Segurtasun taldeek gutxitan huts egiten dute datu faltagatik. Maizago, huts egiten dute lehenik arazo okerrak konpontzen dituztelako. Horregatik, hain zuzen ere, Ezagutzen diren Ustiapen Inteligentzia, arriskuetan oinarritutako ahultasunen kudeaketa, Zibererresilientzia Legea eta CISAhultasun Ustiatuen Katalogo bat AppSec lan-fluxu modernoetan bat egiten du orain.
Astero, eskanerrek ehunka ahultasunen berri ematen dute. Hala ere, erasotzaileek ahultasun horien azpimultzo txiki bat baino ez dute ustiatzen. Ondorioz, testuingurua ustiatu gabe lehentasunak ezartzen dituzten taldeek denbora galtzen dute benetako mehatxuak agerian uzten diren bitartean. Ezagutzen diren Ustiapen Inteligentziak hutsune hori ixten du erasotzaileek benetan erabiltzen dituzten ahultasunak azaleratuz, ez bakarrik paperean larriak diruditenak.
Zer da Ezagutzen den Inteligentzia Esplotatua
Esplotazio ezagunen adimenak erasotzaileek ingurune errealetan aktiboki esplotatzen dituzten ahultasunak identifikatzen ditu. Beste era batera esanda, arrisku teorikoa eraso-jokabide baieztatutik bereizten du.
Ahultasun bat dagoen galdetu beharrean Could ustiatuak izan daitezen, taldeek azkenean galdetu dezakete:
Hau dagoeneko ustiatzen ari al da, eta eragiten al dio nire produktuari?
Bereizketa horrek garrantzia du operatiboki eta, gero eta gehiago, legalki.
Zergatik hautsi den lehentasun tradizionala
Talde gehienek oraindik seinale estatikoetan oinarritzen dira arriskuak lehenesteko.
Normalean, ahultasunak honela sailkatzen dituzte:
- CVSS larritasuna
- Eskanerren konfiantza
- Paketearen ospea
Seinale hauek zarata murrizten laguntzen duten arren, faktore kritiko bat ahazten dute: erasotzaileen portaera. Ondorioz, taldeek askotan presaka ibiltzen dira inoiz ustiatzen ez diren larritasun handiko arazoak konpontzen, erasotzaileek aktiboki erasotzen dituzten larritasun txikiagoko akatsak ahazten dituzten bitartean.
Hutsune honek azaltzen du zergatik ez den lehentasun estatikoak eskalatzen.
Zergatik aldatzen dituen Zibererresilientzia Legeak arauak
Bajo el Ziber-Erresilientzia Legea, ustia daitezkeen ahultasunekin softwarea bidaltzea betetze arazo bihurtzen da, ez segurtasun kezka soilik.
Erregelamenduak honako hau eskatzen du:
- Elementu digitalak dituzten produktuak ezin dira EBko merkatuan sartu ustia daitezkeen ahultasun ezagunekin.
- Fabrikatzaileek ahultasunen kudeaketa eta baimen-ateak ezartzen dituzte
- Benetako inguruneetan esplotazioak larritasun teorikoak baino pisu handiagoa du
Ondorioz, lehentasunak praktikarik onenetik betebehar legalera aldatzen dira.
Hemen da, hain zuzen ere, adimena ustiatzea ezinbestekoa bihurtzen den tokia.
Ziber-Erresilientzia Legea
The Ziber-Erresilientzia Legea Europar Batasuneko araudi bat da, EBn saltzen diren elementu digitalak dituzten produktuentzako zibersegurtasun-eskakizunak ezartzen dituena.
Laburbilduz, fabrikatzaileei eskatzen die kaleratze-unean ustia daitezkeen ahultasunik ez duen softwarea diseinatu, garatu eta mantentzea. Gainera, enpresei behartzen die kaleratze-prozesuaren ondoren ahultasunak kontrolatzera eta ustiapen aktiboa duten arazoak epe zehatzetan jakinaraztea.
Erregelamendua 2024ko abenduan sartu zen indarrean. Hala ere, betearazpen osoa 2027ko abenduan hasiko da. 2026tik aurrera, enpresek aktiboki ustiatutako ahultasunak EBko agintariei jakinarazi beharko dizkiete aurkitu eta 24 orduko epean.
Beste era batera esanda, Zibererresilientzia Legeak ahultasunen kudeaketa praktika on batetik merkaturako sarbide-eskakizun bihurtzen du.
Zergatik dauden KEVak CRAren betetzearen erdigunean
The CISAhultasun Ustiatuen Katalogo Ezagun Bat Erasotzaileek dagoeneko ustiatzen dituzten CVEak zerrendatzen ditu. Katalogo honek anbiguotasuna kentzen du.
Arriskua eztabaidatu beharrean, taldeek egiaztatutako ustiapen-datuetan oinarritu daitezke. Ondorioz, KEVak bihurtzen dira zuzenketa-SLA eta argitalpen-blokeoetarako eragile indartsuenak.
