Екипите по сигурност рядко се провалят, защото им липсват данни. По-често се провалят, защото първо отстраняват грешните проблеми. Точно затова са разузнаването за известни експлойти, управлението на уязвимостите, основано на риска, Законът за киберустойчивост и... CISКаталогът с известни експлоатирани уязвимости вече се обединява в съвременните работни процеси на AppSec.
Всяка седмица скенерите отчитат стотици уязвимости. Нападателите обаче използват само малка част от тях. Следователно, екипите, които приоритизират, без да експлоатират контекста, губят време, докато реални заплахи се промъкват. Known-Exploit Intelligence запълва тази празнина, като разкрива уязвимостите, които нападателите действително използват, а не само тези, които изглеждат сериозни на хартия.
Какво е известно-експлоатиращо разузнаване
Разузнаването за известни експлойти идентифицира уязвимости, които нападателите активно използват в реални среди. С други думи, то разделя теоретичния риск от потвърденото поведение на атаката.
Вместо да се пита дали има уязвимост бих могъл бъдат използвани, екипите най-накрая могат да попитат:
Това вече експлоатира ли се и засяга ли продукта ми?
Това разграничение е от оперативно значение и, все по-често, от правно значение.
Защо традиционното приоритизиране се проваля
Повечето екипи все още разчитат на статични сигнали, за да приоритизират риска.
Обикновено те сортират уязвимостите по:
- Тежест на CVSS
- Доверие на скенера
- Популярност на пакетите
Въпреки че тези сигнали помагат за намаляване на шума, те пропускат един критичен фактор: поведението на нападателя. В резултат на това екипите често бързат да поправят проблеми с висока степен на сериозност, които никога не се използват, като същевременно пропускат по-нискосериозни недостатъци, към които нападателите активно се насочват.
Тази празнина обяснява защо статичното приоритизиране вече не се мащабира.
Защо Законът за киберустойчивост променя правилата
Под Закон за киберустойчивостта, доставката на софтуер с известни експлоатираеми уязвимости се превръща в проблем със съответствието, а не само в проблем със сигурността.
Регламентът изисква:
- Продукти с цифрови елементи не трябва да навлизат на пазара на ЕС с известни уязвимости, които могат да бъдат използвани.
- Производителите внедряват обработка на уязвимости и контролни пунктове
- Експлоатацията в реални среди носи по-голяма тежест от теоретичната тежест
В резултат на това, приоритизирането се измества от най-добрите практики към правните задължения.
Точно тук разузнаването за експлоатация става от съществено значение.
Закон за киберустойчивостта
- Закон за киберустойчивостта е регламент на Европейския съюз, който определя задължителни изисквания за киберсигурност за продукти с цифрови елементи, продавани в ЕС.
Казано по-просто, това изисква от производителите да проектират, разработват и поддържат софтуер, който не съдържа известни експлоатираеми уязвимости към момента на пускането му. Освен това, то задължава компаниите да следят уязвимостите след пускането му и да докладват за активно използвани проблеми в рамките на строги срокове.
Регламентът влезе в сила през декември 2024 г. Пълното му прилагане обаче започва през декември 2027 г. От 2026 г. компаниите трябва да докладват активно използвани уязвимости на органите на ЕС в рамките на 24 часа след откриването им.
С други думи, Законът за киберустойчивост превръща управлението на уязвимостите от най-добра практика в изискване за достъп до пазара.
Защо KEV са в центъра на съответствието с CRA
- CISКаталог на известни експлоатирани уязвимости изброява CVE, които нападателите вече експлоатират. Този каталог премахва неяснотите.
Вместо да обсъждат риска, екипите могат да разчитат на проверени данни за експлоатация. Следователно, KEV се превръщат в най-силния спусък за SLA за отстраняване на щети и блокиране на пускането на пазара.
Този подход естествено се съгласува с управление на уязвимостите, базирано на риска, защото фокусира усилията там, където настъпват реални щети.
CVSS, EPSS и KEV служат за различни цели
Ефективното приоритизиране изисква разбиране на това как сигналите се различават.
- CVSS показва потенциално въздействие
- ЕПС оценява вероятността от експлоатация
- - CISКаталог на известни експлоатирани уязвимости потвърждава активна експлоатация
Използвани самостоятелно, всеки сигнал подвежда. Използвани заедно, те осигуряват контекст. Тази комбинация формира основата на съвременното управление на уязвимостите, базирано на риска.
Как работи на практика разузнаването с известна експлоатация
Практическият модел за приоритизиране следва ясна последователност:
- Откриване на уязвимости в кода и зависимостите
- Съпоставете констатациите с CISКаталог на известни експлоатирани уязвимости
- Оценете вероятността от експлойт, използвайки EPSS
- Проверете достъпността в приложението или pipeline
- Прилагайте правила за отстраняване на неизправности въз основа на експозицията и ролята на продукта
В резултат на това екипите спират да третират списъците с уязвимости като натрупани задачи и започват да ги третират като...cisйони.
Как изградихме разузнаване за известни експлойти в Xygeni
Създадохме тази функция, след като многократно наблюдавахме как екипи отстраняват проблеми с висок CVSS, докато известни експлоатирани уязвимости достигаха до производствена среда. Този опит оформи начина, по който проектирахме системата.
с v5.36, Xygeni интегрира проверена информация за експлойти директно в механизма за приоритизиране.
Какво се случва под капака
- Xygeni непрекъснато поглъща надеждни каталози за експлойти, като KEV и други публични източници на експлойти.
- Всяка уязвимост получава метаданни за наличие на експлойт
- Фунията за приоритизиране комбинира:
- Известен статус на експлойта
- Вероятност за EPSS
- Контекст на достъпност
- Излагане на код и зависимости
Платформата изчислява комбиниран резултат от риска в реалния свят
Вместо да замества съществуващите сигнали, този модел ги усъвършенства.
Откриване → Съвпадение на експлойти → Достижимост → Поправяне
Този поток движи всяко деcisйон:
Разработчиците виждат контекста на експлоатацията директно в pull requests. PipelineБлокът s се слива само когато достъпният код включва известни експлоатирани уязвимости. Автоматизираното отстраняване предлага безопасни надстройки незабавно.
Без срещи. Без догадки. Без паник кръпки.
Защо това е важно отвъд спазването на изискванията
Въпреки че Законът за киберустойчивост предизвика тази промяна, ползите се простират и по-далеч.
Екипи, които дават приоритет на използването на експлойт интелигентност:
- Намалете умората от бдителност
- Съкратете времето за отстраняване
- Избягвайте циклите на аварийно закърпване
- Доставяйте по-безопасен софтуер с увереност
Спазването на изискванията се превръща в страничен ефект от правилното прилагане на мерките за сигурност.
Заключителни мисли: CRA прави управлението, основано на риска, задължително
Законът за киберустойчивост формализира това, което опитните екипи вече са научили. Не всички уязвимости са еднакво важни.
- CISКаталогът с известни експлоатирани уязвимости показва какво използват нападателите днес. Контекстът и достъпността показват дали това ви засяга. Заедно те определят модерното... управление на уязвимостите, базирано на риска.
Xygeni прилага този модел непрекъснато, автоматично и там, където разработчиците вече работят.
За автора
Написано от Fatima Said, Мениджър маркетинг на съдържание, специализиран в сигурността на приложенията в Xygeni Security. Тя създава фокусирано върху разработчиците и научно обосновано съдържание за AppSec, ASPMи DevSecOps, превръщайки реалните предизвикателства пред сигурността в ясни и приложими насоки.




