സുരക്ഷാ ടീമുകൾക്ക് ഡാറ്റ ഇല്ലാത്തതിനാൽ പരാജയപ്പെടുന്നത് വളരെ അപൂർവമാണ്. മിക്കപ്പോഴും, തെറ്റായ പ്രശ്നങ്ങൾ ആദ്യം പരിഹരിക്കുന്നതിനാലാണ് അവർ പരാജയപ്പെടുന്നത്. അതുകൊണ്ടാണ് അറിയപ്പെടുന്ന-ചൂഷണ ഇന്റലിജൻസ്, അപകടസാധ്യത അടിസ്ഥാനമാക്കിയുള്ള ദുർബലതാ മാനേജ്മെന്റ്, സൈബർ പ്രതിരോധ നിയമം, CISഅറിയപ്പെടുന്ന ഒരു എക്സ്പ്ലോയിറ്റഡ് വൾനറബിലിറ്റീസ് കാറ്റലോഗ് ഇപ്പോൾ ആധുനിക ആപ്പ്സെക് വർക്ക്ഫ്ലോകളിൽ സംയോജിക്കുന്നു.
എല്ലാ ആഴ്ചയും, സ്കാനറുകൾ നൂറുകണക്കിന് അപകടസാധ്യതകൾ റിപ്പോർട്ട് ചെയ്യുന്നു. എന്നിരുന്നാലും, ആക്രമണകാരികൾ അവയിൽ ഒരു ചെറിയ വിഭാഗം മാത്രമേ ചൂഷണം ചെയ്യുന്നുള്ളൂ. തൽഫലമായി, സന്ദർഭം ചൂഷണം ചെയ്യാതെ മുൻഗണന നൽകുന്ന ടീമുകൾ സമയം പാഴാക്കുന്നു, അതേസമയം യഥാർത്ഥ ഭീഷണികൾ കടന്നുപോകുന്നു. അറിയപ്പെടുന്ന-ചൂഷണ ഇന്റലിജൻസ്, കടലാസിൽ ഗുരുതരമായി കാണപ്പെടുന്നവ മാത്രമല്ല, ആക്രമണകാരികൾ യഥാർത്ഥത്തിൽ ഉപയോഗിക്കുന്ന അപകടസാധ്യതകൾ കണ്ടെത്തി ആ വിടവ് നികത്തുന്നു.
അറിയപ്പെടുന്നത് എന്താണ് - ബുദ്ധിശക്തിയെ ചൂഷണം ചെയ്യുക
അറിയപ്പെടുന്നതും ചൂഷണം ചെയ്യപ്പെടുന്നതുമായ ബുദ്ധി, ആക്രമണകാരികൾ യഥാർത്ഥ പരിതസ്ഥിതികളിൽ സജീവമായി ചൂഷണം ചെയ്യുന്ന അപകടസാധ്യതകളെ തിരിച്ചറിയുന്നു. മറ്റൊരു വിധത്തിൽ പറഞ്ഞാൽ, ഇത് സ്ഥിരീകരിച്ച ആക്രമണ സ്വഭാവത്തിൽ നിന്ന് സൈദ്ധാന്തിക അപകടസാധ്യതയെ വേർതിരിക്കുന്നു.
ഒരു ദുർബലതയാണോ എന്ന് ചോദിക്കുന്നതിനുപകരം could ചൂഷണം ചെയ്യപ്പെടുമ്പോൾ, ടീമുകൾക്ക് ഒടുവിൽ ചോദിക്കാം:
ഇത് ഇതിനകം തന്നെ ചൂഷണം ചെയ്യപ്പെടുന്നുണ്ടോ, എന്റെ ഉൽപ്പന്നത്തെ ഇത് ബാധിക്കുമോ?
ആ വ്യത്യാസം പ്രവർത്തനപരമായും നിയമപരമായും കൂടുതൽ പ്രാധാന്യമർഹിക്കുന്നു.
പരമ്പരാഗത മുൻഗണന തകരുന്നത് എന്തുകൊണ്ട്?
