kev - kevs - ភាពងាយរងគ្រោះដែលគេស្គាល់

ភាពងាយរងគ្រោះដែលគេស្គាល់៖ អ្វីដែលត្រូវជួសជុលជាមុនសិន

TL; កុង

បញ្ជីភាពងាយរងគ្រោះភាគច្រើនប្រាប់អ្នកពីអ្វីដែលអាចខុស។ CISកាតាឡុក KEV ប្រាប់អ្នកពីអ្វីដែលកំពុងកើតឡើងនៅពេលនេះ។ ភាពងាយរងគ្រោះដែលគេស្គាល់ថាជាការកេងប្រវ័ញ្ច (KEVs) គឺជា CVEs ដែលត្រូវបានបញ្ជាក់ថាត្រូវបានកេងប្រវ័ញ្ចយ៉ាងសកម្មនៅក្នុងធម្មជាតិ។ CISអង្គការ A រក្សាកាតាឡុកផ្លូវការ និងកំណត់ពេលវេលានៃការស្តារឡើងវិញសម្រាប់ភ្នាក់ងារសហព័ន្ធតាមរយៈសេចក្តីណែនាំប្រតិបត្តិការចងភ្ជាប់ 22-01។ អង្គការឯកជនភាគច្រើនប្រើប្រាស់បញ្ជីដូចគ្នាដើម្បីកាត់បន្ថយសំឡេងរំខាន និងកំណត់អត្តសញ្ញាណអ្វីដែលពិតជាត្រូវជួសជុលជាមុនសិន។

CVSS, EPSS និង KEV ឆ្លើយសំណួរបីផ្សេងគ្នា។ CVSS វាស់ស្ទង់ភាពធ្ងន់ធ្ងរតាមទ្រឹស្តី — តើវាអាចអាក្រក់ប៉ុណ្ណា? EPSS ព្យាករណ៍ពីប្រូបាប៊ីលីតេនៃការកេងប្រវ័ញ្ចក្នុងរយៈពេល 30 ថ្ងៃ — តើនេះទំនងជាត្រូវបានកំណត់គោលដៅដែរឬទេ? KEV បញ្ជាក់ពីការកេងប្រវ័ញ្ចសកម្ម — តើនេះកំពុងត្រូវបានវាយប្រហារនៅពេលនេះទេ? ភាពងាយរងគ្រោះដែលមានពិន្ទុ CVSS កម្រិតមធ្យម ពិន្ទុ EPSS ខ្ពស់ និងស្លាក KEV គឺមានភាពបន្ទាន់ជាងពិន្ទុ CVSS ដ៏សំខាន់ដែលគ្មានភស្តុតាងនៃការកេងប្រវ័ញ្ច។ សញ្ញាទាំងបីដំណើរការជាមួយគ្នា មិនអាចផ្លាស់ប្តូរគ្នាបានទេ។

KEV នៅក្នុងភាពអាស្រ័យរបស់អ្នកមិនមែនជាហានិភ័យតាមទ្រឹស្តីទេ - វាមានថ្ងៃផុតកំណត់។ KEV ជារឿយៗពាក់ព័ន្ធនឹងសមាសធាតុភាគីទីបី ក្របខ័ណ្ឌ កុងតឺន័រ និង CI/CD ភាពអាស្រ័យដែលក្រុមសន្មត់ថាមានសុវត្ថិភាព។ CVE-2023-4966 (CitrixBleed) ត្រូវបានបញ្ជាក់ថាត្រូវបានគេកេងប្រវ័ញ្ចក្នុងរយៈពេលប៉ុន្មានថ្ងៃបន្ទាប់ពីការបង្ហាញ។ CVE-2024-1086 ត្រូវបានចាប់ដោយក្រុម ransomware មិនយូរប៉ុន្មានបន្ទាប់ពីការបញ្ចូល KEV Catalog របស់វា។ standard ចន្លោះពេលជួសជុលសម្រាប់ KEV ដែលបែរមុខទៅអ៊ីនធឺណិតគឺ 1–3 ថ្ងៃ មិនមែនជាវដ្តបំណះធម្មតាទេ។

