Tha sgòradh CVE agus tèarainteachd CVE riatanach airson tagraidhean bathar-bog ùr-nodha a dhìon bho bhagairtean saidhbear a tha a’ tighinn am bàrr. Le bhith a’ comharrachadh agus a’ toirt prìomhachas do sho-leòntachdan gu h-èifeachdach, faodaidh buidhnean dèiligeadh ris na cunnartan as cudromaiche an toiseach. Tha sgòradh CVE a’ toirt seachad standarddòigh shònraichte airson so-leòntachdan a rangachadh a rèir dèinead, agus aig an aon àm a’ dèanamh cinnteach gu bheil cleachdaidhean tèarainteachd CVE a’ dèanamh cinnteach gu bheil na cunnartan sin air an riaghladh agus air an lughdachadh gu ceart.
Ann 2025, Chaidh 48,185 CVEan fhoillseachadh, àrdachadh de 20.6% bho 39,962 ann an 2024, agus chaidh 38% a mheas mar Àrd no Deatamach. Leis an àireamh a’ fàs cho luath seo, chan eil e roghainneil tuilleadh sgòradh CVE làidir agus ro-innleachd tèarainteachd a bhith agad; tha e riatanach.
Chan e dìreach meud an duilgheadas as motha, ach nach urrainn do mhion-sgrùdadh traidiseanta cumail suas ris. Rinn NVD NIST beairteachadh air faisg air 42,000 CVE ann an 2025, 45% a bharrachd na bliadhna sam bith roimhe, ach cha robh sin fhathast gu leòr airson cumail suas ris an àireamh de thagraidhean a bha a’ sìor fhàs. Mar thoradh dìreach air an sin, cha d’ fhuair ach 28% de na CVEan a chaidh fhoillseachadh às ùr ann an 2025 làn bheairteachadh NVD (sgòr CVSS, seòrsachadh CWE, dàta CPE), sìos gu mòr bho 46.2% ann an 2024. Tha na figearan seo a’ soilleireachadh cho èiginneach ’s a tha e do bhuidhnean na ceumannan tèarainteachd CVE aca fhèin a bhith aca, seach a bhith an urra ri dàta NVD a’ ruighinn ann an àm a-mhàin.
Dè a th’ ann an sgòradh CVE agus carson a tha e cudromach airson tèarainteachd CVE?
Tha CVE a’ seasamh airson Common Vulnerabilities and Exposures, liosta de laigsean agus nochdaidhean cibear-thèarainteachd a chaidh fhoillseachadh gu poblach. Gheibh gach inntrigeadh san liosta CVE comharraiche sònraichte ris an canar CVE ID, a tha a’ toirt iomradh sònraichte air laigse. Tha MITRE Corporation a’ riaghladh an t-siostaim seo, standardA’ mìneachadh mar a thèid so-leòntachdan a chomharrachadh agus a chlàradh. Nì seo cinnteach gum bi a h-uile duine ann an cibear-thèarainteachd a’ cleachdadh an aon iomradh nuair a bhios iad a’ bruidhinn air bagairtean sònraichte.
Tha sgòradh CVE a’ toirt a-steach measadh a dhèanamh air gach inntrigeadh CVE agus sgòr àireamhach a thoirt seachad stèidhichte air cho dona ‘s a tha e. Bidh an sgòr seo a’ cuideachadh bhuidhnean gus an ìre prìomhachais a dhearbhadh airson dèiligeadh ris an t-so-leòntachd.
Leigidh e leotha goireasan a riarachadh gu h-èifeachdach agus cunnartan a dh’fhaodadh a bhith ann a lughdachadh. Bidh siostam sgòraidh CVE a’ measadh nithean leithid cho furasta ‘s a tha e a bhith air a chleachdadh. Bidh e cuideachd a’ beachdachadh air a’ bhuaidh a th’ aig dìomhaireachd, ionracas agus ruigsinneachd (ris an canar gu tric “trì-cheàrnach CIA”). A bharrachd air an sin, bidh e a’ measadh comas airson leigheas.
Mar a bhios NVD, Liosta CVE MITRE, agus Sgòradh CVE ag Obair Còmhla
A’ tuigsinn a’ cheangail eadar Stòr-dàta Nàiseanta nan So-leòntachdan (NVD), an Liosta MITRE, agus tha tèarainteachd CVE riatanach airson tuigse fhaighinn air mar a thathar a’ riaghladh so-leòntachd ann an eag-shiostam cibear-thèarainteachd.