മിക്ക ടീമുകളും ഇപ്പോഴും അപകടസാധ്യതയ്ക്ക് മുൻഗണന നൽകുന്നതിന് സ്റ്റാറ്റിക് സിഗ്നലുകളെയാണ് ആശ്രയിക്കുന്നത്.
സാധാരണയായി, അവർ ദുർബലതകളെ തരംതിരിക്കുന്നത്:
- സിവിഎസ്എസ് തീവ്രത
- സ്കാനർ ആത്മവിശ്വാസം
- പാക്കേജിന്റെ ജനപ്രീതി
ഈ സിഗ്നലുകൾ ശബ്ദം കുറയ്ക്കാൻ സഹായിക്കുന്നുണ്ടെങ്കിലും, അവ ഒരു നിർണായക ഘടകം അവഗണിക്കുന്നു: ആക്രമണകാരിയുടെ പെരുമാറ്റം. തൽഫലമായി, ആക്രമണകാരികൾ സജീവമായി ലക്ഷ്യമിടുന്ന താഴ്ന്ന തീവ്രതയുള്ള പോരായ്മകൾ നഷ്ടപ്പെടുത്തുമ്പോൾ, ഒരിക്കലും ചൂഷണം ചെയ്യപ്പെടാത്ത ഉയർന്ന തീവ്രതയുള്ള പ്രശ്നങ്ങൾ പരിഹരിക്കാൻ ടീമുകൾ പലപ്പോഴും തിരക്കുകൂട്ടുന്നു.
സ്റ്റാറ്റിക് മുൻഗണനാക്രമം ഇനി സ്കെയിലുകൾ കടക്കാത്തതിന്റെ കാരണം ഈ വിടവ് വിശദീകരിക്കുന്നു.
സൈബർ പ്രതിരോധ നിയമം നിയമങ്ങളിൽ മാറ്റം വരുത്തുന്നത് എന്തുകൊണ്ട്?
കീഴെ സൈബർ പ്രതിരോധ നിയമം, അറിയപ്പെടുന്ന ചൂഷണാത്മകമായ ദുർബലതകളുള്ള സോഫ്റ്റ്വെയർ ഷിപ്പ് ചെയ്യുന്നത് ഒരു സുരക്ഷാ പ്രശ്നം മാത്രമല്ല, ഒരു അനുസരണ പ്രശ്നമായി മാറുന്നു.
നിയന്ത്രണത്തിന് ഇനിപ്പറയുന്നവ ആവശ്യമാണ്:
- ഡിജിറ്റൽ ഘടകങ്ങളുള്ള ഉൽപ്പന്നങ്ങൾ ചൂഷണത്തിന് സാധ്യതയുള്ളതായി അറിയപ്പെടുന്ന അപകടസാധ്യതകളോടെ EU വിപണിയിൽ പ്രവേശിക്കരുത്.
- നിർമ്മാതാക്കൾ ദുർബലത കൈകാര്യം ചെയ്യലും ക്ലിയറൻസ് ഗേറ്റുകളും നടപ്പിലാക്കുന്നു
- യഥാർത്ഥ പരിതസ്ഥിതികളിലെ ചൂഷണത്തിന് സൈദ്ധാന്തിക തീവ്രതയേക്കാൾ കൂടുതൽ ഭാരം ഉണ്ട്.
തൽഫലമായി, മുൻഗണനാക്രമീകരണം മികച്ച രീതികളിൽ നിന്ന് നിയമപരമായ ബാധ്യതയിലേക്ക് മാറുന്നു.
ഇവിടെയാണ് ബുദ്ധിശക്തിയെ ചൂഷണം ചെയ്യേണ്ടത് അത്യാവശ്യമാകുന്നത്.
സൈബർ പ്രതിരോധ നിയമം
ദി സൈബർ പ്രതിരോധ നിയമം EU-വിൽ വിൽക്കുന്ന ഡിജിറ്റൽ ഘടകങ്ങളുള്ള ഉൽപ്പന്നങ്ങൾക്ക് നിർബന്ധിത സൈബർ സുരക്ഷാ ആവശ്യകതകൾ നിശ്ചയിക്കുന്ന ഒരു യൂറോപ്യൻ യൂണിയൻ നിയന്ത്രണമാണ്.
ലളിതമായി പറഞ്ഞാൽ, പുറത്തിറക്കുന്ന സമയത്ത് അറിയപ്പെടുന്ന ചൂഷണാത്മകമായ അപകടസാധ്യതകൾ അടങ്ങിയിട്ടില്ലാത്ത സോഫ്റ്റ്വെയർ രൂപകൽപ്പന ചെയ്യാനും വികസിപ്പിക്കാനും പരിപാലിക്കാനും നിർമ്മാതാക്കളോട് ഇത് ആവശ്യപ്പെടുന്നു. മാത്രമല്ല, റിലീസിന് ശേഷം അപകടസാധ്യതകൾ നിരീക്ഷിക്കാനും കർശനമായ സമയപരിധിക്കുള്ളിൽ സജീവമായി ചൂഷണം ചെയ്യപ്പെടുന്ന പ്രശ്നങ്ങൾ റിപ്പോർട്ട് ചെയ്യാനും ഇത് കമ്പനികളെ നിർബന്ധിക്കുന്നു.
2024 ഡിസംബറിൽ ഈ നിയന്ത്രണം പ്രാബല്യത്തിൽ വന്നു. എന്നിരുന്നാലും, പൂർണ്ണമായ നിർവ്വഹണം 2027 ഡിസംബറിൽ ആരംഭിക്കും. 2026 മുതൽ, കമ്പനികൾ സജീവമായി ചൂഷണം ചെയ്യപ്പെടുന്ന ദുർബലതകൾ കണ്ടെത്തിയാൽ 24 മണിക്കൂറിനുള്ളിൽ EU അധികാരികളെ അറിയിക്കണം.
മറ്റൊരു വിധത്തിൽ പറഞ്ഞാൽ, സൈബർ റെസിലിയൻസ് ആക്റ്റ് ദുർബലത മാനേജ്മെന്റിനെ ഒരു മികച്ച രീതി എന്നതിൽ നിന്ന് വിപണി-ആക്സസ് ആവശ്യകതയാക്കി മാറ്റുന്നു.
എന്തുകൊണ്ടാണ് കെഇവികൾ സിആർഎ കംപ്ലയൻസ് സെന്ററിൽ ഇരിക്കുന്നത്?
ദി CISഅറിയപ്പെടുന്ന ചൂഷണം ചെയ്യപ്പെട്ട ദുർബലതാ കാറ്റലോഗ് ആക്രമണകാരികൾ ഇതിനകം തന്നെ കാട്ടിൽ ചൂഷണം ചെയ്യുന്ന CVE-കളെ പട്ടികപ്പെടുത്തുന്നു. ഈ കാറ്റലോഗ് അവ്യക്തത ഇല്ലാതാക്കുന്നു.
അപകടസാധ്യതയെക്കുറിച്ച് ചർച്ച ചെയ്യുന്നതിനുപകരം, ടീമുകൾക്ക് പരിശോധിച്ചുറപ്പിച്ച ചൂഷണ ഡാറ്റയെ ആശ്രയിക്കാം. തൽഫലമായി, കെഇവികൾ പരിഹാര SLA-കൾക്കും റിലീസ് ബ്ലോക്കിംഗിനുമുള്ള ഏറ്റവും ശക്തമായ ട്രിഗറായി മാറുന്നു.
ഈ സമീപനം സ്വാഭാവികമായും യോജിക്കുന്നു അപകടസാധ്യത അടിസ്ഥാനമാക്കിയുള്ള ദുർബലതാ മാനേജ്മെന്റ്കാരണം, യഥാർത്ഥ നാശനഷ്ടങ്ങൾ സംഭവിക്കുന്നിടത്ത് അത് പരിശ്രമം കേന്ദ്രീകരിക്കുന്നു.
