Miksi loimme tunnettujen hyökkäysten tiedustelupalvelun? Korjaus Mitä hyökkääjät todellisuudessa käyttävät

Tunnettujen hyökkäysten tiedustelu haavoittuvuuksien hallintaan

Tietoturvatiimit epäonnistuvat harvoin datan puutteen vuoksi. Useammin he epäonnistuvat, koska he korjaavat ensin väärät ongelmat. Juuri siksi tunnettujen hyökkäysten tiedustelu, riskiperusteinen haavoittuvuuksien hallinta, kyberturvallisuuslaki ja CISTunnettujen hyödynnettyjen haavoittuvuuksien luettelo on nyt osa nykyaikaisia ​​sovellusturvallisuuden työnkulkuja.

Joka viikko skannerit raportoivat sadoista haavoittuvuuksista. Hyökkääjät kuitenkin hyödyntävät niistä vain pientä osaa. Tämän seurauksena tiimit, jotka priorisoivat ilman hyväksikäyttökontekstia, tuhlaavat aikaa, kun todelliset uhat livahtavat läpi. Tunnettujen hyväksikäyttötietojen analysointi paikaa tätä kuilua paljastamalla hyökkääjien todellisuudessa käyttämät haavoittuvuudet, ei vain niitä, jotka näyttävät vakavilta paperilla.

Mikä on tunnettu – hyödyntää tiedustelutietoa

Tunnettujen hyökkäysten tiedustelu tunnistaa haavoittuvuuksia, joita hyökkääjät hyödyntävät aktiivisesti todellisissa ympäristöissä. Toisin sanoen se erottaa teoreettisen riskin vahvistetusta hyökkäyskäyttäytymisestä.

Sen sijaan, että kysyttäisiin, onko haavoittuvuus voisi hyväksikäytettäviksi, joukkueet voivat vihdoin kysyä:

Onko tätä jo hyödynnetty, ja vaikuttaako se tuotteeseeni?

Tällä erolla on merkitystä sekä toiminnallisesti että yhä enemmän myös oikeudellisesti.

Miksi perinteinen priorisointi epäonnistuu

Useimmat tiimit luottavat edelleen staattisiin signaaleihin riskien priorisoinnissa.

Yleensä he lajittelevat haavoittuvuudet seuraavien tekijöiden perusteella:

  • CVSS-vaikeusaste
  • Skannerin luotettavuus
  • Pakettien suosio

Vaikka nämä signaalit auttavat vähentämään kohinaa, ne jättävät huomiotta yhden kriittisen tekijän: hyökkääjien käyttäytymisen. Tämän seurauksena tiimit usein kiirehtivät korjaamaan vakavia ongelmia, joita ei koskaan hyödynnetä, ja jättävät huomiotta vähemmän vakavia heikkouksia, joihin hyökkääjät aktiivisesti kohdistavat huomionsa.

Tämä aukko selittää, miksi staattinen priorisointi ei enää skaalaudu.

Miksi kyberturvallisuuslaki muuttaa sääntöjä

Alla Cyber ​​Resilience Act, ohjelmistojen toimittamisesta, joissa on tunnettuja hyödynnettäviä haavoittuvuuksia, tulee vaatimustenmukaisuusongelma, ei pelkkä tietoturvaongelma.

Asetus edellyttää, että:

  • Digitaalisia elementtejä sisältäviä tuotteita, joilla on tunnettuja hyödynnettävissä olevia haavoittuvuuksia, ei saa tuoda EU:n markkinoille
  • Valmistajat ottavat käyttöön haavoittuvuuksien käsittely- ja selvitysportteja
  • Todellisissa ympäristöissä hyväksikäytöllä on enemmän painoarvoa kuin teoreettisella vakavuudella

Tämän seurauksena priorisointi siirtyy parhaista käytännöistä lakisääteiseen velvoitteeseen.

Juuri tässä kohtaa hyväksikäyttötiedustelu on olennaista.

Cyber ​​Resilience Act

Cyber ​​Resilience Act on Euroopan unionin asetus, joka asettaa pakolliset kyberturvallisuusvaatimukset EU:ssa myytäville digitaalisia elementtejä sisältäville tuotteille.

Yksinkertaisesti sanottuna se edellyttää valmistajilta ohjelmistojen suunnittelua, kehittämistä ja ylläpitoa, jotka eivät sisällä julkaisuhetkellä tunnettuja hyödynnettäviä haavoittuvuuksia. Lisäksi se velvoittaa yrityksiä seuraamaan haavoittuvuuksia julkaisun jälkeen ja raportoimaan aktiivisesti hyödynnetyistä ongelmista tiukassa aikataulussa.

Asetus tuli voimaan joulukuussa 2024. Täysi täytäntöönpano alkaa kuitenkin joulukuussa 2027. Vuodesta 2026 alkaen yritysten on ilmoitettava aktiivisesti hyödynnetyistä haavoittuvuuksista EU:n viranomaisille 24 tunnin kuluessa niiden havaitsemisesta.

Toisin sanoen kyberturvallisuuslaki muuttaa haavoittuvuuksien hallinnan parhaasta käytännöstä markkinoillepääsyvaatimukseksi.

Lue koko oppaamme täältä →

Miksi KEV:t ovat luottoluokituslaitosten vaatimustenmukaisuuden keskiössä

CISTunnettujen hyödynnettyjen haavoittuvuuksien luettelo listaa CVE-haavoittuvuuksia, joita hyökkääjät jo hyödyntävät luonnossa. Tämä luettelo poistaa epäselvyydet.

Riskien pohtimisen sijaan tiimit voivat luottaa todennettuun hyödyntämisdataan. Näin ollen KEV-arvoista tulee voimakkain laukaiseva tekijä korjaaville palvelutasosopimuksille ja julkaisujen estämiselle.

Tämä lähestymistapa sopii luonnollisesti yhteen riskiperusteinen haavoittuvuuksien hallintakoska se keskittää ponnistelut sinne, missä todellista vahinkoa tapahtuu.

CVSS, EPSS ja KEV palvelevat eri tarkoituksia

Tehokas priorisointi edellyttää signaalien erojen ymmärtämistä.

  • CVSS osoittaa potentiaalisen vaikutuksen
  • EPSS arvioi hyväksikäytön todennäköisyyden
  • CISTunnettujen hyödynnettyjen haavoittuvuuksien luettelo vahvistaa aktiivisen hyväksikäytön

Yksittäin käytettynä jokainen signaali johtaa harhaan. Yhdessä ne tarjoavat kontekstia. Tämä yhdistelmä muodostaa perustan nykyaikaiselle riskiperusteiselle haavoittuvuuksien hallinnalle.

Miten tunnettujen hyväksikäyttötietojen hyödyntäminen toimii käytännössä

Käytännön priorisointimalli noudattaa selkeää järjestystä:

  • Havaitse haavoittuvuuksia koodissa ja riippuvuuksissa
  • Vertaile löydöksiä CISTunnettujen hyödynnettyjen haavoittuvuuksien luettelo
  • Arvioi hyväksikäytön todennäköisyyttä EPSS:n avulla
  • Tarkista saavutettavuus sovelluksessa tai pipeline
  • Käytä korjaussääntöjä altistumisen ja tuotteen roolin perusteella

Tämän seurauksena tiimit lakkaavat käsittelemästä haavoittuvuuslistoja ruuhkinoina ja alkavat käsitellä niitä puutteina.cisioneja.

Kuinka rakensimme tunnettujen hyökkäysten tiedustelua Xygenillä

Loimme tämän ominaisuuden nähtyämme toistuvasti tiimien korjaavan korkean CVSS-arvon omaavia ongelmia tunnettujen hyväksikäytettyjen haavoittuvuuksien päätyessä tuotantoympäristöön. Tämä kokemus muovasi järjestelmän suunnittelua.

Kanssa v5.36, Xygeni integroi varmennetut hyökkäystiedot suoraan priorisointimoottoriin.

Mitä tapahtuu konepellin alla

  • Xygeni käyttää jatkuvasti luotettavia hyökkäysluetteloita, kuten KEV:iä ja muita julkisia hyökkäyslähteitä.
  • Jokainen haavoittuvuus saa exploit-läsnäolometatiedot
  • Priorisointisuppilo yhdistää:
    • Tunnettu hyväksikäyttötila
    • EPSS-todennäköisyys
    • Saavutettavuuden konteksti
    • Koodi- ja riippuvuusaltistus

Alusta laskee yhdistetyn reaalimaailman riskipistemäärän

Sen sijaan, että tämä malli korvaisi olemassa olevia signaaleja, se tarkentaa niitä.

Havaitseminen → Hyökkäyshaittojen yhteensopivuus → Saavutettavuus → Korjaus

Tämä virtaus ohjaa jokaista decisioni:

Tunnettujen hyökkäysten tiedustelu

Kehittäjät näkevät hyväksikäyttökontekstin suoraan pull requests. Pipelines-lohko yhdistyy vain, kun saavutettava koodi sisältää tunnettuja hyödynnettyjä haavoittuvuuksia. Automaattinen korjaus ehdottaa turvallisia päivityksiä välittömästi.

Ei kokouksia. Ei arvailua. Ei paniikkikohtauksia.

Miksi tämä on tärkeää vaatimustenmukaisuuden lisäksi

Vaikka kyberturvallisuuslaki käynnisti tämän muutoksen, sen hyödyt ulottuvat pidemmälle.

Tiimit, jotka priorisoivat hyökkäystietojen hyödyntämistä:

  • Vähennä valppausväsymystä
  • Lyhennä korjausaikaa
  • Vältä hätäkorjausjaksoja
  • Toimita turvallisempia ohjelmistoja luottavaisin mielin

Vaatimustenmukaisuudesta tulee sivuvaikutus, jos turvallisuus tehdään oikein.

Loppupäätelmät: CRA tekee riskiperusteisesta hallinnasta pakollista

Kyberturvallisuuslaki virallistaa kokeneiden tiimien jo oppimat asiat. Kaikilla haavoittuvuuksilla ei ole yhtä paljon merkitystä.

CISTunnettujen hyödynnettyjen haavoittuvuuksien luettelo näyttää, mitä hyökkääjät käyttävät tänä päivänä. Konteksti ja saavutettavuus osoittavat, vaikuttaako se sinuun. Yhdessä ne määrittelevät nykyaikaisen riskiperusteinen haavoittuvuuksien hallinta.

Xygeni soveltaa tätä mallia jatkuvasti, automaattisesti ja siellä, missä kehittäjät jo työskentelevät.

kirjailijasta

Kirjoittanut Fatima Said, Xygeni Securityn sovellustietoturvaan erikoistunut sisällönmarkkinointipäällikkö. Hän luo kehittäjäkeskeistä, tutkimuslähtöistä sisältöä AppSec-ympäristössä. ASPMja DevSecOps, jotka kääntävät reaalimaailman tietoturvahaasteet selkeiksi ja toimintakelpoisiksi ohjeiksi.

sca-työkalut-ohjelmisto-koostumusanalyysityökalut
Priorisoi, korjaa ja suojaa ohjelmistoriskisi
Hanki ilmainen tili.
Luottokorttia ei vaadita.

Turvaa ohjelmistokehityksesi ja -toimituksesi

Xygeni-tuotepaketin kanssa