Чаму мы стварылі разведку вядомых эксплойтаў, выпраўце, што насамрэч выкарыстоўваюць зламыснікі

Аналітыка вядомых эксплойтаў для кіравання ўразлівасцямі

Каманды бяспекі рэдка церпяць няўдачу з-за недахопу дадзеных. Часцей за ўсё яны церпяць няўдачу, таму што спачатку выпраўляюць няправільныя праблемы. Менавіта таму вядомыя выпадкі ўзлому, кіраванне ўразлівасцямі на аснове рызык, Закон аб кіберўстойлівасці і CISВядомы каталог эксплуатаваных уразлівасцей цяпер аб'ядноўваецца ў сучасных працоўных працэсах AppSec.

Кожны тыдзень сканеры паведамляюць пра сотні ўразлівасцяў. Аднак зламыснікі выкарыстоўваюць толькі невялікую з іх падмноству. У выніку каманды, якія аддаюць прыярытэты, не выкарыстоўваючы кантэкст, марнуюць час, пакуль рэальныя пагрозы праслізгваюць. Інтэлект вядомых эксплойтаў ліквідуе гэты прабел, выяўляючы ўразлівасці, якія зламыснікі сапраўды выкарыстоўваюць, а не толькі тыя, якія выглядаюць сур'ёзнымі на паперы.

Што такое вядома-эксплоатаваны інтэлект

Вядомыя дадзеныя аб эксплойтах выяўляюць уразлівасці, якія зламыснікі актыўна выкарыстоўваюць у рэальных умовах. Іншымі словамі, яны аддзяляюць тэарэтычную рызыку ад пацверджанай паводзін пры атацы.

Замест таго, каб пытацца, ці ёсць уразлівасць можа быць выкарыстаны, каманды могуць нарэшце спытаць:

Ці ўжо выкарыстоўваецца гэта, і ці ўплывае гэта на мой прадукт?

Гэтае адрозненне мае значэнне з аперацыйнага пункту гледжання і, усё больш, з юрыдычнага пункту гледжання.

Чаму традыцыйная прыярытэтызацыя не працуе

Большасць каманд усё яшчэ абапіраюцца на статычныя сігналы для прыярытэтызацыі рызык.

Звычайна яны сартуюць уразлівасці па:

  • Цяжар CVSS
  • Упэўненасць у сканеры
  • Папулярнасць пакетаў

Нягледзячы на ​​тое, што гэтыя сігналы дапамагаюць паменшыць шум, яны не ўлічваюць адзін крытычна важны фактар: паводзіны зламысніка. У выніку каманды часта спяшаюцца выпраўляць праблемы высокай ступені сур'ёзнасці, якія ніколі не выкарыстоўваюцца, ігнаруючы пры гэтым менш сур'ёзныя недахопы, на якія актыўна нацэльваюцца зламыснікі.

Гэты прабел тлумачыць, чаму статычная прыярытэтызацыя больш не маштабуецца.

Чаму Закон аб кіберўстойлівасці змяняе правілы

пад Закон аб кіберстойкасці, пастаўка праграмнага забеспячэння з вядомымі ўразлівасцямі, якія можна выкарыстоўваць, становіцца праблемай адпаведнасці, а не толькі праблемай бяспекі.

Палажэнне патрабуе, каб:

  • Прадукты з лічбавымі элементамі не павінны трапляць на рынак ЕС з вядомымі ўразлівасцямі, якія можна выкарыстоўваць.
  • Вытворцы ўкараняюць апрацоўку ўразлівасцяў і абмежаванні доступу
  • Эксплуатацыя ў рэальных умовах мае большую вагу, чым тэарэтычная сур'ёзнасць

У выніку прыярытэты зрушваюцца з найлепшай практыкі на юрыдычныя абавязацельствы.

Менавіта тут і становіцца неабходным аналіз эксплойтаў.

Закон аб кіберстойкасці

,en Закон аб кіберстойкасці — гэта рэгламент Еўрапейскага саюза, які ўстанаўлівае абавязковыя патрабаванні кібербяспекі для прадуктаў з лічбавымі элементамі, якія прадаюцца ў ЕС.

Простымі словамі, гэта патрабуе ад вытворцаў распрацоўваць, распрацоўваць і падтрымліваць праграмнае забеспячэнне, якое не ўтрымлівае вядомых уразлівасцей, якія можна выкарыстоўваць, на момант выпуску. Больш за тое, гэта абавязвае кампаніі кантраляваць уразлівасці пасля выпуску і паведамляць аб актыўна выкарыстоўваемых праблемах у строгія тэрміны.

Пастанова ўступіла ў сілу ў снежні 2024 года. Аднак поўнае выкананне пачынаецца ў снежні 2027 года. Пачынаючы з 2026 года, кампаніі павінны паведамляць аб актыўна выкарыстоўваемых уразлівасцях уладам ЕС на працягу 24 гадзін пасля выяўлення.

Іншымі словамі, Закон аб кіберўстойлівасці ператварае кіраванне ўразлівасцямі з перадавой практыкі ў патрабаванне доступу да рынку.

Чытайце наш поўны даведнік тут →

Чаму KEV знаходзяцца ў цэнтры адпаведнасці патрабаванням CRA

,en CISКаталог вядомых эксплуатаваных уразлівасцей пералічвае CVE, якія зламыснікі ўжо выкарыстоўваюць у рэальным жыцці. Гэты каталог ліквідуе неадназначнасць.

Замест таго, каб абмяркоўваць рызыкі, каманды могуць абапірацца на правераныя дадзеныя аб эксплуатацыі. Такім чынам, KEV становяцца наймацнейшым трыгерам для выпраўлення SLA і блакавання выпускаў.

Гэты падыход натуральным чынам суадносіцца з кіраванне ўразлівасцямі на аснове рызык, таму што ён сканцэнтроўвае намаганні там, дзе наносіцца рэальная шкода.

CVSS, EPSS і KEV служаць розным мэтам

Эфектыўная прыярытэзацыя патрабуе разумення таго, чым адрозніваюцца сігналы.

  • CVSS паказвае патэнцыйны ўплыў
  • ЭПСС ацэньвае верагоднасць эксплуатацыі
  • ,en CISКаталог вядомых эксплуатаваных уразлівасцей пацвярджае актыўную эксплуатацыю

Калі выкарыстоўваць кожны сігнал асобна, ён уводзіць у зман. Калі выкарыстоўваць яго разам, ён забяспечвае кантэкст. Гэта спалучэнне складае аснову сучаснага кіравання ўразлівасцямі на аснове рызык.

Як на практыцы працуе разведка вядомых эксплойтаў

Практычная мадэль прыярытэтызацыі прытрымліваецца выразнай паслядоўнасці:

  • Выяўленне ўразлівасцяў у кодзе і залежнасцях
  • Супастаўце вынікі з CISКаталог вядомых эксплуатаваных уразлівасцей
  • Ацаніце верагоднасць узлому з дапамогай EPSS
  • Праверце дасягальнасць у дадатку або pipeline
  • Ужывайце правілы карэкцыі ў залежнасці ад уздзеяння і ролі прадукту

У выніку каманды перастаюць разглядаць спісы ўразлівасцяў як бэклог і пачынаюць разглядаць іх як дэ-cisіёны.

Як мы стварылі аналітыку вядомых эксплойтаў у Xygeni

Мы стварылі гэтую функцыю пасля таго, як неаднаразова назіралі, як каманды выпраўляюць праблемы з высокім узроўнем CVSS, у той час як вядомыя эксплуатаваныя ўразлівасці дасягалі прадукцыйнай версіі. Гэты вопыт паўплываў на тое, як мы праектавалі сістэму.

з v5.36, Xygeni інтэгруе правераныя дадзеныя эксплойтаў непасрэдна ў механізм прыярытэтызацыі.

Што адбываецца пад капотам

  • Xygeni пастаянна выкарыстоўвае каталогі надзейных эксплойтаў, такія як KEV і іншыя публічныя крыніцы эксплойтаў.
  • Кожная ўразлівасць атрымлівае метададзеныя аб наяўнасці эксплойта
  • Варонка прыярытэтызацыі спалучае ў сабе:
    • Вядомы статус эксплойта
    • Верагоднасць EPSS
    • Кантэкст дасяжнасці
    • Код і залежнасць

Платформа вылічвае складаны рэальны паказчык рызыкі

Замест таго, каб замяняць існуючыя сігналы, гэтая мадэль іх удасканальвае.

Выяўленне → Супадзенне эксплойтаў → Дасяжнасць → Выпраўленне

Гэты паток рухае кожны працэсcisіён:

Вядомы выпадковы аналіз

Распрацоўшчыкі бачаць кантэкст эксплойта непасрэдна ў pull requests. PipelineБлок s аб'ядноўваецца толькі тады, калі даступны код утрымлівае вядомыя эксплуатаваныя ўразлівасці. Аўтаматызаванае выпраўленне прапануе неадкладныя бяспечныя абнаўленні.

Ніякіх сустрэч. Ніякіх здагадак. Ніякіх панічных патчаў.

Чаму гэта важна не толькі для адпаведнасці патрабаванням

Нягледзячы на ​​тое, што гэты зрух выклікаў Закон аб кіберўстойлівасці, яго перавагі маюць больш шырокія межы.

Каманды, якія надаюць прыярытэт выкарыстанню інфармацыі аб эксплойтах:

  • Знізіць стомленасць ад увагі
  • Скараціць час выпраўлення
  • Пазбягайце цыклаў экстраных патчаў
  • Пастаўляйце больш бяспечнае праграмнае забеспячэнне з упэўненасцю

Адпаведнасць становіцца пабочным эфектам правільнага выканання патрабаванняў бяспекі.

Заключныя думкі: CRA робіць кіраванне на аснове рызык абавязковым

Закон аб кіберўстойлівасці фармалізуе тое, чаму ўжо навучыліся вопытныя каманды. Не ўсе ўразлівасці аднолькава важныя.

,en CISКаталог вядомых эксплуатаваных уразлівасцей паказвае, што зламыснікі выкарыстоўваюць сёння. Кантэкст і дасяжнасць паказваюць, ці ўплывае гэта на вас. Разам яны вызначаюць сучасныя кіраванне ўразлівасцямі на аснове рызык.

Xygeni ўжывае гэтую мадэль бесперапынна, аўтаматычна і там, дзе распрацоўшчыкі ўжо працуюць.

пра аўтара

аўтар Фаціма Said, менеджэр па кантэнт-маркетынгу, якая спецыялізуецца на бяспецы прыкладанняў у Xygeni Security. Яна стварае кантэнт, арыентаваны на распрацоўшчыкаў і заснаваны на даследаваннях, па тэме AppSec, ASPMі DevSecOps, якія перакладаюць рэальныя праблемы бяспекі ў зразумелыя і практычныя рэкамендацыі.

інструменты-для-аналізу-складання-праграмнага ...
Прыярытэзуйце, ліквідуйце і абараняйце свае праграмныя рызыкі
Атрымайце свой бясплатны рахунак.
Не патрабуецца крэдытная карта.

Забяспечце распрацоўку і пастаўку праграмнага забеспячэння

з пакетам прадуктаў Xygeni