چرا ما اطلاعات مربوط به سوءاستفاده‌های شناخته‌شده را ایجاد کردیم؟ آنچه مهاجمان واقعاً استفاده می‌کنند را اصلاح کنید

هوش بهره‌برداری شناخته‌شده برای مدیریت آسیب‌پذیری

تیم‌های امنیتی به ندرت به دلیل کمبود داده شکست می‌خورند. اغلب، آنها به این دلیل شکست می‌خورند که ابتدا مسائل اشتباه را برطرف می‌کنند. دقیقاً به همین دلیل است که هوش مبتنی بر بهره‌برداری شناخته‌شده، مدیریت آسیب‌پذیری مبتنی بر ریسک، قانون تاب‌آوری سایبری و... CISاکنون یک کاتالوگ از آسیب‌پذیری‌های شناخته‌شده‌ی مورد سوءاستفاده در گردش‌های کاری مدرن AppSec همگرا می‌شود.

هر هفته، اسکنرها صدها آسیب‌پذیری را گزارش می‌دهند. با این حال، مهاجمان تنها از زیرمجموعه کوچکی از آنها سوءاستفاده می‌کنند. در نتیجه، تیم‌هایی که بدون در نظر گرفتن زمینه سوءاستفاده، اولویت‌بندی می‌کنند، وقت خود را تلف می‌کنند و در عین حال تهدیدات واقعی از قلم می‌افتند. هوش مبتنی بر سوءاستفاده شناخته‌شده با آشکار کردن آسیب‌پذیری‌هایی که مهاجمان واقعاً از آنها استفاده می‌کنند، نه فقط آن‌هایی که روی کاغذ جدی به نظر می‌رسند، این شکاف را پر می‌کند.

هوش شناخته‌شده چیست؟

هوش مبتنی بر سوءاستفاده‌های شناخته‌شده، آسیب‌پذیری‌هایی را که مهاجمان به‌طور فعال در محیط‌های واقعی از آن‌ها سوءاستفاده می‌کنند، شناسایی می‌کند. به عبارت دیگر، این هوش، ریسک نظری را از رفتار حمله‌ی تأییدشده جدا می‌کند.

به جای پرسیدن اینکه آیا یک آسیب‌پذیری میتوانست مورد سوءاستفاده قرار گیرد، تیم‌ها بالاخره می‌توانند بپرسند:

آیا این مورد در حال حاضر مورد سوءاستفاده قرار گرفته است و آیا بر محصول من تأثیر می‌گذارد؟

این تمایز از نظر عملیاتی و به طور فزاینده‌ای از نظر قانونی اهمیت دارد.

چرا اولویت‌بندی سنتی از کار می‌افتد؟

بیشتر تیم‌ها هنوز برای اولویت‌بندی ریسک به سیگنال‌های ایستا متکی هستند.

معمولاً، آنها آسیب‌پذیری‌ها را بر اساس موارد زیر مرتب می‌کنند:

  • شدت CVSS
  • اطمینان اسکنر
  • محبوبیت بسته‌بندی

اگرچه این سیگنال‌ها به کاهش نویز کمک می‌کنند، اما یک عامل حیاتی را نادیده می‌گیرند: رفتار مهاجم. در نتیجه، تیم‌ها اغلب برای وصله کردن مشکلات با شدت بالا که هرگز مورد سوءاستفاده قرار نمی‌گیرند، عجله می‌کنند، در حالی که نقص‌های با شدت پایین‌تر را که مهاجمان به طور فعال هدف قرار می‌دهند، نادیده می‌گیرند.

این شکاف توضیح می‌دهد که چرا اولویت‌بندی ایستا دیگر مقیاس‌پذیر نیست.

چرا قانون تاب‌آوری سایبری قوانین را تغییر می‌دهد؟

بر اساس قانون تاب آوری سایبریارائه نرم‌افزارهایی با آسیب‌پذیری‌های قابل سوءاستفاده شناخته‌شده، نه فقط یک نگرانی امنیتی، بلکه به یک مسئله انطباق تبدیل می‌شود.

این آیین‌نامه مستلزم آن است که:

  • محصولات دارای عناصر دیجیتال نباید با آسیب‌پذیری‌های قابل سوءاستفاده شناخته‌شده وارد بازار اتحادیه اروپا شوند.
  • تولیدکنندگان، دروازه‌های مدیریت آسیب‌پذیری و رفع آسیب‌پذیری را پیاده‌سازی می‌کنند.
  • استثمار در محیط‌های واقعی، وزن بیشتری نسبت به شدت نظری دارد.

در نتیجه، اولویت‌بندی از بهترین شیوه به الزام قانونی تغییر می‌کند.

این دقیقاً همان جایی است که هوش بهره‌برداری ضروری می‌شود.

قانون تاب آوری سایبری

La قانون تاب آوری سایبری یک آیین‌نامه اتحادیه اروپا است که الزامات اجباری امنیت سایبری را برای محصولاتی که دارای عناصر دیجیتال هستند و در اتحادیه اروپا فروخته می‌شوند، تعیین می‌کند.

به عبارت ساده، این قانون تولیدکنندگان را ملزم می‌کند که نرم‌افزاری را طراحی، توسعه و نگهداری کنند که در زمان انتشار، حاوی آسیب‌پذیری‌های قابل سوءاستفاده شناخته‌شده نباشد. علاوه بر این، شرکت‌ها را موظف می‌کند که پس از انتشار، آسیب‌پذیری‌ها را رصد کرده و مشکلات مورد سوءاستفاده را در بازه‌های زمانی دقیق گزارش دهند.

این آیین‌نامه در دسامبر ۲۰۲۴ لازم‌الاجرا شد. با این حال، اجرای کامل آن از دسامبر ۲۰۲۷ آغاز می‌شود. از سال ۲۰۲۶، شرکت‌ها باید آسیب‌پذیری‌های مورد سوءاستفاده فعال را ظرف ۲۴ ساعت پس از کشف به مقامات اتحادیه اروپا گزارش دهند.

به عبارت دیگر، قانون تاب‌آوری سایبری، مدیریت آسیب‌پذیری را از یک رویه برتر به یک الزام برای دسترسی به بازار تبدیل می‌کند.

راهنمای کامل ما را اینجا بخوانید →

چرا KEVها در مرکز توجه انطباق با قوانین CRA قرار دارند؟

La CISکاتالوگی از آسیب‌پذیری‌های شناخته‌شده‌ی مورد سوءاستفاده فهرستی از آسیب‌پذیری‌های آسیب‌پذیری (CVE) که مهاجمان در حال حاضر به صورت گسترده از آنها سوءاستفاده می‌کنند، ارائه می‌دهد. این فهرست ابهامات را برطرف می‌کند.

به جای بحث در مورد ریسک، تیم‌ها می‌توانند به داده‌های تأیید شده‌ی بهره‌برداری تکیه کنند. در نتیجه، KEVها به قوی‌ترین محرک برای SLAهای اصلاحی و مسدود کردن انتشار تبدیل می‌شوند.

این رویکرد به طور طبیعی با ... همسو است مدیریت آسیب‌پذیری مبتنی بر ریسکزیرا تلاش را در جایی متمرکز می‌کند که آسیب واقعی رخ می‌دهد.

CVSS، EPSS و KEV اهداف متفاوتی را دنبال می‌کنند

اولویت‌بندی مؤثر مستلزم درک تفاوت سیگنال‌ها است.

  • CVSS تأثیر بالقوه را نشان می‌دهد
  • EPSS احتمال سوءاستفاده را تخمین می‌زند
  • La CISیک کاتالوگ از آسیب‌پذیری‌های شناخته‌شده‌ی مورد سوءاستفاده، بهره‌برداری فعال را تأیید می‌کند.

هر سیگنال، اگر به تنهایی استفاده شود، گمراه‌کننده است. اما اگر با هم استفاده شوند، زمینه را فراهم می‌کنند. این ترکیب، پایه و اساس مدیریت آسیب‌پذیری مبتنی بر ریسک مدرن را تشکیل می‌دهد.

نحوه عملکرد هوش مصنوعیِ مبتنی بر بهره‌برداریِ شناخته‌شده در عمل

یک مدل اولویت‌بندی کاربردی از یک توالی مشخص پیروی می‌کند:

  • تشخیص آسیب‌پذیری‌ها در سراسر کد و وابستگی‌ها
  • یافته‌های تطبیقی ​​با CISکاتالوگی از آسیب‌پذیری‌های شناخته‌شده‌ی مورد سوءاستفاده
  • ارزیابی احتمال سوءاستفاده با استفاده از EPSS
  • تأیید دسترسی‌پذیری در برنامه یا pipeline
  • اعمال قوانین اصلاح بر اساس میزان مواجهه و نقش محصول

در نتیجه، تیم‌ها دیگر با لیست‌های آسیب‌پذیری به عنوان کارهای عقب‌مانده برخورد نمی‌کنند و شروع به برخورد با آنها به عنوان یک کار از پیش انجام نشده می‌کنند.cisیونها

چگونه در Xygeni اطلاعات مربوط به سوءاستفاده‌های شناخته‌شده را ایجاد کردیم

ما این ویژگی را پس از مشاهده مکرر تیم‌هایی که مشکلات CVSS بالا را برطرف می‌کردند، در حالی که آسیب‌پذیری‌های شناخته‌شده مورد سوءاستفاده قرار گرفته به مرحله تولید می‌رسیدند، ایجاد کردیم. این تجربه، نحوه طراحی سیستم را شکل داد.

MTXNUMX Web Terminal امکان اجرای فوری معاملات را بر روی هر مرورگر و دستگاهی (بدون نیاز به نصب) فراهم می‌آورد. مهم‌ترین مزیت، دسترسی آسان و سریع به تمام ابزارهای معاملاتی و تحلیلی امبر مارکتس است. v5.36, Xygeni اطلاعات مربوط به اکسپلویت‌های تأیید شده را مستقیماً در موتور اولویت‌بندی ادغام می‌کند.

چه اتفاقی در زیر کاپوت می‌افتد؟

  • Xygeni به طور مداوم کاتالوگ‌های معتبر اکسپلویت مانند KEV و سایر منابع اکسپلویت عمومی را دریافت می‌کند.
  • هر آسیب‌پذیری، فراداده‌ی حضور اکسپلویت را دریافت می‌کند.
  • قیف اولویت‌بندی موارد زیر را ترکیب می‌کند:
    • وضعیت سوءاستفاده شناخته شده
    • احتمال EPSS
    • زمینه دسترسی
    • کد و وابستگی به آن

این پلتفرم یک امتیاز ریسک ترکیبی در دنیای واقعی را محاسبه می‌کند.

این مدل به جای جایگزینی سیگنال‌های موجود، آنها را اصلاح می‌کند.

تشخیص → تطبیق اکسپلویت → دسترسی‌پذیری → رفع مشکل

این جریان هر دی را به حرکت در می‌آوردcisیون:

اطلاعات مربوط به سوءاستفاده‌های شناخته‌شده

توسعه‌دهندگان مستقیماً زمینه‌ی بهره‌برداری را در [موارد/موارد/...] مشاهده می‌کنند. pull requests. Pipelineبلوک s فقط زمانی ادغام می‌شود که کد قابل دسترسی شامل آسیب‌پذیری‌های شناخته‌شده‌ی مورد سوءاستفاده باشد. اصلاح خودکار، ارتقاءهای ایمن را فوراً پیشنهاد می‌دهد.

بدون جلسه، بدون حدس و گمان، بدون وصله‌های وحشت.

چرا این موضوع فراتر از رعایت قوانین اهمیت دارد؟

اگرچه قانون تاب‌آوری سایبری این تغییر را ایجاد کرد، اما مزایای آن فراتر می‌رود.

تیم‌هایی که استفاده از هوش بهره‌برداری را در اولویت قرار می‌دهند:

  • کاهش خستگی ناشی از هوشیاری
  • کوتاه کردن زمان اصلاح
  • از چرخه‌های پچ اضطراری خودداری کنید
  • با اطمینان خاطر، نرم‌افزار ایمن‌تری ارسال کنید

انطباق با قوانین به یک عارضه جانبیِ انجام درستِ اقدامات امنیتی تبدیل می‌شود.

سخن آخر: اداره مالیات کانادا (CRA) مدیریت مبتنی بر ریسک را اجباری کرد

قانون تاب‌آوری سایبری، آموخته‌های تیم‌های باتجربه را رسمیت می‌بخشد. همه آسیب‌پذیری‌ها به یک اندازه اهمیت ندارند.

La CISکاتالوگ آسیب‌پذیری‌های شناخته‌شده‌ی مورد سوءاستفاده نشان می‌دهد که مهاجمان امروزه از چه چیزهایی استفاده می‌کنند. زمینه و قابلیت دسترسی نشان می‌دهد که آیا این آسیب‌پذیری‌ها شما را تحت تأثیر قرار می‌دهند یا خیر. این دو در کنار هم، آسیب‌پذیری‌های مدرن را تعریف می‌کنند. مدیریت آسیب‌پذیری مبتنی بر ریسک.

Xygeni این مدل را به طور مداوم، خودکار و در جایی که توسعه‌دهندگان از قبل کار می‌کنند، اعمال می‌کند.

درباره نویسنده

نوشته شده توسط فاطمه (س) Said، مدیر بازاریابی محتوا متخصص در امنیت برنامه‌های کاربردی در Xygeni Security. او محتوای تحقیق محور و متمرکز بر توسعه‌دهندگان در AppSec تولید می‌کند، ASPMو DevSecOps، چالش‌های امنیتی دنیای واقعی را به راهنمایی‌های روشن و عملی تبدیل می‌کنند.

ابزارهای-نرم‌افزاری-ترکیب-تحلیل-ترکیب-ابزارها
ریسک‌های نرم‌افزاری خود را اولویت‌بندی، اصلاح و ایمن‌سازی کنید
حساب کاربری رایگان خود را دریافت کنید.
بدون کارت اعتباری مورد نیاز است.

توسعه و تحویل نرم‌افزار خود را ایمن کنید

با مجموعه محصولات Xygeni