ប្រកាសនេះគ្របដណ្តប់លើ៖ KEV ជាអ្វី និងរបៀបដែលវាខុសគ្នាពី CVEs, CVSS និង EPSS; របៀបបង្កើតលំហូរការងារអាទិភាពជុំវិញ CISកាតាឡុកមួយ; និងរបៀប ស៊ីហ្គេនី ស្វ័យប្រវត្តិកម្មទំនាក់ទំនង KEV ការអនុវត្តរបាំងការពារ និងការកែតម្រូវនៅទូទាំង CI/CD pipelines — រួមទាំងគោលការណ៍​របាំង​សុវត្ថិភាព YAML ដែលដំណើរការ។

តើ​ភាពងាយរងគ្រោះ​ដែល​ត្រូវ​បាន​គេ​ស្គាល់ (KEVs) ជា​អ្វី?

កម្មវិធីស្កេនភាពងាយរងគ្រោះនីមួយៗបង្កើតការរកឃើញដែលត្រូវបានចាត់ថ្នាក់តាមភាពធ្ងន់ធ្ងររបស់ CVSS។ បញ្ហាគឺថា CVSS វាស់វែងផលប៉ះពាល់ទ្រឹស្តី មិនមែនការកេងប្រវ័ញ្ចសកម្មនោះទេ។ CISកាតាឡុកចំណុចខ្សោយដែលគេស្គាល់ (Known Exploited Vulnerabilities - KEV) ដោះស្រាយបញ្ហាមួយផ្សេងទៀត និងបន្ទាន់ជាងនេះ៖ វារាយបញ្ជី CVE ដែលអ្នកវាយប្រហារកំពុងកេងប្រវ័ញ្ចនៅពេលនេះ ជាមួយនឹងថ្ងៃផុតកំណត់នៃការជួសជុលដែលភ្ជាប់មកជាមួយ។ សម្រាប់ក្រុមណាមួយដែលកំពុងព្យាយាមសម្រេចចិត្តថាត្រូវជួសជុលអ្វីមុនគេ វាគឺជាសញ្ញាដែលអាចអនុវត្តបានច្រើនបំផុត។

ភាពងាយរងគ្រោះដែលគេស្គាល់ (KEVs) មាន ចំណុចខ្សោយដែលចុះបញ្ជីក្នុងបញ្ជី CVE ត្រូវបានបញ្ជាក់ថាត្រូវបានកេងប្រវ័ញ្ចនៅក្នុងធម្មជាតិទីភ្នាក់ងារសន្តិសុខតាមអ៊ីនធឺណិត និងហេដ្ឋារចនាសម្ព័ន្ធរបស់សហរដ្ឋអាមេរិក (CISA) រក្សា​តំណែង​ផ្លូវការ កាតាឡុក KEV និង​តម្រូវ​ឱ្យ​មាន​ពេលវេលា​សម្រាប់​ការ​ជួសជុល​តាមរយៈ សេចក្តីណែនាំប្រតិបត្តិការចង 22-01. អង្គការឯកជនជាច្រើនឥឡូវនេះប្រើប្រាស់បញ្ជីនេះដើម្បីផ្តល់អាទិភាពដល់ការជួសជុល។

ទោះបីជា ស៊ី។ អេស។ អេស រង្វាស់ពិន្ទុ សក្តានុពល ផលប៉ះពាល់ KEVS តំណាងឱ្យ សកម្ម ការកេងប្រវ័ញ្ច។ ម្យ៉ាងវិញទៀត ពួកគេប្រែក្លាយ "ប្រហែលជាអាចកេងប្រវ័ញ្ចបាន" ទៅជា "កំពុងត្រូវបានកេងប្រវ័ញ្ច" ដែលតម្រូវឱ្យមាន SLA លឿនជាងមុន និងស្វ័យប្រវត្តិកម្ម guardrails.

KEVS ទល់នឹង CVEs ទល់នឹង EPSS

ក្រុមសន្តិសុខច្រើនតែច្រឡំពាក្យពាក់ព័ន្ធទាំងនេះ។ ការយល់ដឹងពីភាពខុសគ្នាគឺមានសារៈសំខាន់ណាស់សម្រាប់ហានិភ័យត្រឹមត្រូវ

