ເປັນຫຍັງພວກເຮົາຈຶ່ງສ້າງຂໍ້ມູນລັບທີ່ຮູ້ຈັກການຂຸດຄົ້ນ ແກ້ໄຂສິ່ງທີ່ຜູ້ໂຈມຕີໃຊ້ແທ້ໆ

ສະຕິປັນຍາທີ່ຮູ້ຈັກ-ການຂຸດຄົ້ນສຳລັບການຄຸ້ມຄອງຊ່ອງໂຫວ່

ທີມງານຮັກສາຄວາມປອດໄພບໍ່ຄ່ອຍຈະລົ້ມເຫຼວເພາະວ່າພວກເຂົາຂາດຂໍ້ມູນ. ສ່ວນຫຼາຍແລ້ວ, ພວກເຂົາລົ້ມເຫຼວເພາະວ່າພວກເຂົາແກ້ໄຂບັນຫາທີ່ຜິດພາດກ່ອນ. ນັ້ນແມ່ນເຫດຜົນທີ່ Known-Exploit Intelligence, ການຄຸ້ມຄອງຄວາມສ່ຽງໂດຍອີງໃສ່ຄວາມສ່ຽງ, ກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນທາງໄຊເບີ, ແລະ CISລາຍການຊ່ອງໂຫວ່ທີ່ຮູ້ຈັກຖືກນຳໃຊ້ແລ້ວໃນປັດຈຸບັນໄດ້ລວມເຂົ້າກັບຂະບວນການເຮັດວຽກຂອງ AppSec ທີ່ທັນສະໄໝ.

ໃນແຕ່ລະອາທິດ, ເຄື່ອງສະແກນລາຍງານຊ່ອງໂຫວ່ຫຼາຍຮ້ອຍຊ່ອງໂຫວ່. ເຖິງຢ່າງໃດກໍ່ຕາມ, ຜູ້ໂຈມຕີໃຊ້ປະໂຫຍດຈາກພຽງແຕ່ກຸ່ມຍ່ອຍນ້ອຍໆເທົ່ານັ້ນ. ດັ່ງນັ້ນ, ທີມງານທີ່ຈັດລຳດັບຄວາມສຳຄັນໂດຍບໍ່ມີການໃຊ້ປະໂຫຍດຈາກສະພາບການເສຍເວລາໃນຂະນະທີ່ໄພຂົ່ມຂູ່ທີ່ແທ້ຈິງເລື່ອນຜ່ານໄປ. ສະຕິປັນຍາທີ່ຮູ້ຈັກການຂຸດຄົ້ນປິດຊ່ອງຫວ່າງນັ້ນໂດຍການເປີດເຜີຍຊ່ອງໂຫວ່ທີ່ຜູ້ໂຈມຕີໃຊ້ແທ້ໆ, ບໍ່ພຽງແຕ່ຊ່ອງໂຫວ່ທີ່ເບິ່ງຄືວ່າຮ້າຍແຮງໃນເຈ້ຍເທົ່ານັ້ນ.

ສິ່ງທີ່ຮູ້ - ນຳໃຊ້ສະຕິປັນຍາ

ໜ່ວຍງານ Known-exploit Intelligence ລະບຸຊ່ອງໂຫວ່ທີ່ຜູ້ໂຈມຕີນຳໃຊ້ຢ່າງຫ້າວຫັນໃນສະພາບແວດລ້ອມຕົວຈິງ. ເວົ້າອີກຢ່າງໜຶ່ງ, ມັນແຍກຄວາມສ່ຽງທາງທິດສະດີອອກຈາກພຶດຕິກຳການໂຈມຕີທີ່ໄດ້ຮັບການຢືນຢັນ.

ແທນທີ່ຈະຖາມວ່າມີຄວາມສ່ຽງຫຼືບໍ່ ສາມາດເຮັດໄດ້ ຖືກຂູດຮີດ, ໃນທີ່ສຸດທີມງານສາມາດຖາມໄດ້ວ່າ:

ສິ່ງນີ້ຖືກນຳໃຊ້ແລ້ວບໍ, ແລະ ມັນມີຜົນກະທົບຕໍ່ຜະລິດຕະພັນຂອງຂ້ອຍບໍ?

