ທີມງານຮັກສາຄວາມປອດໄພບໍ່ຄ່ອຍຈະລົ້ມເຫຼວເພາະວ່າພວກເຂົາຂາດຂໍ້ມູນ. ສ່ວນຫຼາຍແລ້ວ, ພວກເຂົາລົ້ມເຫຼວເພາະວ່າພວກເຂົາແກ້ໄຂບັນຫາທີ່ຜິດພາດກ່ອນ. ນັ້ນແມ່ນເຫດຜົນທີ່ Known-Exploit Intelligence, ການຄຸ້ມຄອງຄວາມສ່ຽງໂດຍອີງໃສ່ຄວາມສ່ຽງ, ກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນທາງໄຊເບີ, ແລະ CISລາຍການຊ່ອງໂຫວ່ທີ່ຮູ້ຈັກຖືກນຳໃຊ້ແລ້ວໃນປັດຈຸບັນໄດ້ລວມເຂົ້າກັບຂະບວນການເຮັດວຽກຂອງ AppSec ທີ່ທັນສະໄໝ.
ໃນແຕ່ລະອາທິດ, ເຄື່ອງສະແກນລາຍງານຊ່ອງໂຫວ່ຫຼາຍຮ້ອຍຊ່ອງໂຫວ່. ເຖິງຢ່າງໃດກໍ່ຕາມ, ຜູ້ໂຈມຕີໃຊ້ປະໂຫຍດຈາກພຽງແຕ່ກຸ່ມຍ່ອຍນ້ອຍໆເທົ່ານັ້ນ. ດັ່ງນັ້ນ, ທີມງານທີ່ຈັດລຳດັບຄວາມສຳຄັນໂດຍບໍ່ມີການໃຊ້ປະໂຫຍດຈາກສະພາບການເສຍເວລາໃນຂະນະທີ່ໄພຂົ່ມຂູ່ທີ່ແທ້ຈິງເລື່ອນຜ່ານໄປ. ສະຕິປັນຍາທີ່ຮູ້ຈັກການຂຸດຄົ້ນປິດຊ່ອງຫວ່າງນັ້ນໂດຍການເປີດເຜີຍຊ່ອງໂຫວ່ທີ່ຜູ້ໂຈມຕີໃຊ້ແທ້ໆ, ບໍ່ພຽງແຕ່ຊ່ອງໂຫວ່ທີ່ເບິ່ງຄືວ່າຮ້າຍແຮງໃນເຈ້ຍເທົ່ານັ້ນ.
ສິ່ງທີ່ຮູ້ - ນຳໃຊ້ສະຕິປັນຍາ
ໜ່ວຍງານ Known-exploit Intelligence ລະບຸຊ່ອງໂຫວ່ທີ່ຜູ້ໂຈມຕີນຳໃຊ້ຢ່າງຫ້າວຫັນໃນສະພາບແວດລ້ອມຕົວຈິງ. ເວົ້າອີກຢ່າງໜຶ່ງ, ມັນແຍກຄວາມສ່ຽງທາງທິດສະດີອອກຈາກພຶດຕິກຳການໂຈມຕີທີ່ໄດ້ຮັບການຢືນຢັນ.
ແທນທີ່ຈະຖາມວ່າມີຄວາມສ່ຽງຫຼືບໍ່ ສາມາດເຮັດໄດ້ ຖືກຂູດຮີດ, ໃນທີ່ສຸດທີມງານສາມາດຖາມໄດ້ວ່າ:
ສິ່ງນີ້ຖືກນຳໃຊ້ແລ້ວບໍ, ແລະ ມັນມີຜົນກະທົບຕໍ່ຜະລິດຕະພັນຂອງຂ້ອຍບໍ?
ຄວາມແຕກຕ່າງທີ່ສຳຄັນນັ້ນມີຄວາມສຳຄັນທາງດ້ານການດຳເນີນງານ ແລະ ທາງດ້ານກົດໝາຍຫຼາຍຂຶ້ນເລື້ອຍໆ.
ເປັນຫຍັງການຈັດລຳດັບຄວາມສຳຄັນແບບດັ້ງເດີມຈຶ່ງແຕກຫັກ
ທີມສ່ວນໃຫຍ່ຍັງອີງໃສ່ສັນຍານຄົງທີ່ເພື່ອຈັດລຳດັບຄວາມສຳຄັນຂອງຄວາມສ່ຽງ.
