TL؛ DR
توضح معظم قوائم الثغرات الأمنية ما قد يحدث من مشاكل. CISيُخبرك دليل KEV بما يحدث من أخطاء الآن. الثغرات الأمنية المعروفة والمستغلة (KEVs) هي ثغرات أمنية تم تأكيد استغلالها بشكل فعال في الواقع. CISتتولى الجهة (أ) مسؤولية الاحتفاظ بالفهرس الرسمي وتفرض جداول زمنية للمعالجة على الوكالات الفيدرالية من خلال التوجيه التشغيلي الملزم رقم 22-01. وتستخدم معظم المنظمات الخاصة القائمة نفسها لتجاوز التنبيهات غير الضرورية وتحديد ما يحتاج إلى إصلاح فعلي أولاً.
تجيب أنظمة CVSS و EPSS و KEV على ثلاثة أسئلة مختلفة. يقيس نظام CVSS الخطورة النظرية - ما مدى سوء هذا الأمر؟ ويتنبأ نظام EPSS باحتمالية الاستغلال خلال 30 يومًا - ما مدى احتمالية استهدافه؟ ويؤكد نظام KEV وجود استغلال نشط - هل يتعرض لهجوم الآن؟ إن الثغرة الأمنية ذات درجة CVSS متوسطة، ودرجة EPSS عالية، وعلامة KEV، تُعتبر أكثر إلحاحًا من الثغرة ذات درجة CVSS حرجة بدون دليل على الاستغلال. تعمل هذه المؤشرات الثلاثة معًا، وليست قابلة للتبادل.
إن وجود مركبة كهربائية صغيرة في تبعيتك ليس خطراً نظرياً - بل له موعد نهائي. غالباً ما تتضمن مكونات KEV مكونات وأطر عمل وحاويات تابعة لجهات خارجية، و CI/CD التبعيات التي تفترض الفرق أنها آمنة. تم تأكيد استغلال ثغرة CVE-2023-4966 (CitrixBleed) في غضون أيام من الكشف عنها. كما استغلت مجموعات برامج الفدية ثغرة CVE-2024-1086 بعد فترة وجيزة من إدراجها في كتالوج KEV. standard نافذة الإصلاح للمركبات الكهربائية المتصلة بالإنترنت تتراوح بين يوم واحد وثلاثة أيام، وليس دورة التصحيح المعتادة.
يتناول هذا المنشور ما يلي: ما هي الثغرات الأمنية الرئيسية (KEVs) وكيف تختلف عن الثغرات الأمنية الشائعة (CVEs) ونظام تصنيف الثغرات الأمنية (CVSS) ونظام تصنيف الثغرات الأمنية الإلكترونية (EPSS)؛ وكيفية بناء سير عمل لتحديد الأولويات حولها. CISكتالوج؛ وكيف زيجيني أتمتة ربط بيانات المركبات الكهربائية، وإنفاذ ضوابط الحماية، والمعالجة في جميع أنحاء CI/CD pipelines — بما في ذلك سياسة حماية YAML فعّالة.
ما هي الثغرات الأمنية المستغلة المعروفة (KEVs)؟
تُنتج جميع برامج فحص الثغرات الأمنية نتائج مُصنفة حسب مستوى خطورة الثغرات وفقًا لنظام CVSS. تكمن المشكلة في أن نظام CVSS يقيس التأثير النظري، وليس الاستغلال الفعلي. CISيُعالج فهرس الثغرات الأمنية المعروفة والمستغلة (KEV) مشكلةً أخرى أكثر إلحاحًا: فهو يُدرج الثغرات الأمنية التي يستغلها المهاجمون حاليًا، مع تحديد مواعيد إصدار التحديثات اللازمة. بالنسبة لأي فريق يُحاول تحديد أولويات الإصلاح، يُعد هذا الفهرس أهم مؤشر عملي مُتاح.
الثغرات الأمنية المستغلة المعروفة (KEVs) . تم تأكيد استغلال الثغرات الأمنية المدرجة في قائمة CVE في البرية. وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) يحافظ على الرسمي كتالوج KEV ويفرض جداول زمنية للمعالجة من خلال التوجيه التشغيلي الملزم 22-01. تستخدم العديد من المنظمات الخاصة الآن هذه القائمة لتحديد أولويات التصحيح.