Bidh Liosta CVE MITRE a’ tòiseachadh le bhith a’ comharrachadh so-leòntachd agus a’ cur ID CVE orra. Ach, chan eil an liosta seo a’ toirt seachad ach am fiosrachadh bunaiteach mu gach so-leòntachd. Tha an NVD, air a ruith leis an Institiud Nàiseanta na Standardagus Teicneòlas (NIST), a’ neartachadh an dàta seo le bhith a’ toirt seachad tuairisgeulan mionaideach, iomraidhean, agus nas cudromaiche, sgòradh CVE tron Siostam Sgòradh So-leòntachd Coitcheann (CVSS).
Tha NVD na ghoireas cudromach oir tha e na stòr-tasgaidh de standarddàta so-leòntachd stèidhichte air s, a chuidicheas buidhnean gus buaidh so-leòntachd a thuigsinn nas coileanta. Tha NVD a’ toirt a-steach chan e a-mhàin sgòran CVSS ach cuideachd fiosrachadh domhainn leithid:
- Tuairisgeul mionaideach de gach so-leòntachd, a’ gabhail a-steach mion-fhiosrachadh teicnigeach agus a’ cho-theacsa anns am faodadh an so-leòntachd a bhith air a brath.
- Meatairean buaidh a sheallas mar a dh’ fhaodadh an so-leòntachd buaidh a thoirt air diofar phàirtean de shiostam buidhne.
- Fiosrachadh mu leigheas leithid ceanglaichean gu badan, comhairlean, agus lasachaidhean.
Air sgàth cho coileanta ’s a tha e, ’s e an NVD an stòr air am feum buidhnean dèiligeadh nuair a dh’ fheumas iad measadh a dhèanamh air buaidh so-leòntachd san t-saoghal fhìor agus tuigsinn mar a dhèiligeas iad rithe gu h-èifeachdach.
CVSS: An siostam sgòraidh CVE as cumanta ann an cibear-thèarainteachd
Is e an dòigh as fharsainge a thathas a’ cleachdadh airson sgòradh CVE an Siostam Sgòradh So-leòntachd Coitcheann (CVSS), air a chumail suas agus air a leasachadh leis an Fhòram de Sgiobaidhean Freagairt Tachartasan is Tèarainteachd (FIRST). Tha CVSS a’ toirt seachad standarddòigh shònraichte air cho dona ‘s a tha so-leòntachdan a thomhas, ga dhèanamh nas fhasa do bhuidhnean prìomhachas a thoirt do na so-leòntachdan air am bu chòir dhaibh dèiligeadh an toiseach.
Gu sònraichte, bidh CVSS a’ sgòradh so-leòntachd air sgèile bho 0 gu 10. An seo, tha 0 a’ riochdachadh gun chunnart agus 10 a’ riochdachadh an ìre de dhroch-chunnart as àirde. A bharrachd air an sin, tha an sgòradh stèidhichte air ceithir prìomh bhuidhnean meatrach:
Sgòr Bunaiteach:
Tha seo a’ nochdadh feartan nàdarrach so-leòntachd a tha seasmhach thar ùine agus thar àrainneachdan luchd-cleachdaidh. Tha an sgòr bunaiteach a’ beachdachadh air nithean mar chomas brath a ghabhail. Tha seo a’ toirt iomradh air cho furasta ‘s a tha e brath a ghabhail air an t-so-leòntachd. Bidh e cuideachd a’ measadh a’ bhuaidh air dìomhaireachd, ionracas agus ruigsinneachd.
Sgòr Sealach:
Bidh seo ag atharrachadh an sgòr bunaiteach stèidhichte air nithean a bhios ag atharrachadh thar ùine, leithid a bheil fuasgladh ri fhaighinn no a bheil brath-chleachdaidh ga chleachdadh gu gnìomhach. Tha meatairean sealach a’ toirt a-steach aibidh còd brath-chleachdaidh, ìre leigheis, agus misneachd aithisg.
Sgòr Àrainneachdail:
Leigidh seo le buidhnean sgòr CVSS a ghnàthachadh gus buaidh na so-leòntachd taobh a-staigh an àrainneachd shònraichte aca a nochdadh. Bidh e a’ beachdachadh air nithean leithid cudromachd an t-siostaim air a bheil buaidh agus am milleadh co-thaobhach a dh’ fhaodadh a bhith ann.
