TL; កុង
បញ្ជីភាពងាយរងគ្រោះភាគច្រើនប្រាប់អ្នកពីអ្វីដែលអាចខុស។ CISកាតាឡុក KEV ប្រាប់អ្នកពីអ្វីដែលកំពុងកើតឡើងនៅពេលនេះ។ ភាពងាយរងគ្រោះដែលគេស្គាល់ថាជាការកេងប្រវ័ញ្ច (KEVs) គឺជា CVEs ដែលត្រូវបានបញ្ជាក់ថាត្រូវបានកេងប្រវ័ញ្ចយ៉ាងសកម្មនៅក្នុងធម្មជាតិ។ CISអង្គការ A រក្សាកាតាឡុកផ្លូវការ និងកំណត់ពេលវេលានៃការស្តារឡើងវិញសម្រាប់ភ្នាក់ងារសហព័ន្ធតាមរយៈសេចក្តីណែនាំប្រតិបត្តិការចងភ្ជាប់ 22-01។ អង្គការឯកជនភាគច្រើនប្រើប្រាស់បញ្ជីដូចគ្នាដើម្បីកាត់បន្ថយសំឡេងរំខាន និងកំណត់អត្តសញ្ញាណអ្វីដែលពិតជាត្រូវជួសជុលជាមុនសិន។
CVSS, EPSS និង KEV ឆ្លើយសំណួរបីផ្សេងគ្នា។ CVSS វាស់ស្ទង់ភាពធ្ងន់ធ្ងរតាមទ្រឹស្តី — តើវាអាចអាក្រក់ប៉ុណ្ណា? EPSS ព្យាករណ៍ពីប្រូបាប៊ីលីតេនៃការកេងប្រវ័ញ្ចក្នុងរយៈពេល 30 ថ្ងៃ — តើនេះទំនងជាត្រូវបានកំណត់គោលដៅដែរឬទេ? KEV បញ្ជាក់ពីការកេងប្រវ័ញ្ចសកម្ម — តើនេះកំពុងត្រូវបានវាយប្រហារនៅពេលនេះទេ? ភាពងាយរងគ្រោះដែលមានពិន្ទុ CVSS កម្រិតមធ្យម ពិន្ទុ EPSS ខ្ពស់ និងស្លាក KEV គឺមានភាពបន្ទាន់ជាងពិន្ទុ CVSS ដ៏សំខាន់ដែលគ្មានភស្តុតាងនៃការកេងប្រវ័ញ្ច។ សញ្ញាទាំងបីដំណើរការជាមួយគ្នា មិនអាចផ្លាស់ប្តូរគ្នាបានទេ។
KEV នៅក្នុងភាពអាស្រ័យរបស់អ្នកមិនមែនជាហានិភ័យតាមទ្រឹស្តីទេ - វាមានថ្ងៃផុតកំណត់។ KEV ជារឿយៗពាក់ព័ន្ធនឹងសមាសធាតុភាគីទីបី ក្របខ័ណ្ឌ កុងតឺន័រ និង CI/CD ភាពអាស្រ័យដែលក្រុមសន្មត់ថាមានសុវត្ថិភាព។ CVE-2023-4966 (CitrixBleed) ត្រូវបានបញ្ជាក់ថាត្រូវបានគេកេងប្រវ័ញ្ចក្នុងរយៈពេលប៉ុន្មានថ្ងៃបន្ទាប់ពីការបង្ហាញ។ CVE-2024-1086 ត្រូវបានចាប់ដោយក្រុម ransomware មិនយូរប៉ុន្មានបន្ទាប់ពីការបញ្ចូល KEV Catalog របស់វា។ standard ចន្លោះពេលជួសជុលសម្រាប់ KEV ដែលបែរមុខទៅអ៊ីនធឺណិតគឺ 1–3 ថ្ងៃ មិនមែនជាវដ្តបំណះធម្មតាទេ។
ប្រកាសនេះគ្របដណ្តប់លើ៖ KEV ជាអ្វី និងរបៀបដែលវាខុសគ្នាពី CVEs, CVSS និង EPSS; របៀបបង្កើតលំហូរការងារអាទិភាពជុំវិញ CISកាតាឡុកមួយ; និងរបៀប ស៊ីហ្គេនី ស្វ័យប្រវត្តិកម្មទំនាក់ទំនង KEV ការអនុវត្តរបាំងការពារ និងការកែតម្រូវនៅទូទាំង CI/CD pipelines — រួមទាំងគោលការណ៍របាំងសុវត្ថិភាព YAML ដែលដំណើរការ។
តើភាពងាយរងគ្រោះដែលត្រូវបានគេស្គាល់ (KEVs) ជាអ្វី?
