kev - kevs - ცნობილი ექსპლუატირებული დაუცველობები

ცნობილი ექსპლუატირებული დაუცველობები: რა უნდა გამოვასწოროთ პირველ რიგში

რა არის ცნობილი ექსპლუატირებული დაუცველობები (KEV)?

ცნობილი ექსპლუატირებული დაუცველობები (KEV) არიან დადასტურებულია, რომ CVE-ში ჩამოთვლილი დაუცველობები ექსპლუატაციაში არიან ჩართულნიაშშ-ის კიბერუსაფრთხოებისა და ინფრასტრუქტურის უსაფრთხოების სააგენტო (CISA) ინარჩუნებს ოფიციალურ KEV კატალოგი და ადგენს გამოსწორების ვადებს სავალდებულო ოპერაციული დირექტივა 22-01. ბევრი კერძო ორგანიზაცია ამჟამად ამ სიას იყენებს პატჩირების პრიორიტეტულობის მინიჭებისთვის.

მიუხედავად იმისა, რომ CVSS ქულების საზომი პოტენციური გავლენა, KEV-ები წარმოადგენენ აქტიური ექსპლუატაცია. სხვა სიტყვებით რომ ვთქვათ, ისინი „შესაძლოა ექსპლუატაციად“ გადაიქცევიან „ექსპლუატაციად“, რაც მოითხოვს უფრო სწრაფ მომსახურების ხელშეკრულებებს და ავტომატიზირებულ სერვისებს. guardrails.

KEV-ები CVE-ების წინააღმდეგ EPSS-ის წინააღმდეგ

უსაფრთხოების ჯგუფები ხშირად ურევენ ამ დაკავშირებულ ტერმინებს. განსხვავების გაგება გადამწყვეტია ზუსტი რისკის დასადგენად.

აკრონიმი წყარო მიზანი
CVE NVD გამჟღავნებული დაუცველობის უნიკალური იდენტიფიკატორი.
CVSS NVD / FIRST ზომავს თეორიულ სიმძიმეს (ზემოქმედება + ექსპლუატაციის შესაძლებლობა).
EPSS FIRST.org ექსპლუატაციის ალბათობას 30 დღის განმავლობაში პროგნოზირებს.
KEV CISA ადასტურებს რეალურ სამყაროში ექსპლუატაციას და ადგენს პატჩის ვადებს.

ერთად, ეს სისტემები ქმნიან რისკების იერარქიას: CVSS აჩვენებს, თუ რამდენად ცუდი შეიძლება იყოს ის, EPSS აჩვენებს, რამდენად სავარაუდოა, ხოლო ცნობილი ექსპლუატირებული დაუცველობები აჩვენებს, თუ რა ხდება სინამდვილეში.

დამატებითი კითხვა: CVSS ქულა: როგორ მუშაობს CVSS-ის ქულა მდე EPSS vs CVSS: რა განსხვავებაა?

რატომ არის KEV-ები მნიშვნელოვანი დეველოპერებისთვის და CISOs

პირველ რიგში, KEV-ები ხაზს უსვამენ ცოცხალი თავდამსხმელის ქცევამეორეც, ისინი ხშირად მოიცავს მესამე მხარის კომპონენტები, ჩარჩოები, კონტეინერები ან CI/CD დამოკიდებულებები, რომლებიც გუნდები უსაფრთხოდ მიიჩნევენ. შესაბამისად,, დაგვიანებულმა გამოსწორებამ შეიძლება გვერდითი გადაადგილების გზები გახსნას თქვენი შექმნისა და მიწოდების ინფრასტრუქტურაში.

ბოლოდროინდელი მაგალითები:

  • CVE-2024-1086 (Linux-ის nf_tables): დამატებულია KEV კატალოგში; გამოყენებული იქნა გამოსასყიდის მოთხოვნის მქონე ჯგუფების მიერ 2024 წლის შუა პერიოდში.
  • CVE-2023-4966 (CitrixBleed): დადასტურებული ექსპლუატაცია გამჟღავნებიდან რამდენიმე დღეში; იძულებითი საგანგებო შეკეთების ციკლები მთელ მსოფლიოში.

Takeaway: KEV-ები პოტენციურ საფრთხეს არ წარმოადგენენ, ისინი აქტიური ერთეულები. ამიტომ, ყველა ცნობილი ექსპლუატირებული დაუცველობა განიხილეთ, როგორც „გამოასწორე ახლავე“, თუ ხელმისაწვდომობის ანალიზი სხვაგვარად არ დაადასტურებს.

როგორ თვალყური ადევნოთ და პრიორიტეტად მიანიჭოთ ცნობილი ექსპლუატირებული დაუცველობები

დასაწყისისთვის, შეამოწმეთ ოფიციალური CISცნობილი ექსპლუატირებული დაუცველობების კატალოგი და მონიშნეთ ნებისმიერი შესატყვისი თქვენს უსაფრთხოების სკანერში. შემდეგ, გამოიყენეთ ეს ინფორმაცია იმის გადასაწყვეტად, თუ რომელი შესწორებები უნდა განხორციელდეს პირველ რიგში. გარდა ამისა, შეაერთეთ ცნობილი ექსპლუატირებული დაუცველობები ერთად EPSS ქულები ხმაურის შესამცირებლად და იმ სისუსტეებზე ფოკუსირებისთვის, რომლებიც რეალურად მოქმედებს თქვენს გაშვებულ კოდზე.

ეტაპობრივი სამუშაო პროცესი:

  • მონაცემების სინქრონიზაცია: მიიღეთ უახლესი განახლებები დან CISყოველდღიურად შეადგინეთ სია და შეაერთეთ ისინი თქვენს სხვა დაუცველობის შესახებ ინფორმაციის არხებთან.
  • თეგის შედეგები: მონიშნეთ თითოეული აღმოჩენა, როგორც „ცნობილი ექსპლუატაციაში მყოფი“, როდესაც ID ემთხვევა CISსია.
  • შეამოწმეთ ხელმისაწვდომობა: ნახეთ, რეალურად მუშაობს თუ არა დაუცველი კოდი თქვენს აპლიკაციაში ან ბილდში pipeline.
  • ექსპლუატაციის შეფასება: გამოყენება EPSS იმის გასარკვევად, თუ რომელი სხვა საკითხები შეიძლება გახდეს მალე სამიზნე აუდიტორიაში.
  • განაცხადის ბოლო ვადა:
    • ინტერნეტთან დაკავშირებული დაუცველობები: გამოსწორება 1-3 დღეში.
    • შიდა: გამოსწორება ერთ კვირაში.
    • კოდი არ გამოიყენება: თვალყური ადევნეთ და ხშირად გადაამოწმეთ.
  • ავტომატური პასუხები: სისტემა ბლოკავს სახიფათო შერწყმებს, ხსნის დაცულ შერწყმებს pull requestsდა აღრიცხავს გამონაკლისებს, რათა დარწმუნდეს, რომ გუნდებს არაფერი გამორჩებათ.

ცნობიერებიდან მოქმედებამდე: შესწორებების ავტომატიზაცია Xygeni-ის გამოყენებით

პრაქტიკაში, ამ ყველაფრის ხელით დამუშავება მასშტაბური არ არის. ამიტომ, ქსიგენი ცნობილ ექსპლუატირებულ დაუცველობებს პირდაპირ თქვენს CI/CD სამუშაო პროცესები, რაც შეტყობინებებს რეალურ, მართვად მოქმედებებად აქცევს.

  • ჭკვიანი კორელაცია: მატჩებმა გამოავლინა CVE-ები წინააღმდეგ CISსია და შიგნით მოცემული „ახლავე გამოსასწორებელი“ პრობლემების ხაზგასმა pull requests.
  • ხელმისაწვდომობა + ექსპლუატაცია: ადასტურებს, მუშაობს თუ არა დაუცველი კოდის გზა და უკავშირდება თუ არა მას. EPSS მონაცემები წინასწარიcisელექტრონული პრიორიტეტიზაცია.
  • Guardrails: აჩერებს სარისკო შერწყმებს ან განლაგებებს, როდესაც ექსპლუატირებული ხარვეზი გავლენას ახდენს მგრძნობიარე ფაილებზე ან სერვისებზე.
  • ავტომატური გამოსწორება: ხსნის დაცულ PR-ებს, ამოწმებს შესაძლო დამრღვევ ცვლილებებს და გაერთიანებამდე ატარებს ტესტებს.
  • აუდიტის ჟურნალები: ინახავს მკაფიო ჩანაწერებს იმის შესახებ, თუ რა და როდის გამოსწორდა, რაც მხარს უჭერს შიდა უსაფრთხოების მიზნებს.

მოკლედ, საფრთხის შესახებ ინფორმაცია აჩვენებს, თუ რაზე ხდება თავდასხმა, Xygeni კი უზრუნველყოფს მის სწრაფად, უსაფრთხოდ და ავტომატურად გამოსწორებას.

დამცავი ბარიერის პოლიტიკის მაგალითი (YAML)

ეს წესი აღასრულებს არ შერწყმა აქტიური ცნობილი ექსპლუატირებული დაუცველობების შესახებ, აცნობებს შესაბამის არხებს და ავტომატურად ქმნის გამოსწორების PR-ს, ყველაფერი თქვენს ფარგლებში CI/CD guardrails.

მინი შემთხვევა: KEV-ის განლაგების თავიდან აცილება

  • კვირაში X: ახალი ღია კოდის ბიბლიოთეკა გაიცემა SAST მაგრამ მოიცავს CVE-2023-4966-ს.
  • კვირაში X: Xygeni-ის KEV კორელაცია მას უახლესში აფიქსირებს CISგანახლება.
  • კვირაში X: Guardrails შერწყმის შეჩერება; ავტომატური კორექტირება გთავაზობთ გასწორებულ ვერსიას.

შედეგი: გუნდმა თავი აარიდა გაგზავნას ცნობილი ექსპლუატირებული დაუცველობა წარმოება და წითელი ფერის აღდგენა pipeline ნაკადი იმავე სპრინტის ფარგლებში.

ავტორის შესახებ

დაწერილია ფატიმა Said, კონტენტ მარკეტინგის მენეჯერი, სპეციალიზირებული აპლიკაციების უსაფრთხოებაში Xygeni Security.
Fátima AppSec-ზე ქმნის დეველოპერებისთვის მოსახერხებელ, კვლევაზე დაფუძნებულ კონტენტს, ASPMდა DevSecOps. ის რთულ ტექნიკურ კონცეფციებს გარდაქმნის მკაფიო, ქმედით ხედვად, რომელიც კიბერუსაფრთხოების ინოვაციას ბიზნესზე ზეგავლენასთან აკავშირებს.

sca-tools-software-composition-analysis-tools
თქვენი პროგრამული უზრუნველყოფის რისკების პრიორიტეტიზაცია, გამოსწორება და დაცვა
მიიღეთ თქვენი უფასო ანგარიში.
საკრედიტო ბარათი არ არის საჭირო.

უზრუნველყავით თქვენი პროგრამული უზრუნველყოფის შემუშავება და მიწოდება

Xygeni Product Suite-თან ერთად