Որո՞նք են հայտնի շահագործվող խոցելիությունները (KEV):
Հայտնի շահագործվող խոցելիություններ (KEV) են CVE-ում թվարկված խոցելիությունները հաստատվել են որպես շահագործման ենթակա։ԱՄՆ կիբերանվտանգության և ենթակառուցվածքների անվտանգության գործակալությունը (CISA) պահպանում է պաշտոնականը KEV կատալոգ և պարտադրում է շտկման ժամանակացույցեր՝ մինչև Պարտադիր գործառնական հրահանգ 22-01. Շատ մասնավոր կազմակերպություններ այժմ օգտագործում են այս ցանկը՝ թարմացումները առաջնահերթություն տալու համար։
Չնայած որ CVSS միավորների չափում հնարավոր ազդեցությունը, KEV-ները ներկայացնում են ակտիվ շահագործում: Այլ կերպ ասած, դրանք «հնարավոր է՝ շահագործելի»-ն վերածում են «շահագործվող»-ի, պահանջելով ավելի արագ SLA-ներ և ավտոմատացված guardrails.
KEV-ներ ընդդեմ CVE-ների ընդդեմ EPSS-ի
Անվտանգության թիմերը հաճախ շփոթում են այս փոխկապակցված տերմինները։ Տարբերությունը հասկանալը կարևոր է ճշգրիտ ռիսկի գնահատման համար։
| Կրճատում | Աղբյուր | Նպատակ |
|---|---|---|
| CVE | NVD | Բացահայտված խոցելիության եզակի նույնականացուցիչ։ |
| CVSS | NVD / ԱՌԱՋԻՆ | Չափում է տեսական ծանրությունը (ազդեցություն + շահագործելիություն): |
| EPSS | FIRST.org | Կանխատեսում է շահագործման հավանականությունը 30 օրվա ընթացքում։ |
| KEV- ը | CISA | Հաստատում է իրական աշխարհում շահագործումը և սահմանում է թարմացման վերջնաժամկետներ։ |
Միասին, այս համակարգերը կազմում են ռիսկերի հիերարխիա. CVSS-ը ցույց է տալիս, թե որքան վատ կարող է լինել այն, EPSS-ը՝ որքան հավանական է, իսկ հայտնի շահագործվող խոցելիությունները՝ ցույց են տալիս, թե իրականում ինչ է կատարվում։
Լրացուցիչ կարդում: CVSS գնահատական. Ինչպես է գործում CVSS գնահատականը և EPSS ընդդեմ CVSS. Ո՞րն է տարբերությունը:
Ինչու են KEV-ները կարևոր մշակողների համար CISOs
Նախ, KEV-ները ընդգծում են կենդանի հարձակվողի վարքագիծԵրկրորդ, դրանք հաճախ ներառում են երրորդ կողմի բաղադրիչներ, շրջանակներ, կոնտեյներներ կամ CI/CD կախվածություններ, որոնք թիմերը ենթադրում են, որ անվտանգ են։ Հետևաբար, Ուշացած շտկումը կարող է բացել կողային տեղաշարժի ուղիներ ձեր կառուցման և մատակարարման ենթակառուցվածքի ներսում։
Վերջին օրինակներ՝
- CVE-2024-1086 (Linux nf_tables): Ավելացվել է KEV կատալոգում; շահագործվել է ransomware խմբերի կողմից 2024 թվականի կեսերին։
- CVE-2023-4966 (CitrixBleed): Հաստատված շահագործում բացահայտումից հետո մի քանի օրվա ընթացքում։ Հարկադիր արտակարգ թարմացման ցիկլեր ամբողջ աշխարհում։
Takeaway: KEV-ները պոտենցիալ սպառնալիք չեն, դրանք ակտիվ մեկը։ Հետևաբար, բոլոր հայտնի շահագործված խոցելիությունները վերաբերվեք որպես «շտկել հիմա», եթե հասանելիության վերլուծությունը հակառակը չի ապացուցում։
Ինչպես հետևել և առաջնահերթություն տալ հայտնի շահագործվող խոցելիություններին
Սկսելու համար ստուգեք պաշտոնականը CISՀայտնի շահագործված խոցելիությունների կատալոգ և նշեք ձեր անվտանգության սկաների ներսում առկա բոլոր համընկնումները: Այնուհետև օգտագործեք այս տեղեկատվությունը՝ որոշելու համար, թե որ շտկումները պետք է իրականացվեն առաջինը: Բացի այդ, համատեղեք Հայտնի շահագործվող խոցելիություններ հետ EPSS միավորներ աղմուկը կրճատելու և ձեր գործարկվող կոդին իրականում ազդող թույլ կողմերի վրա կենտրոնանալու համար։
Քայլ առ քայլ աշխատանքային հոսք.
- Տվյալների համաժամեցում՝ Վերցրեք վերջին թարմացումները հետևյալից՝ CISԱմեն օր կազմեք ցուցակ և համատեղեք դրանք ձեր մյուս խոցելիության մասին տեղեկությունների հետ։
- Թեգի արդյունքներ՝ Յուրաքանչյուր գտածո պիտակավորեք որպես «Հայտնի շահագործված», երբ ID-ն համընկնում է CISՑանկ։
- Ստուգեք հասանելիությունը. Ստուգեք, թե արդյոք խոցելի կոդը իրականում աշխատում է ձեր հավելվածի կամ կառուցվածքի ներսում pipeline.
- Գնահատեք շահագործելիությունը. օգտագործում EPSS պարզելու համար, թե շուտով որ այլ խնդիրներ կարող են թիրախավորվել։
- Դիմելու վերջնաժամկետներ՝
- Ինտերնետին միանալու խոցելիություններ. շտկել 1-3 օրվա ընթացքում։
- Ներքինները՝ շտկեք մեկ շաբաթվա ընթացքում։
- Կոդը չի օգտագործվում. ուշադիր եղեք և հաճախակի ստուգեք այն։
- Ավտոմատ պատասխաններ. Համակարգը արգելափակում է անվտանգ միաձուլումները, բացում է անվտանգ pull requests, և գրանցում է բացառություններ՝ համոզվելու համար, որ թիմերը ոչինչ բաց չեն թողնում։
Իրազեկումից դեպի գործողություն. Xygeni-ի միջոցով ուղղումների ավտոմատացում
Գործնականում, այս ամենը ձեռքով մշակելը չի մասշտաբավորվում։ Հետևաբար, Քսիգենի հայտնի շահագործվող խոցելիությունները ուղղակիորեն կապում է ձեր հետ CI/CD աշխատանքային հոսքեր՝ ահազանգերը վերածելով իրական, ուղղորդվող գործողությունների։
- Խելացի համադրություն. Համապատասխանությունները հայտնաբերել են CVE-ներ՝ CISՑանկը և ընդգծված «շտկելու» խնդիրները ներսում pull requests.
- Հասանելիություն + շահագործելիություն. Հաստատում է, թե արդյոք խոցելի կոդի ուղին գործում է և կապվում է EPSS տվյալները նախնականի համարcisէլեկտրոնային առաջնահերթություն։
- Guardrails: Կանխում է ռիսկային միաձուլումները կամ տեղակայումները, երբ շահագործված թերությունը ազդում է զգայուն ֆայլերի կամ ծառայությունների վրա։
- Ավտոմատ շտկում. Բացում է անվտանգ PR-ներ, ստուգում է հնարավոր կոտրող փոփոխությունները և միաձուլումից առաջ իրականացնում է թեստեր։
- Աուդիտի գրանցամատյաններ՝ Պահպանում է շտկվածի և շտկման ժամանակի հստակ գրառումներ՝ աջակցելով ներքին անվտանգության նպատակներին։
Ամփոփելով՝ սպառնալիքների հետախուզությունը ցույց է տալիս, թե ինչն է հարձակման ենթարկվում, Xygeni-ն ապահովում է, որ այն արագ, անվտանգ և ավտոմատ կերպով շտկվի։
Օրինակ՝ պաշտպանիչ ցանկապատի քաղաքականություն (YAML)
Այս կանոնը կիրառում է ոչ միաձուլում ակտիվ հայտնի շահագործվող խոցելիությունների համար, տեղեկացնում է համապատասխան ալիքներին և ավտոմատ կերպով ստեղծում է շտկման PR, այս ամենը ձեր շրջանակներում CI/CD guardrails.
Փոքր դեպք. KEV տեղակայման կանխարգելում
- Շաբաթ 1: Նոր բաց կոդով գրադարան է բացվում SAST բայց ներառում է CVE-2023-4966-ը։
- Շաբաթ 2: Xygeni-ի KEV կորելյացիան այն հայտնաբերում է վերջինում CISԹարմացում։
- Շաբաթ 3: Guardrails Դադարեցրեք միաձուլումը։ Auto-Remediation-ը առաջարկում է թարմացված տարբերակ։
Արդյունք. Թիմը խուսափեց առաքումից հայտնի շահագործված խոցելիություն արտադրության և կարմիրի վերականգնման համար pipeline հոսքը նույն սպրինտի շրջանակներում։
Հեղինակի մասին
Գրված է Ֆաթիմա Said, Կոնտենտի մարքեթինգի մենեջեր, որը մասնագիտացած է կիրառական անվտանգության մեջ Xygeni Security.
Ֆատիման AppSec-ում ստեղծում է մշակողների համար հարմար, հետազոտական հիմնված բովանդակություն, ASPMև DevSecOps: Նա բարդ տեխնիկական հասկացությունները վերածում է հստակ, գործնականում կիրառելի պատկերացումների, որոնք կապում են կիբերանվտանգության նորարարությունը բիզնեսի վրա ազդեցության հետ:





