E squadre di sicurezza raramente fiascanu perchè mancanu di dati. Più spessu, fiascanu perchè risolvenu prima i prublemi sbagliati. Hè precisamente per quessa chì l'Intelligenza di l'Exploit Cunnisciuti, a gestione di e vulnerabilità basata nantu à u risicu, u Cyber Resilience Act, è u CISUn Catalogu di Vulnerabilità Sfruttate Cunnisciute avà cunverge in i flussi di travagliu AppSec muderni.
Ogni settimana, i scanner segnalanu centinaie di vulnerabilità. Tuttavia, l'attaccanti sfruttanu solu un picculu sottoinsieme di elle. Di cunsiguenza, e squadre chì danu priorità senza sfruttà u cuntestu perdenu tempu mentre e minacce reali passanu inosservate. L'Intelligenza di l'Exploit Cunnisciuti chjude sta lacuna mettendu in luce e vulnerabilità chì l'attaccanti utilizanu in realtà, micca solu quelle chì parenu gravi nantu à a carta.
Ciò chì hè cunnisciutu - Exploit Intelligence
L'intelligenza di sfruttamentu cunnisciutu identifica e vulnerabilità chì l'attaccanti sfruttanu attivamente in ambienti reali. In altre parole, separa u risicu teoricu da u cumpurtamentu d'attaccu cunfirmatu.
Invece di dumandà s'ellu ci hè una vulnerabilità puteva esse sfruttatu, e squadre ponu infine dumandà:
Questu hè digià sfruttatu, è affetta u mo pruduttu ?
Questa distinzione hè impurtante operativamente è, sempre di più, legalmente.
Perchè a Priurizazione Tradiziunale si Rompe
A maiò parte di e squadre si basanu sempre nantu à signali statichi per dà priorità à i risichi.
Tipicamente, ordinanu e vulnerabilità per:
- Gravità CVSS
- Fiducia di u scanner
- Pupularità di i pacchetti
Ancu s'è sti signali aiutanu à riduce u rumore, mancanu un fattore criticu: u cumpurtamentu di l'attaccante. Di cunsiguenza, e squadre spessu si precipitanu à riparà i prublemi di alta gravità chì ùn sò mai sfruttati, mentre chì mancanu difetti di gravità inferiore chì l'attaccanti miranu attivamente.
Questa lacuna spiega perchè a prioritizazione statica ùn hè più scalabile.
Perchè a Legge di Resilienza Cibernetica Cambia e Regole
sutta lu Attu di Cyber Resilience, a spedizione di software cù vulnerabilità sfruttabili cunnisciute diventa un prublema di cunfurmità, micca solu una preoccupazione di sicurezza.
U regulamentu esige chì:
- I prudutti cù elementi digitali ùn devenu micca entre in u mercatu di l'UE cù vulnerabilità sfruttabili cunnisciute.
- I pruduttori implementanu a gestione di e vulnerabilità è e porte di liberazione
- U sfruttamentu in ambienti reali hà più pesu chè a gravità teorica
In cunsequenza, a priorità si sposta da e migliori pratiche à l'obbligazione legale.
Hè quì chì l'intelligenza sfruttata diventa essenziale.
Attu di Cyber Resilience
lu Attu di Cyber Resilience hè un regulamentu di l'Unione Europea chì stabilisce esigenze obligatorie di cibersigurtà per i prudutti cù elementi digitali venduti in l'UE.
In termini simplici, impone à i pruduttori di cuncepisce, sviluppà è mantene software chì ùn cuntene micca vulnerabilità sfruttabili cunnisciute à u mumentu di a liberazione. Inoltre, obbliga l'imprese à monitorà e vulnerabilità dopu a liberazione è à segnalà i prublemi sfruttati attivamente in tempi stretti.
U regulamentu hè entratu in vigore in dicembre 2024. Tuttavia, l'applicazione cumpleta principia in dicembre 2027. À partesi da u 2026, l'imprese devenu segnalà e vulnerabilità sfruttate attivamente à l'autorità di l'UE in 24 ore da a scuperta.
In altre parolle, u Cyber Resilience Act trasforma a gestione di e vulnerabilità da una megliu pratica in un requisitu d'accessu à u mercatu.
Perchè i KEV sò à u centru di a cunfurmità CRA
lu CISUn Catalogu di Vulnerabilità Sfruttate Cunnisciute elenca i CVE chì l'attaccanti sfruttanu digià in natura. Stu catalogu elimina l'ambiguità.
Invece di dibatte u risicu, e squadre ponu fidà si di dati di sfruttamentu verificati. Di cunsiguenza, i KEV diventanu u fattore scatenante più forte per i SLA di riparazione è u bloccu di e versioni.
