TL; DR
La majoria de llistes de vulnerabilitats indiquen què podria sortir malament. CISUn catàleg KEV t'indica què va malament ara mateix. Les vulnerabilitats explotades conegudes (KEV) són CVE que s'ha confirmat que s'exploten activament en estat salvatge. CISA manté el catàleg oficial i estableix terminis de remediació per a les agències federals a través de la Directiva Operativa Vinculant 22-01. La majoria d'organitzacions privades utilitzen la mateixa llista per eliminar el soroll d'alerta i identificar què cal solucionar primer.
CVSS, EPSS i KEV responen a tres preguntes diferents. El CVSS mesura la gravetat teòrica: com de greu podria ser? L'EPSS prediu la probabilitat d'explotació en 30 dies: quina probabilitat hi ha que sigui un objectiu? El KEV confirma l'explotació activa: s'està atacant ara mateix? Una vulnerabilitat amb una puntuació CVSS moderada, una puntuació EPSS alta i una etiqueta KEV és més urgent que una puntuació CVSS crítica sense evidència d'explotació. Els tres senyals funcionen junts, no indistintament.
Un KEV a la teva dependència no és un risc teòric, sinó que té una data límit. Els KEV sovint impliquen components, marcs de treball, contenidors i altres components de tercers. CI/CD dependències que els equips assumeixen que són segures. Es va confirmar que la CVE-2023-4966 (CitrixBleed) era explotada pocs dies després de la seva divulgació. Grups de ransomware van detectar la CVE-2024-1086 poc després de la seva entrada al catàleg KEV. El standard La finestra de correcció per a KEV amb connexió a Internet és d'1 a 3 dies, no és el cicle de pegats típic.
Aquesta publicació tracta de: què són els KEV i en què es diferencien dels CVE, els CVSS i els EPSS; com crear un flux de treball de priorització al voltant de CISUn catàleg; i com Xígeni automatitza la correlació de KEV, l'aplicació de barreres de protecció i la remediació a través de CI/CD pipelines — incloent-hi una política de barrera de protecció YAML que funcioni.
Què són les vulnerabilitats explotades conegudes (KEV)?
Cada escàner de vulnerabilitats produeix resultats classificats per gravetat del CVSS. El problema és que el CVSS mesura l'impacte teòric, no l'explotació activa. El CISUn catàleg de vulnerabilitats explotades conegudes (KEV) resol un problema diferent i més urgent: enumera les CVE que els atacants estan explotant ara mateix, amb les dates límit d'aplicació de pegats. Per a qualsevol equip que intenti decidir què solucionar primer, és el senyal més accionable disponible.
Vulnerabilitats explotades conegudes (KEV) són Vulnerabilitats llistades per CVE confirmades com a explotades en estat salvatgeL'Agència de Ciberseguretat i Seguretat d'Infraestructures dels EUA (CISA) manté el funcionari Catàleg KEV i estableix terminis de reparació mitjançant Directiva operativa vinculant 22-01. Moltes organitzacions privades ara utilitzen aquesta llista per prioritzar l'aplicació de pegats.
Encara CVSS mesura de puntuacions potencial impacte, els KEV representen activi explotació. En altres paraules, converteixen el que és "potser explotable" en "que està sent explotat", cosa que requereix acords de nivell de servei més ràpids i automatització guardrails.
KEVs vs CVEs vs EPSS
Els equips de seguretat sovint confonen aquests termes relacionats. Comprendre la diferència és crucial per a una gestió precisa del risc.
| Acrònim | font | Propòsit |
|---|---|---|
| CVE | NVD | Identificador únic per a una vulnerabilitat revelada. |
| CVSS | NVD / PRIMER | Mesura la severitat teòrica (impacte + explotabilitat). |
| EPSS | PRIMER.org | Prediu la probabilitat d'explotació en 30 dies. |
| KEV | CISA | Confirma l'explotació en el món real i estableix terminis per a les actualitzacions. |
Junts, aquests sistemes formen una jerarquia de risc: el CVSS mostra la gravetat del problema, l'EPSS mostra la probabilitat que es produeixi i les vulnerabilitats explotades conegudes mostren què està passant realment.
Per llegir més: Puntuació CVSS: Com funciona la puntuació CVSS i EPSS vs CVSS: quina és la diferència?
Per què els KEV són importants per als desenvolupadors i CISOs
En primer lloc, els KEV destaquen comportament d'atacant en directeEn segon lloc, sovint impliquen components de tercers, marcs de treball, contenidors o CI/CD dependències, que els equips assumeixen que són segures. En conseqüència, Una correcció retardada pot obrir vies de moviment lateral dins de la infraestructura de construcció i lliurament.
