መቋቋም ሕግ የተጋላጭነት አስተዳደርን ከምርጥ አሠራር ወደ ገበያ ተደራሽነት መስፈርት ይለውጠዋል።
የ KEVs በ CRA ተገዢነት ማዕከል ውስጥ ለምን ይቀመጣሉ?
የ CISየሚታወቅ የብዝበዛ ተጋላጭነቶች ካታሎግ አጥቂዎች በዱር ውስጥ የሚጠቀሙባቸውን CVEዎች ይዘረዝራል። ይህ ካታሎግ አሻሚነትን ያስወግዳል።
ቡድኖች አደጋን ከመወያየት ይልቅ በተረጋገጡ የብዝበዛ መረጃዎች ላይ መተማመን ይችላሉ። በዚህም ምክንያት፣ KEVዎች ለማረም እና ለመልቀቅ እገዳ ለማድረግ በጣም ጠንካራው ቀስቅሴ ይሆናሉ።
ይህ አካሄድ ከተፈጥሮ ጋር ይጣጣማል በአደጋ ላይ የተመሰረተ የተጋላጭነት አስተዳደርምክንያቱም እውነተኛ ጉዳት በሚደርስበት ቦታ ላይ ጥረትን ስለሚያተኩር።
CVSS፣ EPSS እና KEVs ለተለያዩ ዓላማዎች ያገለግላሉ
ውጤታማ ቅድሚያ መስጠት ምልክቶች እንዴት እንደሚለያዩ መረዳትን ይጠይቃል።
እያንዳንዱ ምልክት ብቻውን ጥቅም ላይ ሲውል ያሳስታል። አንድ ላይ ጥቅም ላይ ሲውል አውድ ይሰጣሉ። ያ ጥምረት ዘመናዊ አደጋን መሰረት ያደረገ የተጋላጭነት አስተዳደር መሰረት ይመሰርታል።
የታወቀው-ብዝበዛ ብልህነት በተግባር እንዴት እንደሚሰራ
ተግባራዊ ቅድሚያ የሚሰጠው ሞዴል ግልጽ የሆነ ቅደም ተከተል ይከተላል፡
- በኮድ እና ጥገኞች ላይ ያሉ ተጋላጭነቶችን ለይተህ እወቅ
- የግጥሚያ ግኝቶች ከ CISየሚታወቅ የብዝበዛ ተጋላጭነቶች ካታሎግ
- EPSSን በመጠቀም የብዝበዛ እድልን ይገምግሙ
- በመተግበሪያው ውስጥ ተደራሽነትን ያረጋግጡ ወይም pipeline
- በተጋላጭነት እና በምርት ሚና ላይ በመመስረት የማስተካከያ ደንቦችን ይተግብሩ
በዚህም ምክንያት ቡድኖች የተጋላጭነት ዝርዝሮችን እንደ ዘግይቶ መቁጠር አቁመው እንደ ጥፋት መቁጠር ይጀምራሉ።cisአየኖች።
በ Xygeni ውስጥ የታወቀ-ብዝበዛ ብልህነት እንዴት እንደገነባን
ይህንን ባህሪ የገነባነው ቡድኖች ከፍተኛ CVSS ያለባቸውን ችግሮች ሲያስተካክሉ እና የታወቁ የተበደሉ ተጋላጭነቶች ወደ ምርት ሲደርሱ በተደጋጋሚ ካየናቸው በኋላ ነው። ያ ተሞክሮ ስርዓቱን እንዴት እንደነደፍን ቀርጾታል።
ጋር v5.36, Xygeni የተረጋገጠ የብዝበዛ መረጃ በቀጥታ ወደ ቅድሚያ የሚሰጠው ሞተር ያዋህዳል።
ከኮፍያ ስር ምን ይከሰታል
- Xygeni እንደ KEV እና ሌሎች የህዝብ ብዝበዛ ምንጮች ያሉ የታመኑ የብዝበዛ ካታሎጎችን ያለማቋረጥ ይመገባል