ໂດຍປົກກະຕິແລ້ວ, ເຂົາເຈົ້າຈະຈັດຮຽງຊ່ອງໂຫວ່ຕາມ:
- ຄວາມຮຸນແຮງຂອງ CVSS
- ຄວາມໝັ້ນໃຈຂອງເຄື່ອງສະແກນ
- ຄວາມນິຍົມຂອງແພັກເກດ
ເຖິງແມ່ນວ່າສັນຍານເຫຼົ່ານີ້ຈະຊ່ວຍຫຼຸດຜ່ອນສິ່ງລົບກວນ, ແຕ່ພວກມັນພາດປັດໄຈສຳຄັນອັນໜຶ່ງຄື: ພຶດຕິກຳຂອງຜູ້ໂຈມຕີ. ດັ່ງນັ້ນ, ທີມງານມັກຈະຮີບຮ້ອນແກ້ໄຂບັນຫາທີ່ມີຄວາມຮຸນແຮງສູງທີ່ບໍ່ເຄີຍຖືກນຳໃຊ້ໃນທາງທີ່ຜິດ ໃນຂະນະທີ່ພາດຂໍ້ບົກຜ່ອງທີ່ມີຄວາມຮຸນແຮງຕ່ຳທີ່ຜູ້ໂຈມຕີຕັ້ງເປົ້າໝາຍຢ່າງຫ້າວຫັນ.
ຊ່ອງຫວ່າງນີ້ອະທິບາຍວ່າເປັນຫຍັງການຈັດລໍາດັບຄວາມສໍາຄັນແບບຄົງທີ່ຈຶ່ງບໍ່ມີຂະໜາດອີກຕໍ່ໄປ.
ເປັນຫຍັງກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນທາງໄຊເບີຈຶ່ງປ່ຽນແປງກົດລະບຽບ
ພາຍໃຕ້ການ ກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນທາງໄຊເບີ, ການຂົນສົ່ງຊອບແວທີ່ມີຊ່ອງໂຫວ່ທີ່ຮູ້ຈັກກັນດີວ່າເປັນການຂູດຮີດຈະກາຍເປັນບັນຫາການປະຕິບັດຕາມກົດລະບຽບ, ບໍ່ພຽງແຕ່ເປັນຄວາມກັງວົນດ້ານຄວາມປອດໄພເທົ່ານັ້ນ.
ລະບຽບການກຳນົດໃຫ້:
- ຜະລິດຕະພັນທີ່ມີອົງປະກອບດິຈິຕອນຕ້ອງບໍ່ເຂົ້າສູ່ຕະຫຼາດ EU ທີ່ມີຊ່ອງໂຫວ່ທີ່ສາມາດນຳໃຊ້ໄດ້ທີ່ຮູ້ຈັກກັນດີ
- ຜູ້ຜະລິດຈັດຕັ້ງປະຕິບັດການຈັດການຄວາມສ່ຽງ ແລະ ປະຕູຮົ້ວເພື່ອການເກັບກູ້
- ການຂູດຮີດໃນສະພາບແວດລ້ອມຕົວຈິງມີນ້ຳໜັກຫຼາຍກວ່າຄວາມຮຸນແຮງທາງທິດສະດີ
ດ້ວຍເຫດນີ້, ການຈັດລຳດັບຄວາມສຳຄັນຈຶ່ງປ່ຽນຈາກການປະຕິບັດທີ່ດີທີ່ສຸດໄປສູ່ພັນທະທາງກົດໝາຍ.
ນີ້ແມ່ນບ່ອນທີ່ຄວາມສະຫຼາດດ້ານການຂູດຮີດກາຍເປັນສິ່ງຈຳເປັນ.
ກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນທາງໄຊເບີ
ໄດ້ ກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນທາງໄຊເບີ ແມ່ນລະບຽບຂອງສະຫະພາບເອີຣົບທີ່ກຳນົດຂໍ້ກຳນົດດ້ານຄວາມປອດໄພທາງໄຊເບີທີ່ບັງຄັບສຳລັບຜະລິດຕະພັນທີ່ມີອົງປະກອບດິຈິຕອນທີ່ຂາຍໃນ EU.
ເວົ້າງ່າຍໆ, ມັນຮຽກຮ້ອງໃຫ້ຜູ້ຜະລິດອອກແບບ, ພັດທະນາ ແລະ ຮັກສາຊອບແວທີ່ບໍ່ມີຊ່ອງໂຫວ່ທີ່ຮູ້ຈັກວ່າເປັນຊ່ອງໂຫວ່ທີ່ສາມາດນຳໃຊ້ໄດ້ໃນເວລາປ່ອຍອອກມາ. ຍິ່ງໄປກວ່ານັ້ນ, ມັນມີພັນທະໃຫ້ບໍລິສັດຕິດຕາມກວດກາຊ່ອງໂຫວ່ຫຼັງຈາກການປ່ອຍອອກມາ ແລະ ລາຍງານບັນຫາທີ່ຖືກນຳໃຊ້ຢ່າງຫ້າວຫັນພາຍໃນເວລາທີ່ເຂັ້ມງວດ.
ກົດລະບຽບດັ່ງກ່າວໄດ້ມີຜົນບັງຄັບໃຊ້ໃນເດືອນທັນວາ 2024. ເຖິງຢ່າງໃດກໍ່ຕາມ, ການບັງຄັບໃຊ້ຢ່າງເຕັມທີ່ຈະເລີ່ມຕົ້ນໃນເດືອນທັນວາ 2027. ເລີ່ມຕົ້ນໃນປີ 2026, ບໍລິສັດຕ່າງໆຕ້ອງລາຍງານຊ່ອງໂຫວ່ທີ່ຖືກນຳໃຊ້ຢ່າງຫ້າວຫັນຕໍ່ເຈົ້າໜ້າທີ່ EU ພາຍໃນ 24 ຊົ່ວໂມງຫຼັງຈາກການຄົ້ນພົບ.
ເວົ້າອີກຢ່າງໜຶ່ງ, ກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນທາງໄຊເບີ ປ່ຽນການຄຸ້ມຄອງຄວາມສ່ຽງຈາກການປະຕິບັດທີ່ດີທີ່ສຸດໄປສູ່ຂໍ້ກຳນົດການເຂົ້າເຖິງຕະຫຼາດ.
ເປັນຫຍັງ KEVS ຈຶ່ງເປັນຈຸດໃຈກາງຂອງການປະຕິບັດຕາມ CRA
ໄດ້ CISລາຍການຊ່ອງໂຫວ່ທີ່ຮູ້ຈັກກັນດີ ລາຍຊື່ CVE ທີ່ຜູ້ໂຈມຕີໄດ້ໃຊ້ປະໂຫຍດຈາກມັນແລ້ວ. ລາຍການນີ້ລຶບລ້າງຄວາມບໍ່ແນ່ນອນ.
ແທນທີ່ຈະໂຕ້ວາທີກ່ຽວກັບຄວາມສ່ຽງ, ທີມງານສາມາດອີງໃສ່ຂໍ້ມູນການຂຸດຄົ້ນທີ່ຖືກຢືນຢັນແລ້ວ. ດັ່ງນັ້ນ, KEV ກາຍເປັນຕົວກະຕຸ້ນທີ່ເຂັ້ມແຂງທີ່ສຸດສຳລັບ SLA ການແກ້ໄຂ ແລະ ການສະກັດກັ້ນການປ່ອຍ.
ວິທີການນີ້ສອດຄ່ອງກັບທຳມະຊາດ ການຄຸ້ມຄອງຄວາມສ່ຽງໂດຍອີງໃສ່ຄວາມສ່ຽງ, ເພາະມັນສຸມໃສ່ຄວາມພະຍາຍາມບ່ອນທີ່ເກີດຄວາມເສຍຫາຍທີ່ແທ້ຈິງ.
CVSS, EPSS, ແລະ KEV ຮັບໃຊ້ຈຸດປະສົງທີ່ແຕກຕ່າງກັນ
ການຈັດລຳດັບຄວາມສຳຄັນທີ່ມີປະສິດທິພາບຮຽກຮ້ອງໃຫ້ມີຄວາມເຂົ້າໃຈກ່ຽວກັບຄວາມແຕກຕ່າງຂອງສັນຍານ.
- CVSS ສະແດງໃຫ້ເຫັນຜົນກະທົບທີ່ອາດເກີດຂຶ້ນ
- EPSS ປະເມີນຄວາມເປັນໄປໄດ້ຂອງການຂູດຮີດ
- ໄດ້ CISລາຍການຊ່ອງໂຫວ່ທີ່ຮູ້ຈັກກັນດີໃນການຂູດຮີດຢືນຢັນການຂູດຮີດຢ່າງຫ້າວຫັນ
ຖ້າໃຊ້ສັນຍານດຽວໆຈະເຮັດໃຫ້ເຂົ້າໃຈຜິດ. ຖ້າໃຊ້ຮ່ວມກັນ, ພວກມັນຈະເຮັດໃຫ້ເຂົ້າໃຈຜິດ. ການປະສົມປະສານນັ້ນປະກອບເປັນພື້ນຖານຂອງການຄຸ້ມຄອງຄວາມສ່ຽງທີ່ອີງໃສ່ຄວາມສ່ຽງທີ່ທັນສະໄໝ.
ວິທີການທີ່ຄວາມຮູ້ທີ່ຮູ້ຈັກ-ການຂຸດຄົ້ນເຮັດວຽກໃນການປະຕິບັດ
ຮູບແບບການຈັດລໍາດັບຄວາມສໍາຄັນໃນທາງປະຕິບັດແມ່ນປະຕິບັດຕາມລໍາດັບທີ່ຊັດເຈນ:
- ກວດຫາຊ່ອງໂຫວ່ໃນທົ່ວລະຫັດ ແລະ ການເພິ່ງພາອາໄສ
- ຈັບຄູ່ຜົນການຄົ້ນພົບກັບ CISລາຍການຊ່ອງໂຫວ່ທີ່ຮູ້ຈັກກັນດີ
- ປະເມີນຄວາມເປັນໄປໄດ້ໃນການຂູດຮີດໂດຍໃຊ້ EPSS
- ກວດສອບການເຂົ້າເຖິງໄດ້ໃນແອັບພລິເຄຊັນ ຫຼື pipeline
- ນຳໃຊ້ກົດລະບຽບການແກ້ໄຂໂດຍອີງໃສ່ການສຳຜັດ ແລະ ບົດບາດຂອງຜະລິດຕະພັນ
ດັ່ງນັ້ນ, ທີມງານຈຶ່ງຢຸດຕິການປະຕິບັດຕໍ່ລາຍຊື່ຊ່ອງໂຫວ່ທີ່ເປັນບັນຫາຄ້າງຄາ ແລະ ເລີ່ມປະຕິບັດຕໍ່ພວກມັນຄືກັບການແກ້ໄຂ.cisໄອອອນ.
ວິທີທີ່ພວກເຮົາສ້າງຄວາມສະຫຼາດທີ່ຮູ້ຈັກ-ຂຸດຄົ້ນຢູ່ Xygeni
ພວກເຮົາໄດ້ສ້າງຄຸນສົມບັດນີ້ຫຼັງຈາກໄດ້ເຫັນທີມງານແກ້ໄຂບັນຫາ CVSS ສູງຊ້ຳແລ້ວຊ້ຳອີກ ໃນຂະນະທີ່ຊ່ອງໂຫວ່ທີ່ຖືກນຳໃຊ້ທີ່ຮູ້ຈັກໄດ້ມາຮອດການຜະລິດ. ປະສົບການນັ້ນໄດ້ສ້າງຮູບແບບການອອກແບບລະບົບຂອງພວກເຮົາ.
ກັບ v5.36, Xygeni ລວມເອົາຂໍ້ມູນການຂຸດຄົ້ນທີ່ຖືກຢືນຢັນໂດຍກົງເຂົ້າໃນເຄື່ອງຈັກຈັດລຳດັບຄວາມສຳຄັນ.
ມີຫຍັງເກີດຂຶ້ນພາຍໃຕ້ຜ້າຄຸມຫົວ
- Xygeni ຮັບເອົາລາຍການການຂຸດຄົ້ນທີ່ເຊື່ອຖືໄດ້ຢ່າງຕໍ່ເນື່ອງເຊັ່ນ KEV ແລະແຫຼ່ງການຂຸດຄົ້ນສາທາລະນະອື່ນໆ.
- ແຕ່ລະຊ່ອງໂຫວ່ທີ່ໄດ້ຮັບ metadata ຂອງ exploit-presence
- ຊ່ອງທາງການຈັດລຳດັບຄວາມສຳຄັນລວມເຂົ້າກັນ:
- ສະຖານະການຂຸດຄົ້ນທີ່ຮູ້ຈັກ
- ຄວາມເປັນໄປໄດ້ຂອງ EPSS
- ສະພາບການການເຂົ້າເຖິງ
- ການເປີດເຜີຍລະຫັດ ແລະ ການເພິ່ງພາອາໄສ
ແພລດຟອມຄິດໄລ່ຄະແນນຄວາມສ່ຽງໃນໂລກຕົວຈິງແບບປະສົມປະສານ
ແທນທີ່ຈະທົດແທນສັນຍານທີ່ມີຢູ່ແລ້ວ, ຮູບແບບນີ້ຈະປັບປຸງພວກມັນໃຫ້ດີຂຶ້ນ.
ການກວດຫາ → ການຈັບຄູ່ການຂຸດຄົ້ນ → ການເຂົ້າເຖິງໄດ້ → ແກ້ໄຂ
ກະແສນີ້ຂັບເຄື່ອນທຸກໆ decision:
ນັກພັດທະນາເຫັນສະພາບການຂຸດຄົ້ນໂດຍກົງໃນ pull requests. Pipelineບລັອກ s ຈະລວມເຂົ້າກັນເມື່ອລະຫັດທີ່ສາມາດເຂົ້າເຖິງໄດ້ປະກອບມີຊ່ອງໂຫວ່ທີ່ຮູ້ຈັກວ່າເປັນຊ່ອງໂຫວ່ທີ່ຖືກນຳໃຊ້. ການແກ້ໄຂອັດຕະໂນມັດສະເໜີໃຫ້ມີການອັບເກຣດທີ່ປອດໄພທັນທີ.
ບໍ່ມີການປະຊຸມ. ບໍ່ມີການຄາດເດົາ. ບໍ່ມີການແກ້ໄຂຄວາມຕື່ນຕົກໃຈ.
ເປັນຫຍັງເລື່ອງນີ້ຈຶ່ງສຳຄັນນອກເໜືອຈາກການປະຕິບັດຕາມ
ເຖິງແມ່ນວ່າກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນທາງໄຊເບີໄດ້ກະຕຸ້ນການປ່ຽນແປງນີ້, ແຕ່ຜົນປະໂຫຍດຍັງຂະຫຍາຍອອກໄປອີກ.
ທີມທີ່ໃຫ້ຄວາມສຳຄັນກັບການໃຊ້ exploit intelligence:
- ຫຼຸດຜ່ອນຄວາມອິດເມື່ອຍຈາກການແຈ້ງເຕືອນ
- ຫຼຸດຜ່ອນເວລາໃນການແກ້ໄຂ
- ຫຼີກລ່ຽງວົງຈອນການແກ້ໄຂສຸກເສີນ
- ສົ່ງຊອບແວທີ່ປອດໄພກວ່າດ້ວຍຄວາມໝັ້ນໃຈ
ການປະຕິບັດຕາມກາຍເປັນຜົນຂ້າງຄຽງຂອງການເຮັດຄວາມປອດໄພໃຫ້ຖືກຕ້ອງ.
ຄວາມຄິດສຸດທ້າຍ: CRA ເຮັດໃຫ້ການຄຸ້ມຄອງໂດຍອີງໃສ່ຄວາມສ່ຽງເປັນສິ່ງຈຳເປັນ
ກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນທາງໄຊເບີໄດ້ກຳນົດສິ່ງທີ່ທີມງານທີ່ມີປະສົບການໄດ້ຮຽນຮູ້ແລ້ວເປັນທາງການ. ບໍ່ແມ່ນຊ່ອງໂຫວ່ທັງໝົດມີຄວາມສຳຄັນເທົ່າທຽມກັນ.
ໄດ້ CISລາຍການຊ່ອງໂຫວ່ທີ່ຮູ້ຈັກຖືກນຳໃຊ້ສະແດງໃຫ້ເຫັນສິ່ງທີ່ຜູ້ໂຈມຕີໃຊ້ໃນປະຈຸບັນ. ສະພາບການ ແລະ ການເຂົ້າເຖິງສະແດງໃຫ້ເຫັນວ່າມັນມີຜົນກະທົບຕໍ່ທ່ານຫຼືບໍ່. ພວກມັນຮ່ວມກັນກຳນົດຄວາມທັນສະໄໝ ການຄຸ້ມຄອງຄວາມສ່ຽງໂດຍອີງໃສ່ຄວາມສ່ຽງ.
Xygeni ນຳໃຊ້ຮູບແບບນີ້ຢ່າງຕໍ່ເນື່ອງ, ອັດຕະໂນມັດ, ແລະບ່ອນທີ່ນັກພັດທະນາເຮັດວຽກຢູ່ແລ້ວ.
ກ່ຽວກັບຜູ້ຂຽນ
ຂຽນໂດຍ Fatima Said, ຜູ້ຈັດການຝ່າຍກາລະຕະຫຼາດເນື້ອຫາທີ່ຊ່ຽວຊານດ້ານຄວາມປອດໄພຂອງແອັບພລິເຄຊັນຢູ່ Xygeni Security. ນາງສ້າງເນື້ອຫາທີ່ເນັ້ນໃສ່ນັກພັດທະນາ ແລະ ຂັບເຄື່ອນດ້ວຍການຄົ້ນຄວ້າໃນ AppSec, ASPMແລະ DevSecOps, ເຊິ່ງໄດ້ແປສິ່ງທ້າທາຍດ້ານຄວາມປອດໄພໃນໂລກຕົວຈິງໃຫ້ເປັນຄໍາແນະນໍາທີ່ຊັດເຈນ ແລະ ສາມາດປະຕິບັດໄດ້.




