EPPS-VS-CVSS-CVSS-EPSS-AND

EPSS ទល់នឹង CVSS៖ តើមានអ្វីខុសគ្នា?

ប្រព័ន្ធដាក់ពិន្ទុព្យាករណ៍ការកេងប្រវ័ញ្ច (EPSS) កំពុងផ្លាស់ប្តូររបៀបដែលក្រុមសន្តិសុខទំនើបដោះស្រាយការគំរាមកំហែង។ នៅក្នុងការពិភាក្សាកាន់តែខ្លាំងឡើងអំពី cvs ទល់នឹង epssការផ្លាស់ប្តូរគឺច្បាស់លាស់។ ខណៈពេលដែល CVSS បង្ហាញពីភាពធ្ងន់ធ្ងរ EPSS នាំមកនូវការយកចិត្តទុកដាក់ទៅលើភាពងាយរងគ្រោះក្នុងពិភពពិត។ ភាពខុសគ្នានេះមានសារៈសំខាន់ - ពីព្រោះជំនួសឱ្យការឆ្លើយតបទៅនឹងបញ្ហាធ្ងន់ធ្ងរនីមួយៗ ក្រុមអាចផ្តោតលើអ្វីដែលអ្នកវាយប្រហារកំពុងប្រើប្រាស់។ តាមរយៈការប្រើប្រាស់ការដាក់ពិន្ទុ EPSS អង្គការនានាកែលម្អរបៀបដែលពួកគេគ្រប់គ្រងភាពងាយរងគ្រោះ និងជួសជុលភាពងាយរងគ្រោះដែលបង្កហានិភ័យពិតប្រាកដ។

ជារៀងរាល់ឆ្នាំច្រើនជាង CVE ថ្មីចំនួន 20,000 ក្នុងមួយឆ្នាំ. ជាការពិតណាស់ ការតាមទាន់ពួកគេទាំងអស់គ្នាគឺជារឿងពិបាក។ ក្រុមជាច្រើនបញ្ចប់ដោយអស់កម្លាំង ចំណាយពេលច្រើនម៉ោងដើម្បីពិនិត្យមើលបញ្ហាដែលអាចនឹងមិនដែលនាំឱ្យមានការវាយប្រហារ។ នេះបណ្តាលឱ្យខ្ជះខ្ជាយពេលវេលា ការឆ្លើយតបយឺត និងបញ្ជីភារកិច្ចកាន់តែច្រើនឡើងៗដែលហាក់ដូចជាមិនដែលត្រូវបានធ្វើ។

នោះហើយជាកន្លែង epss ទល់នឹង cvs ធ្វើឱ្យមានផលប៉ះពាល់ពិតប្រាកដ។ EPSS ផ្លាស់ប្តូរការផ្តោតអារម្មណ៍ពីអ្វីដែល អាច ហ៊ានប្រថុយប្រថាននឹងអ្វី ទំនងជា ត្រូវបានកំណត់គោលដៅក្នុងពេលឆាប់ៗនេះ។ ជាលទ្ធផល ក្រុមការងារអាចធ្វើសកម្មភាពបានលឿនជាងមុន កាត់បន្ថយការងារដែលមិនចាំបាច់ និងចំណាយពេលជួសជុលអ្វីដែលសំខាន់ពិតប្រាកដ។

EPSS ទល់នឹង CVSS៖ ភាពខុសគ្នាសំខាន់ៗ

នៅពេលប្រៀបធៀប cvs ទល់នឹង epss ភាពខុសគ្នាស្ថិតនៅ អ្វីដែលពិន្ទុនីមួយៗប្រាប់អ្នក:

  • ស៊ី។ អេស។ អេស ផ្តោតលើឯកសារ ភាពធ្ងន់ធ្ងរដែលអាចកើតមាន នៃភាពងាយរងគ្រោះ - តើវាបង្កគ្រោះថ្នាក់ប៉ុណ្ណា អាចធ្វើបាន មាន។

  • EPSS ព្យាករណ៍ លទ្ធភាពនៃការកេងប្រវ័ញ្ច នៅក្នុងពិភពពិត - តើវាទំនងជាយ៉ាងណា នឹង ត្រូវបានកំណត់គោលដៅ។

ខណៈពេលដែល CVSS ពិចារណាលើភាពស្មុគស្មាញនៃការកេងប្រវ័ញ្ច អន្តរកម្មរបស់អ្នកប្រើប្រាស់ និងផលប៉ះពាល់ វាមិនរាប់បញ្ចូលថាតើអ្នកវាយប្រហារកំពុងប្រើប្រាស់ភាពងាយរងគ្រោះនេះយ៉ាងសកម្មឬអត់នោះទេ។ EPSS បំពេញចន្លោះប្រហោងនេះដោយរាប់បញ្ចូលការបញ្ជូនទិន្នន័យគំរាមកំហែង ភាពអាចរកបាននៃកូដកេងប្រវ័ញ្ច និងគំរូវាយប្រហារ។

បើយោងតាម ការស្រាវជ្រាវ EPSSតិចជាង 2% នៃភាពងាយរងគ្រោះដែលគេស្គាល់មានពិន្ទុ EPSS ខ្ពស់។ ផ្ទុយទៅវិញ បញ្ហា CVSS សំខាន់ៗជាច្រើននៅតែមិនត្រូវបានប៉ះពាល់ដោយឧក្រិដ្ឋជនតាមអ៊ីនធឺណិតឡើយ។ នេះបង្ហាញពីរបៀបដែល ចំណុចខ្សោយនៃពិន្ទុ EPSS ជួយច្រោះសំឡេងរំខានចេញ ដែលអនុញ្ញាតឱ្យក្រុមផ្តោតលើការគំរាមកំហែងដែលអាចទុកចិត្តបាន និងបច្ចុប្បន្ន។

តើ EPSS និង CVSS អាចធ្វើការជាមួយគ្នាបានទេ?

ពិតណាស់ - ហើយពួកគេគួរតែ។

EPSS និង CVSS បំពេញបន្ថែមគ្នាទៅវិញទៅមកនៅក្នុងយុទ្ធសាស្ត្រគ្រប់គ្រងភាពងាយរងគ្រោះដែលមានតុល្យភាព៖

  • ការប្រើ ស៊ី។ អេស។ អេស វាយតម្លៃ អាក្រក់ប៉ុណ្ណា ភាពងាយរងគ្រោះអាចជា។

  • ការប្រើ EPSS វាយតម្លៃ តើទំនងយ៉ាងណា វា​គឺ​ដើម្បី​ត្រូវ​បាន​កេងប្រវ័ញ្ច។

វិធីសាស្រ្តពីរស្រទាប់នេះគាំទ្រដល់ការតម្រៀបដ៏ឆ្លាតវៃជាងមុន។ ឧទាហរណ៍៖

  • ភាពងាយរងគ្រោះជាមួយ CVSS ខ្ពស់ + EPSS ខ្ពស់ → ជួសជុលវាភ្លាមៗ។

  • CVSS ខ្ពស់ + EPSS ទាប → តាមដាន​យ៉ាង​ដិតដល់ ប៉ុន្តែ​ត្រូវ​បន្ថយ​អាទិភាព។

  • CVSS ទាប + EPSS ខ្ពស់ → ស៊ើបអង្កេត; អ្នកវាយប្រហារអាចនឹងភ្ជាប់វាជាមួយនឹងចំណុចខ្វះខាតផ្សេងទៀត។

ដូច្នោះហើយ ក្រុមដែលប្រៀបធៀប epss ទល់នឹង cvss ជាមួយគ្នា ទទួលបានទស្សនៈកាន់តែច្បាស់អំពីអ្វីដែលត្រូវជួសជុល និងពេលណា។

ការផ្តល់អាទិភាពដល់ពិភពលោកពិតជាមួយ EPSS

ជាឧទាហរណ៍ សូមស្រមៃថាប្រព័ន្ធរបស់អ្នកដាក់ទង់ CVE ពីរ៖

  • CVE-2024-99999
    CVSS: 9.8 (សំខាន់)
    EPSS: 0.03 (ការកេងប្រវ័ញ្ចទាប)

  • CVE-2024-12345
    CVSS: 6.1 (មធ្យម)
    EPSS: 0.86 (លទ្ធភាពខ្ពស់នៃការកេងប្រវ័ញ្ច)

តើអ្នកគួរជួសជុលមួយណាមុន? លំហូរការងារបែបប្រពៃណីជាច្រើននឹងផ្តល់អាទិភាពដល់ភាពងាយរងគ្រោះដ៏សំខាន់របស់ CVSS។ ទោះជាយ៉ាងណាក៏ដោយ EPSS បង្វែរស្គ្រីបនោះ—អ្នកធ្វើសកម្មភាពលើអ្វីដែលកំពុងត្រូវបានកេងប្រវ័ញ្ច, មិនមែនគ្រាន់តែអ្វីនោះទេ អាចធ្វើបាន គ្រោះថ្នាក់

ការផ្លាស់ប្តូរនេះអនុញ្ញាតឱ្យក្រុម កាត់បន្ថយភាពវិជ្ជមានមិនពិតសន្សំសំចៃពេលវេលា និងបង្កើនល្បឿនជួសជុល។

ហេតុអ្វីបានជាការគ្រប់គ្រងភាពងាយរងគ្រោះនៃពិន្ទុ EPSS ជាអ្នកផ្លាស់ប្តូរហ្គេម

EPSS ផ្តល់ជូនច្រើនជាងការបិទភ្ជាប់ឆ្លាតវៃជាងមុន — វាអនុញ្ញាតឱ្យមានសុវត្ថិភាពក្នុងទ្រង់ទ្រាយធំ៖

  • ការដាក់ពិន្ទុថាមវន្ត៖ EPSS ធ្វើបច្ចុប្បន្នភាពជារៀងរាល់ថ្ងៃ ដោយឆ្លុះបញ្ចាំងពីភាពវៃឆ្លាតនៃការកេងប្រវ័ញ្ចចុងក្រោយបំផុត។

  • លទ្ធភាពធ្វើមាត្រដ្ឋានវាដំណើរការលើចំណុចខ្សោយរាប់ពាន់ ដែលជួយក្រុមឱ្យតម្រៀបតម្រឹមបានលឿនជាងមុន។

  • វត្ថុបំណង៖ បង្កើតឡើងដោយផ្អែកលើទិន្នន័យសាធារណៈ និងគំរូបើកចំហ EPSS អាចផ្ទៀងផ្ទាត់បាន និងមានតម្លាភាព។

  • ផលប៉ះពាល់គោលនយោបាយ: ដូចដែលបានកត់សម្គាល់ដោយ FIRST.org, EPSS កំពុងមានឥទ្ធិពលលើគោលនយោបាយស្តារនីតិសម្បទាកម្រិតជាតិរួចហើយ (ឧទាហរណ៍ DHS BOD 19-02)។

លើសពីនេះ ការគ្រប់គ្រងភាពងាយរងគ្រោះនៃពិន្ទុ EPSS ជួយអ្នកការពារផ្តោតការខិតខំប្រឹងប្រែងរបស់ពួកគេនៅកន្លែងដែលវាមានសារៈសំខាន់បំផុត - ឆ្ពោះទៅរកការគំរាមកំហែងដែលពិតជាបង្កគ្រោះថ្នាក់។

ចង់​ធ្វើ​ឲ្យ​ហួស​ពី​ការ​រក​ពិន្ទុ ហើយ​ចាប់​ផ្ដើម​ជួសជុល​បញ្ហា​ត្រឹមត្រូវ​ដែរ​ឬ​ទេ?

សូមពិនិត្យមើលការណែនាំពេញលេញរបស់យើងអំពីរបៀបកំណត់អាទិភាព និងជួសជុលចំណុចខ្សោយប្រកបដោយប្រសិទ្ធភាព។ ស្វែងយល់ពីរបៀបប្រែក្លាយការយល់ដឹងទៅជាសកម្មភាព - លឿនជាងមុន។

EPSS ទល់នឹង CVSS មិនមែនជាមួយឬមួយទេ - វាប្រសើរជាងនៅពេលជាមួយគ្នា

At ស៊ីហ្គេនីយើងជឿជាក់ថា cvs ទល់នឹង epss មិនមែនជាសមរភូមិទេ - វាគឺជាភាពជាដៃគូ។ ប្រព័ន្ធដាក់ពិន្ទុទាំងពីរបម្រើតួនាទីខុសគ្នា ប៉ុន្តែមានតម្លៃស្មើគ្នា ក្នុងការគ្រប់គ្រងភាពងាយរងគ្រោះ។ នោះហើយជាមូលហេតុដែល Xygeni ប្រើប្រាស់ EPSS និង CVSS រួមគ្នាដើម្បីបង្កើតគំរូអាទិភាពពេញលេញ និងយល់ដឹងពីបរិបទ ដែលជាក់ស្តែង លឿន និងមានប្រសិទ្ធភាព។

សម្រាប់ចំណុចខ្សោយនីមួយៗ Xygeni បង្ហាញ៖

  • ភាពធ្ងន់ធ្ងរនៃ CVSS ដើម្បីយល់ពីផលប៉ះពាល់ដែលអាចកើតមាន។

  • ពិន្ទុ EPSS ដើម្បីវាយតម្លៃលទ្ធភាពនៃការកេងប្រវ័ញ្ច។

  • ការវិភាគលទ្ធភាពទៅដល់ ដើម្បីបញ្ជាក់ថាតើកូដងាយរងគ្រោះពិតជាដំណើរការឬអត់។

  • ទិន្នន័យបរិបទ ដូចជាភាពរសើបនៃទ្រព្យសកម្ម និងភាពពាក់ព័ន្ធនៃអាជីវកម្ម។

តោះយក CVE-2023-29827 ជាឧទាហរណ៍។ នេះគឺជាបញ្ហាការចាក់បញ្ចូលគំរូផ្នែកម៉ាស៊ីនមេដែលប៉ះពាល់ដល់ ejs v3.1.9នៅលើក្រដាស វាមាន ពិន្ទុ CVSS 9.8ដែលបង្ហាញពីភាពធ្ងន់ធ្ងរ។ ប៉ុន្តែជាមួយនឹង ពិន្ទុ EPSS ៦២,៨%វាក៏មានប្រូបាប៊ីលីតេខ្ពស់នៃការកេងប្រវ័ញ្ចក្នុងពេលឆាប់ៗនេះផងដែរ។

Xygeni បង្ហាញទិន្នន័យទាំងអស់នេះនៅកន្លែងតែមួយ—ភាពធ្ងន់ធ្ងរ ការកេងប្រវ័ញ្ច, ការបង្កើនសមត្ថភាព, ចំណុចខ្សោយរបស់ CWE និងស្ថានភាពកំណែ — ដូច្នេះក្រុមអាចមើលឃើញភ្លាមៗថាហេតុអ្វីបានជាវាសំខាន់ និងអ្វីដែលត្រូវធ្វើបន្ទាប់។

ជំនួស​ឲ្យ​ការ​ប្រតិកម្ម​ទៅ​នឹង​ភាព​ងាយ​រងគ្រោះ​នីមួយៗ​របស់ CVSS 9.8វេទិការបស់ Xygeni បង្ហាញថាតើ៖

  • វាអាចទៅដល់បាននៅក្នុងមូលដ្ឋានកូដរបស់អ្នក

  • វាមានសមត្ថភាពកេងប្រវ័ញ្ចខ្ពស់នៅក្នុងព្រៃ

  • វាប៉ះពាល់ដល់ទ្រព្យសកម្មសំខាន់ៗរបស់អាជីវកម្ម

ភាពមើលឃើញជាស្រទាប់ៗនេះជួយកាត់បន្ថយភាពអស់កម្លាំងដោយមានការប្រុងប្រយ័ត្ន កាត់បន្ថយការខិតខំប្រឹងប្រែងខ្ជះខ្ជាយ និងដោះស្រាយដោយផ្ទាល់ចំពោះហានិភ័យដែលពិតជាសំខាន់។

នៅពេលដែលការដាក់ពិន្ទុ EPSS ត្រូវបានផ្សំជាមួយនឹងភាពធ្ងន់ធ្ងររបស់ CVSS និងបរិបទពេលដំណើរការ ការផ្តល់អាទិភាពក្លាយជាសកម្ម មិនមែនប្រតិកម្មតបវិញទេXygeni ប្រែក្លាយសំឡេងរំខានទៅជាការយល់ដឹង ដោយណែនាំអំពីសន្តិសុខcisជាមួយនឹងភាពច្បាស់លាស់ ក្រុម DevSecOps ត្រូវធ្វើសកម្មភាពឲ្យបានលឿន និងរក្សាសុវត្ថិភាព។

ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni