Kodėl sukūrėme žinomų spragų žvalgybos sprendimą? Ką užpuolikai iš tikrųjų naudoja

Žinomų pažeidžiamumų valdymo žvalgyba

Saugumo komandos retai kada patiria nesėkmę dėl duomenų trūkumo. Dažniau jos patiria nesėkmę dėl to, kad pirmiausia išsprendžia netinkamas problemas. Būtent todėl žinomų pažeidžiamumų žvalgyba, rizika pagrįstas pažeidžiamumų valdymas, Kibernetinio atsparumo įstatymas ir... CISŽinomų išnaudotų pažeidžiamumų katalogas dabar sujungtas į šiuolaikinius programų saugumo darbo eigą.

Kiekvieną savaitę skeneriai praneša apie šimtus pažeidžiamumų. Tačiau užpuolikai išnaudoja tik nedidelę jų dalį. Todėl komandos, kurios teikia prioritetus neatsižvelgdamos į išnaudojimo kontekstą, švaisto laiką, o tikros grėsmės lieka nepastebėtos. Žinomų išnaudojimo spragų analizė užpildo šią spragą, išryškindama pažeidžiamumus, kuriuos užpuolikai iš tikrųjų naudoja, o ne tik tuos, kurie teoriškai atrodo rimti.

Kas yra žinomas išnaudojimo žvalgybos metodas

Žinomų pažeidžiamumų išnaudojimo žvalgyba nustato pažeidžiamumus, kuriuos užpuolikai aktyviai išnaudoja realioje aplinkoje. Kitaip tariant, ji atskiria teorinę riziką nuo patvirtinto atakos elgesio.

Užuot klausus, ar pažeidžiamumas Gal būti išnaudotos, komandos pagaliau gali paklausti:

Ar tai jau išnaudojama ir ar tai veikia mano produktą?

Šis skirtumas yra svarbus operatyviai ir, vis labiau, teisiškai.

Kodėl tradicinis prioritetų nustatymas neveikia

Dauguma komandų vis dar remiasi statiniais signalais, kad nustatytų rizikos prioritetus.

Paprastai jie rūšiuoja pažeidžiamumus pagal:

  • CVSS sunkumas
  • Skenerio patikimumas
  • Paketų populiarumas

Nors šie signalai padeda sumažinti triukšmą, jie nepastebi vieno esminio veiksnio: užpuolikų elgesio. Todėl komandos dažnai skuba taisyti labai svarbias problemas, kurios niekada nėra išnaudojamos, o mažiau svarbios spragos, į kurias užpuolikai aktyviai taikosi, nepastebimos.

Šis atotrūkis paaiškina, kodėl statinis prioritetizavimas nebekeičiamas.

Kodėl Kibernetinio atsparumo įstatymas keičia taisykles

pagal Kibernetinio atsparumo įstatymasPrograminės įrangos su žinomais pažeidžiamumais, kuriuos galima išnaudoti, siuntimas tampa atitikties problema, o ne tik saugumo problema.

Reglamente reikalaujama, kad:

  • Produktai su skaitmeniniais elementais, kurių pažeidžiamumas žinomas ir kuriais galima pasinaudoti, negali patekti į ES rinką.
  • Gamintojai įdiegia pažeidžiamumų valdymo ir patikros vartus
  • Išnaudojimas realioje aplinkoje yra svarbesnis nei teorinis sunkumas

Dėl to prioritetų nustatymas perkeliamas nuo geriausios praktikos prie teisinių įsipareigojimų.

Būtent čia tampa esminiu išnaudojimo žvalgybos aspektu.

Kibernetinio atsparumo įstatymas

Geriausios Kibernetinio atsparumo įstatymas yra Europos Sąjungos reglamentas, nustatantis privalomus kibernetinio saugumo reikalavimus produktams su skaitmeniniais elementais, parduodamiems ES.

Paprastai tariant, gamintojai privalo projektuoti, plėtoti ir prižiūrėti programinę įrangą, kurioje išleidimo metu nebūtų žinomų pažeidžiamumų, kuriuos galima išnaudoti. Be to, įmonės privalo stebėti pažeidžiamumus po išleidimo ir pranešti apie aktyviai išnaudotas problemas per griežtus terminus.

Reglamentas įsigaliojo 2024 m. gruodžio mėn. Tačiau visapusiškas įgyvendinimas prasidės 2027 m. gruodžio mėn. Nuo 2026 m. įmonės privalo pranešti ES institucijoms apie aktyviai išnaudotas pažeidžiamas vietas per 24 valandas nuo jų aptikimo.

Kitaip tariant, Kibernetinio atsparumo įstatymas pažeidžiamumų valdymą iš geriausios praktikos paverčia rinkos prieigos reikalavimu.

Visą mūsų vadovą skaitykite čia →

Kodėl KEV yra CRA atitikties centre?

Geriausios CISŽinomų išnaudotų pažeidžiamumų katalogas išvardija CVE, kuriuos užpuolikai jau išnaudoja. Šis katalogas pašalina neaiškumus.

Užuot diskutavusios apie riziką, komandos gali remtis patikrintais išnaudojimo duomenimis. Todėl KEV tampa stipriausiu taisomųjų paslaugų lygio susitarimų (SLA) ir išleidimo blokavimo veiksniu.

Šis požiūris natūraliai dera su rizika pagrįstas pažeidžiamumų valdymas, nes pastangos sutelkiamos ten, kur patiriama reali žala.

CVSS, EPSS ir KEV tarnauja skirtingiems tikslams

Efektyviam prioritetų nustatymui reikia suprasti, kuo skiriasi signalai.

  • CVSS rodo galimą poveikį
  • EPSS įvertina išnaudojimo tikimybę
  • Geriausios CISŽinomų išnaudotų pažeidžiamumų katalogas patvirtina aktyvų išnaudojimą

Atskirai naudojamas kiekvienas signalas klaidina. Kartu jie suteikia kontekstą. Šis derinys sudaro šiuolaikinio rizika pagrįsto pažeidžiamumų valdymo pagrindą.

Kaip žinomų išnaudojimų žvalgyba veikia praktiškai

Praktinis prioritetų nustatymo modelis atitinka aiškią seką:

  • Aptikti kodo ir priklausomybių pažeidžiamumus
  • Atitikmenų išvados su CISŽinomų išnaudotų pažeidžiamumų katalogas
  • Įvertinkite išnaudojimo tikimybę naudodami EPSS
  • Patikrinkite pasiekiamumą programoje arba pipeline
  • Taikyti korekcines taisykles pagal poveikį ir produkto vaidmenį

Dėl to komandos nustoja traktuoti pažeidžiamumų sąrašus kaip vėlavimus ir pradeda juos traktuoti kaip trūkumus.cisjonai.

Kaip „Xygeni“ sukūrėme žinomų išnaudojimo atvejų analizę

Šią funkciją sukūrėme po to, kai ne kartą matėme, kaip komandos taisė didelio CVSS lygio problemas, o žinomi išnaudoti pažeidžiamumai pasiekė produkciją. Ši patirtis nulėmė mūsų sistemos kūrimą.

Su v5.36, „Xygeni“ integruoja patikrintą išnaudojimo informaciją tiesiai į prioritetų nustatymo modulį.

Kas vyksta po kapotu

  • „Xygeni“ nuolat naudoja patikimus spragų katalogus, tokius kaip KEV ir kitus viešus spragų šaltinius.
  • Kiekviena pažeidžiamumo sritis gauna išnaudojimo metaduomenis
  • Prioritetų nustatymo piltuvėlis apjungia:
    • Žinomas išnaudojimo statusas
    • EPSS tikimybė
    • Pasiekiamumo kontekstas
    • Kodo ir priklausomybės poveikis

Platforma apskaičiuoja sudėtinį realaus pasaulio rizikos balą

Užuot pakeitęs esamus signalus, šis modelis juos tobulina.

Aptikimas → Atitikimas išnaudojimui → Pasiekiamumas → Ištaisymas

Šis srautas skatina kiekvieną decisjonas:

Žinomų išnaudojimo atvejų žvalgyba

Kūrėjai tiesiogiai mato išnaudojimo kontekstą pull requests. Pipelines blokas sujungiamas tik tada, kai pasiekiamame kode yra žinomų išnaudotų pažeidžiamumų. Automatinis taisymas nedelsdamas siūlo saugius atnaujinimus.

Jokių susitikimų. Jokių spėlionių. Jokių panikos priepuolių.

Kodėl tai svarbu ne tik dėl atitikties

Nors Kibernetinio atsparumo įstatymas paskatino šį pokytį, nauda yra dar platesnė.

Komandos, kurios teikia pirmenybę išnaudojimo žvalgybos naudojimui:

  • Sumažinkite budrumo nuovargį
  • Sutrumpinkite taisymo laiką
  • Venkite avarinių pleistrų ciklų
  • Užtikrintai siųskite saugesnę programinę įrangą

Atitiktis tampa šalutiniu tinkamo saugumo užtikrinimo poveikiu.

Baigiamosios mintys: CRA įpareigoja rizikos valdymą

Kibernetinio atsparumo įstatymas įformina tai, ko patyrusios komandos jau išmoko. Ne visi pažeidžiamumai yra vienodai svarbūs.

Geriausios CISŽinomų išnaudotų pažeidžiamumų katalogas rodo, ką užpuolikai naudoja šiandien. Kontekstas ir pasiekiamumas rodo, ar tai jus veikia. Kartu jie apibrėžia šiuolaikinius rizika pagrįstas pažeidžiamumų valdymas.

„Xygeni“ taiko šį modelį nuolat, automatiškai ir ten, kur jau dirba kūrėjai.

Apie Autorius:

Parašyta Fatima Said, turinio rinkodaros vadovė, kuri specializuojasi programų saugumo srityje „Xygeni Security“. Ji kuria kūrėjams skirtą, tyrimais pagrįstą turinį „AppSec“ platformoje. ASPMir „DevSecOps“, paverčiant realius saugumo iššūkius aiškiomis, įgyvendinamomis gairėmis.

sca-tools-software-composition-analyses-tools
Prioritetizuoti, pašalinti ir apsaugoti savo programinės įrangos rizikas
Gaukite nemokamą paskyrą.
Nebūtina kreditinės kortelės.

Apsaugokite savo programinės įrangos kūrimą ir tiekimą

su „Xygeni“ produktų rinkiniu