Co jsou známé zneužívané zranitelnosti (KEV)?
Známé zneužívané zranitelnosti (KEV) jsou Zranitelnosti uvedené na seznamu CVE byly potvrzeny jako zneužitelné v praxi.Americká agentura pro kybernetickou bezpečnost a bezpečnost infrastruktury (CISA) udržuje oficiální Katalog KEV a nařizuje lhůty pro nápravu prostřednictvím Závazná provozní směrnice 22-01. Mnoho soukromých organizací nyní používá tento seznam k prioritizaci oprav.
Ačkoli CVSS skóre měří potenciál dopad, KEV představují aktivní zneužívání. Jinými slovy, mění „možná zneužitelné“ na „využívané“, což vyžaduje rychlejší SLA a automatizované guardrails.
KEV vs. CVE vs. EPSS
Bezpečnostní týmy si tyto související pojmy často pletou. Pochopení rozdílu je klíčové pro přesné posouzení rizik.
| Akronym | Zdroj | Účel |
|---|---|---|
| CVE | NDV | Jedinečný identifikátor odhalené zranitelnosti. |
| CVSS | NVD / PRVNÍ | Měří teoretickou závažnost (dopad + zneužitelnost). |
| EPSS | FIRST.org | Předpovídá pravděpodobnost zneužití do 30 dnů. |
| KEV | CISA | Potvrzuje zneužití v reálném světě a stanovuje termíny pro vydání oprav. |
Tyto systémy dohromady tvoří hierarchii rizik: CVSS ukazuje, jak špatné by to mohlo být, EPSS ukazuje, jak je to pravděpodobné, a známé zneužívané zranitelnosti ukazují, co se skutečně děje.
Další čtení: Skóre CVSS: Jak funguje skóre CVSS a EPSS vs. CVSS: Jaký je rozdíl?
Proč jsou KEV důležité pro vývojáře a CISOs
Za prvé, KEV zdůrazňují chování útočníka v reálném časeZa druhé, často zahrnují komponenty třetích stran, frameworky, kontejnery nebo CI/CD závislosti, o kterých týmy předpokládají, že jsou bezpečné. V důsledku toho, Zpožděná oprava může otevřít cesty pro laterální pohyb uvnitř vaší infrastruktury pro sestavení a dodání.
Nedávné příklady:
- CVE-2024-1086 (nf_tables v Linuxu): přidáno do katalogu KEV; zneužíváno skupinami ransomwaru v polovině roku 2024.
- CVE-2023-4966 (CitrixBleed): potvrzené zneužití během několika dnů od odhalení; vynucené cykly nouzových záplat po celém světě.
Odnést: KEV nejsou potenciální hrozbou, jsou aktivní ty. Proto s každou známou zneužitou zranitelností zacházejte jako „opravte hned“, pokud analýza dosažitelnosti neprokáže opak.
Jak sledovat a upřednostňovat známé zneužívané zranitelnosti
Pro začátek si ověřte oficiální CISKatalog známých zneužitých zranitelností a označte všechny shody v bezpečnostním skeneru. Poté na základě těchto informací rozhodněte, které opravy je třeba provést jako první. Kromě toho zkombinujte Známé zneužité zranitelnosti s Skóre EPSS abyste omezili šum a zaměřili se na slabiny, které skutečně ovlivňují běžící kód.
Postup krok za krokem:
- Synchronizace dat: Stáhněte si nejnovější aktualizace z CISSeznam každý den a kombinujte je s dalšími kanály zranitelností.
- Výsledky vyhledávání štítků: Označte každý nález jako „Známý jako zneužitý“, pokud se ID shoduje s CISSeznam.
- Zkontrolujte dosažitelnost: Zjistěte, zda zranitelný kód skutečně běží ve vaší aplikaci nebo sestavení. pipeline.
- Posouzení zneužitelné schopnosti: Použijte EPSS zjistit, na které další problémy by se brzy mohlo zaměřit.
- Termíny pro podání přihlášek:
- Zranitelnosti přístupné internetu: oprava do 1–3 dnů.
- Vnitřní: oprava do týdne.
- Kód se nepoužívá: sledujte ho a často jej ověřujte.
- Automatizujte odpovědi: Systém blokuje nebezpečné sloučení, otevírá bezpečné pull requestsa zaznamenává výjimky, aby se zajistilo, že týmy nic nezmeškají.
Od uvědomění k akci: Automatizace oprav s Xygeni
V praxi se ruční manipulace s tímto vším neměří. Proto Xygeni propojuje známé zneužité zranitelnosti přímo s vaším CI/CD pracovní postupy a proměňují upozornění ve skutečné, řízené akce.
- Inteligentní korelace: Shody detekovaných CVE s CISSeznam a zvýraznění problémů s možností okamžité opravy uvnitř pull requests.
- Dosažitelnost + Zneužitelnost: Potvrzuje, zda se zranitelná cesta kódu spouští a odkazy se na ni vztahují. EPSS údaje pro předběžnécise prioritizace.
- Guardrails: Zastaví riskantní slučování nebo nasazení, pokud zneužitá chyba ovlivní citlivé soubory nebo služby.
- Automatická oprava: Otevírá zabezpečené žádosti o přístup (PR), kontroluje možné závažné změny a před sloučením spouští testy.
- Protokoly auditu: Vede přehledné záznamy o tom, co a kdy bylo opraveno, a podporuje tak cíle interní bezpečnosti.
Stručně řečeno, analýza hrozeb ukazuje, na co je útočeno, a Xygeni zajišťuje rychlou, bezpečnou a automatickou opravu.
Příklad zásad pro zábradlí (YAML)
Toto pravidlo vynucuje žádné sloučení pro aktivní známé zneužívané zranitelnosti, upozorní příslušné kanály a automaticky vytvoří žádost o opravu PR, to vše ve vašem rámci CI/CD guardrails.
Mini případ: Zabránění nasazení KEV
- Týden 1: Nová open-source knihovna prochází SAST ale zahrnuje CVE-2023-4966.
- Týden 2: Korelace KEV od Xygeni to detekuje v nejnovějších CISAktualizace.
- Týden 3: Guardrails zastavit sloučení; Auto-Remediation navrhne opravenou verzi.
Výsledek: Tým se vyhnul odeslání známá zneužitá zranitelnost do výroby a restaurování pipeline tok v rámci stejného sprintu.
O autorovi
Napsáno Fatima Said, manažer obsahového marketingu specializující se na bezpečnost aplikací ve společnosti Bezpečnost Xygeni.
Fátima vytváří na platformě AppSec obsah zaměřený na výzkum a optimalizovaný pro vývojáře. ASPMa DevSecOps. Převádí složité technické koncepty do jasných a praktických poznatků, které propojují inovace v kybernetické bezpečnosti s dopadem na podnikání.





