សទ្ទានុក្រមសុវត្ថិភាព Xygeni
សទ្ទានុក្រមសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងចែកចាយកម្មវិធី

តើ​មូលដ្ឋាន​ទិន្នន័យ​ភាពងាយរងគ្រោះ​ជាតិ​ជាអ្វី?

នៅពេលដែលមនុស្សសួរថា តើមូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិជាអ្វី ពួកគេសំដៅទៅលើឃ្លាំងទិន្នន័យផ្លូវការរបស់រដ្ឋាភិបាលសហរដ្ឋអាមេរិក ដែលបង្រួបបង្រួម និងបង្កើនទិន្នន័យអំពីភាពងាយរងគ្រោះផ្នែកសុវត្ថិភាពដែលបានបង្ហាញជាសាធារណៈ។ មូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិ nvd ត្រូវបានដំណើរការដោយ NIST (វិទ្យាស្ថានជាតិនៃ Standards និងបច្ចេកវិទ្យា) ហើយត្រូវបានសាងសង់ឡើងនៅលើកំពូលនៃ standardដូចជា CVE, ស៊ី។ អេស។ អេស, CPE និង SCAP. និយាយ​ឲ្យ​សាមញ្ញ​ទៅ មូលដ្ឋាន​ទិន្នន័យ​ភាព​ងាយ​រងគ្រោះ​ជាតិ NVD យក​ឧបករណ៍​កំណត់​អត្តសញ្ញាណ​ភាព​ងាយ​រងគ្រោះ​ឆៅ (CVEs) ហើយ​បន្ថែម​ថា៖

  • ពិន្ទុភាពធ្ងន់ធ្ងរ (CVSS)
  • រង្វាស់ផលប៉ះពាល់
  • ការផ្គូផ្គងផលិតផល និងកំណែ (CPE)
  • ឯកសារយោងទៅកាន់ការណែនាំ បំណះ និងកំណត់ចំណាំរបស់អ្នកលក់
  • តំណភ្ជាប់ទៅកាន់ចំណុចខ្សោយមូលដ្ឋាន (CWE)

អញ្ចឹង​បើ ម៉ាស៊ីនស្កេនរបស់អ្នក, SCA ឧបករណ៍ ហានិភ័យ dashboard កំពុងបង្ហាញអ្នកពីភាពងាយរងគ្រោះដែលមានចំណាត់ថ្នាក់ និងពិន្ទុ មានឱកាសល្អដែលទិន្នន័យ NVD នៅពីក្រោយឆាកជំរុញវា។ នេះគឺជាស្នូលនៃអ្វីដែលជាមូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិ៖ ជាការពង្រឹង standardកាតាឡុកភាពងាយរងគ្រោះដែលបានកំណត់ដែលឧបករណ៍ និងដំណើរការផ្សេងទៀតអាចប្រើប្រាស់ដោយស្វ័យប្រវត្តិ។ ដោយយល់ពីអ្វីដែលជាការការពារការបាត់បង់ទិន្នន័យនៅក្នុងការពិតដែលចែកចាយនេះ យើងបញ្ចប់ដោយចំណុចងងឹតងងល់មុនcisកន្លែងដែលអ្នកវាយប្រហារមានអារម្មណ៍ស្រួលបំផុត។

តើទិន្នន័យអ្វីខ្លះដែលពិតជាស្ថិតនៅក្នុងមូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិ (NVD)? #

ដើម្បីយល់ពីអ្វីដែលជាមូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិ តាមរបៀបដែលមានប្រយោជន៍សម្រាប់ DevSecOps វាជួយបំបែកអ្វីដែលវាពិតជារក្សាទុក និងបោះពុម្ពផ្សាយ៖