កិរិយាសព្ទប្រភពគោលបំណង
CVEអិនវីឌីឧបករណ៍កំណត់អត្តសញ្ញាណតែមួយគត់សម្រាប់ភាពងាយរងគ្រោះដែលបានបង្ហាញ។
ស៊ី។ អេស។ អេសNVD / FIRSTវាស់ស្ទង់ភាពធ្ងន់ធ្ងរតាមទ្រឹស្តី (ផលប៉ះពាល់ + ភាពអាចកេងប្រវ័ញ្ចបាន)។
EPSSFIRST.orgព្យាករណ៍ពីលទ្ធភាពនៃការកេងប្រវ័ញ្ចក្នុងរយៈពេល 30 ថ្ងៃ។
ខេCISAបញ្ជាក់ពីការកេងប្រវ័ញ្ចក្នុងពិភពពិត និងកំណត់ថ្ងៃផុតកំណត់នៃការជួសជុល។

ប្រព័ន្ធទាំងនេះរួមគ្នាបង្កើតជាឋានានុក្រមនៃហានិភ័យ៖ CVSS បង្ហាញពីភាពអាក្រក់របស់វា EPSS បង្ហាញពីលទ្ធភាពរបស់វា និងភាពងាយរងគ្រោះដែលត្រូវបានកេងប្រវ័ញ្ច បង្ហាញពីអ្វីដែលកំពុងកើតឡើង។

អំណានបន្ថែម: ពិន្ទុ CVSS៖ របៀបដែលពិន្ទុ CVSS ដំណើរការ និង EPSS ទល់នឹង CVSS៖ តើមានអ្វីខុសគ្នា?

ហេតុអ្វីបានជា KEV មានសារៈសំខាន់សម្រាប់អ្នកអភិវឌ្ឍន៍ និង CISOs

ដំបូងឡើយ KEVS គូសបញ្ជាក់ ឥរិយាបថវាយប្រហារផ្ទាល់ទីពីរ ពួកគេច្រើនតែពាក់ព័ន្ធនឹង សមាសធាតុភាគីទីបី, ស៊ុម, កុងតឺន័រ, ឬ CI/CD ភាពអាស្រ័យ ដែលក្រុមសន្មតថាមានសុវត្ថិភាព។ ជាលទ្ធផល, ការជួសជុលដែលពន្យារពេលអាចបើកផ្លូវចលនាចំហៀងនៅខាងក្នុងហេដ្ឋារចនាសម្ព័ន្ធសាងសង់ និងដឹកជញ្ជូនរបស់អ្នក។

ឧទាហរណ៍ថ្មីៗ៖

  • CVE-2024-1086 (តារាង nf របស់ Linux): បានបន្ថែមទៅក្នុងកាតាឡុក KEV; ត្រូវបានកេងប្រវ័ញ្ចដោយក្រុម ransomware នៅពាក់កណ្តាលឆ្នាំ 2024។
  • CVE-2023-4966 (CitrixBleed): ការកេងប្រវ័ញ្ចដែលបានបញ្ជាក់ក្នុងរយៈពេលប៉ុន្មានថ្ងៃបន្ទាប់ពីការបង្ហាញព័ត៌មាន; វដ្តបំណះបន្ទាន់ត្រូវបានបង្ខំនៅទូទាំងពិភពលោក។

យក​ទៅ​ឆ្ងាយ: រថយន្ត KEV មិនមែនជាការគំរាមកំហែងដែលអាចកើតមាននោះទេ ពួកវាជា សកម្ម មួយ។ ដូច្នេះ សូមចាត់ទុករាល់ភាពងាយរងគ្រោះដែលគេស្គាល់ថាជា «ជួសជុលឥឡូវនេះ»លុះត្រាតែការវិភាគលទ្ធភាពទៅដល់បញ្ជាក់ផ្ទុយពីនេះ។

របៀបតាមដាន និងផ្តល់អាទិភាពដល់ភាពងាយរងគ្រោះដែលគេស្គាល់

ដំបូងឡើយ សូមពិនិត្យមើលមន្ត្រី CISកាតាឡុកចំណុចខ្សោយដែលគេស្គាល់ ហើយសម្គាល់ការផ្គូផ្គងណាមួយនៅខាងក្នុងម៉ាស៊ីនស្កេនសុវត្ថិភាពរបស់អ្នក។ បន្ទាប់មក សូមប្រើព័ត៌មាននេះដើម្បីសម្រេចចិត្តថាការជួសជុលមួយណាដែលត្រូវកើតឡើងមុន។ លើសពីនេះ សូមផ្សំ ភាពងាយរងគ្រោះដែលគេស្គាល់ ជាមួយ ពិន្ទុ EPSS ដើម្បីកាត់បន្ថយសំឡេងរំខាន ហើយផ្តោតលើចំណុចខ្សោយដែលពិតជាប៉ះពាល់ដល់កូដដែលកំពុងដំណើរការរបស់អ្នក។

ដំណើរការការងារជាជំហាន ៗ ៖

  • ធ្វើសមកាលកម្មទិន្នន័យ៖ ទាញយកព័ត៌មានថ្មីៗបំផុតពី CISបញ្ជីជារៀងរាល់ថ្ងៃ ហើយផ្សំវាជាមួយព័ត៌មានអំពីភាពងាយរងគ្រោះផ្សេងទៀតរបស់អ្នក។
  • លទ្ធផល​ស្លាក៖ ដាក់ស្លាកការរកឃើញនីមួយៗថា "ត្រូវបានគេដឹងថាបានកេងប្រវ័ញ្ច" នៅពេលដែលលេខសម្គាល់ត្រូវគ្នានឹង CISបញ្ជីមួយ។
  • ពិនិត្យមើលលទ្ធភាពទៅដល់៖ មើលថាតើកូដងាយរងគ្រោះពិតជាដំណើរការនៅខាងក្នុងកម្មវិធី ឬក្នុង build របស់អ្នកឬអត់ pipeline.
  • វាយតម្លៃលទ្ធភាពកេងប្រវ័ញ្ច៖ ការប្រើ EPSS ដើម្បីស្វែងរកបញ្ហាផ្សេងទៀតដែលអាចត្រូវបានកំណត់គោលដៅក្នុងពេលឆាប់ៗនេះ។
  • ដាក់ពាក្យតាមកាលកំណត់៖
    • ចំណុចខ្សោយដែលប្រឈមមុខនឹងអ៊ីនធឺណិត៖ ជួសជុលក្នុងរយៈពេល 1-3 ថ្ងៃ។
    • ផ្នែកខាងក្នុង៖ ជួសជុលក្នុងរយៈពេលមួយសប្តាហ៍។
    • កូដមិនកំពុងប្រើប្រាស់៖ សូមតាមដានវា ហើយផ្ទៀងផ្ទាត់វាឱ្យបានញឹកញាប់។
  • ឆ្លើយតបដោយស្វ័យប្រវត្តិ៖ ប្រព័ន្ធនេះរារាំងការរួមបញ្ចូលគ្នាដែលមិនមានសុវត្ថិភាព ហើយបើកដោយសុវត្ថិភាព pull requestsនិងកត់ត្រាករណីលើកលែង ដើម្បីធានាថាក្រុមមិនខកខានអ្វីទាំងអស់។

ពីការយល់ដឹងទៅសកម្មភាព៖ ការធ្វើស្វ័យប្រវត្តិកម្មការជួសជុលជាមួយ Xygeni

នៅក្នុងការអនុវត្តជាក់ស្តែង ការដោះស្រាយរឿងទាំងអស់នេះដោយដៃមិនមានមាត្រដ្ឋានទេ។ ដូច្នេះ ស៊ីហ្គេនី ភ្ជាប់ភាពងាយរងគ្រោះដែលគេស្គាល់ដោយផ្ទាល់ទៅនឹង CI/CD លំហូរការងារ ដោយប្រែក្លាយការជូនដំណឹងទៅជាសកម្មភាពពិតប្រាកដ និងមានការណែនាំ។