Buidheann Meatrach a bharrachd:
Tha e air a thoirt a-steach ann an CVSS v4.0 agus a’ toirt seachad co-theacsa a bharrachd a dh’ fhaodadh buaidh a thoirt air measadh iomlan nan cunnartan. Tha seo a’ gabhail a-steach beachdachaidhean leithid riatanasan sàbhailteachd, meatrach fèin-ghluasadach (a bhios a’ tomhas mar a bheir fèin-ghluasad buaidh air cleachdadh), agus feartan sònraichte nach eil a’ freagairt ris na buidhnean meatrach eile. Ged nach eil na meatrach sin air an gabhail a-steach ann an sgòr iomlan CVSS, tha iad a’ tabhann lèirsinn luachmhor. Mar thoradh air an sin, bidh iad a’ cuideachadh bhuidhnean gus co-dhùnaidhean nas fiosraichte a dhèanamh.cisbeachdan mu bhith a’ riaghladh so-leòntachd.
An dreach as ùire, CVSS v4.0, a’ toirt a-steach na leasachaidhean seo gus cruinneas agus comas-cleachdaidh sgòradh so-leòntachd a leasachadh. Le bhith a’ mìneachadh nan tomhasan, bidh CVSS v4.0 a’ glacadh iom-fhillteachd agus co-theacsa so-leòntachd nas èifeachdaiche. Tha seo a’ dèanamh cinnteach gu bheil na sgòran a’ toirt seachad fiosrachadh nas ro-innseach.cise a’ nochdadh an cunnart fhèin.
Eisimpleir den t-Saoghal Fìor: CVE-2021-44228 (Log4Shell)
Gus mìneachadh mar a tha sgòradh CVE ag obair ann an cleachdadh, leig dhuinn sùil a thoirt air CVE-2021-44228, ris an canar Log4Shell gu cumanta. Seo So-leòntachd leabharlann Apache Log4j 2 a’ ceadachadh cur an gnìomh còd iomallach (RCE). Mar thoradh air an sin, dh’ fhaodadh ionnsaighear smachd a ghabhail air siostam air a bheil buaidh.
- ID CVE: CVE-2021-44228
- Sgòr Bunaiteach CVSS: 10.0 (Deatamach)
- Vector ionnsaigh: Lìonra (N) – Faodar a chleachdadh air astar.
- Iom-fhillteachd ionnsaigh: Ìosal (L) – Furasta a chleachdadh.
- Sochair a dh’fheumar: Chan eil gin (N) – Chan eil feum air sochairean.
- Eadar-obrachadh cleachdaiche: Chan eil gin (N) – Chan eil feum air eadar-obrachadh leis an neach-cleachdaidh.
- Farsaingeachd: Atharraichte (C) – A’ toirt buaidh air goireasan taobh a-muigh a raon tùsail.
- Dìomhaireachd, Ionracas, Ruigsinneachd Buaidh: Àrd (H) – Co-rèiteachadh iomlan a thaobh dìomhaireachd, ionracas, agus ruigsinneachd.
Thug NVD sgòr CVSS de 10.0, a’ comharrachadh an ìre as àirde de dhroch-chinnt. Leis cho farsaing ’s a bha an so-leòntachd seo, còmhla ri cho furasta ’s a bha e a bhith ga cleachdadh, bha e na phrìomhachas airson leigheas air feadh na cruinne.
Dùbhlain ann an Sgòradh CVE agus an Buaidh air Tèarainteachd CVE
Ged a tha an So-leòntachd agus Nochdaidhean Cumanta (CVE) tha siostam a’ tabhann standarddòigh air so-leòntachdan a chomharrachadh agus a leantainn, tha grunn chuingealachaidhean a’ toirt buaidh air cho èifeachdach ‘s a tha e ann a bhith a’ riaghladh chunnartan.
CVE-2021-44228 (Log4Shell) a’ mìneachadh nan dùbhlain seo:
- Mion-fhiosrachadh Cuibhrichte air Cleachdadh: CVE-2021-44228 a’ toirt seachad comharraiche sònraichte ach chan eil mion-fhiosrachadh coileanta ann mu mar a dh’ fhaodadh luchd-ionnsaigh brath a ghabhail air. Ged a tha eòlaichean den bheachd gu bheil e deatamach, chan eil an inntrigeadh CVE a’ mìneachadh gu h-iomlan na dòighean mionaideach a bhios luchd-ionnsaigh a’ cleachdadh no na rèiteachaidhean sònraichte a tha ag àrdachadh so-leòntachd. Tha am beàrn seo a’ fàgail bhuidhnean mì-chinnteach mun chunnart san t-saoghal fhìor.