  • ធាតុងាយរងគ្រោះដែលមានមូលដ្ឋានលើ CVE៖ កំណត់ត្រានីមួយៗនៅក្នុងមូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិ ត្រូវគ្នាទៅនឹងលេខសម្គាល់ CVE ហើយរួមបញ្ចូលការពិពណ៌នាលម្អិតបន្ថែមទៀត ផលិតផលដែលរងផលប៉ះពាល់ និងឯកសារយោងបច្ចេកទេស។
  • ព័ត៌មានអំពីភាពធ្ងន់ធ្ងរ និងផលប៉ះពាល់៖ មូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិ NVD ផ្តល់ពិន្ទុ CVSS (v2/v3) រង្វាស់ផលប៉ះពាល់ និងពេលខ្លះព័ត៌មានលម្អិតអំពីការកេងប្រវ័ញ្ច ដែលឧបករណ៍ទាំងនេះប្រើដើម្បីផ្តល់អាទិភាពដល់ការដោះស្រាយ។
  • ការផ្គូផ្គងផលិតផល និងការកំណត់រចនាសម្ព័ន្ធ៖ NVD ភ្ជាប់ចំណុចខ្សោយទៅកាន់អ្នកលក់ ផលិតផល និងកំណែជាក់លាក់តាមរយៈឧបករណ៍កំណត់អត្តសញ្ញាណ CPE រួមជាមួយនឹងបញ្ជីត្រួតពិនិត្យការកំណត់រចនាសម្ព័ន្ធដើម្បីគាំទ្រដល់មូលដ្ឋានសុវត្ថិភាព។
  • ចំណាត់ថ្នាក់ចំណុចខ្សោយ (CWE): ធាតុចូលជារឿយៗយោងទៅលើ CWEs ដែលតំណាងឱ្យចំណុចខ្សោយនៃការសរសេរកូដ ឬការរចនាមូលដ្ឋាន ដោយផ្តល់នូវបរិបទដែលមានប្រយោជន៍សម្រាប់ការសរសេរកូដដែលមានសុវត្ថិភាព និងកម្មវិធី AppSec។
  • API និង​ទិន្នន័យ​សម្រាប់​ការ​ផ្សាយ​បន្តផ្ទាល់៖ មូលដ្ឋានទិន្នន័យបង្ហាញ JSON feeds និង APIs ដូច្នេះឧបករណ៍អាចធ្វើសមកាលកម្មទិន្នន័យភាពងាយរងគ្រោះ ពិន្ទុ និងមតិយោបល់របស់អ្នកលក់ដោយស្វ័យប្រវត្តិទៅក្នុង dashboards, ម៉ាស៊ីនស្កេន, និង CI/CD pipelines. 

ពីទស្សនៈ DevSecOps តើមូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិជាអ្វី បើមិនមែនជាភាសារួមដែលឧបករណ៍ទាំងអស់នេះពឹងផ្អែកលើដើម្បីនិយាយអំពីភាពងាយរងគ្រោះជាប់លាប់?

ហេតុអ្វីបានជាក្រុម DevSecOps យកចិត្តទុកដាក់ចំពោះ NVD? #

សម្រាប់ក្រុម DevSecOps និង AppSec មូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិ NVD មិនមែនជាគេហទំព័រទេ ប៉ុន្តែជាការពឹងផ្អែកដោយប្រយោលដែលបង្កប់នៅក្នុងខ្សែសង្វាក់ឧបករណ៍ទាំងមូលរបស់ពួកគេ។

SCA ឧបករណ៍ ម៉ាស៊ីនស្កេនកុងតឺន័រ ម៉ាស៊ីនស្កេនកញ្ចប់ប្រព័ន្ធប្រតិបត្តិការ ម៉ាស៊ីនស្កេនហេដ្ឋារចនាសម្ព័ន្ធ និងច្រើនទៀត CI/CD សន្ដិសុខ ប្រើប្រាស់មូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិ (NVD) ដើម្បី៖

  • ដោះស្រាយលេខសម្គាល់ CVE ទៅជាការពិពណ៌នាដែលមានអត្ថន័យ
  • ពិន្ទុភាពធ្ងន់ធ្ងរនៃការទាញ និងរង្វាស់នៃការកេងប្រវ័ញ្ច
  • ផ្គូផ្គងចំណុចខ្សោយទៅកាន់កំណែបណ្ណាល័យ ឬរូបភាពជាក់លាក់
  • បញ្ចូលទិន្នន័យហានិភ័យទៅក្នុងប្រព័ន្ធចេញសំបុត្រ និងម៉ែត្រិច dashboards

នោះហើយជាមូលហេតុដែលសំណួរអំពីអ្វីដែលជាមូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិ គឺជាសំណួរអំពី "តើការរកឃើញភាពងាយរងគ្រោះរបស់យើងមកពីណា ហើយតើយើងអាចទុកចិត្តពួកគេបានទេ?" ការយល់ដឹងអំពីមូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិ NVD ជួយពន្យល់ពីមូលហេតុដែលការអាប់ដេតបណ្ណាល័យតូចមួយភ្លាមៗធ្វើឱ្យអ្នកភ្លឺឡើង។ dashboardឬហេតុអ្វីបានជាបញ្ហាមួយចំនួនហាក់ដូចជាមានហានិភ័យខ្ពស់ ទោះបីជាវាហាក់ដូចជាមិនច្បាស់លាស់ក៏ដោយ។

