Sigurnosni timovi rijetko ne uspiju jer im nedostaju podaci. Češće ne uspiju jer prvo riješe pogrešne probleme. Upravo zato su poznati podaci o iskorištavanju zlouporabe podataka, upravljanje ranjivostima temeljeno na riziku, Zakon o kibernetičkoj otpornosti i CISKatalog poznatih iskorištenih ranjivosti sada se objedinjuje u modernim AppSec tijekovima rada.
Svaki tjedan, skeneri prijavljuju stotine ranjivosti. Međutim, napadači iskorištavaju samo mali podskup njih. Posljedično, timovi koji daju prioritet bez iskorištavanja konteksta gube vrijeme dok se stvarne prijetnje provlače. Poznata inteligencija iskorištavanja premošćuje tu prazninu otkrivanjem ranjivosti koje napadači zapravo koriste, a ne samo onih koje na papiru izgledaju ozbiljno.
Što je poznata iskorištavajuća inteligencija
Poznata inteligencija iskorištavanja identificira ranjivosti koje napadači aktivno iskorištavaju u stvarnim okruženjima. Drugim riječima, odvaja teoretski rizik od potvrđenog ponašanja napada.
Umjesto da se pita je li ranjivost mogao biti iskorišteni, timovi konačno mogu pitati:
Je li ovo već iskorištavano i utječe li to na moj proizvod?
Ta razlika je važna operativno, a sve više i pravno.
Zašto tradicionalno određivanje prioriteta ne uspijeva
Većina timova se još uvijek oslanja na statičke signale za određivanje prioriteta rizika.
Obično sortiraju ranjivosti prema:
- Ozbiljnost CVSS-a
- Pouzdanost skenera
- Popularnost paketa
Iako ovi signali pomažu u smanjenju šuma, propuštaju jedan ključni faktor: ponašanje napadača. Kao rezultat toga, timovi često žure s krpanjem problema visoke ozbiljnosti koji se nikada ne iskoriste, dok propuštaju nedostatke niže ozbiljnosti koje napadači aktivno ciljaju.
Ovaj jaz objašnjava zašto se statičko određivanje prioriteta više ne skalira.
Zašto Zakon o kibernetičkoj otpornosti mijenja pravila
Ispod Zakon o kibernetičkoj otpornosti, isporuka softvera s poznatim iskorištavajućim ranjivostima postaje problem usklađenosti, a ne samo sigurnosni problem.
Pravilnik zahtijeva da:
- Proizvodi s digitalnim elementima ne smiju ući na tržište EU-a ako su poznate ranjivosti koje se mogu iskoristiti.
- Proizvođači implementiraju rukovanje ranjivostima i ograničenja pristupa
- Iskorištavanje u stvarnim okruženjima nosi veću težinu od teorijske ozbiljnosti
Kao rezultat toga, prioriteti se pomiču s najbolje prakse na zakonsku obvezu.
Upravo ovdje inteligencija iskorištavanja postaje ključna.
Zakon o kibernetičkoj otpornosti
The Zakon o kibernetičkoj otpornosti je uredba Europske unije koja propisuje obvezne zahtjeve kibernetičke sigurnosti za proizvode s digitalnim elementima koji se prodaju u EU.
Jednostavno rečeno, od proizvođača se zahtijeva da dizajniraju, razvijaju i održavaju softver koji ne sadrži poznate ranjivosti koje se mogu iskoristiti u trenutku objavljivanja. Štoviše, obvezuje tvrtke da prate ranjivosti nakon objavljivanja i prijavljuju aktivno iskorištene probleme unutar strogih rokova.
Uredba je stupila na snagu u prosincu 2024. Međutim, puna provedba počinje u prosincu 2027. Počevši od 2026., tvrtke moraju prijaviti aktivno iskorištene ranjivosti tijelima EU-a u roku od 24 sata od otkrivanja.
Drugim riječima, Zakon o kibernetičkoj otpornosti pretvara upravljanje ranjivostima iz najbolje prakse u zahtjev za pristup tržištu.
Zašto su KEV vozila u središtu usklađenosti s CRA-om
The CISKatalog poznatih iskorištenih ranjivosti navodi CVE-ove koje napadači već iskorištavaju u praksi. Ovaj katalog uklanja dvosmislenost.
Umjesto rasprave o riziku, timovi se mogu osloniti na provjerene podatke o iskorištavanju. Posljedično, KEV-ovi postaju najjači okidač za SLA-ove za sanaciju i blokiranje izdanja.