بالرغم ان CVSS قياس النتائج محتمل التأثير، تمثل KEVs نشط الاستغلال. بمعنى آخر، يحولون ما قد يكون قابلاً للاستغلال إلى ما يُستغل، مما يتطلب اتفاقيات مستوى خدمة أسرع وأتمتة guardrails.
KEVs مقابل CVEs مقابل EPSS
غالبًا ما تخلط فرق الأمن بين هذه المصطلحات المترابطة. فهم الفرق أمر بالغ الأهمية لتقييم المخاطر بدقة.
| إسم المختصر للمنظمة | مصدر | الهدف |
|---|---|---|
| CVE | NVD | معرف فريد للثغرة الأمنية المعلنة. |
| CVSS | NVD / FIRST | يقيس الشدة النظرية (التأثير + قابلية الاستغلال). |
| إبس | FIRST.org | يتنبأ باحتمالية الاستغلال خلال 30 يومًا. |
| KEV | CISA | يؤكد الاستغلال في العالم الحقيقي ويحدد مواعيد نهائية للتصحيح. |
تشكل هذه الأنظمة مجتمعة تسلسلًا هرميًا للمخاطر: يوضح نظام CVSS مدى سوء الوضع المحتمل، ويوضح نظام EPSS مدى احتمالية حدوثه، وتوضح نقاط الضعف المستغلة المعروفة ما يحدث بالفعل.
قراءة متعمقة: نتيجة CVSS: كيف تعمل نتيجة CVSS و EPSS مقابل CVSS: ما هو الفرق؟
لماذا تعتبر المركبات الكهربائية الكهربائية مهمة للمطورين و CISOs
أولاً، تسلط KEVs الضوء على سلوك المهاجم المباشرثانيًا، غالبًا ما تنطوي على مكونات الطرف الثالث، الأطر، الحاويات، أو CI/CD التبعيات التي تفترض الفرق أنها آمنة. وبالتالي, يمكن أن يؤدي الإصلاح المتأخر إلى فتح مسارات الحركة الجانبية داخل البنية التحتية للبناء والتسليم.
أمثلة حديثة:
- CVE-2024-1086 (Linux nf_tables): تمت إضافته إلى كتالوج KEV؛ وتم استغلاله من قبل مجموعات برامج الفدية في منتصف عام 2024.
- CVE-2023-4966 (CitrixBleed): تم تأكيد الاستغلال خلال أيام من الكشف عنه؛ دورات تصحيح الطوارئ القسرية في جميع أنحاء العالم.
الوجبات الجاهزة: المركبات الكهربائية لا تشكل تهديدات محتملة، بل هي نشط لذلك، تعامل مع كل الثغرات الأمنية المستغلة المعروفة على أنها "إصلاح الآن"ما لم يثبت تحليل إمكانية الوصول خلاف ذلك.
كيفية تتبع الثغرات الأمنية المستغلة المعروفة وتحديد أولوياتها
للبدء، تحقق من الموقع الرسمي CISكتالوج الثغرات الأمنية المستغلة المعروفة وحدد أي تطابقات داخل ماسح الأمان. ثم استخدم هذه المعلومات لتحديد الإصلاحات التي يجب إجراؤها أولاً. بالإضافة إلى ذلك، اجمع الثغرات المعروفة والمستغلة مع نتائج EPSS لتقليل الضوضاء والتركيز على نقاط الضعف التي تؤثر حقًا على الكود الذي تقوم بتشغيله.
سير العمل خطوة بخطوة:
- مزامنة البيانات: اسحب آخر التحديثات من CISقائمة كل يوم ودمجها مع مصادر نقاط الضعف الأخرى لديك.
- نتائج العلامة: قم بتسمية كل نتيجة بأنها "مستغلة معروفة" عندما يتطابق المعرف مع CISقائمة.