ការយល់ច្រឡំទូទៅអំពី NVD #

ដូចគ្នានឹងការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ ឬកញ្ចប់ព្យាបាទដែរ មានការយល់ច្រឡំជាច្រើនអំពីអ្វីដែលជាមូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិ និងអ្វីដែលវាអាចធ្វើ ឬមិនអាចធ្វើបាន។

ការយល់ច្រឡំលេខ ១៖ NVD គឺជាពេលវេលាជាក់ស្តែង និងពេញលេញ #

មនុស្សជាច្រើនសន្មតថា NVD តែងតែទាន់សម័យសម្រាប់ CVE នីមួយៗ។ តាមពិតទៅ NVD អនុវត្ត ការពង្រឹង ជំហាន៖ វាត្រូវការកំណត់ត្រា CVE ជាមូលដ្ឋាន ហើយបន្ថែមការដាក់ពិន្ទុ ការគូសផែនទីផលិតផល និងទិន្នន័យមេតាផ្សេងទៀត។ ការងារបន្ថែមនោះត្រូវការពេលវេលា ហើយជាពិសេសចាប់តាំងពីឆ្នាំ 2024 មក បាននាំឱ្យមានការកកស្ទះដែលបានចងក្រងជាឯកសារយ៉ាងល្អ និងការពន្យារពេលក្នុងការវិភាគភាពងាយរងគ្រោះថ្មីៗយ៉ាងពេញលេញ។ សម្រាប់ក្រុម DevSecOps នេះមានន័យថា CVE មួយចំនួនដែលអ្នកឃើញនៅក្នុងឧបករណ៍របស់អ្នកអាចបង្ហាញយ៉ាងឆាប់រហ័សជាមួយនឹងទិន្នន័យដោយផ្នែក ឬអាចចំណាយពេលយូរដើម្បីបង្ហាញជាមួយនឹងបរិបទពេញលេញ។ មូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិ NVD មានសិទ្ធិអំណាច ប៉ុន្តែមិនមែនភ្លាមៗនោះទេ។

ការយល់ច្រឡំលេខ ២៖ NVD គឺជាកម្មវិធីស្កេនចំណុចខ្សោយ #

ការយល់ច្រឡំទូទៅមួយទៀតអំពីអ្វីដែលជា NVD គឺការគិតថាវាជាម៉ាស៊ីនស្កេនសកម្មដែលស៊ើបអង្កេតបរិស្ថានរបស់អ្នក។ វាមិនដូច្នោះទេ។ មូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិ NVD គឺជា សំណុំទិន្នន័យយោងមិនមែនជាម៉ាស៊ីនរកឃើញទេ។ ម៉ាស៊ីនស្កេនរបស់អ្នក SCA ឧបករណ៍ និងភ្នាក់ងារអនុវត្តការរកឃើញ។ បន្ទាប់មកពួកគេផ្គូផ្គងកម្មវិធី និងការកំណត់រចនាសម្ព័ន្ធដែលបានរកឃើញទល់នឹងទិន្នន័យនៅក្នុងមូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិ ដើម្បីសម្រេចថា CVE មួយណាអនុវត្ត និងថាតើវាធ្ងន់ធ្ងរប៉ុណ្ណា។

