تیمهای امنیتی به ندرت به دلیل کمبود داده شکست میخورند. اغلب، آنها به این دلیل شکست میخورند که ابتدا مسائل اشتباه را برطرف میکنند. دقیقاً به همین دلیل است که هوش مبتنی بر بهرهبرداری شناختهشده، مدیریت آسیبپذیری مبتنی بر ریسک، قانون تابآوری سایبری و... CISاکنون یک کاتالوگ از آسیبپذیریهای شناختهشدهی مورد سوءاستفاده در گردشهای کاری مدرن AppSec همگرا میشود.
هر هفته، اسکنرها صدها آسیبپذیری را گزارش میدهند. با این حال، مهاجمان تنها از زیرمجموعه کوچکی از آنها سوءاستفاده میکنند. در نتیجه، تیمهایی که بدون در نظر گرفتن زمینه سوءاستفاده، اولویتبندی میکنند، وقت خود را تلف میکنند و در عین حال تهدیدات واقعی از قلم میافتند. هوش مبتنی بر سوءاستفاده شناختهشده با آشکار کردن آسیبپذیریهایی که مهاجمان واقعاً از آنها استفاده میکنند، نه فقط آنهایی که روی کاغذ جدی به نظر میرسند، این شکاف را پر میکند.
هوش شناختهشده چیست؟
هوش مبتنی بر سوءاستفادههای شناختهشده، آسیبپذیریهایی را که مهاجمان بهطور فعال در محیطهای واقعی از آنها سوءاستفاده میکنند، شناسایی میکند. به عبارت دیگر، این هوش، ریسک نظری را از رفتار حملهی تأییدشده جدا میکند.
به جای پرسیدن اینکه آیا یک آسیبپذیری میتوانست مورد سوءاستفاده قرار گیرد، تیمها بالاخره میتوانند بپرسند:
آیا این مورد در حال حاضر مورد سوءاستفاده قرار گرفته است و آیا بر محصول من تأثیر میگذارد؟
این تمایز از نظر عملیاتی و به طور فزایندهای از نظر قانونی اهمیت دارد.
چرا اولویتبندی سنتی از کار میافتد؟
بیشتر تیمها هنوز برای اولویتبندی ریسک به سیگنالهای ایستا متکی هستند.
معمولاً، آنها آسیبپذیریها را بر اساس موارد زیر مرتب میکنند:
- شدت CVSS
- اطمینان اسکنر
- محبوبیت بستهبندی
اگرچه این سیگنالها به کاهش نویز کمک میکنند، اما یک عامل حیاتی را نادیده میگیرند: رفتار مهاجم. در نتیجه، تیمها اغلب برای وصله کردن مشکلات با شدت بالا که هرگز مورد سوءاستفاده قرار نمیگیرند، عجله میکنند، در حالی که نقصهای با شدت پایینتر را که مهاجمان به طور فعال هدف قرار میدهند، نادیده میگیرند.
این شکاف توضیح میدهد که چرا اولویتبندی ایستا دیگر مقیاسپذیر نیست.
چرا قانون تابآوری سایبری قوانین را تغییر میدهد؟
بر اساس قانون تاب آوری سایبریارائه نرمافزارهایی با آسیبپذیریهای قابل سوءاستفاده شناختهشده، نه فقط یک نگرانی امنیتی، بلکه به یک مسئله انطباق تبدیل میشود.
این آییننامه مستلزم آن است که:
- محصولات دارای عناصر دیجیتال نباید با آسیبپذیریهای قابل سوءاستفاده شناختهشده وارد بازار اتحادیه اروپا شوند.
- تولیدکنندگان، دروازههای مدیریت آسیبپذیری و رفع آسیبپذیری را پیادهسازی میکنند.
- استثمار در محیطهای واقعی، وزن بیشتری نسبت به شدت نظری دارد.
در نتیجه، اولویتبندی از بهترین شیوه به الزام قانونی تغییر میکند.
این دقیقاً همان جایی است که هوش بهرهبرداری ضروری میشود.
قانون تاب آوری سایبری
La قانون تاب آوری سایبری یک آییننامه اتحادیه اروپا است که الزامات اجباری امنیت سایبری را برای محصولاتی که دارای عناصر دیجیتال هستند و در اتحادیه اروپا فروخته میشوند، تعیین میکند.
به عبارت ساده، این قانون تولیدکنندگان را ملزم میکند که نرمافزاری را طراحی، توسعه و نگهداری کنند که در زمان انتشار، حاوی آسیبپذیریهای قابل سوءاستفاده شناختهشده نباشد. علاوه بر این، شرکتها را موظف میکند که پس از انتشار، آسیبپذیریها را رصد کرده و مشکلات مورد سوءاستفاده را در بازههای زمانی دقیق گزارش دهند.
این آییننامه در دسامبر ۲۰۲۴ لازمالاجرا شد. با این حال، اجرای کامل آن از دسامبر ۲۰۲۷ آغاز میشود. از سال ۲۰۲۶، شرکتها باید آسیبپذیریهای مورد سوءاستفاده فعال را ظرف ۲۴ ساعت پس از کشف به مقامات اتحادیه اروپا گزارش دهند.
به عبارت دیگر، قانون تابآوری سایبری، مدیریت آسیبپذیری را از یک رویه برتر به یک الزام برای دسترسی به بازار تبدیل میکند.
چرا KEVها در مرکز توجه انطباق با قوانین CRA قرار دارند؟
La CISکاتالوگی از آسیبپذیریهای شناختهشدهی مورد سوءاستفاده فهرستی از آسیبپذیریهای آسیبپذیری (CVE) که مهاجمان در حال حاضر به صورت گسترده از آنها سوءاستفاده میکنند، ارائه میدهد. این فهرست ابهامات را برطرف میکند.
به جای بحث در مورد ریسک، تیمها میتوانند به دادههای تأیید شدهی بهرهبرداری تکیه کنند. در نتیجه، KEVها به قویترین محرک برای SLAهای اصلاحی و مسدود کردن انتشار تبدیل میشوند.
این رویکرد به طور طبیعی با ... همسو است مدیریت آسیبپذیری مبتنی بر ریسکزیرا تلاش را در جایی متمرکز میکند که آسیب واقعی رخ میدهد.
CVSS، EPSS و KEV اهداف متفاوتی را دنبال میکنند
اولویتبندی مؤثر مستلزم درک تفاوت سیگنالها است.
- CVSS تأثیر بالقوه را نشان میدهد
- EPSS احتمال سوءاستفاده را تخمین میزند
- La CISیک کاتالوگ از آسیبپذیریهای شناختهشدهی مورد سوءاستفاده، بهرهبرداری فعال را تأیید میکند.
هر سیگنال، اگر به تنهایی استفاده شود، گمراهکننده است. اما اگر با هم استفاده شوند، زمینه را فراهم میکنند. این ترکیب، پایه و اساس مدیریت آسیبپذیری مبتنی بر ریسک مدرن را تشکیل میدهد.
نحوه عملکرد هوش مصنوعیِ مبتنی بر بهرهبرداریِ شناختهشده در عمل
یک مدل اولویتبندی کاربردی از یک توالی مشخص پیروی میکند:
- تشخیص آسیبپذیریها در سراسر کد و وابستگیها
- یافتههای تطبیقی با CISکاتالوگی از آسیبپذیریهای شناختهشدهی مورد سوءاستفاده
- ارزیابی احتمال سوءاستفاده با استفاده از EPSS
- تأیید دسترسیپذیری در برنامه یا pipeline
- اعمال قوانین اصلاح بر اساس میزان مواجهه و نقش محصول
در نتیجه، تیمها دیگر با لیستهای آسیبپذیری به عنوان کارهای عقبمانده برخورد نمیکنند و شروع به برخورد با آنها به عنوان یک کار از پیش انجام نشده میکنند.cisیونها
چگونه در Xygeni اطلاعات مربوط به سوءاستفادههای شناختهشده را ایجاد کردیم
ما این ویژگی را پس از مشاهده مکرر تیمهایی که مشکلات CVSS بالا را برطرف میکردند، در حالی که آسیبپذیریهای شناختهشده مورد سوءاستفاده قرار گرفته به مرحله تولید میرسیدند، ایجاد کردیم. این تجربه، نحوه طراحی سیستم را شکل داد.
MTXNUMX Web Terminal امکان اجرای فوری معاملات را بر روی هر مرورگر و دستگاهی (بدون نیاز به نصب) فراهم میآورد. مهمترین مزیت، دسترسی آسان و سریع به تمام ابزارهای معاملاتی و تحلیلی امبر مارکتس است. v5.36, Xygeni اطلاعات مربوط به اکسپلویتهای تأیید شده را مستقیماً در موتور اولویتبندی ادغام میکند.
چه اتفاقی در زیر کاپوت میافتد؟
- Xygeni به طور مداوم کاتالوگهای معتبر اکسپلویت مانند KEV و سایر منابع اکسپلویت عمومی را دریافت میکند.
- هر آسیبپذیری، فرادادهی حضور اکسپلویت را دریافت میکند.
- قیف اولویتبندی موارد زیر را ترکیب میکند:
- وضعیت سوءاستفاده شناخته شده
- احتمال EPSS
- زمینه دسترسی
- کد و وابستگی به آن
این پلتفرم یک امتیاز ریسک ترکیبی در دنیای واقعی را محاسبه میکند.
این مدل به جای جایگزینی سیگنالهای موجود، آنها را اصلاح میکند.
تشخیص → تطبیق اکسپلویت → دسترسیپذیری → رفع مشکل
این جریان هر دی را به حرکت در میآوردcisیون:
توسعهدهندگان مستقیماً زمینهی بهرهبرداری را در [موارد/موارد/...] مشاهده میکنند. pull requests. Pipelineبلوک s فقط زمانی ادغام میشود که کد قابل دسترسی شامل آسیبپذیریهای شناختهشدهی مورد سوءاستفاده باشد. اصلاح خودکار، ارتقاءهای ایمن را فوراً پیشنهاد میدهد.
بدون جلسه، بدون حدس و گمان، بدون وصلههای وحشت.
چرا این موضوع فراتر از رعایت قوانین اهمیت دارد؟
اگرچه قانون تابآوری سایبری این تغییر را ایجاد کرد، اما مزایای آن فراتر میرود.
تیمهایی که استفاده از هوش بهرهبرداری را در اولویت قرار میدهند:
- کاهش خستگی ناشی از هوشیاری
- کوتاه کردن زمان اصلاح
- از چرخههای پچ اضطراری خودداری کنید
- با اطمینان خاطر، نرمافزار ایمنتری ارسال کنید
انطباق با قوانین به یک عارضه جانبیِ انجام درستِ اقدامات امنیتی تبدیل میشود.
سخن آخر: اداره مالیات کانادا (CRA) مدیریت مبتنی بر ریسک را اجباری کرد
قانون تابآوری سایبری، آموختههای تیمهای باتجربه را رسمیت میبخشد. همه آسیبپذیریها به یک اندازه اهمیت ندارند.
La CISکاتالوگ آسیبپذیریهای شناختهشدهی مورد سوءاستفاده نشان میدهد که مهاجمان امروزه از چه چیزهایی استفاده میکنند. زمینه و قابلیت دسترسی نشان میدهد که آیا این آسیبپذیریها شما را تحت تأثیر قرار میدهند یا خیر. این دو در کنار هم، آسیبپذیریهای مدرن را تعریف میکنند. مدیریت آسیبپذیری مبتنی بر ریسک.
Xygeni این مدل را به طور مداوم، خودکار و در جایی که توسعهدهندگان از قبل کار میکنند، اعمال میکند.
درباره نویسنده
نوشته شده توسط فاطمه (س) Said، مدیر بازاریابی محتوا متخصص در امنیت برنامههای کاربردی در Xygeni Security. او محتوای تحقیق محور و متمرکز بر توسعهدهندگان در AppSec تولید میکند، ASPMو DevSecOps، چالشهای امنیتی دنیای واقعی را به راهنماییهای روشن و عملی تبدیل میکنند.




