Proč jsme vytvořili zpravodajství o známých exploitech a opravte, co útočníci skutečně používají

Inteligence známých zneužití pro správu zranitelností

Bezpečnostní týmy zřídka selhávají kvůli nedostatku dat. Častěji selhávají proto, že nejprve řeší špatné problémy. Přesně proto existují technologie Known-Exploit Intelligence, správa zranitelností založená na riziku, zákon o kybernetické odolnosti a… CISKatalog známých zneužitých zranitelností se nyní sbližuje v moderních pracovních postupech AppSec.

Každý týden skenery hlásí stovky zranitelností. Útočníci však zneužívají pouze malou jejich podmnožinu. Týmy, které upřednostňují kontext bez jeho zneužití, proto ztrácejí čas, zatímco skutečné hrozby proklouznou. Technologie Known-Exploit Intelligence tuto mezeru uzavírá tím, že odhaluje zranitelnosti, které útočníci skutečně používají, a ne jen ty, které na papíře vypadají vážně.

Co je to známá a zneužívaná inteligence

Zprávy o známých zneužitích identifikují zranitelnosti, které útočníci aktivně zneužívají v reálném prostředí. Jinými slovy, oddělují teoretické riziko od potvrzeného chování při útoku.

Místo toho, aby se ptali, zda se jedná o zranitelnost mohl být zneužity, týmy se konečně mohou zeptat:

Je toto již zneužíváno a ovlivňuje to můj produkt?

Toto rozlišení je důležité z provozního a stále více i z právního hlediska.

Proč tradiční prioritizace selhává

Většina týmů se stále spoléhá na statické signály pro stanovení priorit rizik.

Obvykle třídí zranitelnosti podle:

  • Závažnost CVSS
  • Důvěra skeneru
  • Oblíbenost balíčků

Ačkoli tyto signály pomáhají snižovat šum, přehlížejí jeden kritický faktor: chování útočníka. V důsledku toho týmy často spěchají s opravami vysoce závažných problémů, které nikdy nejsou zneužity, a zároveň přehlížejí méně závažné chyby, na které útočníci aktivně cílí.

Tato mezera vysvětluje, proč se statické prioritizace již neškáluje.

Proč zákon o kybernetické odolnosti mění pravidla

Pod Zákon o kybernetické odolnosti, dodávání softwaru se známými zneužitelnými zranitelnostmi se stává problémem s dodržováním předpisů, nikoli pouze bezpečnostním problémem.

Nařízení vyžaduje, aby:

  • Produkty s digitálními prvky nesmí vstoupit na trh EU se známými zneužitelnými zranitelnostmi.
  • Výrobci implementují ošetření zranitelností a schvalovací brány
  • Vykořisťování v reálném prostředí má větší váhu než teoretická závažnost

V důsledku toho se priority přesouvají z osvědčených postupů na právní povinnosti.

Právě zde se exploitní inteligence stává nezbytnou.

Zákon o kybernetické odolnosti

Jedno Zákon o kybernetické odolnosti je nařízení Evropské unie, které stanoví povinné požadavky na kybernetickou bezpečnost pro produkty s digitálními prvky prodávané v EU.

Jednoduše řečeno, vyžaduje od výrobců, aby navrhovali, vyvíjeli a udržovali software, který v době vydání neobsahuje známé zranitelnosti, které by mohly být zneužity. Navíc zavazuje společnosti k monitorování zranitelností po vydání a k hlášení aktivně zneužitých problémů v přísných lhůtách.

Nařízení vstoupilo v platnost v prosinci 2024. Plné vymáhání však začíná v prosinci 2027. Od roku 2026 musí společnosti hlásit aktivně zneužívané zranitelnosti orgánům EU do 24 hodin od jejich odhalení.

Jinými slovy, zákon o kybernetické odolnosti mění řízení zranitelností z osvědčeného postupu na požadavek přístupu na trh.

Přečtěte si našeho kompletního průvodce zde →

Proč jsou vozidla s klíčovým pohonem v centru pozornosti CRA

Jedno CISKatalog známých zneužitých zranitelností uvádí seznam CVE, které útočníci již zneužívají. Tento katalog odstraňuje nejednoznačnost.

Místo debat o riziku se týmy mohou spolehnout na ověřená data o zneužití. KEV se tak stávají nejsilnějším spouštěčem pro nápravná SLA a blokování vydání.

Tento přístup je přirozeně v souladu s řízení zranitelností na základě rizik, protože soustředí úsilí tam, kde dochází ke skutečným škodám.

