Ինչու՞ մենք ստեղծեցինք հայտնի շահագործման հետախուզություն, շտկեցինք հարձակվողների իրական օգտագործումը

Հայտնի շահագործման հետախուզություն խոցելիությունների կառավարման համար

Անվտանգության թիմերը հազվադեպ են ձախողվում տվյալների պակասի պատճառով։ Ավելի հաճախ նրանք ձախողվում են, քանի որ նախ սխալ խնդիրներն են լուծում։ Ահա թե ինչու են հայտնի շահագործման հետախուզությունը, ռիսկի վրա հիմնված խոցելիության կառավարումը, կիբերդիմադրողականության մասին օրենքը և... CISՀայտնի շահագործված խոցելիությունների կատալոգն այժմ համընկնում է ժամանակակից AppSec աշխատանքային հոսքերում։

Ամեն շաբաթ սկաներները հաղորդում են հարյուրավոր խոցելիությունների մասին: Սակայն հարձակվողները շահագործում են դրանց միայն մի փոքր ենթաբազմությունը: Հետևաբար, թիմերը, որոնք առաջնահերթություն են տալիս առանց համատեքստի շահագործելու, ժամանակ են վատնում, մինչդեռ իրական սպառնալիքները աննկատ են մնում: Հայտնի շահագործող հետախուզությունը լրացնում է այդ բացը՝ բացահայտելով հարձակվողների կողմից իրականում օգտագործվող խոցելիությունները, այլ ոչ թե միայն թղթի վրա լուրջ թվացողները:

Ի՞նչ է հայտնի. շահագործել հետախուզությունը

Հայտնի շահագործման վերաբերյալ հետախուզությունը բացահայտում է խոցելիությունները, որոնք հարձակվողները ակտիվորեն օգտագործում են իրական միջավայրերում: Այլ կերպ ասած, այն տարբերակում է տեսական ռիսկը հաստատված հարձակման վարքագծից:

Հարցնելու փոխարեն, թե արդյոք խոցելիություն կա կարող շահագործվի, թիմերը վերջապես կարող են հարցնել.

Սա արդեն շահագործվո՞ւմ է, և արդյո՞ք դա ազդում է իմ ապրանքի վրա։

Այդ տարբերությունը կարևոր է գործառնական և, ավելի ու ավելի, իրավական առումով։

Ինչու է ավանդական առաջնահերթությունը խափանվում

Թիմերի մեծ մասը դեռևս ապավինում է ստատիկ ազդանշաններին՝ ռիսկը առաջնահերթություն տալու համար։

Սովորաբար նրանք խոցելիությունները դասակարգում են հետևյալ կերպ՝

  • CVSS-ի ծանրությունը
  • Սկաների վստահությունը
  • Փաթեթի ժողովրդականությունը

Չնայած այս ազդանշանները օգնում են նվազեցնել աղմուկը, դրանք բաց են թողնում մեկ կարևոր գործոն՝ հարձակվողի վարքագիծը։ Արդյունքում, թիմերը հաճախ շտապում են շտկել բարձր ծանրության խնդիրները, որոնք երբեք չեն շահագործվում, մինչդեռ բաց են թողնում ցածր ծանրության թերությունները, որոնք հարձակվողները ակտիվորեն թիրախավորում են։

Այս բացը բացատրում է, թե ինչու ստատիկ առաջնահերթությունները այլևս չեն մասշտաբավորվում։

Ինչու է «Կիբերդիմակայունության մասին» օրենքը փոխում կանոնները

Տակ է Cyber ​​Resilience Act, հայտնի շահագործելի խոցելիություններով ծրագրային ապահովման առաքումը դառնում է համապատասխանության խնդիր, այլ ոչ թե միայն անվտանգության։

Կանոնակարգը պահանջում է, որ՝

  • Թվային տարրեր պարունակող արտադրանքները չպետք է մտնեն ԵՄ շուկա՝ հայտնի շահագործելի խոցելիություններով։
  • Արտադրողները ներդնում են խոցելիությունների կառավարման և մաքրման դարպասներ
  • Իրական միջավայրերում շահագործումն ավելի մեծ կշիռ ունի, քան տեսական խստությունը

Արդյունքում, առաջնահերթությունների սահմանումը լավագույն փորձից տեղափոխվում է իրավական պարտավորության վրա։

Ահա թե որտեղ է շահագործման հետախուզությունը դառնում անհրաժեշտ։

Cyber ​​Resilience Act

  Cyber ​​Resilience Act Եվրոպական Միության կանոնակարգ է, որը սահմանում է ԵՄ-ում վաճառվող թվային տարրեր պարունակող ապրանքների համար պարտադիր կիբերանվտանգության պահանջներ։

Պարզ ասած, այն պահանջում է արտադրողներից նախագծել, մշակել և պահպանել այնպիսի ծրագրային ապահովում, որը թողարկման պահին չի պարունակում հայտնի շահագործելի խոցելիություններ: Ավելին, այն պարտավորեցնում է ընկերություններին վերահսկել խոցելիությունները թողարկումից հետո և զեկուցել ակտիվորեն շահագործվող խնդիրների մասին խիստ ժամկետներում:

Կանոնակարգն ուժի մեջ է մտել 2024 թվականի դեկտեմբերին։ Սակայն դրա լիարժեք կիրառումը սկսվում է 2027 թվականի դեկտեմբերին։ Սկսած 2026 թվականից՝ ընկերությունները պետք է ակտիվորեն շահագործվող խոցելիությունների մասին հայտնեն ԵՄ իշխանություններին հայտնաբերումից հետո 24 ժամվա ընթացքում։

Այլ կերպ ասած, «Կիբերդիմակայունության մասին» օրենքը խոցելիության կառավարումը լավագույն փորձից վերածում է շուկա մուտք գործելու պահանջի։

Կարդացեք մեր ամբողջական ուղեցույցը այստեղ →

Ինչու են KEV-ները գտնվում CRA համապատասխանության կենտրոնում

  CISՀայտնի շահագործված խոցելիությունների կատալոգ Ներկայացնում է CVE-ների ցանկը, որոնք հարձակվողներն արդեն իսկ շահագործում են։ Այս կատալոգը վերացնում է երկիմաստությունը։

Ռիսկի մասին քննարկելու փոխարեն, թիմերը կարող են հույսը դնել ստուգված շահագործման տվյալների վրա: Հետևաբար, KEV-ները դառնում են վերականգնման SLA-ների և թողարկման արգելափակման ամենաուժեղ խթանը:

Այս մոտեցումը բնականաբար համապատասխանում է ռիսկի վրա հիմնված խոցելիության կառավարում, քանի որ այն կենտրոնացնում է ջանքերը այնտեղ, որտեղ իրական վնաս է պատճառվում։

CVSS-ը, EPSS-ը և KEV-ները ծառայում են տարբեր նպատակների

Արդյունավետ առաջնահերթությունների սահմանումը պահանջում է հասկանալ, թե ինչպես են տարբերվում ազդանշանները։

  • CVSS ցույց է տալիս հնարավոր ազդեցությունը
  • EPSS գնահատում է շահագործման հավանականությունը
  •   CISՀայտնի շահագործվող խոցելիությունների կատալոգը հաստատում է ակտիվ շահագործումը

Առանձին օգտագործելիս յուրաքանչյուր ազդանշան մոլորեցնում է։ Միասին օգտագործելիս դրանք համատեքստ են ապահովում։ Այդ համադրությունը կազմում է ժամանակակից ռիսկերի վրա հիմնված խոցելիության կառավարման հիմքը։

Ինչպես է գործնականում գործում հայտնի-շահագործվող հետախուզությունը

Գործնական առաջնահերթության մոդելը հետևում է հստակ հաջորդականությանը.

  • Հայտնաբերել կոդի և կախվածությունների խոցելիությունները
  • Համընկնման արդյունքները CISՀայտնի շահագործված խոցելիությունների կատալոգ
  • Գնահատեք շահագործման հավանականությունը՝ օգտագործելով EPSS
  • Ստուգեք հասանելիությունը ծրագրում կամ pipeline
  • Կիրառել վերականգնման կանոններ՝ հիմնվելով ազդեցության և արտադրանքի դերի վրա

Արդյունքում, թիմերը դադարում են խոցելիության ցուցակները որպես կուտակված գործեր դիտարկել և սկսում են դրանք դիտարկել որպես դե...cisիոններ:

Ինչպես մենք ստեղծեցինք հայտնի-շահագործվող հետախուզություն Xygeni-ում

Մենք այս գործառույթը ստեղծեցինք այն բանից հետո, երբ բազմիցս տեսանք, թե ինչպես են թիմերը շտկում բարձր CVSS խնդիրներ, մինչդեռ հայտնի շահագործված խոցելիությունները հասնում էին արտադրության: Այդ փորձը ձևավորեց համակարգի մեր նախագծման ձևը:

հետ v5.36, Xygeni-ն ստուգված շահագործման հետախուզությունը ինտեգրում է անմիջապես առաջնահերթության որոշման շարժիչի մեջ։

Ինչ է կատարվում գլխարկի տակ

  • Xygeni-ն անընդհատ կլանում է վստահելի շահագործումների կատալոգներ, ինչպիսիք են KEV-ը և այլ հանրային շահագործումների աղբյուրները։
  • Յուրաքանչյուր խոցելիություն ստանում է շահագործման ներկայության մետատվյալներ
  • Առաջնահերթությունների որոշման ձագարը համատեղում է.
    • Հայտնի շահագործման կարգավիճակ
    • EPSS հավանականություն
    • Հասանելիության համատեքստ
    • Կոդ և կախվածության ազդեցություն

Հարթակը հաշվարկում է իրական աշխարհի ռիսկի համակցված գնահատականը

Գոյություն ունեցող ազդանշանները փոխարինելու փոխարեն, այս մոդելը կատարելագործում է դրանք։

Հայտնաբերում → Շահագործման համընկնում → Հասանելիություն → Ուղղում

Այս հոսքը մղում է ամեն ինչcisիոն:

Հայտնի-շահագործվող հետախուզություն

Մշակողները տեսնում են շահագործման համատեքստը անմիջապես pull requests. Pipelines բլոկը միաձուլվում է միայն այն դեպքում, երբ հասանելի կոդը ներառում է հայտնի շահագործված խոցելիություններ: Ավտոմատացված վերականգնումը անմիջապես առաջարկում է անվտանգ թարմացումներ:

Հանդիպումներ չկան։ Գուշակություններ չկան։ Խուճապային տրամադրություններ չկան։

Ինչու է սա կարևոր՝ համապատասխանությունից այն կողմ

Չնայած «Կիբերդիմակայունության մասին» օրենքը սկիզբ դրեց այս տեղաշարժին, օգուտները ավելի լայն են։

Թիմերը, որոնք առաջնահերթություն են տալիս շահագործողական հետախուզության օգտագործմանը.

  • Նվազեցնել զգոնության հոգնածությունը
  • Կրճատել վերականգնման ժամանակը
  • Խուսափեք արտակարգ իրավիճակների համար նախատեսված թարմացման ցիկլերից
  • Առաքեք ավելի անվտանգ ծրագրային ապահովում՝ վստահությամբ

Համապատասխանությունը դառնում է անվտանգությունը ճիշտ իրականացնելու կողմնակի հետևանք։

Վերջնական մտքեր. Ռիսկերի վրա հիմնված կառավարումը պարտադիր է դարձնում CRA-ն

Կիբերդիմակայունության մասին օրենքը պաշտոնականացնում է այն, ինչ փորձառու թիմերն արդեն սովորել են։ Բոլոր խոցելիությունները հավասարապես կարևոր չեն։

  CISՀայտնի շահագործվող խոցելիությունների կատալոգը ցույց է տալիս, թե ինչ են օգտագործում հարձակվողները այսօր։ Համատեքստը և հասանելիությունը ցույց են տալիս, թե արդյոք դա ազդում է ձեզ վրա։ Միասին դրանք սահմանում են ժամանակակիցը։ ռիսկի վրա հիմնված խոցելիության կառավարում.

Xygeni-ն այս մոդելը կիրառում է անընդհատ, ավտոմատ կերպով և այնտեղ, որտեղ մշակողներն արդեն աշխատում են։

Հեղինակի մասին

Գրված է Ֆաթիմա Said, Xygeni Security-ում հավելվածների անվտանգության մասնագիտացած բովանդակության մարքեթինգի մենեջեր։ Նա AppSec-ում ստեղծում է մշակողների վրա կենտրոնացած, հետազոտական ​​​​հիմքով բովանդակություն, ASPMև DevSecOps՝ իրական աշխարհի անվտանգության մարտահրավերները վերածելով հստակ, գործնական ուղեցույցների։

sca-tools-software-composition-analysis-tools
Առաջնահերթություն տվեք, շտկեք և պաշտպանեք ձեր ծրագրային ռիսկերը
Ստացեք ձեր անվճար հաշիվը։
Ոչ մի վարկային քարտ չի պահանջվում:

Ապահովեք ձեր ծրագրային ապահովման մշակումը և մատակարարումը

Xygeni Product Suite-ի հետ