កម្មវិធីស្កេនភាពងាយរងគ្រោះនីមួយៗបង្កើតការរកឃើញដែលត្រូវបានចាត់ថ្នាក់តាមភាពធ្ងន់ធ្ងររបស់ CVSS។ បញ្ហាគឺថា CVSS វាស់វែងផលប៉ះពាល់ទ្រឹស្តី មិនមែនការកេងប្រវ័ញ្ចសកម្មនោះទេ។ CISកាតាឡុកចំណុចខ្សោយដែលគេស្គាល់ (Known Exploited Vulnerabilities - KEV) ដោះស្រាយបញ្ហាមួយផ្សេងទៀត និងបន្ទាន់ជាងនេះ៖ វារាយបញ្ជី CVE ដែលអ្នកវាយប្រហារកំពុងកេងប្រវ័ញ្ចនៅពេលនេះ ជាមួយនឹងថ្ងៃផុតកំណត់នៃការជួសជុលដែលភ្ជាប់មកជាមួយ។ សម្រាប់ក្រុមណាមួយដែលកំពុងព្យាយាមសម្រេចចិត្តថាត្រូវជួសជុលអ្វីមុនគេ វាគឺជាសញ្ញាដែលអាចអនុវត្តបានច្រើនបំផុត។
ភាពងាយរងគ្រោះដែលគេស្គាល់ (KEVs) មាន ចំណុចខ្សោយដែលចុះបញ្ជីក្នុងបញ្ជី CVE ត្រូវបានបញ្ជាក់ថាត្រូវបានកេងប្រវ័ញ្ចនៅក្នុងធម្មជាតិទីភ្នាក់ងារសន្តិសុខតាមអ៊ីនធឺណិត និងហេដ្ឋារចនាសម្ព័ន្ធរបស់សហរដ្ឋអាមេរិក (CISA) រក្សាតំណែងផ្លូវការ កាតាឡុក KEV និងតម្រូវឱ្យមានពេលវេលាសម្រាប់ការជួសជុលតាមរយៈ សេចក្តីណែនាំប្រតិបត្តិការចង 22-01. អង្គការឯកជនជាច្រើនឥឡូវនេះប្រើប្រាស់បញ្ជីនេះដើម្បីផ្តល់អាទិភាពដល់ការជួសជុល។
ទោះបីជា ស៊ី។ អេស។ អេស រង្វាស់ពិន្ទុ សក្តានុពល ផលប៉ះពាល់ KEVS តំណាងឱ្យ សកម្ម ការកេងប្រវ័ញ្ច។ ម្យ៉ាងវិញទៀត ពួកគេប្រែក្លាយ "ប្រហែលជាអាចកេងប្រវ័ញ្ចបាន" ទៅជា "កំពុងត្រូវបានកេងប្រវ័ញ្ច" ដែលតម្រូវឱ្យមាន SLA លឿនជាងមុន និងស្វ័យប្រវត្តិកម្ម guardrails.
KEVS ទល់នឹង CVEs ទល់នឹង EPSS
ក្រុមសន្តិសុខច្រើនតែច្រឡំពាក្យពាក់ព័ន្ធទាំងនេះ។ ការយល់ដឹងពីភាពខុសគ្នាគឺមានសារៈសំខាន់ណាស់សម្រាប់ហានិភ័យត្រឹមត្រូវ
| កិរិយាសព្ទ | ប្រភព | គោលបំណង |
|---|---|---|
| CVE | អិនវីឌី | ឧបករណ៍កំណត់អត្តសញ្ញាណតែមួយគត់សម្រាប់ភាពងាយរងគ្រោះដែលបានបង្ហាញ។ |
| ស៊ី។ អេស។ អេស | NVD / FIRST | វាស់ស្ទង់ភាពធ្ងន់ធ្ងរតាមទ្រឹស្តី (ផលប៉ះពាល់ + ភាពអាចកេងប្រវ័ញ្ចបាន)។ |
| EPSS | FIRST.org | ព្យាករណ៍ពីលទ្ធភាពនៃការកេងប្រវ័ញ្ចក្នុងរយៈពេល 30 ថ្ងៃ។ |
| ខេ | CISA | បញ្ជាក់ពីការកេងប្រវ័ញ្ចក្នុងពិភពពិត និងកំណត់ថ្ងៃផុតកំណត់នៃការជួសជុល។ |
ប្រព័ន្ធទាំងនេះរួមគ្នាបង្កើតជាឋានានុក្រមនៃហានិភ័យ៖ CVSS បង្ហាញពីភាពអាក្រក់របស់វា EPSS បង្ហាញពីលទ្ធភាពរបស់វា និងភាពងាយរងគ្រោះដែលត្រូវបានកេងប្រវ័ញ្ច បង្ហាញពីអ្វីដែលកំពុងកើតឡើង។
អំណានបន្ថែម: ពិន្ទុ CVSS៖ របៀបដែលពិន្ទុ CVSS ដំណើរការ និង EPSS ទល់នឹង CVSS៖ តើមានអ្វីខុសគ្នា?
ហេតុអ្វីបានជា KEV មានសារៈសំខាន់សម្រាប់អ្នកអភិវឌ្ឍន៍ និង CISOs
ដំបូងឡើយ KEVS គូសបញ្ជាក់ ឥរិយាបថវាយប្រហារផ្ទាល់ទីពីរ ពួកគេច្រើនតែពាក់ព័ន្ធនឹង សមាសធាតុភាគីទីបី, ស៊ុម, កុងតឺន័រ, ឬ CI/CD ភាពអាស្រ័យ ដែលក្រុមសន្មតថាមានសុវត្ថិភាព។ ជាលទ្ធផល, ការជួសជុលដែលពន្យារពេលអាចបើកផ្លូវចលនាចំហៀងនៅខាងក្នុងហេដ្ឋារចនាសម្ព័ន្ធសាងសង់ និងដឹកជញ្ជូនរបស់អ្នក។
ឧទាហរណ៍ថ្មីៗ៖
- CVE-2024-1086 (តារាង nf របស់ Linux): បានបន្ថែមទៅក្នុងកាតាឡុក KEV; ត្រូវបានកេងប្រវ័ញ្ចដោយក្រុម ransomware នៅពាក់កណ្តាលឆ្នាំ 2024។
- CVE-2023-4966 (CitrixBleed): ការកេងប្រវ័ញ្ចដែលបានបញ្ជាក់ក្នុងរយៈពេលប៉ុន្មានថ្ងៃបន្ទាប់ពីការបង្ហាញព័ត៌មាន; វដ្តបំណះបន្ទាន់ត្រូវបានបង្ខំនៅទូទាំងពិភពលោក។
យកទៅឆ្ងាយ: រថយន្ត KEV មិនមែនជាការគំរាមកំហែងដែលអាចកើតមាននោះទេ ពួកវាជា សកម្ម មួយ។ ដូច្នេះ សូមចាត់ទុករាល់ភាពងាយរងគ្រោះដែលគេស្គាល់ថាជា «ជួសជុលឥឡូវនេះ»លុះត្រាតែការវិភាគលទ្ធភាពទៅដល់បញ្ជាក់ផ្ទុយពីនេះ។
របៀបតាមដាន និងផ្តល់អាទិភាពដល់ភាពងាយរងគ្រោះដែលគេស្គាល់