- እያንዳንዱ ተጋላጭነት የብዝበዛ-መገኘት ሜታዳታ ይቀበላል
- የቅድሚያ ፈንገጣው የሚከተሉትን ያጣምራል፦
- የሚታወቅ የብዝበዛ ሁኔታ
- የEPSS ዕድል
- ተደራሽ መሆን አውድ
- የኮድ እና የጥገኝነት ተጋላጭነት
መድረኩ የተቀናጀ የእውነተኛ ዓለም የአደጋ ነጥብ ያሰላል
ይህ ሞዴል ነባር ምልክቶችን ከመተካት ይልቅ ያሻሽላቸዋል።
ለይቶ ማወቅ → Exploit Match → ተደራሽነት → ጥገና
ይህ ፍሰት እያንዳንዱን አቅጣጫ ይመራልcision:
ገንቢዎች የብዝበዛ አውዱን በቀጥታ በ ውስጥ ያያሉ pull requests. Pipelineየs ብሎክ ውህደት የሚፈጠረው ሊደረስበት የሚችል ኮድ የሚታወቁ የተበዘበዙ ተጋላጭነቶችን ሲያካትት ብቻ ነው። አውቶማቲክ ማስተካከያ ወዲያውኑ ደህንነቱ የተጠበቀ ማሻሻያዎችን ያቀርባል።
ስብሰባዎች የሉም። ምንም ግምታዊ ነገር የለም። ምንም የድንጋጤ ጠባሳ የለም።
ይህ ከማክበር በላይ ለምን አስፈላጊ ነው?
የሳይበር መቋቋም ሕግ ይህንን ለውጥ ቢያመጣም፣ ጥቅሞቹ ግን ከዚህ የበለጠ ይዘልቃሉ።
የብዝበዛ መረጃን በመጠቀም ቅድሚያ የሚሰጡ ቡድኖች፡
- የንቃት ድካምን ይቀንሱ
- የማገገሚያ ጊዜን ያሳጥሩ
- ድንገተኛ የጥልፍ ዑደቶችን ያስወግዱ
- ደህንነቱ የተጠበቀ ሶፍትዌርን በልበ ሙሉነት ይላኩ
ተገዢነት የደህንነትን ትክክለኛነት ማረጋገጥ የጎንዮሽ ጉዳት ይሆናል።
የመጨረሻ ሀሳቦች፡ CRA በአደጋ ላይ የተመሰረተ አስተዳደርን ግዴታ ያደርጋል
የሳይበር መቋቋም ሕግ ልምድ ያላቸው ቡድኖች አስቀድመው የተማሩትን ነገር መደበኛ ያደርገዋል። ሁሉም ተጋላጭነቶች እኩል ዋጋ የላቸውም።
የ CISየሚታወቅ የተበዘበዙ ተጋላጭነቶች ካታሎግ አጥቂዎች ዛሬ ምን እንደሚጠቀሙ ያሳያል። አውድ እና ተደራሽ መሆን እርስዎን ይነካ እንደሆነ ያሳያሉ። አንድ ላይ ሆነው፣ ዘመናዊነትን ይገልጻሉ። በአደጋ ላይ የተመሰረተ የተጋላጭነት አስተዳደር.
Xygeni ይህንን ሞዴል ያለማቋረጥ፣ በራስ-ሰር እና ገንቢዎች አስቀድመው የሚሰሩበትን ቦታ ይተገብራል።
ስለደራሲው
ተፃፈ በ ፋጢማ Saidየይዘት ማርኬቲንግ አስተዳዳሪ በXygeni Security ውስጥ በአፕሊኬሽን ደህንነት ላይ የተካነ ነው። በAppSec ላይ በገንቢ ላይ ያተኮረ፣ በጥናት ላይ የተመሰረተ ይዘት ትፈጥራለች፣ ASPMእና DevSecOps፣ የእውነተኛ ዓለም የደህንነት ተግዳሮቶችን ወደ ግልጽ እና ተግባራዊ መመሪያ በመተርጎም።




