Sikkerhedsteams fejler sjældent, fordi de mangler data. Oftere fejler de, fordi de løser de forkerte problemer først. Det er netop derfor, at Known-Exploit Intelligence, risikobaseret sårbarhedsstyring, Cyber Resilience Act og CISEt katalog over kendte udnyttede sårbarheder samles nu i moderne AppSec-arbejdsgange.
Hver uge rapporterer scannere hundredvis af sårbarheder. Angribere udnytter dog kun en lille delmængde af dem. Derfor spilder teams, der prioriterer uden at udnytte kontekst, tid, mens reelle trusler slipper igennem. Known-Exploit Intelligence lukker dette hul ved at afdække de sårbarheder, som angriberne rent faktisk bruger, ikke kun dem, der ser alvorlige ud på papiret.
Hvad er kendt - Udnyttelse af intelligens
Kendte angrebsinformationer identificerer sårbarheder, som angribere aktivt udnytter i virkelige miljøer. Med andre ord adskiller den teoretisk risiko fra bekræftet angrebsadfærd.
I stedet for at spørge, om en sårbarhed kunne udnyttes, kan holdene endelig spørge:
Bliver dette allerede udnyttet, og påvirker det mit produkt?
Denne sondring har betydning operationelt og i stigende grad juridisk.
Hvorfor traditionel prioritering bryder sammen
De fleste teams er stadig afhængige af statiske signaler til at prioritere risici.
Typisk sorterer de sårbarheder efter:
- CVSS-sværhedsgrad
- Scannertillid
- Pakkens popularitet
Selvom disse signaler hjælper med at reducere støj, overser de én kritisk faktor: angriberadfærd. Som følge heraf skynder teams sig ofte at rette problemer med høj alvorlighed, der aldrig bliver udnyttet, samtidig med at de overser fejl med lavere alvorlighed, som angribere aktivt går efter.
Dette hul forklarer, hvorfor statisk prioritering ikke længere skalerer.
Hvorfor Cyber Resilience Act ændrer reglerne
Under Lov om cyberresiliens, forsendelse af software med kendte, udnyttelige sårbarheder bliver et compliance-problem, ikke blot et sikkerhedsproblem.
Forordningen kræver, at:
- Produkter med digitale elementer må ikke komme ind på EU-markedet med kendte sårbarheder, der kan udnyttes
- Producenter implementerer håndtering af sårbarheder og clearance-gates
- Udnyttelse i virkelige miljøer vejer tungere end teoretisk alvorlighed
Som følge heraf skifter prioriteringen fra bedste praksis til juridisk forpligtelse.
Det er præcis her, at udnyttelsesintelligens bliver afgørende.
Lov om cyberresiliens
Lov om cyberresiliens er en EU-forordning, der fastsætter obligatoriske cybersikkerhedskrav for produkter med digitale elementer, der sælges i EU.
Kort sagt kræver det, at producenter designer, udvikler og vedligeholder software, der ikke indeholder kendte, udnyttelige sårbarheder på udgivelsens tidspunkt. Desuden forpligter det virksomheder til at overvåge sårbarheder efter udgivelsen og rapportere aktivt udnyttede problemer inden for strenge tidsfrister.
Forordningen trådte i kraft i december 2024. Den fulde håndhævelse begynder dog i december 2027. Fra 2026 skal virksomheder rapportere aktivt udnyttede sårbarheder til EU-myndighederne inden for 24 timer efter opdagelsen.
Med andre ord forvandler Cyber Resilience Act sårbarhedsstyring fra bedste praksis til et krav om markedsadgang.
Hvorfor KEV'er er i centrum for CRA-overholdelse
CISEt katalog over kendte udnyttede sårbarheder viser en liste over CVE'er, som angribere allerede udnytter i naturen. Dette katalog fjerner tvetydighed.
I stedet for at diskutere risiko kan teams stole på verificerede udnyttelsesdata. Derfor bliver KEV'er den stærkeste udløser for SLA'er for afhjælpning og blokering af udgivelser.
Denne tilgang stemmer naturligt overens med risikobaseret sårbarhedsstyring, fordi det fokuserer indsatsen der, hvor den reelle skade sker.
CVSS, EPSS og KEV'er tjener forskellige formål
Effektiv prioritering kræver forståelse for, hvordan signaler adskiller sig.
- CVSS viser potentiel effekt
- EPSS estimerer sandsynligheden for udnyttelse
- CISEt katalog over kendte udnyttede sårbarheder bekræfter aktiv udnyttelse
Brugt alene er hvert signal vildledende. Brugt sammen giver de kontekst. Denne kombination danner grundlaget for moderne risikobaseret sårbarhedsstyring.
Hvordan Kendt Udnyttelsesintelligens Fungerer i Praksis
En praktisk prioriteringsmodel følger en klar rækkefølge:
- Opdag sårbarheder på tværs af kode og afhængigheder
- Matchresultater mod CISEt katalog over kendte udnyttede sårbarheder
- Evaluer sandsynligheden for udnyttelse ved hjælp af EPSS
- Bekræft tilgængelighed i applikationen eller pipeline
- Anvend afhjælpningsregler baseret på eksponering og produktrolle
Som følge heraf holder teams op med at behandle sårbarhedslister som efterslæb og begynder at behandle dem som decisioner.
Hvordan vi byggede Known-Exploit Intelligence hos Xygeni
Vi udviklede denne funktion efter gentagne gange at have set teams løse problemer med høj CVSS, mens kendte udnyttede sårbarheder nåede produktion. Den oplevelse formede, hvordan vi designede systemet.
Med v5.36, Xygeni integrerer verificeret angrebsintelligens direkte i prioriteringsmotoren.
Hvad sker der under motorhjelmen
- Xygeni indtager løbende betroede exploit-kataloger såsom KEV og andre offentlige exploit-kilder.
- Hver sårbarhed modtager metadata for tilstedeværelse af udnyttelse
- Prioriteringstragten kombinerer:
- Kendt udnyttelsesstatus
- EPSS-sandsynlighed
- Tilgængelighedskontekst
- Kode- og afhængighedseksponering
Platformen beregner en sammensat risikoscore i den virkelige verden
I stedet for at erstatte eksisterende signaler, forfiner denne model dem.
Detektion → Udnyttelsesmatch → Tilgængelighed → Rettelse
Denne strømning driver hver eneste decision:
Udviklere ser udnyttelseskontekst direkte i pull requests. Pipelines-blok flettes kun sammen, når tilgængelig kode indeholder kendte udnyttede sårbarheder. Automatiseret afhjælpning foreslår sikre opgraderinger med det samme.
Ingen møder. Ingen gætteri. Ingen panikplaster.
Hvorfor dette er vigtigt ud over compliance
Selvom Cyber Resilience Act udløste dette skift, rækker fordelene længere.
Teams, der prioriterer brugen af exploit intelligence:
- Reducer årvågenhedstræthed
- Forkort afhjælpningstiden
- Undgå nødlapningscyklusser
- Send mere sikker software med tillid
Overholdelse af regler bliver en bivirkning af at udføre sikkerheden korrekt.
Afsluttende tanker: CRA gør risikobaseret styring obligatorisk
Cyber Resilience Act formaliserer, hvad erfarne teams allerede har lært. Ikke alle sårbarheder er lige vigtige.
CISEt katalog over kendte udnyttede sårbarheder viser, hvad angribere bruger i dag. Kontekst og tilgængelighed viser, om det påvirker dig. Sammen definerer de moderne risikobaseret sårbarhedsstyring.
Xygeni anvender denne model kontinuerligt, automatisk og der, hvor udviklere allerede arbejder.
Om forfatteren
Skrevet af Fatima Said, Content Marketing Manager med speciale i applikationssikkerhed hos Xygeni Security. Hun skaber udviklerfokuseret, forskningsdrevet indhold om AppSec, ASPMog DevSecOps, der omsætter virkelige sikkerhedsudfordringer til klar og handlingsrettet vejledning.