Ikuspegi hau modu naturalean bat dator arriskuetan oinarritutako ahultasunen kudeaketa, benetako kaltea gertatzen den tokian ahalegina bideratzen duelako.
CVSS, EPSS eta KEVek helburu desberdinak dituzte
Lehentasun eraginkorrak seinaleak nola desberdintzen diren ulertzea eskatzen du.
- CVSS eragin potentziala erakusten du
- EPSS esplotazioaren probabilitatea kalkulatzen du
- The CISAhultasun Ustiatuen Katalogo batek ustiapen aktiboa baieztatzen du
Bakarrik erabilita, seinale bakoitzak engainatzen du. Elkarrekin erabilita, testuingurua ematen dute. Konbinazio horrek osatzen du arriskuetan oinarritutako ahultasunen kudeaketa modernoaren oinarria.
Nola funtzionatzen duen ustiapen ezaguneko adimenak praktikan
Lehentasun-eredu praktiko batek sekuentzia argi bat jarraitzen du:
- Kodearen eta mendekotasunen arteko ahultasunak detektatu
- Lotu aurkikuntzak honakoekin CISAhultasun Ustiatuen Katalogo Ezagun Bat
- Ebaluatu ustiapen-probabilitatea EPSS erabiliz
- Egiaztatu aplikazioan irisgarritasuna edo pipeline
- Aplikatu konponketa-arauak esposizioaren eta produktuaren rolaren arabera
Ondorioz, taldeek ahultasun-zerrendak atzerapen gisa tratatzeari uzten diote eta atzerapen gisa tratatzen hasten dira.cisioiak.
Nola eraiki genuen ustiapen ezaguneko adimena Xygenin
Ezaugarri hau eraiki genuen taldeek CVSS handiko arazoak konpontzen ikusi ondoren, ustiapen-ahultasun ezagunak ekoizpenera iristen ziren bitartean. Esperientzia horrek sistema nola diseinatu genuen baldintzatu zuen.
With v5.36, Xygenik egiaztatutako ustiapen-inteligentzia zuzenean integratzen du lehentasunen motorrean.
Zer gertatzen da kapotaren azpian
- Xygenik etengabe irensten ditu KEV bezalako ustiapen-katalogo fidagarriak eta beste ustiapen-iturri publiko batzuk.
- Ahultasun bakoitzak ustiapen-presentzia metadatuak jasotzen ditu
- Lehentasunen inbutuak honako hauek konbinatzen ditu:
- Ezaguna den ustiapen egoera
- EPSS probabilitatea
- Irisgarritasun testuingurua
- Kodearen eta mendekotasunen esposizioa
Plataformak benetako arrisku-puntuazio konposatua kalkulatzen du
Eredu honek dauden seinaleak ordezkatu beharrean, findu egiten ditu.
Detekzioa → Ustiapenen parekatzea → Irisgarritasuna → Konpondu
Fluxu honek bultzatzen ditu de guztiakcision:
Garatzaileek zuzenean ikusten dute ustiapen testuingurua pull requests. Pipelines blokeak soilik bat egiten du eskuragarri dagoen kodeak ustiapen-ahultasun ezagunak dituenean. Konponketa automatizatuak berehalako eguneratze seguruak proposatzen ditu.
Bilerarik ez. Asmakizunik ez. Izualdirik ez.
Zergatik den hau garrantzitsua betetzeaz harago
Zibererresilientzia Legeak aldaketa hau eragin bazuen ere, onurak are gehiago dira.
Exploitation intelligence erabiltzea lehenesten duten taldeak:
- Alerta-nekea murriztu
- Laburtu konponketa denbora
- Saihestu larrialdiko adabaki zikloak
- Bidali software seguruagoa eta konfiantzaz
Betetzea segurtasuna ondo egitearen albo-ondorio bihurtzen da.
Azken gogoetak: CRAk Arriskuetan Oinarritutako Kudeaketa Derrigorrezkoa Egiten Du
Zibererresilientzia Legeak talde esperientziadunek dagoeneko ikasitakoa formalizatzen du. Ahultasun guztiek ez dute garrantzi bera.
The CISAhultasun Ustiatuen Katalogo Ezagun batek erasotzaileek gaur egun zer erabiltzen duten erakusten du. Testuinguruak eta irisgarritasunak eragiten dizun erakusten dute. Elkarrekin, gaur egungo egoera definitzen dute. arriskuetan oinarritutako ahultasunen kudeaketa.
Xygenik eredu hau etengabe, automatikoki eta garatzaileek dagoeneko lan egiten duten lekuetan aplikatzen du.
Egilea buruz
k idatzia Fatima Said, Xygeni Security-n Aplikazioen Segurtasunean espezializatutako Eduki Marketin arduraduna. AppSec-i buruzko ikerketan oinarritutako garatzaileengan oinarritutako edukia sortzen du, ASPM, eta DevSecOps, benetako segurtasun-erronkak gida argi eta ekintzarako bihurtuz.