ຄວາມແຕກຕ່າງທີ່ສຳຄັນນັ້ນມີຄວາມສຳຄັນທາງດ້ານການດຳເນີນງານ ແລະ ທາງດ້ານກົດໝາຍຫຼາຍຂຶ້ນເລື້ອຍໆ.

ເປັນຫຍັງການຈັດລຳດັບຄວາມສຳຄັນແບບດັ້ງເດີມຈຶ່ງແຕກຫັກ

ທີມສ່ວນໃຫຍ່ຍັງອີງໃສ່ສັນຍານຄົງທີ່ເພື່ອຈັດລຳດັບຄວາມສຳຄັນຂອງຄວາມສ່ຽງ.

ໂດຍປົກກະຕິແລ້ວ, ເຂົາເຈົ້າຈະຈັດຮຽງຊ່ອງໂຫວ່ຕາມ:

  • ຄວາມຮຸນແຮງຂອງ CVSS
  • ຄວາມໝັ້ນໃຈຂອງເຄື່ອງສະແກນ
  • ຄວາມນິຍົມຂອງແພັກເກດ

ເຖິງແມ່ນວ່າສັນຍານເຫຼົ່ານີ້ຈະຊ່ວຍຫຼຸດຜ່ອນສິ່ງລົບກວນ, ແຕ່ພວກມັນພາດປັດໄຈສຳຄັນອັນໜຶ່ງຄື: ພຶດຕິກຳຂອງຜູ້ໂຈມຕີ. ດັ່ງນັ້ນ, ທີມງານມັກຈະຮີບຮ້ອນແກ້ໄຂບັນຫາທີ່ມີຄວາມຮຸນແຮງສູງທີ່ບໍ່ເຄີຍຖືກນຳໃຊ້ໃນທາງທີ່ຜິດ ໃນຂະນະທີ່ພາດຂໍ້ບົກຜ່ອງທີ່ມີຄວາມຮຸນແຮງຕ່ຳທີ່ຜູ້ໂຈມຕີຕັ້ງເປົ້າໝາຍຢ່າງຫ້າວຫັນ.

ຊ່ອງຫວ່າງນີ້ອະທິບາຍວ່າເປັນຫຍັງການຈັດລໍາດັບຄວາມສໍາຄັນແບບຄົງທີ່ຈຶ່ງບໍ່ມີຂະໜາດອີກຕໍ່ໄປ.

ເປັນຫຍັງກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນທາງໄຊເບີຈຶ່ງປ່ຽນແປງກົດລະບຽບ

ພາຍ​ໃຕ້​ການ ກົດ​ໝາຍ​ວ່າ​ດ້ວຍ​ຄວາມ​ຢືດ​ຢຸ່ນ​ທາງ​ໄຊ​ເບີ, ການຂົນສົ່ງຊອບແວທີ່ມີຊ່ອງໂຫວ່ທີ່ຮູ້ຈັກກັນດີວ່າເປັນການຂູດຮີດຈະກາຍເປັນບັນຫາການປະຕິບັດຕາມກົດລະບຽບ, ບໍ່ພຽງແຕ່ເປັນຄວາມກັງວົນດ້ານຄວາມປອດໄພເທົ່ານັ້ນ.

ລະບຽບການກຳນົດໃຫ້:

  • ຜະລິດຕະພັນທີ່ມີອົງປະກອບດິຈິຕອນຕ້ອງບໍ່ເຂົ້າສູ່ຕະຫຼາດ EU ທີ່ມີຊ່ອງໂຫວ່ທີ່ສາມາດນຳໃຊ້ໄດ້ທີ່ຮູ້ຈັກກັນດີ
  • ຜູ້ຜະລິດຈັດຕັ້ງປະຕິບັດການຈັດການຄວາມສ່ຽງ ແລະ ປະຕູຮົ້ວເພື່ອການເກັບກູ້
  • ການຂູດຮີດໃນສະພາບແວດລ້ອມຕົວຈິງມີນ້ຳໜັກຫຼາຍກວ່າຄວາມຮຸນແຮງທາງທິດສະດີ

ດ້ວຍເຫດນີ້, ການຈັດລຳດັບຄວາມສຳຄັນຈຶ່ງປ່ຽນຈາກການປະຕິບັດທີ່ດີທີ່ສຸດໄປສູ່ພັນທະທາງກົດໝາຍ.

ນີ້ແມ່ນບ່ອນທີ່ຄວາມສະຫຼາດດ້ານການຂູດຮີດກາຍເປັນສິ່ງຈຳເປັນ.

ກົດ​ໝາຍ​ວ່າ​ດ້ວຍ​ຄວາມ​ຢືດ​ຢຸ່ນ​ທາງ​ໄຊ​ເບີ

ໄດ້ ກົດ​ໝາຍ​ວ່າ​ດ້ວຍ​ຄວາມ​ຢືດ​ຢຸ່ນ​ທາງ​ໄຊ​ເບີ ແມ່ນລະບຽບຂອງສະຫະພາບເອີຣົບທີ່ກຳນົດຂໍ້ກຳນົດດ້ານຄວາມປອດໄພທາງໄຊເບີທີ່ບັງຄັບສຳລັບຜະລິດຕະພັນທີ່ມີອົງປະກອບດິຈິຕອນທີ່ຂາຍໃນ EU.

ເວົ້າງ່າຍໆ, ມັນຮຽກຮ້ອງໃຫ້ຜູ້ຜະລິດອອກແບບ, ພັດທະນາ ແລະ ຮັກສາຊອບແວທີ່ບໍ່ມີຊ່ອງໂຫວ່ທີ່ຮູ້ຈັກວ່າເປັນຊ່ອງໂຫວ່ທີ່ສາມາດນຳໃຊ້ໄດ້ໃນເວລາປ່ອຍອອກມາ. ຍິ່ງໄປກວ່ານັ້ນ, ມັນມີພັນທະໃຫ້ບໍລິສັດຕິດຕາມກວດກາຊ່ອງໂຫວ່ຫຼັງຈາກການປ່ອຍອອກມາ ແລະ ລາຍງານບັນຫາທີ່ຖືກນຳໃຊ້ຢ່າງຫ້າວຫັນພາຍໃນເວລາທີ່ເຂັ້ມງວດ.

ກົດລະບຽບດັ່ງກ່າວໄດ້ມີຜົນບັງຄັບໃຊ້ໃນເດືອນທັນວາ 2024. ເຖິງຢ່າງໃດກໍ່ຕາມ, ການບັງຄັບໃຊ້ຢ່າງເຕັມທີ່ຈະເລີ່ມຕົ້ນໃນເດືອນທັນວາ 2027. ເລີ່ມຕົ້ນໃນປີ 2026, ບໍລິສັດຕ່າງໆຕ້ອງລາຍງານຊ່ອງໂຫວ່ທີ່ຖືກນຳໃຊ້ຢ່າງຫ້າວຫັນຕໍ່ເຈົ້າໜ້າທີ່ EU ພາຍໃນ 24 ຊົ່ວໂມງຫຼັງຈາກການຄົ້ນພົບ.

ເວົ້າອີກຢ່າງໜຶ່ງ, ກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນທາງໄຊເບີ ປ່ຽນການຄຸ້ມຄອງຄວາມສ່ຽງຈາກການປະຕິບັດທີ່ດີທີ່ສຸດໄປສູ່ຂໍ້ກຳນົດການເຂົ້າເຖິງຕະຫຼາດ.

ອ່ານຄູ່ມືເຕັມຂອງພວກເຮົາທີ່ນີ້ →

ເປັນຫຍັງ KEVS ຈຶ່ງເປັນຈຸດໃຈກາງຂອງການປະຕິບັດຕາມ CRA

ໄດ້ CISລາຍການຊ່ອງໂຫວ່ທີ່ຮູ້ຈັກກັນດີ ລາຍຊື່ CVE ທີ່ຜູ້ໂຈມຕີໄດ້ໃຊ້ປະໂຫຍດຈາກມັນແລ້ວ. ລາຍການນີ້ລຶບລ້າງຄວາມບໍ່ແນ່ນອນ.

ແທນທີ່ຈະໂຕ້ວາທີກ່ຽວກັບຄວາມສ່ຽງ, ທີມງານສາມາດອີງໃສ່ຂໍ້ມູນການຂຸດຄົ້ນທີ່ຖືກຢືນຢັນແລ້ວ. ດັ່ງນັ້ນ, KEV ກາຍເປັນຕົວກະຕຸ້ນທີ່ເຂັ້ມແຂງທີ່ສຸດສຳລັບ SLA ການແກ້ໄຂ ແລະ ການສະກັດກັ້ນການປ່ອຍ.

ວິທີການນີ້ສອດຄ່ອງກັບທຳມະຊາດ ການຄຸ້ມຄອງຄວາມສ່ຽງໂດຍອີງໃສ່ຄວາມສ່ຽງ, ເພາະມັນສຸມໃສ່ຄວາມພະຍາຍາມບ່ອນທີ່ເກີດຄວາມເສຍຫາຍທີ່ແທ້ຈິງ.

CVSS, EPSS, ແລະ KEV ຮັບໃຊ້ຈຸດປະສົງທີ່ແຕກຕ່າງກັນ

ການຈັດລຳດັບຄວາມສຳຄັນທີ່ມີປະສິດທິພາບຮຽກຮ້ອງໃຫ້ມີຄວາມເຂົ້າໃຈກ່ຽວກັບຄວາມແຕກຕ່າງຂອງສັນຍານ.

  • CVSS ສະແດງໃຫ້ເຫັນຜົນກະທົບທີ່ອາດເກີດຂຶ້ນ
  • EPSS ປະເມີນຄວາມເປັນໄປໄດ້ຂອງການຂູດຮີດ
  • ໄດ້ CISລາຍການຊ່ອງໂຫວ່ທີ່ຮູ້ຈັກກັນດີໃນການຂູດຮີດຢືນຢັນການຂູດຮີດຢ່າງຫ້າວຫັນ

ຖ້າໃຊ້ສັນຍານດຽວໆຈະເຮັດໃຫ້ເຂົ້າໃຈຜິດ. ຖ້າໃຊ້ຮ່ວມກັນ, ພວກມັນຈະເຮັດໃຫ້ເຂົ້າໃຈຜິດ. ການປະສົມປະສານນັ້ນປະກອບເປັນພື້ນຖານຂອງການຄຸ້ມຄອງຄວາມສ່ຽງທີ່ອີງໃສ່ຄວາມສ່ຽງທີ່ທັນສະໄໝ.

ວິທີການທີ່ຄວາມຮູ້ທີ່ຮູ້ຈັກ-ການຂຸດຄົ້ນເຮັດວຽກໃນການປະຕິບັດ

ຮູບແບບການຈັດລໍາດັບຄວາມສໍາຄັນໃນທາງປະຕິບັດແມ່ນປະຕິບັດຕາມລໍາດັບທີ່ຊັດເຈນ:

  • ກວດຫາຊ່ອງໂຫວ່ໃນທົ່ວລະຫັດ ແລະ ການເພິ່ງພາອາໄສ
  • ຈັບຄູ່ຜົນການຄົ້ນພົບກັບ CISລາຍການຊ່ອງໂຫວ່ທີ່ຮູ້ຈັກກັນດີ
  • ປະເມີນຄວາມເປັນໄປໄດ້ໃນການຂູດຮີດໂດຍໃຊ້ EPSS
  • ກວດສອບການເຂົ້າເຖິງໄດ້ໃນແອັບພລິເຄຊັນ ຫຼື pipeline
  • ນຳໃຊ້ກົດລະບຽບການແກ້ໄຂໂດຍອີງໃສ່ການສຳຜັດ ແລະ ບົດບາດຂອງຜະລິດຕະພັນ

ດັ່ງນັ້ນ, ທີມງານຈຶ່ງຢຸດຕິການປະຕິບັດຕໍ່ລາຍຊື່ຊ່ອງໂຫວ່ທີ່ເປັນບັນຫາຄ້າງຄາ ແລະ ເລີ່ມປະຕິບັດຕໍ່ພວກມັນຄືກັບການແກ້ໄຂ.cisໄອອອນ.

ວິທີທີ່ພວກເຮົາສ້າງຄວາມສະຫຼາດທີ່ຮູ້ຈັກ-ຂຸດຄົ້ນຢູ່ Xygeni

ພວກເຮົາໄດ້ສ້າງຄຸນສົມບັດນີ້ຫຼັງຈາກໄດ້ເຫັນທີມງານແກ້ໄຂບັນຫາ CVSS ສູງຊ້ຳແລ້ວຊ້ຳອີກ ໃນຂະນະທີ່ຊ່ອງໂຫວ່ທີ່ຖືກນຳໃຊ້ທີ່ຮູ້ຈັກໄດ້ມາຮອດການຜະລິດ. ປະສົບການນັ້ນໄດ້ສ້າງຮູບແບບການອອກແບບລະບົບຂອງພວກເຮົາ.

ກັບ v5.36, Xygeni ລວມເອົາຂໍ້ມູນການຂຸດຄົ້ນທີ່ຖືກຢືນຢັນໂດຍກົງເຂົ້າໃນເຄື່ອງຈັກຈັດລຳດັບຄວາມສຳຄັນ.

ມີຫຍັງເກີດຂຶ້ນພາຍໃຕ້ຜ້າຄຸມຫົວ

  • Xygeni ຮັບເອົາລາຍການການຂຸດຄົ້ນທີ່ເຊື່ອຖືໄດ້ຢ່າງຕໍ່ເນື່ອງເຊັ່ນ KEV ແລະແຫຼ່ງການຂຸດຄົ້ນສາທາລະນະອື່ນໆ.
  • ແຕ່ລະຊ່ອງໂຫວ່ທີ່ໄດ້ຮັບ metadata ຂອງ exploit-presence
  • ຊ່ອງທາງການຈັດລຳດັບຄວາມສຳຄັນລວມເຂົ້າກັນ:
    • ສະຖານະການຂຸດຄົ້ນທີ່ຮູ້ຈັກ
    • ຄວາມເປັນໄປໄດ້ຂອງ EPSS
    • ສະພາບການການເຂົ້າເຖິງ
    • ການເປີດເຜີຍລະຫັດ ແລະ ການເພິ່ງພາອາໄສ

ແພລດຟອມຄິດໄລ່ຄະແນນຄວາມສ່ຽງໃນໂລກຕົວຈິງແບບປະສົມປະສານ

ແທນທີ່ຈະທົດແທນສັນຍານທີ່ມີຢູ່ແລ້ວ, ຮູບແບບນີ້ຈະປັບປຸງພວກມັນໃຫ້ດີຂຶ້ນ.

ການກວດຫາ → ການຈັບຄູ່ການຂຸດຄົ້ນ → ການເຂົ້າເຖິງໄດ້ → ແກ້ໄຂ

ກະແສນີ້ຂັບເຄື່ອນທຸກໆ decision:

ສະຕິປັນຍາທີ່ຮູ້ຈັກ-ຂຸດຄົ້ນ

ນັກພັດທະນາເຫັນສະພາບການຂຸດຄົ້ນໂດຍກົງໃນ pull requests. Pipelineບລັອກ s ຈະລວມເຂົ້າກັນເມື່ອລະຫັດທີ່ສາມາດເຂົ້າເຖິງໄດ້ປະກອບມີຊ່ອງໂຫວ່ທີ່ຮູ້ຈັກວ່າເປັນຊ່ອງໂຫວ່ທີ່ຖືກນຳໃຊ້. ການແກ້ໄຂອັດຕະໂນມັດສະເໜີໃຫ້ມີການອັບເກຣດທີ່ປອດໄພທັນທີ.

ບໍ່ມີການປະຊຸມ. ບໍ່ມີການຄາດເດົາ. ບໍ່ມີການແກ້ໄຂຄວາມຕື່ນຕົກໃຈ.

ເປັນຫຍັງເລື່ອງນີ້ຈຶ່ງສຳຄັນນອກເໜືອຈາກການປະຕິບັດຕາມ

ເຖິງແມ່ນວ່າກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນທາງໄຊເບີໄດ້ກະຕຸ້ນການປ່ຽນແປງນີ້, ແຕ່ຜົນປະໂຫຍດຍັງຂະຫຍາຍອອກໄປອີກ.

ທີມທີ່ໃຫ້ຄວາມສຳຄັນກັບການໃຊ້ exploit intelligence:

  • ຫຼຸດຜ່ອນຄວາມອິດເມື່ອຍຈາກການແຈ້ງເຕືອນ
  • ຫຼຸດຜ່ອນເວລາໃນການແກ້ໄຂ
  • ຫຼີກລ່ຽງວົງຈອນການແກ້ໄຂສຸກເສີນ
  • ສົ່ງຊອບແວທີ່ປອດໄພກວ່າດ້ວຍຄວາມໝັ້ນໃຈ

ການປະຕິບັດຕາມກາຍເປັນຜົນຂ້າງຄຽງຂອງການເຮັດຄວາມປອດໄພໃຫ້ຖືກຕ້ອງ.

ຄວາມຄິດສຸດທ້າຍ: CRA ເຮັດໃຫ້ການຄຸ້ມຄອງໂດຍອີງໃສ່ຄວາມສ່ຽງເປັນສິ່ງຈຳເປັນ

ກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນທາງໄຊເບີໄດ້ກຳນົດສິ່ງທີ່ທີມງານທີ່ມີປະສົບການໄດ້ຮຽນຮູ້ແລ້ວເປັນທາງການ. ບໍ່ແມ່ນຊ່ອງໂຫວ່ທັງໝົດມີຄວາມສຳຄັນເທົ່າທຽມກັນ.

ໄດ້ CISລາຍການຊ່ອງໂຫວ່ທີ່ຮູ້ຈັກຖືກນຳໃຊ້ສະແດງໃຫ້ເຫັນສິ່ງທີ່ຜູ້ໂຈມຕີໃຊ້ໃນປະຈຸບັນ. ສະພາບການ ແລະ ການເຂົ້າເຖິງສະແດງໃຫ້ເຫັນວ່າມັນມີຜົນກະທົບຕໍ່ທ່ານຫຼືບໍ່. ພວກມັນຮ່ວມກັນກຳນົດຄວາມທັນສະໄໝ ການຄຸ້ມຄອງຄວາມສ່ຽງໂດຍອີງໃສ່ຄວາມສ່ຽງ.

Xygeni ນຳໃຊ້ຮູບແບບນີ້ຢ່າງຕໍ່ເນື່ອງ, ອັດຕະໂນມັດ, ແລະບ່ອນທີ່ນັກພັດທະນາເຮັດວຽກຢູ່ແລ້ວ.

ກ່ຽວກັບຜູ້ຂຽນ

ຂຽນ​ໂດຍ Fatima Said, ຜູ້ຈັດການຝ່າຍກາລະຕະຫຼາດເນື້ອຫາທີ່ຊ່ຽວຊານດ້ານຄວາມປອດໄພຂອງແອັບພລິເຄຊັນຢູ່ Xygeni Security. ນາງສ້າງເນື້ອຫາທີ່ເນັ້ນໃສ່ນັກພັດທະນາ ແລະ ຂັບເຄື່ອນດ້ວຍການຄົ້ນຄວ້າໃນ AppSec, ASPMແລະ DevSecOps, ເຊິ່ງໄດ້ແປສິ່ງທ້າທາຍດ້ານຄວາມປອດໄພໃນໂລກຕົວຈິງໃຫ້ເປັນຄໍາແນະນໍາທີ່ຊັດເຈນ ແລະ ສາມາດປະຕິບັດໄດ້.

ເຄື່ອງມືວິເຄາະອົງປະກອບຊອບແວ SCA
ຈັດລຳດັບຄວາມສຳຄັນ, ແກ້ໄຂ ແລະ ຮັກສາຄວາມສ່ຽງດ້ານຊອບແວຂອງທ່ານໃຫ້ປອດໄພ
ຮັບບັນຊີຟຣີຂອງທ່ານ.
ບໍ່ຕ້ອງມີບັດເຄດິດ.

ຮັບປະກັນການພັດທະນາຊອບແວ ແລະ ການຈັດສົ່ງຂອງທ່ານ

ດ້ວຍຊຸດຜະລິດຕະພັນ Xygeni