Ovaj pristup se prirodno slaže s upravljanje ranjivostima na temelju rizika, jer usmjerava napor tamo gdje nastaje stvarna šteta.
CVSS, EPSS i KEV-ovi služe različitim svrhama
Učinkovito određivanje prioriteta zahtijeva razumijevanje kako se signali razlikuju.
- CVSS pokazuje potencijalni utjecaj
- EPSS procjenjuje vjerojatnost iskorištavanja
- The CISKatalog poznatih iskorištenih ranjivosti potvrđuje aktivno iskorištavanje
Korišteni samostalno, svaki signal zavarava. Korišteni zajedno, pružaju kontekst. Ta kombinacija čini temelj modernog upravljanja ranjivostima temeljenog na riziku.
Kako poznata inteligencija iskorištavanja funkcionira u praksi
Praktični model prioritizacije slijedi jasan slijed:
- Otkrivanje ranjivosti u kodu i ovisnostima
- Usporedite nalaze s CISKatalog poznatih iskorištenih ranjivosti
- Procijenite vjerojatnost iskorištavanja pomoću EPSS-a
- Provjerite dostupnost u aplikaciji ili pipeline
- Primijenite pravila sanacije na temelju izloženosti i uloge proizvoda
Kao rezultat toga, timovi prestaju tretirati popise ranjivosti kao zaostale predmete i počinju ih tretirati kao decisioni.
Kako smo u Xygeniju izgradili obavještajne podatke poznatih eksploatacijskih programa
Ovu smo značajku izgradili nakon što smo više puta vidjeli kako timovi ispravljaju probleme s visokim CVSS-om dok su poznate iskorištene ranjivosti stizale u produkciju. To je iskustvo oblikovalo način na koji smo dizajnirali sustav.
Kontakt v5.36, Xygeni integrira provjerene podatke o iskorištavanju izravno u mehanizam za određivanje prioriteta.
Što se događa ispod haube
- Xygeni kontinuirano unosi pouzdane kataloge exploita kao što su KEV i drugi javni izvori exploita
- Svaka ranjivost prima metapodatke o prisutnosti iskorištavanja
- Lijevak za određivanje prioriteta kombinira:
- Poznati status iskorištavanja
- Vjerojatnost EPSS-a
- Kontekst dostupnosti
- Izloženost koda i ovisnosti
Platforma izračunava složeni rezultat rizika u stvarnom svijetu
Umjesto zamjene postojećih signala, ovaj model ih usavršava.
Detekcija → Podudaranje s iskorištavanjem → Dostupnost → Ispravak
Ovaj tok pokreće svaki decision:
Programeri izravno vide kontekst iskorištavanja u pull requests. PipelineBlok se spaja samo kada dostupan kod uključuje poznate iskorištene ranjivosti. Automatizirana sanacija odmah predlaže sigurne nadogradnje.
Nema sastanaka. Nema nagađanja. Nema paničnog upozorenja.
Zašto je ovo važno izvan usklađenosti
Iako je Zakon o kibernetičkoj otpornosti pokrenuo ovu promjenu, koristi sežu dalje.
Timovi koji daju prioritet korištenju inteligencije iskorištavanja:
- Smanjite umor od budnosti
- Skratite vrijeme sanacije
- Izbjegavajte cikluse hitnih zakrpa
- Isporučite sigurniji softver s povjerenjem
Usklađenost postaje nuspojava ispravnog postupanja u području sigurnosti.
Završne misli: CRA propisuje obvezno upravljanje na temelju rizika
Zakon o kibernetičkoj otpornosti formalizira ono što su iskusni timovi već naučili. Nisu sve ranjivosti jednako važne.
The CISKatalog poznatih iskorištenih ranjivosti pokazuje što napadači danas koriste. Kontekst i dostupnost pokazuju utječe li to na vas. Zajedno definiraju moderno upravljanje ranjivostima na temelju rizika.
Xygeni primjenjuje ovaj model kontinuirano, automatski i tamo gdje programeri već rade.
O Autor:
Napisao Fatima Said, Voditeljica marketinga sadržaja specijalizirana za sigurnost aplikacija u tvrtki Xygeni Security. Stvara sadržaj usmjeren na razvojne programere i utemeljen na istraživanju na AppSecu, ASPMi DevSecOps, pretvarajući stvarne sigurnosne izazove u jasne i praktične smjernice.