Exemples recents:
- CVE-2024-1086 (nf_tables de Linux): afegit al catàleg KEV; explotat per grups de ransomware a mitjans del 2024.
- CVE-2023-4966 (CitrixBleed): explotació confirmada en pocs dies després de la divulgació; cicles de pegats d'emergència forçats a tot el món.
Per dur: Els KEV no són amenaces potencials, sinó que són activi els. Per tant, tracteu totes les vulnerabilitats explotades conegudes com a "Repara ara", tret que l'anàlisi d'accessibilitat demostri el contrari.
Com rastrejar i prioritzar vulnerabilitats explotades conegudes
Per començar, consulteu l'oficial CISUn catàleg de vulnerabilitats explotades conegudes i marqueu qualsevol coincidència dins del vostre escàner de seguretat. A continuació, utilitzeu aquesta informació per decidir quines correccions cal fer primer. A més, combineu Vulnerabilitats explotades conegudes amb Puntuacions EPSS per reduir el soroll i centrar-se en els punts febles que realment afecten el codi en execució.
Flux de treball pas a pas:
- Sincronitza dades: Obtingueu les darreres actualitzacions de CISUna llista cada dia i combina-les amb els teus altres feeds de vulnerabilitats.
- Resultats d'etiquetes: Etiqueta cada troballa com a "Coneguda explotada" quan l'identificador coincideixi amb el CISUna llista.
- Comprova l'accessibilitat: Comprova si el codi vulnerable realment s'executa dins de l'aplicació o la compilació. pipeline.
- Avaluar l'explotabilitat: Ús EPSS per esbrinar quins altres problemes podrien ser el punt de mira aviat.
- Sol·licitar terminis:
- Vulnerabilitats relacionades amb Internet: corregir en un termini d'1 a 3 dies.
- Internes: es corregeixen en una setmana.
- Codi no en ús: vigileu-lo i verifiqueu-lo sovint.
- Automatitzar respostes: El sistema bloqueja les fusions no segures, obre les eines segures pull requestsi registra excepcions per assegurar-se que els equips no es passin per alt res.
De la consciència a l'acció: automatització de correccions amb Xygeni
A la pràctica, manipular tot això a mà no s'escala. Per tant, Xígeni connecta vulnerabilitats explotades conegudes directament al vostre CI/CD fluxos de treball, convertint les alertes en accions reals i guiades.
- Correlació intel·ligent: Coincidències detectades de CVE amb el CISUna llista i aspectes destacats dels problemes de "solució immediata" que hi ha a dins pull requests.
- Accessibilitat + Explotació: Confirma si la ruta de codi vulnerable s'executa i enllaça. EPSS dades per a la precise priorització.
- Guardrails: Atura les fusions o desplegaments arriscats quan una falla explotada afecta fitxers o serveis sensibles.
- Correcció automàtica: Obre PR segures, comprova si hi ha possibles canvis nocius i executa proves abans de la fusió.
- Registres d'auditoria: Manté registres clars del que es va solucionar i quan, donant suport als objectius de seguretat interna.
En resum, la intel·ligència d'amenaces mostra què s'està atacant, i Xygeni garanteix que es corregeixi de manera ràpida, segura i automàtica.
Exemple de política de barrera de seguretat (YAML)
guardrail:
id: "kev-protection"
description: "Block merges if known exploited vulnerability detected"
conditions:
- match: vulnerability.kev == true
- match: reachability == "reachable"
actions:
- block: merge
- notify: ["slack:#security-alerts", "jira:SEC-OPS"]
- create_pr: true
sla:
critical: 72h
high: 7d
Aquesta norma s'aplica cap fusió per a vulnerabilitats explotades conegudes actives, notifica els canals rellevants i crea automàticament una PR de correcció, tot dins del vostre CI/CD guardrails.
Mini cas: Prevenció d'un desplegament de KEV
- Setmana 1: Una nova biblioteca de codi obert aprovada SAST però inclou CVE-2023-4966.
- Setmana 2: La correlació KEV de Xygeni ho detecta en les últimes CISUna actualització.
- Setmana 3: Guardrails atura la fusió; Auto-Remediation proposa una versió amb pegats.
Resultat: L'equip va evitar enviar un vulnerabilitat explotada coneguda a la producció i restauració en vermell pipeline flux dins del mateix sprint.
Xígeni correlaciona els teus CVE oberts amb els CISUn catàleg KEV marca automàticament les vulnerabilitats explotades conegudes a l'interior pull requests, imposa guardrails que bloquegen les fusions no segures i obre PR de remediació amb validació de canvis importants integrada.