- التحقق من إمكانية الوصول: انظر ما إذا كان الكود المعرض للخطر يعمل بالفعل داخل التطبيق أو البناء الخاص بك pipeline.
- تقييم قابلية الاستغلال: استعمل إبس للعثور على القضايا الأخرى التي قد يتم استهدافها قريبًا.
- مواعيد التقديم:
- الثغرات الأمنية التي تواجه الإنترنت: يتم إصلاحها خلال 1-3 أيام.
- الداخلية: يتم إصلاحها خلال أسبوع.
- الكود غير مستخدم: راقبه وتحقق منه بشكل متكرر.
- أتمتة الردود: يقوم النظام بحظر عمليات الدمج غير الآمنة، ويفتح عمليات الدمج الآمنة pull requestsويسجل الاستثناءات للتأكد من عدم تفويت الفرق لأي شيء.
من الوعي إلى العمل: أتمتة الإصلاحات باستخدام Xygeni
عمليًا، التعامل مع كل هذا يدويًا لا يُجدي نفعًا. لذلك، زيجيني يربط الثغرات الأمنية المستغلة المعروفة مباشرة بجهازك CI/CD سير العمل، وتحويل التنبيهات إلى إجراءات حقيقية موجهة.
- الارتباط الذكي: تم اكتشاف تطابقات CVE ضد CISقائمة وتسليط الضوء على المشكلات التي تحتاج إلى إصلاح الآن في الداخل pull requests.
- إمكانية الوصول + إمكانية الاستغلال: يؤكد ما إذا كان مسار الكود المعرض للخطر يعمل ويرتبط إبس بيانات ما قبلcisهـ- تحديد الأولويات.
- Guardrails: يوقف عمليات الدمج أو النشر الخطرة عندما يؤثر الخلل المستغل على الملفات أو الخدمات الحساسة.
- الإصلاح التلقائي: يفتح طلبات السحب الآمنة، ويتحقق من التغييرات المحتملة التي قد تؤدي إلى الكسر، ويجري الاختبارات قبل الدمج.
- سجلات التدقيق: يحتفظ بسجلات واضحة لما تم إصلاحه ومتى تم إصلاحه، مما يدعم أهداف الأمن الداخلي.
باختصار، تُظهر معلومات التهديدات ما يتم مهاجمته، وتضمن Xygeni إصلاحه بسرعة وأمان وبشكل تلقائي.
مثال على سياسة الحاجز الواقي (YAML)
guardrail:
id: "kev-protection"
description: "Block merges if known exploited vulnerability detected"
conditions:
- match: vulnerability.kev == true
- match: reachability == "reachable"
actions:
- block: merge
- notify: ["slack:#security-alerts", "jira:SEC-OPS"]
- create_pr: true
sla:
critical: 72h
high: 7d
تطبق هذه القاعدة لا دمج للثغرات الأمنية المعروفة النشطة المستغلة، وإخطار القنوات ذات الصلة، وإنشاء طلب إصلاح تلقائيًا، كل ذلك ضمن نطاقك CI/CD guardrails.
حالة مصغرة: منع نشر KEV
- الأسبوع شنومكس: مكتبة جديدة مفتوحة المصدر تمر SAST ولكن يتضمن CVE-2023-4966.
- الأسبوع شنومكس: يكشف ارتباط KEV الخاص بـ Xygeni عنه في أحدث CISتحديث.
- الأسبوع شنومكس: Guardrails أوقف عملية الدمج؛ يقترح الإصلاح التلقائي إصدارًا مُرقَّعًا.
النتيجة: تجنب الفريق شحن ثغرة معروفة تم استغلالها إلى الإنتاج والترميم pipeline التدفق داخل نفس العدو.
زيجيني يربط بين الثغرات الأمنية المفتوحة (CVEs) الخاصة بك و CISيقوم كتالوج KEV تلقائيًا بتحديد الثغرات الأمنية المعروفة والمستغلة في الداخل pull requests، ينفذ guardrails التي تمنع عمليات الدمج غير الآمنة، وتفتح طلبات السحب التصحيحية مع التحقق من صحة التغييرات الجذرية المدمجة.