- Caochlaideachd ann an Aithris: CVE Tha clàran gu math eadar-dhealaichte ann an susbaint agus càileachd. Bidh cuid, mar eisimpleir CVE-2021-44228, a’ tabhann tuairisgeulan mionaideach agus fiosrachadh teicnigeach, agus cuid eile goirid no neo-choileanta. Tha an neo-chunbhalachd seo a’ cur dùbhlan air buidhnean nuair a dh’ fheuchas iad ri cunnart so-leòntachd a mheasadh stèidhichte a-mhàin air an inntrigeadh CVE aige.
- Dìth Buntainneachd Co-theacsail: CVE bidh inntrigidhean a’ cleachdadh a standardcruth a dh’ fhaodadh nach eil a’ nochdadh co-theacsa sònraichte diofar àrainneachdan. Mar eisimpleir, CVE-2021-44228 a’ toirt buaidh eadar-dhealaichte air siostaman a rèir bun-structar companaidh. Bidh an neo-cho-thaobhadh seo ag adhbhrachadh measadh cunnairt neo-mhearachdach mura h-eil mion-fhiosrachadh an CVE a’ freagairt ris an àrainneachd shònraichte.
- Dàil ann am Foillseachadh: Bidh dàil ann gu tric eadar lorg so-leòntachd agus a cur ris an stòr-dàta CVE. Rè na h-ùine seo, dh’ fhaodadh luchd-ionnsaigh brath a ghabhail air so-leòntachdan leithid CVE-2021-44228 mus tèid an cur gu poblach, a’ meudachadh a’ chunnart air sgàth dàil ann an mothachadh agus leigheas.
- Fòcas air so-leòntachdan aithnichte: CVE Chan eil na h-inntrigidhean a’ còmhdach ach so-leòntachdan a chaidh fhoillseachadh gu poblach, agus mar sin chan eil cunntas air so-leòntachdan neoni-latha agus bagairtean nach deach fhoillseachadh. A’ cur earbsa a-mhàin ann an CVE a’ nochdadh bhuidhnean do chunnartan a tha a’ tighinn am bàrr nach eil air an clàradh leis an stòr-dàta fhathast.
- Càileachd neo-chunbhalach nan inntrigidhean: Càileachd CVE Bidh inntrigidhean ag atharrachadh a rèir an stòr. Bidh cuid, mar eisimpleir CVE-2021-44228, a’ faighinn ùrachaidhean cunbhalach le mion-fhiosrachadh ùr, agus cuid eile fhathast statach, ag adhbhrachadh neo-chunbhalachdan agus beàrnan a dh’ fhaodadh a bhith ann an dàta.
- Cùl-stòras Beairteachaidh NVD: Fiù 's an dèidh do CVE fhoillseachadh, chan eil gealladh sam bith ann gun tèid a sgòradh gu sgiobalta. Tha 54,914 CVE bho 2024–2025 fhathast ann an ciudha NVD a’ feitheamh ri làn sgrùdadh. Anns a’ Ghiblean 2026, dh’ainmich NIST nach dèan iad prìomhachas a-nis ach do bheairteachadh sa bhad airson CVE ann an CISCatalog nan So-leòntachdan Aithnichte a chaidh a Shaothrachadh (KEV) aig A, bathar-bog a thathar a’ cleachdadh taobh a-staigh an riaghaltais feadarail, agus bathar-bog èiginneach mar a tha air a mhìneachadh le Òrdugh Gnìomha 14028. Tha a h-uile càil eile air a neartachadh air stèidh oidhirp as fheàrr, a’ ciallachadh nach urrainn don mhòr-chuid de bhuidhnean a bhith den bheachd gum bi sgòr CVSS ri fhaighinn nuair a bhios feum aca air as motha.
EPSS: A’ neartachadh tèarainteachd CVE airson riaghladh so-leòntachd coileanta
CVE-2021-44228 cuideachd a’ cur an cèill càite a bheil an Siostam Sgòradh So-leòntachd Coitcheann (CVSS), ged a tha e làidir, chan eil e cho math. Tha an easbhaidh seo a’ cur cuideam air cho cudromach sa tha an Siostam Sgòraidh Ro-innse Cleachdaidh (EPSS).