ដំបូងឡើយ សូមពិនិត្យមើលមន្ត្រី CISកាតាឡុកចំណុចខ្សោយដែលគេស្គាល់ ហើយសម្គាល់ការផ្គូផ្គងណាមួយនៅខាងក្នុងម៉ាស៊ីនស្កេនសុវត្ថិភាពរបស់អ្នក។ បន្ទាប់មក សូមប្រើព័ត៌មាននេះដើម្បីសម្រេចចិត្តថាការជួសជុលមួយណាដែលត្រូវកើតឡើងមុន។ លើសពីនេះ សូមផ្សំ ភាពងាយរងគ្រោះដែលគេស្គាល់ ជាមួយ ពិន្ទុ EPSS ដើម្បីកាត់បន្ថយសំឡេងរំខាន ហើយផ្តោតលើចំណុចខ្សោយដែលពិតជាប៉ះពាល់ដល់កូដដែលកំពុងដំណើរការរបស់អ្នក។
ដំណើរការការងារជាជំហាន ៗ ៖
- ធ្វើសមកាលកម្មទិន្នន័យ៖ ទាញយកព័ត៌មានថ្មីៗបំផុតពី CISបញ្ជីជារៀងរាល់ថ្ងៃ ហើយផ្សំវាជាមួយព័ត៌មានអំពីភាពងាយរងគ្រោះផ្សេងទៀតរបស់អ្នក។
- លទ្ធផលស្លាក៖ ដាក់ស្លាកការរកឃើញនីមួយៗថា "ត្រូវបានគេដឹងថាបានកេងប្រវ័ញ្ច" នៅពេលដែលលេខសម្គាល់ត្រូវគ្នានឹង CISបញ្ជីមួយ។
- ពិនិត្យមើលលទ្ធភាពទៅដល់៖ មើលថាតើកូដងាយរងគ្រោះពិតជាដំណើរការនៅខាងក្នុងកម្មវិធី ឬក្នុង build របស់អ្នកឬអត់ pipeline.
- វាយតម្លៃលទ្ធភាពកេងប្រវ័ញ្ច៖ ការប្រើ EPSS ដើម្បីស្វែងរកបញ្ហាផ្សេងទៀតដែលអាចត្រូវបានកំណត់គោលដៅក្នុងពេលឆាប់ៗនេះ។
- ដាក់ពាក្យតាមកាលកំណត់៖
- ចំណុចខ្សោយដែលប្រឈមមុខនឹងអ៊ីនធឺណិត៖ ជួសជុលក្នុងរយៈពេល 1-3 ថ្ងៃ។
- ផ្នែកខាងក្នុង៖ ជួសជុលក្នុងរយៈពេលមួយសប្តាហ៍។
- កូដមិនកំពុងប្រើប្រាស់៖ សូមតាមដានវា ហើយផ្ទៀងផ្ទាត់វាឱ្យបានញឹកញាប់។
- ឆ្លើយតបដោយស្វ័យប្រវត្តិ៖ ប្រព័ន្ធនេះរារាំងការរួមបញ្ចូលគ្នាដែលមិនមានសុវត្ថិភាព ហើយបើកដោយសុវត្ថិភាព pull requestsនិងកត់ត្រាករណីលើកលែង ដើម្បីធានាថាក្រុមមិនខកខានអ្វីទាំងអស់។
ពីការយល់ដឹងទៅសកម្មភាព៖ ការធ្វើស្វ័យប្រវត្តិកម្មការជួសជុលជាមួយ Xygeni
នៅក្នុងការអនុវត្តជាក់ស្តែង ការដោះស្រាយរឿងទាំងអស់នេះដោយដៃមិនមានមាត្រដ្ឋានទេ។ ដូច្នេះ ស៊ីហ្គេនី ភ្ជាប់ភាពងាយរងគ្រោះដែលគេស្គាល់ដោយផ្ទាល់ទៅនឹង CI/CD លំហូរការងារ ដោយប្រែក្លាយការជូនដំណឹងទៅជាសកម្មភាពពិតប្រាកដ និងមានការណែនាំ។
- ទំនាក់ទំនងឆ្លាតវៃ៖ ការផ្គូផ្គងដែលរកឃើញ CVEs ទល់នឹង CISបញ្ជី និងបន្លិចបញ្ហា “ជួសជុលឥឡូវនេះ” នៅខាងក្នុង pull requests.
