kev - kevs - հայտնի շահագործված խոցելիություններ

Հայտնի շահագործվող խոցելիություններ. Ինչը նախ շտկել

Որո՞նք են հայտնի շահագործվող խոցելիությունները (KEV):

Հայտնի շահագործվող խոցելիություններ (KEV) են CVE-ում թվարկված խոցելիությունները հաստատվել են որպես շահագործման ենթակա։ԱՄՆ կիբերանվտանգության և ենթակառուցվածքների անվտանգության գործակալությունը (CISA) պահպանում է պաշտոնականը KEV կատալոգ և պարտադրում է շտկման ժամանակացույցեր՝ մինչև Պարտադիր գործառնական հրահանգ 22-01. Շատ մասնավոր կազմակերպություններ այժմ օգտագործում են այս ցանկը՝ թարմացումները առաջնահերթություն տալու համար։

Չնայած որ CVSS միավորների չափում հնարավոր ազդեցությունը, KEV-ները ներկայացնում են ակտիվ շահագործում: Այլ կերպ ասած, դրանք «հնարավոր է՝ շահագործելի»-ն վերածում են «շահագործվող»-ի, պահանջելով ավելի արագ SLA-ներ և ավտոմատացված guardrails.

KEV-ներ ընդդեմ CVE-ների ընդդեմ EPSS-ի

Անվտանգության թիմերը հաճախ շփոթում են այս փոխկապակցված տերմինները։ Տարբերությունը հասկանալը կարևոր է ճշգրիտ ռիսկի գնահատման համար։

Կրճատում Աղբյուր Նպատակ
CVE NVD Բացահայտված խոցելիության եզակի նույնականացուցիչ։
CVSS NVD / ԱՌԱՋԻՆ Չափում է տեսական ծանրությունը (ազդեցություն + շահագործելիություն):
EPSS FIRST.org Կանխատեսում է շահագործման հավանականությունը 30 օրվա ընթացքում։
KEV- ը CISA Հաստատում է իրական աշխարհում շահագործումը և սահմանում է թարմացման վերջնաժամկետներ։

Միասին, այս համակարգերը կազմում են ռիսկերի հիերարխիա. CVSS-ը ցույց է տալիս, թե որքան վատ կարող է լինել այն, EPSS-ը՝ որքան հավանական է, իսկ հայտնի շահագործվող խոցելիությունները՝ ցույց են տալիս, թե իրականում ինչ է կատարվում։

Լրացուցիչ կարդում: CVSS գնահատական. Ինչպես է գործում CVSS գնահատականը և EPSS ընդդեմ CVSS. Ո՞րն է տարբերությունը:

Ինչու են KEV-ները կարևոր մշակողների համար CISOs

Նախ, KEV-ները ընդգծում են կենդանի հարձակվողի վարքագիծԵրկրորդ, դրանք հաճախ ներառում են երրորդ կողմի բաղադրիչներ, շրջանակներ, կոնտեյներներ կամ CI/CD կախվածություններ, որոնք թիմերը ենթադրում են, որ անվտանգ են։ Հետևաբար, Ուշացած շտկումը կարող է բացել կողային տեղաշարժի ուղիներ ձեր կառուցման և մատակարարման ենթակառուցվածքի ներսում։

Վերջին օրինակներ՝

  • CVE-2024-1086 (Linux nf_tables): Ավելացվել է KEV կատալոգում; շահագործվել է ransomware խմբերի կողմից 2024 թվականի կեսերին։
  • CVE-2023-4966 (CitrixBleed): Հաստատված շահագործում բացահայտումից հետո մի քանի օրվա ընթացքում։ Հարկադիր արտակարգ թարմացման ցիկլեր ամբողջ աշխարհում։

Takeaway: KEV-ները պոտենցիալ սպառնալիք չեն, դրանք ակտիվ մեկը։ Հետևաբար, բոլոր հայտնի շահագործված խոցելիությունները վերաբերվեք որպես «շտկել հիմա», եթե հասանելիության վերլուծությունը հակառակը չի ապացուցում։

Ինչպես հետևել և առաջնահերթություն տալ հայտնի շահագործվող խոցելիություններին

Սկսելու համար ստուգեք պաշտոնականը CISՀայտնի շահագործված խոցելիությունների կատալոգ և նշեք ձեր անվտանգության սկաների ներսում առկա բոլոր համընկնումները: Այնուհետև օգտագործեք այս տեղեկատվությունը՝ որոշելու համար, թե որ շտկումները պետք է իրականացվեն առաջինը: Բացի այդ, համատեղեք Հայտնի շահագործվող խոցելիություններ հետ EPSS միավորներ աղմուկը կրճատելու և ձեր գործարկվող կոդին իրականում ազդող թույլ կողմերի վրա կենտրոնանալու համար։

Քայլ առ քայլ աշխատանքային հոսք.

  • Տվյալների համաժամեցում՝ Վերցրեք վերջին թարմացումները հետևյալից՝ CISԱմեն օր կազմեք ցուցակ և համատեղեք դրանք ձեր մյուս խոցելիության մասին տեղեկությունների հետ։
  • Թեգի արդյունքներ՝ Յուրաքանչյուր գտածո պիտակավորեք որպես «Հայտնի շահագործված», երբ ID-ն համընկնում է CISՑանկ։
  • Ստուգեք հասանելիությունը. Ստուգեք, թե արդյոք խոցելի կոդը իրականում աշխատում է ձեր հավելվածի կամ կառուցվածքի ներսում pipeline.
  • Գնահատեք շահագործելիությունը. օգտագործում EPSS պարզելու համար, թե շուտով որ այլ խնդիրներ կարող են թիրախավորվել։
  • Դիմելու վերջնաժամկետներ՝
    • Ինտերնետին միանալու խոցելիություններ. շտկել 1-3 օրվա ընթացքում։
    • Ներքինները՝ շտկեք մեկ շաբաթվա ընթացքում։
    • Կոդը չի օգտագործվում. ուշադիր եղեք և հաճախակի ստուգեք այն։
  • Ավտոմատ պատասխաններ. Համակարգը արգելափակում է անվտանգ միաձուլումները, բացում է անվտանգ pull requests, և գրանցում է բացառություններ՝ համոզվելու համար, որ թիմերը ոչինչ բաց չեն թողնում։

Իրազեկումից դեպի գործողություն. Xygeni-ի միջոցով ուղղումների ավտոմատացում

Գործնականում, այս ամենը ձեռքով մշակելը չի ​​մասշտաբավորվում։ Հետևաբար, Քսիգենի հայտնի շահագործվող խոցելիությունները ուղղակիորեն կապում է ձեր հետ CI/CD աշխատանքային հոսքեր՝ ահազանգերը վերածելով իրական, ուղղորդվող գործողությունների։

  • Խելացի համադրություն. Համապատասխանությունները հայտնաբերել են CVE-ներ՝ CISՑանկը և ընդգծված «շտկելու» խնդիրները ներսում pull requests.
  • Հասանելիություն + շահագործելիություն. Հաստատում է, թե արդյոք խոցելի կոդի ուղին գործում է և կապվում է EPSS տվյալները նախնականի համարcisէլեկտրոնային առաջնահերթություն։
  • Guardrails: Կանխում է ռիսկային միաձուլումները կամ տեղակայումները, երբ շահագործված թերությունը ազդում է զգայուն ֆայլերի կամ ծառայությունների վրա։
  • Ավտոմատ շտկում. Բացում է անվտանգ PR-ներ, ստուգում է հնարավոր կոտրող փոփոխությունները և միաձուլումից առաջ իրականացնում է թեստեր։
  • Աուդիտի գրանցամատյաններ՝ Պահպանում է շտկվածի և շտկման ժամանակի հստակ գրառումներ՝ աջակցելով ներքին անվտանգության նպատակներին։

Ամփոփելով՝ սպառնալիքների հետախուզությունը ցույց է տալիս, թե ինչն է հարձակման ենթարկվում, Xygeni-ն ապահովում է, որ այն արագ, անվտանգ և ավտոմատ կերպով շտկվի։

Օրինակ՝ պաշտպանիչ ցանկապատի քաղաքականություն (YAML)

Այս կանոնը կիրառում է ոչ միաձուլում ակտիվ հայտնի շահագործվող խոցելիությունների համար, տեղեկացնում է համապատասխան ալիքներին և ավտոմատ կերպով ստեղծում է շտկման PR, այս ամենը ձեր շրջանակներում CI/CD guardrails.

Փոքր դեպք. KEV տեղակայման կանխարգելում

  • Շաբաթ 1: Նոր բաց կոդով գրադարան է բացվում SAST բայց ներառում է CVE-2023-4966-ը։
  • Շաբաթ 2: Xygeni-ի KEV կորելյացիան այն հայտնաբերում է վերջինում CISԹարմացում։
  • Շաբաթ 3: Guardrails Դադարեցրեք միաձուլումը։ Auto-Remediation-ը առաջարկում է թարմացված տարբերակ։

Արդյունք. Թիմը խուսափեց առաքումից հայտնի շահագործված խոցելիություն արտադրության և կարմիրի վերականգնման համար pipeline հոսքը նույն սպրինտի շրջանակներում։

Հեղինակի մասին

Գրված է Ֆաթիմա Said, Կոնտենտի մարքեթինգի մենեջեր, որը մասնագիտացած է կիրառական անվտանգության մեջ Xygeni Security.
Ֆատիման AppSec-ում ստեղծում է մշակողների համար հարմար, հետազոտական ​​​​հիմնված բովանդակություն, ASPMև DevSecOps: Նա բարդ տեխնիկական հասկացությունները վերածում է հստակ, գործնականում կիրառելի պատկերացումների, որոնք կապում են կիբերանվտանգության նորարարությունը բիզնեսի վրա ազդեցության հետ:

sca-tools-software-composition-analysis-tools
Առաջնահերթություն տվեք, շտկեք և պաշտպանեք ձեր ծրագրային ռիսկերը
Ստացեք ձեր անվճար հաշիվը։
Ոչ մի վարկային քարտ չի պահանջվում:

Ապահովեք ձեր ծրագրային ապահովման մշակումը և մատակարարումը

Xygeni Product Suite-ի հետ