Dè a th' ann an EPSS?
EPSS a’ cleachdadh frèam-obrach stèidhichte air dàta gus ro-innse dè cho coltach ‘s a tha e gun tèid brath a ghabhail air so-leòntachdan leithid CVE-2021-44228 taobh a-staigh nan 30 latha a tha romhainn. Eu-coltach CVSS, a bhios a’ tomhas buaidh a dh’fhaodadh a bhith ann, EPSS a’ measadh coltachd brath-chleachdaidh stèidhichte air dàta eachdraidheil agus gluasadan.
Carson a tha EPSS cudromach?
- Prìomhachas Leasaichte: EPSS a’ leigeil le buidhnean prìomhachas a thoirt do sho-leòntachdan stèidhichte chan ann a-mhàin air dèinead ach cuideachd air coltachd gun tèid an cleachdadh. Mar eisimpleir, nuair a bhios fios aig sgiobaidhean tèarainteachd sin CVE-2021-44228 tha teansa àrd ann gun tèid a chleachdadh, bidh iad a’ cur oidhirpean leigheis far a bheil feum as motha aca air.
- Dìon for-ghnìomhach: EPSS a’ leigeil le sgiobaidhean tèarainteachd ceumannan ro-làimh a ghabhail an aghaidh so-leòntachd a tha dualtach a bhith air an cleachdadh, a’ lughdachadh cunnart ionnsaighean soirbheachail.
- De Co-theacsailcisDèanamh-ian: EPSS a’ toirt seachad co-theacsa a bharrachd a tha CVSS dh’ fhaodadh iad fhèin a bhith a’ call a-mach, leithid a bhith a’ comharrachadh so-leòntachd air a bheil luchd-ionnsaigh ag amas gu gnìomhach. Bidh seo a’ leantainn gu co-dhùnadh nas fiosraichte agus nas ro-innleachdailcisdèanamh ian.
- Optimization ghoireasan: Airson buidhnean aig a bheil goireasan gann, EPSS a’ cuideachadh le bhith a’ riarachadh oidhirpean gu h-èifeachdach gu so-leòntachdan a tha a’ bagairt as motha, a’ dèanamh cinnteach à ro-innleachd dìon nas èifeachdaiche.
Teòraidhean EPSS
A dh'aindeoin a bhuannachdan, EPSS tha crìochan ann. Tha e an urra ri dàta eachdraidheil, nach eil an-còmhnaidh a’ nochdadh cruth-tìre nan cunnartan a th’ ann an-dràsta. Dh’ fhaodadh an fòcas geàrr-ùine aige air ro-innse brath taobh a-staigh 30 latha dearmad a dhèanamh air cunnartan fad-ùine.
EPSS a’ toirt seachad lèirsinn choitcheann gun a bhith a’ toirt cunntas air co-theacsa sònraichte àrainneachdan fa leth. Mu dheireadh, tha e an urra ri pàtrain brathaidh san àm a dh’ fhalbh, nach eil is dòcha a’ glacadh atharrachaidhean luath ann an dòighean ionnsaigh no so-leòntachdan a chaidh an lorg às ùr.
Cothromachadh CVE agus EPSS airson Riaghladh So-leòntachd as Fheàrr
Gus so-leòntachd a riaghladh gu h-èifeachdach, feumaidh buidhnean tuigsinn agus dèiligeadh ri crìochan an dà chuid CVSS agus EPSSLe bhith a’ toirt nan innealan seo còmhla, gheibhear sealladh nas coileanta air cruth-tìre na so-leòntachd. Bidh an dòigh-obrach seo a’ cothromachadh dèinead agus coltachd brath-chleachdaidh, a’ leantainn gu prìomhachas nas fheàrr, agus fiosrachadh fiosraichte.cisdèanamh ian, agus builean saidhbear-thèarainteachd nas fheàrr.
A’ dèiligeadh ri dùbhlan prìomhachas a thoirt do sho-leòntachd chudromach
Tron bhlog seo, tha sinn air sgrùdadh a dhèanamh air iom-fhillteachd sgòradh CVE, dreuchd chudromach Stòr-dàta Nàiseanta nan So-leòntachd (NVD), agus mar a bhios innealan mar an Siostam Sgòraidh Ro-innse Cleachdaidh (EPSS) a’ cur doimhneachd ri riaghladh so-leòntachd le bhith a’ ro-innse coltachd cleachdadh. Ach, tha barrachd air dìreach tuigse fhaighinn air na bun-bheachdan sin a dhìth airson so-leòntachd a riaghladh gu h-èifeachdach - tha feum air dòigh-obrach fharsaing a bhios ag atharrachadh a rèir feumalachdan tèarainteachd sònraichte na buidhne agad.