ការយល់ច្រឡំលេខ ៣៖ ប្រសិនបើវាមិនមាននៅក្នុង NVD ទេ វាមិនមែនជាបញ្ហាទេ #

នេះមានគ្រោះថ្នាក់ជាពិសេសនៅក្នុង software supply chain securityមិនមែនគ្រប់ហានិភ័យទាំងអស់សុទ្ធតែបង្ហាញជា CVE នោះទេ ហើយមិនមែនគ្រប់ភាពងាយរងគ្រោះទាំងអស់សុទ្ធតែត្រូវបានបង្កើនយ៉ាងពេញលេញនៅក្នុង NVD ទាន់ពេលវេលានោះទេ។ ការស្រាវជ្រាវបានបង្ហាញពីរបៀបដែលការវិភាគយឺតយ៉ាវ ឬទិន្នន័យមេតាដែលបាត់នៅក្នុង NVD អាចធ្វើឱ្យអង្គការនានាមានចន្លោះប្រហោង ជាពិសេសនៅពេលដែលពួកគេពឹងផ្អែកលើ NVD ជាប្រភពនៃសេចក្តីពិតតែមួយគត់របស់ពួកគេ។ សម្រាប់ក្រុម DevSecOps មូលដ្ឋានទិន្នន័យត្រូវតែយល់ថាជា ការ​មួយ ធាតុចូល​ដ៏​សំខាន់ មិនមែន​រឿងរ៉ាវ​ទាំងមូល​ទេ។

តើធ្វើដូចម្តេចដើម្បីប្រើប្រាស់មូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិ NVD ប្រកបដោយប្រសិទ្ធភាពនៅក្នុង DevSecOps? #

ប្រសិនបើអ្នកកំពុងដើរលេងបែបទំនើប pipelineអ្នកមិនប្រើប្រាស់ NVD ដោយដៃទេ។ ឧបករណ៍របស់អ្នកធ្វើដូច្នេះសម្រាប់អ្នក។ ប៉ុន្តែអ្នកនៅតែអាចរចនាកម្មវិធីរបស់អ្នកជុំវិញទិដ្ឋភាពជាក់ស្តែងនៃអ្វីដែលជាមូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិ និងកន្លែងដែលវាសមនឹង។ វិធីសាស្រ្តជាក់ស្តែង៖

  1. ចាត់ទុក NVD ជាស្រទាប់ធ្វើឱ្យមានលក្ខណៈធម្មតា៖ ប្រើប្រាស់ឧបករណ៍ដែលពឹងផ្អែកលើទិន្នន័យ NVD នៃមូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិ ដើម្បីឱ្យ CVE ភាពធ្ងន់ធ្ងរ និងផលិតផលមានភាពស៊ីសង្វាក់គ្នានៅទូទាំងការស្កេន ការរាយការណ៍ និង dashboards.
  2. ផ្សំ NVD ជាមួយនឹងការណែនាំរបស់អ្នកលក់ និងទាញយកព័ត៌មានសម្ងាត់៖ ដោយសារតែការបង្កើនប្រសិទ្ធភាពមូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិរបស់ NVD អាចយឺតយ៉ាវ ទាញយកការព្រមានពីអ្នកលក់ ព័ត៌មានគំរាមកំហែង និងកេងប្រវ័ញ្ចចំណីដើម្បីបំពេញចន្លោះប្រហោង និង ផ្តល់អាទិភាពដល់ហានិភ័យក្នុងពិភពពិត.
  3. ភ្ជាប់ទិន្នន័យដែលមានមូលដ្ឋានលើ NVD ទៅក្នុង CI/CD: រួមបញ្ចូលម៉ាស៊ីនស្កេន និង SCA ឧបករណ៍ដែលទាញយកអត្ថប្រយោជន៍ពីវាទៅក្នុងរបស់អ្នក pipelineដូច្នេះ ការបង្កើតថ្មីត្រូវបានត្រួតពិនិត្យទល់នឹងទិន្នន័យភាពងាយរងគ្រោះដែលទាន់សម័យមុនពេលដាក់ពង្រាយ។
  4. ផ្គូផ្គងទិន្នន័យ NVD ទៅ SBOMs និងក្រាហ្វអាស្រ័យ៖ សម្រាប់សុវត្ថិភាពខ្សែសង្វាក់ផ្គត់ផ្គង់ សូមភ្ជាប់ SBOMs និងការពឹងផ្អែកផ្គូផ្គងទៅនឹងធាតុ NVD។ នេះអនុញ្ញាតឱ្យអ្នកឆ្លើយយ៉ាងរហ័សថា៖ “មួយណា pipelineតើ​សេវាកម្ម​នានា​រង​ផល​ប៉ះពាល់​ដោយ CVE នេះ​ឬ?

5. ទទួលស្គាល់ដែនកំណត់ ជាពិសេសសម្រាប់កញ្ចប់ព្យាបាទ៖ មូលដ្ឋានទិន្នន័យដែលផ្តោតលើ CVE ផ្តោតលើភាពងាយរងគ្រោះដែលបានបង្ហាញ មិនចាំបាច់លើកញ្ចប់ព្យាបាទ ឬសមាសធាតុដែលមានទ្វារក្រោយនៅក្នុងបញ្ជីឈ្មោះសាធារណៈនោះទេ។ នោះហើយជាកន្លែងដែលឧបករណ៍បំពេញបន្ថែម (ដូចជា ស៊ីហ្គេនី ឬវេទិកាសុវត្ថិភាពខ្សែសង្វាក់ផ្គត់ផ្គង់ផ្សេងទៀត) ជ្រើសរើសអ្វីដែល NVD មិនអាចគ្របដណ្តប់ដោយខ្លួនឯងបាន។

កន្លែងដែល NVD សមនឹងយុទ្ធសាស្ត្រភាពងាយរងគ្រោះទំនើប? #

ដូច្នេះ សូម​ងាក​មក​មើល​វិញ៖ តើ​វា​ជា​អ្វី​ទៅ​ក្នុង​ន័យ​យុទ្ធសាស្ត្រ?

  • វា​គឺ​ជា កាតាឡុកឯកសារយោង ឧស្សាហកម្មភាគច្រើនប្រើដើម្បីពិពណ៌នា និងដាក់ពិន្ទុភាពងាយរងគ្រោះ។
  • វា​គឺជា standardប្រភពទិន្នន័យផ្អែកលើ s ដែលអនុញ្ញាតឱ្យឧបករណ៍និយាយភាសាសាមញ្ញមួយអំពីហានិភ័យ។
  • វាគឺជា ការបញ្ចូលសំខាន់ៗ ទៅ ការគ្រប់គ្រងភាពងាយរងគ្រោះ, DevSecOps និងកម្មវិធីអនុលោមភាព។
  • វា​គឺ​ជា​ការ មិនមាន ម៉ាស៊ីនស្កេន មិនមែនពេញលេញទេ ប្រព័ន្ធព្រមានជាមុនហើយមិនមែនជាការជំនួសសុវត្ថិភាពខ្សែសង្វាក់ផ្គត់ផ្គង់ ឬភាពវៃឆ្លាតក្នុងការកេងប្រវ័ញ្ចនោះទេ។

ប្រសិនបើអ្នកដាក់មូលដ្ឋានរបស់អ្នក ការគ្រប់គ្រងភាពងាយរងគ្រោះ នៅលើមូលដ្ឋានទិន្នន័យ NVD អ្នកស្ថិតនៅក្នុងក្រុមហ៊ុនល្អ៖ ស្ទើរតែគ្រប់គ្នាក៏ធ្វើដូច្នោះដែរ។ ល្បិចគឺត្រូវយល់ថាមូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិ NVD ជាមូលដ្ឋានគ្រឹះ មិនមែនជាអគារទាំងមូលនោះទេ។

ប្រើវាសម្រាប់ការធ្វើឱ្យមានលក្ខណៈធម្មតា ការដាក់ពិន្ទុ និងការគ្របដណ្តប់។ បង្កើនវាជាមួយនឹងការណែនាំរបស់អ្នកលក់ ទាញយកទិន្នន័យ និងឧទ្ទិសដល់ software supply chain securityហើយត្រូវប្រាកដថា DevSecOps របស់អ្នក pipelineមិនត្រឹមតែរបាយការណ៍ត្រីមាសរបស់អ្នកទេ ចូរប្រើប្រាស់ និងឆ្លើយតបទៅនឹងអ្វីដែលមូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិកំពុងប្រាប់អ្នក។

នោះហើយជារបៀបដែលអ្នកប្រែក្លាយចម្លើយទៅនឹងអ្វីដែលជាមូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិពីនិយមន័យស្ងួតទៅជាអ្វីមួយដែលពិតជាកំណត់ពីរបៀបដែលអ្នកដឹកជញ្ជូន និងធានាសុវត្ថិភាពកម្មវិធី។

ទិដ្ឋភាពទូទៅនៃឈុតផលិតផល Xygeni

ចាប់ផ្តើមដោយឥតគិតថ្លៃ

ចាប់ផ្តើមដោយឥតគិតថ្លៃ។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ចាប់ផ្តើមដោយចុចតែម្តង៖

ព័ត៌មាននេះនឹងត្រូវបានរក្សាទុកដោយសុវត្ថិភាពស្របតាម ល័ក្ខខ័ណ្ឌនៃសេវាកម្ម និង គោលការណ៍ ​ឯកជនភាព

រូបថតអេក្រង់កម្មវិធី