- លទ្ធភាពទទួលបាន + លទ្ធភាពកេងប្រវ័ញ្ច៖ បញ្ជាក់ថាតើផ្លូវកូដដែលងាយរងគ្រោះដំណើរការ និងភ្ជាប់ឬអត់ EPSS ទិន្នន័យសម្រាប់មុនcisអ៊ី ការផ្តល់អាទិភាព។
- Guardrails: បញ្ឈប់ការបញ្ចូលគ្នា ឬការដាក់ពង្រាយដែលមានហានិភ័យ នៅពេលដែលកំហុសឆ្គងដែលត្រូវបានកេងប្រវ័ញ្ចប៉ះពាល់ដល់ឯកសារ ឬសេវាកម្មដែលងាយរងគ្រោះ។
- ការដោះស្រាយដោយស្វ័យប្រវត្តិ៖ បើក PR ដែលមានសុវត្ថិភាព ពិនិត្យមើលការផ្លាស់ប្តូរដែលអាចកើតមាន និងដំណើរការការធ្វើតេស្តមុនពេលបញ្ចូលគ្នា។
- កំណត់ហេតុត្រួតពិនិត្យ៖ រក្សាកំណត់ត្រាច្បាស់លាស់អំពីអ្វីដែលត្រូវបានជួសជុល និងពេលណាដែលគាំទ្រដល់គោលដៅសន្តិសុខផ្ទៃក្នុង។
សរុបមក ភាពវៃឆ្លាតនៃការគំរាមកំហែងបង្ហាញពីអ្វីដែលកំពុងត្រូវបានវាយប្រហារ ហើយ Xygeni ធានាថាវាត្រូវបានជួសជុលយ៉ាងឆាប់រហ័ស សុវត្ថិភាព និងដោយស្វ័យប្រវត្តិ។
ឧទាហរណ៍គោលនយោបាយរបាំងការពារ (YAML)
guardrail:
id: "kev-protection"
description: "Block merges if known exploited vulnerability detected"
conditions:
- match: vulnerability.kev == true
- match: reachability == "reachable"
actions:
- block: merge
- notify: ["slack:#security-alerts", "jira:SEC-OPS"]
- create_pr: true
sla:
critical: 72h
high: 7d
ច្បាប់នេះអនុវត្ត គ្មានការបញ្ចូលគ្នាទេ។ សម្រាប់ភាពងាយរងគ្រោះដែលគេស្គាល់ដែលត្រូវបានកេងប្រវ័ញ្ចសកម្ម ជូនដំណឹងដល់បណ្តាញពាក់ព័ន្ធ និងបង្កើត PR ជួសជុលដោយស្វ័យប្រវត្តិ ទាំងអស់នៅក្នុងរបស់អ្នក CI/CD guardrails.
ករណីខ្នាតតូច៖ ការទប់ស្កាត់ការដាក់ពង្រាយ KEV
- សប្ដាហ៍ 1: បណ្ណាល័យប្រភពបើកចំហថ្មីមួយត្រូវបានអនុម័ត SAST ប៉ុន្តែរួមបញ្ចូល CVE-2023-4966។
- សប្ដាហ៍ 2: សហសម្ព័ន្ធ KEV របស់ Xygeni រកឃើញវានៅក្នុងដំណាក់កាលចុងក្រោយបំផុត CISការអាប់ដេតមួយ។
- សប្ដាហ៍ 3: Guardrails បញ្ឈប់ការរួមបញ្ចូលគ្នា; ការដោះស្រាយដោយស្វ័យប្រវត្តិស្នើកំណែដែលបានបំណះ។
លទ្ធផល: ក្រុមនេះបានជៀសវាងការដឹកជញ្ជូន ភាពងាយរងគ្រោះដែលគេស្គាល់ ទៅផលិតកម្ម និងស្ដារឡើងវិញនូវពណ៌ក្រហម pipeline លំហូរក្នុងល្បឿនដូចគ្នា។
ស៊ីហ្គេនី ភ្ជាប់ទំនាក់ទំនង CVE បើកចំហរបស់អ្នកទៅនឹង CISកាតាឡុក KEV ដោយស្វ័យប្រវត្តិ សម្គាល់ចំណុចខ្សោយដែលគេស្គាល់នៅខាងក្នុង pull requests, អនុវត្ត guardrails ដែលរារាំងការរួមបញ្ចូលគ្នាដែលមិនមានសុវត្ថិភាព និងបើក PR សម្រាប់ការកែតម្រូវជាមួយនឹងការផ្ទៀងផ្ទាត់ការផ្លាស់ប្តូរដែលភ្ជាប់មកជាមួយ។