  • ទំនាក់ទំនងឆ្លាតវៃ៖ ការផ្គូផ្គងដែលរកឃើញ CVEs ទល់នឹង CISបញ្ជី និង​បន្លិច​បញ្ហា “ជួសជុល​ឥឡូវនេះ” នៅ​ខាងក្នុង pull requests.
  • លទ្ធភាពទទួលបាន + លទ្ធភាពកេងប្រវ័ញ្ច៖ បញ្ជាក់ថាតើផ្លូវកូដដែលងាយរងគ្រោះដំណើរការ និងភ្ជាប់ឬអត់ EPSS ទិន្នន័យសម្រាប់មុនcisអ៊ី ការផ្តល់អាទិភាព។
  • Guardrails: បញ្ឈប់ការបញ្ចូលគ្នា ឬការដាក់ពង្រាយដែលមានហានិភ័យ នៅពេលដែលកំហុសឆ្គងដែលត្រូវបានកេងប្រវ័ញ្ចប៉ះពាល់ដល់ឯកសារ ឬសេវាកម្មដែលងាយរងគ្រោះ។
  • ការដោះស្រាយដោយស្វ័យប្រវត្តិ៖ បើក PR ដែលមានសុវត្ថិភាព ពិនិត្យមើលការផ្លាស់ប្តូរដែលអាចកើតមាន និងដំណើរការការធ្វើតេស្តមុនពេលបញ្ចូលគ្នា។
  • កំណត់ហេតុត្រួតពិនិត្យ៖ រក្សាកំណត់ត្រាច្បាស់លាស់អំពីអ្វីដែលត្រូវបានជួសជុល និងពេលណាដែលគាំទ្រដល់គោលដៅសន្តិសុខផ្ទៃក្នុង។

សរុបមក ភាពវៃឆ្លាតនៃការគំរាមកំហែងបង្ហាញពីអ្វីដែលកំពុងត្រូវបានវាយប្រហារ ហើយ Xygeni ធានាថាវាត្រូវបានជួសជុលយ៉ាងឆាប់រហ័ស សុវត្ថិភាព និងដោយស្វ័យប្រវត្តិ។

ឧទាហរណ៍គោលនយោបាយរបាំងការពារ (YAML)

				
					guardrail:
  id: "kev-protection"
  description: "Block merges if known exploited vulnerability detected"
  conditions:
    - match: vulnerability.kev == true
    - match: reachability == "reachable"
  actions:
    - block: merge
    - notify: ["slack:#security-alerts", "jira:SEC-OPS"]
    - create_pr: true
  sla:
    critical: 72h
    high: 7d
				
			

ច្បាប់នេះអនុវត្ត គ្មានការបញ្ចូលគ្នាទេ។ សម្រាប់ភាពងាយរងគ្រោះដែលគេស្គាល់ដែលត្រូវបានកេងប្រវ័ញ្ចសកម្ម ជូនដំណឹងដល់បណ្តាញពាក់ព័ន្ធ និងបង្កើត PR ជួសជុលដោយស្វ័យប្រវត្តិ ទាំងអស់នៅក្នុងរបស់អ្នក CI/CD guardrails.

ករណីខ្នាតតូច៖ ការទប់ស្កាត់ការដាក់ពង្រាយ KEV

  • សប្ដាហ៍ 1: បណ្ណាល័យប្រភពបើកចំហថ្មីមួយត្រូវបានអនុម័ត SAST ប៉ុន្តែរួមបញ្ចូល CVE-2023-4966។
  • សប្ដាហ៍ 2: សហសម្ព័ន្ធ KEV របស់ Xygeni រកឃើញវានៅក្នុងដំណាក់កាលចុងក្រោយបំផុត CISការអាប់ដេតមួយ។
  • សប្ដាហ៍ 3: Guardrails បញ្ឈប់​ការ​រួម​បញ្ចូល​គ្នា; ការ​ដោះស្រាយ​ដោយ​ស្វ័យប្រវត្តិ​ស្នើ​កំណែ​ដែល​បាន​បំណះ។

លទ្ធផល: ក្រុមនេះបានជៀសវាងការដឹកជញ្ជូន ភាពងាយរងគ្រោះដែលគេស្គាល់ ទៅផលិតកម្ម និងស្ដារឡើងវិញនូវពណ៌ក្រហម pipeline លំហូរក្នុងល្បឿនដូចគ្នា។

ស៊ីហ្គេនី ភ្ជាប់ទំនាក់ទំនង CVE បើកចំហរបស់អ្នកទៅនឹង CISកាតាឡុក KEV ដោយស្វ័យប្រវត្តិ សម្គាល់ចំណុចខ្សោយដែលគេស្គាល់នៅខាងក្នុង pull requests, អនុវត្ត guardrails ដែលរារាំងការរួមបញ្ចូលគ្នាដែលមិនមានសុវត្ថិភាព និងបើក PR សម្រាប់ការកែតម្រូវជាមួយនឹងការផ្ទៀងផ្ទាត់ការផ្លាស់ប្តូរដែលភ្ជាប់មកជាមួយ។ 

ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni