Miks me ehitasime teadaolevate ohtude luure lahenduse? Mida ründajad tegelikult kasutavad.

Teadaolevate ohtude analüüs haavatavuste haldamiseks

Turvameeskonnad ebaõnnestuvad harva andmete puudumise tõttu. Sagedamini ebaõnnestuvad nad seetõttu, et nad lahendavad esmalt valed probleemid. Just seetõttu on olemas teadaolevate ohtude luure, riskipõhine haavatavuste haldamine, kübervastupidavuse seadus ja ... CISTeadaolevate ärakasutatud haavatavuste kataloog koondub nüüd tänapäevastesse rakenduste turvalisuse töövoogudesse.

Igal nädalal teatavad skännerid sadadest haavatavustest. Ründajad aga kasutavad ära vaid väikest osa neist. Seetõttu raiskavad meeskonnad, kes seavad prioriteediks ilma konteksti arvestamata, aega, samal ajal kui reaalsed ohud libisevad läbi. Teadaolevate haavatavuste analüüs täidab selle lünga, tuues esile ründajate poolt tegelikult kasutatavad haavatavused, mitte ainult need, mis paberil tõsised tunduvad.

Mis on teadaolev ärakasutamise luure

Teadaolevate ärakasutamise luure tuvastab haavatavusi, mida ründajad reaalsetes keskkondades aktiivselt ära kasutavad. Teisisõnu, see eristab teoreetilise riski kinnitatud rünnakukäitumisest.

Selle asemel, et küsida, kas haavatavus võiks ärakasutamise korral saavad meeskonnad lõpuks küsida:

Kas seda juba ära kasutatakse ja kas see mõjutab minu toodet?

See eristamine on oluline nii operatiivselt kui ka üha enam juriidiliselt.

Miks traditsiooniline prioriseerimine laguneb

Enamik meeskondi tugineb riskide prioriseerimiseks endiselt staatiliste signaalide abil.

Tavaliselt sorteerivad nad haavatavusi järgmiselt:

  • CVSS-i raskusaste
  • Skanneri kindlustunne
  • Paketi populaarsus

Kuigi need signaalid aitavad müra vähendada, jäävad neil märkamata üks kriitiline tegur: ründaja käitumine. Seetõttu kiirustavad meeskonnad sageli parandama tõsiseid vigu, mida kunagi ära ei kasutata, jättes tähelepanuta vähem tõsised vead, mida ründajad aktiivselt sihivad.

See lünk selgitab, miks staatiline prioriseerimine enam ei skaleeru.

Miks kübervastupidavuse seadus reegleid muudab

Vastavalt Kübervastupidavuse seadus, muutub teadaolevate ärakasutatavate haavatavustega tarkvara saatmine vastavusprobleemiks, mitte ainult turvaprobleemiks.

Määrus nõuab, et:

  • Digitaalsete elementidega tooted, millel on teadaolevalt ärakasutatavad haavatavused, ei tohi siseneda ELi turule
  • Tootjad rakendavad haavatavuste käsitlemise ja läbipääsuväravaid
  • Reaalsetes keskkondades ärakasutamine omab suuremat kaalu kui teoreetiline raskusaste

Selle tulemusel nihkub prioriseerimine parimatelt tavadelt juriidilise kohustuse poole.

Just siin muutubki ärakasutamise intelligentsus oluliseks.

Kübervastupidavuse seadus

. Kübervastupidavuse seadus on Euroopa Liidu määrus, mis kehtestab kohustuslikud küberturvalisuse nõuded ELis müüdavatele digitaalsete elementidega toodetele.

Lihtsamalt öeldes nõuab see tootjatelt tarkvara kavandamist, arendamist ja hooldamist, mis ei sisalda väljalaske ajal teadaolevaid ärakasutatavaid haavatavusi. Lisaks kohustab see ettevõtteid haavatavusi pärast väljalaskmist jälgima ja aktiivselt ärakasutatud probleemidest rangete tähtaegade piires teatama.

Määrus jõustus 2024. aasta detsembris. Täielik jõustamine algab aga 2027. aasta detsembris. Alates 2026. aastast peavad ettevõtted aktiivselt ärakasutatud haavatavustest ELi ametiasutustele teatama 24 tunni jooksul pärast avastamist.

Teisisõnu, kübervastupidavusvõime seadus muudab haavatavuste haldamise parimast tavadest turulepääsu nõudeks.

Loe meie täielikku juhendit siit →

Miks KEV-d on krediidiregistri nõuetele vastavuse keskmes?

. CISTeadaolevate ärakasutatud haavatavuste kataloog Loetleb CVE-d, mida ründajad juba looduses ära kasutavad. See kataloog kõrvaldab ebaselguse.

Riskide üle arutlemise asemel saavad meeskonnad tugineda kontrollitud ärakasutamise andmetele. Seetõttu saavad võtmeteguritest (KEV-id) tugevaim käivitaja parandusmeetmete SLA-de ja väljalaske blokeerimise jaoks.

See lähenemisviis on loomulikult kooskõlas riskipõhine haavatavuste haldamine, sest see koondab jõupingutused sinna, kus tekib tegelik kahju.

CVSS, EPSS ja KEV-d teenivad erinevaid eesmärke

Tõhus prioriseerimine eeldab signaalide erinevuste mõistmist.

  • CVSS näitab potentsiaalset mõju
  • EPSS hindab ärakasutamise tõenäosust
  • . CISTeadaolevate ärakasutatud haavatavuste kataloog kinnitab aktiivset ärakasutamist

Üksikult kasutatuna on iga signaal eksitav. Koos kasutades annavad nad konteksti. See kombinatsioon moodustab tänapäevase riskipõhise haavatavuste haldamise aluse.

Kuidas teadaolevate ohtude luure praktikas toimib

Praktiline prioriseerimismudel järgib selget järjestust:

  • Tuvastage haavatavusi koodis ja sõltuvustes
  • Võrdle tulemusi CISTeadaolevate ärakasutatud haavatavuste kataloog
  • Hinnake ärakasutamise tõenäosust EPSS-i abil
  • Kontrollige rakenduses ligipääsetavust või pipeline
  • Rakendage parandusreegleid kokkupuute ja toote rolli põhjal

Selle tulemusel lõpetavad meeskonnad haavatavuste loendite käsitlemise mahajäämustena ja hakkavad neid käsitlema probleemidena.cisioonid.

Kuidas me Xygenis teadaolevate ohtude analüüsi üles ehitasime

Me ehitasime selle funktsiooni pärast seda, kui nägime korduvalt, kuidas meeskonnad parandasid kõrge CVSS-iga probleeme, samal ajal kui teadaolevad ärakasutatud haavatavused jõudsid tootmiskeskkonda. See kogemus kujundas meie süsteemi kujundamist.

koos v5.36, Xygeni integreerib kontrollitud ärakasutamise teabe otse prioriseerimismootorisse.

Mis kapoti all toimub

  • Xygeni kasutab pidevalt usaldusväärseid rünnakukatalooge, näiteks KEV-i ja muid avalikke rünnakuallikaid.
  • Iga haavatavus saab ärakasutamise metaandmed
  • Prioriseerimislehter ühendab endas:
    • Teadaolev ärakasutamise staatus
    • EPSS-i tõenäosus
    • Ligipääsetavuse kontekst
    • Koodi ja sõltuvuse kokkupuude

Platvorm arvutab reaalse maailma riskiskoori

Olemasolevate signaalide asendamise asemel see mudel neid täiustab.

Tuvastamine → Ärakasutamise vaste → Saadavus → Parandamine

See voog juhib iga decisioon:

Teadaolevate ohtude luure

Arendajad näevad ärakasutamise konteksti otse pull requests. Pipelines plokk ühendatakse ainult siis, kui kättesaadav kood sisaldab teadaolevaid ärakasutatud haavatavusi. Automaatne parandus pakub kohe välja ohutud uuendused.

Ei mingeid koosolekuid. Ei mingeid oletusi. Ei mingeid paanikahooge.

Miks see on lisaks nõuetele vastavusele oluline

Kuigi kübervastupidavusvõime seadus käivitas selle nihke, ulatuvad eelised kaugemale.

Meeskonnad, kes seavad esikohale ärakasutamise luure kasutamise:

  • Vähendage erksust
  • Lühendage parandustööde aega
  • Vältige hädaolukorras plaastritsükleid
  • Saatke turvalisemat tarkvara enesekindlalt

Nõuetele vastavusest saab õige turvalisuse tagamise kõrvalmõju.

Lõppmõtted: CRA muudab riskipõhise juhtimise kohustuslikuks

Kübervastupidavuse seadus vormistab kogenud meeskondade juba õpitu. Kõik haavatavused ei ole võrdselt olulised.

. CISTeadaolevate ärakasutatud haavatavuste kataloog näitab, mida ründajad tänapäeval kasutavad. Kontekst ja ligipääsetavus näitavad, kas see teid mõjutab. Koos defineerivad need tänapäevast... riskipõhine haavatavuste haldamine.

Xygeni rakendab seda mudelit pidevalt, automaatselt ja seal, kus arendajad juba töötavad.

Teave Autor

Kirjutatud Fatima Said, Xygeni Security rakenduste turvalisusele spetsialiseerunud sisuturundusjuht. Ta loob arendajatele suunatud ja uurimistööl põhinevat sisu rakenduste turvalisuse valdkonnas. ASPMja DevSecOps, mis tõlgib reaalse maailma turvaprobleemid selgeteks ja tegutsemist võimaldavateks juhisteks.

sca-tööriistad-tarkvara-kompositsiooni-analüüsi-tööriistad
Tarkvarariskide prioriseerimine, leevendamine ja turvamine
Hankige oma tasuta konto.
Krediitkaarti pole vaja.

Turvaline tarkvaraarendus ja -tarne

Xygeni tootekomplektiga