A-mach à timcheall air 176,000 so-leòntachd aithnichte, tha sgòr CVSS de 9.0–10.0 aig còrr is 19,000 dhiubh, a’ comharrachadh chunnartan èiginneach. Ach, tha a’ mhòr-chuid—mu 77.5%—a’ tuiteam taobh a-staigh sgòr meadhan-raoin de 4.0 gu 8.0. Tha an sgaoileadh farsaing seo a’ soilleireachadh an dùbhlain: prìomhachas a thoirt do na so-leòntachdan air am bu chòir dèiligeadh an toiseach agus mar a nì thu sin le goireasan cuibhrichte fhad ‘s a chumas tu dìon làidir.
Mion-sgrùdadh Co-dhèanamh Bathar-bog Xygeni (SCA) Bidh am fuasgladh a’ dèiligeadh ris an dùbhlan seo le bhith ag amalachadh sgòradh CVE le EPSS agus innealan co-theacsail eile, a’ toirt dhut dealbh iomlan de chruth-tìre do sho-leòntachd. Bidh am fuasgladh againn a’ sganadh do stòr-còd gu mionaideach thar iomadh stòr, nam measg NPM, GitHub, agus OWD, a’ dèanamh cinnteach nach caill thu bagairtean tèarainteachd sam bith a dh’ fhaodadh a bhith ann.
Ciamar a tha Xygeni SCA Fuasgladh a’ tionndadh sgòradh CVE gu gnìomh
A-mach às na 48,185 CVEan a chaidh fhoillseachadh ann an 2025, chaidh 38% dhiubh a mheas mar Àrd no Deatamach, agus b’ e 6.60 an sgòr CVSS cuibheasach airson na bliadhna. Sin tòrr leubail “deatamach” agus “àrd” a’ farpais airson na h-aon ghoireasan leigheis cuibhrichte, agus tha sin mus tèid cunntas a thoirt air nach d’ fhuair ach 28% de CVEan 2025 làn bheairteachadh NVD sa chiad àite.
Mion-sgrùdadh Co-dhèanamh Bathar-bog Xygeni (SCA) Bidh am fuasgladh seo a’ dèiligeadh ris an dùbhlan seo le bhith ag amalachadh sgòradh CVE le EPSS agus comharran co-theacsail a bharrachd, a’ toirt dhut dealbh iomlan de chruth-tìre do sho-leòntachd, ge bith an do shoirbhich le NVD CVE sònraichte a neartachadh fhathast. Bidh e a’ sganadh do stòr-còd thar npm, GitHub, agus clàran stòr fosgailte eile, agus mar sin chan eil dad a’ dol seachad gun mhothachadh.
Seo mar a tha e a’ cur ri do ro-innleachd riaghlaidh so-leòntachd:
- Sgòradh CVE + Amalachadh EPSS. Le bhith a’ cothlamadh dèinead (CVSS) le coltachd brathaidh (EPSS) tha sin a’ ciallachadh gum bi an sgioba agad a’ càradh na tha dha-rìribh ga chleachdadh san dùthaich an toiseach, chan ann dìreach na tha a’ faighinn an sgòr as àirde air pàipear.
- Mion-sgrùdadh Ruigsinneachd. Chan eil Xygeni a’ stad aig “tha an CVE seo ann an do chraobh eisimeileachd.” Bidh e a’ dearbhadh a bheil an t-slighe còd so-leònte dha-rìribh ruigsinneach san tagradh agad, a’ lughdachadh fuaim gu mòr agus a’ cur fòcas air leigheas air cunnart a ghabhas brath.
- Mothachadh Co-theacsail. Le bhith a’ tarraing bho iomadh stòr comhairleachaidh agus siostam sgòraidh aig an aon àm, bidh Xygeni ag atharrachadh a rèir àrainneachd shònraichte na buidhne agad an àite sgòr dèinead aon-mheudach a chur an sàs.
- Sgrùdadh Leantainneach & Rabhaidhean Fìor-Ùine. Tha CVEan ùra agus sgòran EPSS ùra air am foillseachadh gu cunbhalach. Bidh Xygeni a’ cumail sùil leantainneach, agus mar sin chan eil so-leòntachd nach robh cho cudromach an-dè, agus a thathas a’ cleachdadh gu gnìomhach an-diugh, a’ dol gun mhothachadh.
An toradh: Le còrr is trian de CVEan ùra air an comharrachadh mar Àrd no Deatamach mu thràth, agus beairteachadh NVD a’ tuiteam nas fhaide air dheireadh gach bliadhna, chan eil e reusanta gach lorg a dhearbhadh le làimh. Bidh Xygeni a’ cuideachadh an sgioba agad gus fòcas a chuir air a’ phàirt bheag a tha an dà chuid dona agus dha-rìribh so-leònte san àrainneachd agad.
Iarraidh Demo or tòisich Saor an-asgaidh gus faicinn mar a bhios Xygeni a’ tionndadh sgòradh CVE gu ro-innleachd riaghlaidh so-leòntachd le prìomhachas agus a ghabhas obrachadh.
Ceistean Cumanta
Dè an diofar eadar CVE, CVSS, agus NVD?
’S e comharraiche sònraichte a th’ ann an CVE airson so-leòntachd shònraichte. ’S e CVSS (Common Vulnerability Scoring System) am frèam-obrach sgòraidh a thathar a’ cleachdadh gus cho dona sa tha an so-leòntachd sin a mheasadh bho 0 gu 10. ’S e an NVD (National Vulnerability Database) an stòr-dàta, air a chumail suas le NIST, a bhios a’ neartachadh gach CVE leis an sgòr CVSS, na tuairisgeulan, agus na h-iomraidhean leigheis aige.
Dè a th' ann an EPSS, agus ciamar a tha e eadar-dhealaichte bho CVSS?
Tha EPSS (Siostam Sgòraidh Ro-innse Cleachdaidh) a’ measadh na coltachd gun tèid so-leòntachd a chleachdadh anns na 30 latha a tha romhainn, stèidhichte air dàta cleachdadh san t-saoghal fhìor. Bidh CVSS a’ tomhas comas Èiginneachd ma thèid a chleachdadh; bidh EPSS a’ tomhas an coltas de dh’fhuasgladh. Le bhith a’ cleachdadh an dà chuid còmhla, gheibhear comharra prìomhachais fada nas cruinne na le chèile.
Carson nach eil àrd A bheil sgòr CVSS gu leòr airson prìomhachas a thoirt do sho-leòntachd?
Tha sgòr CVSS a’ nochdadh dèinead teòiridheach, chan e cunnart san t-saoghal fhìor. Dh’ fhaodadh gum bi prìomhachas nas ìsle aig so-leòntachd le sgòr “critigeach” de 9.8 nach gabh a ruighinn anns a’ bhunait chòd sònraichte agad, no nach eil aithnichte mu dhroch bhuaidh ghnìomhach, na so-leòntachd “meadhanach” a tha luchd-ionnsaigh a’ cleachdadh gu gnìomhach an-dràsta. Sin as coireach gu bheil e cudromach CVSS a cheangal ri EPSS agus mion-sgrùdadh ruigsinneachd.
Cia mheud CVE a thèid fhoillseachadh gach bliadhna?
Tha meud CVE air a bhith a’ fàs gu cunbhalach bliadhna an dèidh bliadhna, le deichean de mhìltean de laigsean ùra air am foillseachadh gach bliadhna. Leis an sgèile seo, chan eil triage làimhe reusanta do mhòr-chuid de bhuidhnean, agus is e sin as coireach gu bheil prìomhachas fèin-ghluasadach, mothachail air co-theacsa (CVSS + EPSS + ruigsinneachd) air a bhith riatanach.
Dè a th’ ann an CVE-2021-44228 (Log4Shell), agus carson a thathas ga chleachdadh mar eisimpleir?
Tha Log4Shell na so-leòntachd èiginneach ann an cur an gnìomh còd iomallach ann an Apache Log4j 2, a fhuair sgòr de 10.0 (an ìre as àirde) air CVSS. Tha e air a chleachdadh gu farsaing mar eisimpleir teagaisg oir tha e a’ cothlamadh comas-brathaidh stèidhichte air lìonra, gun fheum air sochairean, agus gun eadar-obrachadh leis an neach-cleachdaidh, a’ sealltainn dìreach dè a tha “èiginneach” coltach fo fhrèam CVSS.