CVSS, EPSS a KEV slouží různým účelům

Efektivní prioritizace vyžaduje pochopení toho, jak se signály liší.

  • CVSS ukazuje potenciální dopad
  • EPSS odhaduje pravděpodobnost zneužití
  • Jedno CISKatalog známých zneužitých zranitelností potvrzuje aktivní zneužívání.

Samostatně použitý signál zavádí. Když se použije dohromady, poskytne kontext. Tato kombinace tvoří základ moderního řízení zranitelností založeného na riziku.

Jak funguje Known-Exploit Intelligence v praxi

Praktický model prioritizace se řídí jasnou posloupností:

  • Detekce zranitelností napříč kódem a závislostmi
  • Porovnejte zjištění s CISKatalog známých zneužitých zranitelností
  • Vyhodnoťte pravděpodobnost zneužití pomocí EPSS
  • Ověřte dosažitelnost v aplikaci nebo pipeline
  • Používejte pravidla nápravy na základě expozice a role produktu

V důsledku toho týmy přestávají považovat seznamy zranitelností za nevyřízené záležitosti a začínají s nimi zacházet jako s deaktivovanými.cisionty.

Jak jsme ve společnosti Xygeni vybudovali informační systém o známých zneužitích

Tuto funkci jsme vytvořili poté, co jsme opakovaně viděli týmy opravovat problémy s vysokým CVSS, zatímco se známé zneužité zranitelnosti dostávaly do produkčního prostředí. Tato zkušenost formovala způsob, jakým jsme systém navrhli.

S v5.36, Xygeni integruje ověřené informace o zneužití přímo do systému prioritizace.

Co se děje pod kapotou

  • Xygeni průběžně shromažďuje důvěryhodné katalogy exploitů, jako je KEV a další veřejné zdroje exploitů.
  • Každá zranitelnost obdrží metadata o přítomnosti zneužití.
  • Trychtýř prioritizace kombinuje:
    • Známý stav zneužití
    • Pravděpodobnost EPSS
    • Kontext dosažitelnosti
    • Zveřejnění kódu a závislostí

Platforma vypočítává kompozitní skóre rizika v reálném světě.

Místo nahrazování stávajících signálů je tento model zdokonaluje.

Detekce → Exploit Match → Dosažitelnost → Oprava

Tento tok pohání každé decision:

Známé exploitní informace

Vývojáři vidí kontext zneužití přímo v pull requests. PipelineBlok s se sloučí pouze tehdy, když dosažitelný kód obsahuje známé zneužité zranitelnosti. Automatická náprava okamžitě navrhne bezpečné aktualizace.

Žádné schůzky. Žádné dohady. Žádné panické náplasti.

Proč je to důležité nad rámec dodržování předpisů

Ačkoli zákon o kybernetické odolnosti tento posun spustil, výhody sahají ještě dále.

Týmy, které upřednostňují využití exploit inteligence:

  • Snižte únavu z bdělosti
  • Zkraťte dobu nápravy
  • Vyhněte se cyklům nouzových záplat
  • Dodávejte bezpečnější software s důvěrou

Dodržování předpisů se stává vedlejším účinkem správného zajišťování bezpečnosti.

Závěrečné myšlenky: CRA zavádí povinné řízení rizik

Zákon o kybernetické odolnosti formalizuje to, co se zkušené týmy již naučily. Ne všechny zranitelnosti jsou stejně důležité.

Jedno CISKatalog známých zneužitých zranitelností ukazuje, co útočníci používají dnes. Kontext a dosažitelnost ukazují, zda se vás to týká. Společně definují moderní... řízení zranitelností na základě rizik.

Xygeni tento model aplikuje průběžně, automaticky a tam, kde vývojáři již pracují.

O autorovi

Napsáno Fatima Said, manažerka obsahového marketingu specializující se na bezpečnost aplikací ve společnosti Xygeni Security. Vytváří obsah zaměřený na vývojáře a inspirovaný výzkumem na platformě AppSec. ASPMa DevSecOps, které převádějí reálné bezpečnostní výzvy do jasných a praktických pokynů.

nástroje pro analýzu složení softwaru SCA
Stanovte priority, opravte a zabezpečte svá softwarová rizika
Získejte svůj bezplatný účet.
Nevyžaduje se žádná kreditní karta.

Zajistěte si vývoj a dodávky softwaru

s produktovým balíčkem Xygeni