Questu approcciu s'allinea naturalmente cù gestione di vulnerabilità basata nantu à u risicu, perchè cuncentra u sforzu induve si verificanu danni veri.
CVSS, EPSS, è KEV servenu scopi diversi
Una prioritizazione efficace richiede a capiscitura di cumu i signali differenu.
- CVSS mostra un impattu putenziale
- EPSS stima a probabilità di sfruttamentu
- lu CISUn Catalogu di Vulnerabilità Sfruttate Cunnisciute cunfirma u sfruttamentu attivu
Adupratu solu, ogni signale induce in errore. Aduprati inseme, furniscenu cuntestu. Sta cumbinazione custituisce a basa di a gestione muderna di e vulnerabilità basata nantu à u risicu.
Cumu funziona l'intelligenza Known-Exploit in pratica
Un mudellu praticu di prioritizazione seguita una sequenza chjara:
- Rileva vulnerabilità in u codice è e dipendenze
- Abbinate i risultati cù i CISUn Catalogu di Vulnerabilità Sfruttate Cunnisciute
- Valutà a probabilità di sfruttamentu cù EPSS
- Verificate a raggiungibilità in l'applicazione o pipeline
- Applicà e regule di rimediazione basate nantu à l'esposizione è u rolu di u pruduttu
Cusì, e squadre smettenu di trattà e liste di vulnerabilità cum'è arretrati è cumincianu à trattalli cum'è decisioni.
Cumu avemu custruitu l'intelligenza Known-Exploit in Xygeni
Avemu custruitu sta funziunalità dopu avè vistu ripetutamente e squadre risolve i prublemi di CVSS elevati mentre e vulnerabilità sfruttate cunnisciute ghjunghjenu à a pruduzzione. Quella sperienza hà furmatu u modu in cui avemu cuncipitu u sistema.
cù v5.36, Xygeni integra l'intelligenza verificata di l'exploit direttamente in u mutore di prioritizazione.
Ciò chì succede sottu à u cappucciu
- Xygeni ingerisce continuamente cataloghi di exploit di fiducia cum'è KEV è altre fonti di exploit publiche.
- Ogni vulnerabilità riceve metadati di presenza di exploit
- L'imbutu di priorità combina:
- Statu di sfruttamentu cunnisciutu
- Probabilità EPSS
- Cuntestu di raggiungibilità
- Esposizione di u codice è di e dipendenze
A piattaforma calcula un puntuatu di risicu cumpostu di u mondu reale
Invece di rimpiazzà i signali esistenti, stu mudellu li raffina.
Rilevazione → Corrispondenza di l'exploit → Raggiungibilità → Correzione
Stu flussu guida ogni decision:
I sviluppatori vedenu u cuntestu di l'exploit direttamente in pull requests. PipelineU bloccu s si fusiona solu quandu u codice accessibile include vulnerabilità sfruttate cunnisciute. A riparazione automatizata propone aghjurnamenti sicuri immediatamente.
Nisuna riunione. Nisuna supposizione. Nisuna crisa di panicu.
Perchè questu importa oltre a conformità
Ancu s'è a Legge di Resilienza Cibernetica hà scatenatu stu cambiamentu, i benefici si estendenu ancu di più.
Squadre chì priorizanu l'usu di l'intelligence exploit:
- Riduce a fatica d'alerta
- Accurtà u tempu di riparazione
- Evitate i cicli di patch d'emergenza
- Spedite software più sicuru cun fiducia
A cunfurmità diventa un effettu secundariu di fà bè a sicurezza.
Pensamenti finali: L'ARC rende ubligatoria a gestione basata nantu à u risicu
A Legge di Resilienza Cibernetica formalizeghja ciò chì e squadre sperimentate anu digià amparatu. Micca tutte e vulnerabilità sò ugualmente impurtanti.
lu CISUn Catalogu di Vulnerabilità Sfruttate Cunnisciute mostra ciò chì l'attaccanti utilizanu oghje. U cuntestu è a raggiungibilità mostranu s'ellu vi affetta. Insemi, definiscenu mudernu. gestione di vulnerabilità basata nantu à u risicu.
Xygeni applica stu mudellu in modu continuu, automaticamente, è induve i sviluppatori travaglianu digià.
Prupòsitu di lu Author
scrittu da santu Fatima Said, Manager di Marketing di Cuntenutu specializata in a Sicurezza di l'Applicazioni in Xygeni Security. Crea cuntenutu focalizatu nantu à i sviluppatori è basatu nantu à a ricerca nantu à AppSec, ASPM, è DevSecOps, traducendu e sfide di sicurezza di u mondu reale in linee guida chjare è attuabili.