CVSS, EPSS, KEV എന്നിവ വ്യത്യസ്ത ഉദ്ദേശ്യങ്ങൾക്കായി സേവിക്കുന്നു
ഫലപ്രദമായ മുൻഗണനാക്രമീകരണത്തിന് സിഗ്നലുകൾ എങ്ങനെ വ്യത്യാസപ്പെട്ടിരിക്കുന്നുവെന്ന് മനസ്സിലാക്കേണ്ടതുണ്ട്.
- സിവിഎസ്എസ് സാധ്യതയുള്ള ആഘാതം കാണിക്കുന്നു
- ഇപിഎസ്എസ് ചൂഷണ സാധ്യത കണക്കാക്കുന്നു
- ദി CISഒരു അറിയപ്പെടുന്ന ചൂഷണ ദുർബലതാ കാറ്റലോഗ് സജീവമായ ചൂഷണം സ്ഥിരീകരിക്കുന്നു.
ഒറ്റയ്ക്ക് ഉപയോഗിക്കുമ്പോൾ, ഓരോ സിഗ്നലും തെറ്റിദ്ധരിപ്പിക്കുന്നു. ഒരുമിച്ച് ഉപയോഗിക്കുമ്പോൾ, അവ സന്ദർഭം നൽകുന്നു. ആ സംയോജനമാണ് ആധുനിക അപകടസാധ്യത അടിസ്ഥാനമാക്കിയുള്ള ദുർബലതാ മാനേജ്മെന്റിന്റെ അടിത്തറ.
അറിയപ്പെടുന്ന ചൂഷണ ബുദ്ധി പ്രായോഗികമായി എങ്ങനെ പ്രവർത്തിക്കുന്നു
ഒരു പ്രായോഗിക മുൻഗണനാ മാതൃക വ്യക്തമായ ഒരു ക്രമം പിന്തുടരുന്നു:
- കോഡിലും ഡിപൻഡൻസികളിലും ഉടനീളമുള്ള ദുർബലതകൾ കണ്ടെത്തുക
- കണ്ടെത്തലുകൾ ഇവയുമായി പൊരുത്തപ്പെടുത്തുക CISഅറിയപ്പെടുന്ന ചൂഷണം ചെയ്യപ്പെട്ട ദുർബലതാ കാറ്റലോഗ്
- EPSS ഉപയോഗിച്ച് ചൂഷണ സാധ്യത വിലയിരുത്തുക
- ആപ്ലിക്കേഷനിൽ എത്തിച്ചേരൽ ഉറപ്പാക്കുക അല്ലെങ്കിൽ pipeline
- എക്സ്പോഷറും ഉൽപ്പന്ന റോളും അടിസ്ഥാനമാക്കി പരിഹാര നിയമങ്ങൾ പ്രയോഗിക്കുക.
തൽഫലമായി, ടീമുകൾ ദുർബലതാ ലിസ്റ്റുകളെ ബാക്ക്ലോഗുകളായി കണക്കാക്കുന്നത് നിർത്തി അവയെ ഡി-ആയി കണക്കാക്കാൻ തുടങ്ങുന്നു.cisഅയോണുകൾ.
സൈജെനിയിൽ ഞങ്ങൾ അറിയപ്പെടുന്ന-ചൂഷണ ബുദ്ധി എങ്ങനെ നിർമ്മിച്ചു
അറിയപ്പെടുന്ന ചൂഷണം ചെയ്യപ്പെട്ട ദുർബലതകൾ ഉൽപാദനത്തിലെത്തുമ്പോൾ, ടീമുകൾ ഉയർന്ന-സിവിഎസ്എസ് പ്രശ്നങ്ങൾ പരിഹരിക്കുന്നത് ആവർത്തിച്ച് കണ്ടതിന് ശേഷമാണ് ഞങ്ങൾ ഈ സവിശേഷത നിർമ്മിച്ചത്. ആ അനുഭവം ഞങ്ങൾ സിസ്റ്റം രൂപകൽപ്പന ചെയ്ത രീതിയെ രൂപപ്പെടുത്തി.
കൂടെ v5.36, സൈജെനി പരിശോധിച്ചുറപ്പിച്ച എക്സ്പ്ലോയിറ്റ് ഇന്റലിജൻസിനെ മുൻഗണനാ എഞ്ചിനിലേക്ക് നേരിട്ട് സംയോജിപ്പിക്കുന്നു.
ഹുഡിന് കീഴിൽ എന്താണ് സംഭവിക്കുന്നത്
- കെഇവി, മറ്റ് പൊതു എക്സ്പ്ലോയിറ്റ് സ്രോതസ്സുകൾ എന്നിവ പോലുള്ള വിശ്വസനീയമായ എക്സ്പ്ലോയിറ്റ് കാറ്റലോഗുകൾ സൈജെനി തുടർച്ചയായി ഉൾക്കൊള്ളുന്നു.
- ഓരോ ദുർബലതയ്ക്കും ചൂഷണ-സാന്നിധ്യ മെറ്റാഡാറ്റ ലഭിക്കുന്നു.
- മുൻഗണനാക്രമീകരണ ഫണൽ ഇവ സംയോജിപ്പിക്കുന്നു:
- അറിയപ്പെടുന്ന ചൂഷണ നില
- ഇപിഎസ്എസ് സാധ്യത
- റീച്ചബിലിറ്റി സന്ദർഭം
- കോഡും ആശ്രിതത്വ എക്സ്പോഷറും
പ്ലാറ്റ്ഫോം ഒരു സംയോജിത യഥാർത്ഥ ലോക അപകടസാധ്യത സ്കോർ കണക്കാക്കുന്നു.
നിലവിലുള്ള സിഗ്നലുകൾ മാറ്റിസ്ഥാപിക്കുന്നതിനുപകരം, ഈ മോഡൽ അവയെ പരിഷ്കരിക്കുന്നു.
കണ്ടെത്തൽ → എക്സ്പ്ലോയിറ്റ് പൊരുത്തം → റീച്ചബിലിറ്റി → ഫിക്സ്
ഈ ഒഴുക്ക് എല്ലാ ഡിയെയും നയിക്കുന്നുcisഅയോൺ:
ഡെവലപ്പർമാർ ചൂഷണ സന്ദർഭം നേരിട്ട് കാണുന്നത് pull requests. Pipelineലഭ്യമായ കോഡിൽ അറിയപ്പെടുന്ന ചൂഷണം ചെയ്യപ്പെട്ട ദുർബലതകൾ ഉൾപ്പെടുമ്പോൾ മാത്രമേ s ബ്ലോക്ക് ലയിക്കുകയുള്ളൂ. ഓട്ടോമേറ്റഡ് റെമഡിയേഷൻ സുരക്ഷിതമായ അപ്ഗ്രേഡുകൾ ഉടനടി നിർദ്ദേശിക്കുന്നു.
മീറ്റിംഗുകളില്ല. ഊഹാപോഹങ്ങളില്ല. പരിഭ്രാന്തി വേണ്ട.
ഇത് അനുസരണത്തിനപ്പുറം പ്രധാനമാകുന്നത് എന്തുകൊണ്ട്?
സൈബർ റെസിലിയൻസ് ആക്ട് ഈ മാറ്റത്തിന് കാരണമായെങ്കിലും, ആനുകൂല്യങ്ങൾ കൂടുതൽ വ്യാപിക്കുന്നു.
ചൂഷണ ബുദ്ധി ഉപയോഗിക്കുന്നതിന് മുൻഗണന നൽകുന്ന ടീമുകൾ:
- ജാഗ്രതയോടെയുള്ള ക്ഷീണം കുറയ്ക്കുക
- പരിഹാര സമയം കുറയ്ക്കുക
- അടിയന്തര പാച്ച് സൈക്കിളുകൾ ഒഴിവാക്കുക
- ആത്മവിശ്വാസത്തോടെ സുരക്ഷിതമായ സോഫ്റ്റ്വെയർ അയയ്ക്കുക
സുരക്ഷാ കാര്യങ്ങൾ ശരിയായി ചെയ്യുന്നതിന്റെ ഒരു പാർശ്വഫലമായി അനുസരണം മാറുന്നു.
അന്തിമ ചിന്തകൾ: CRA റിസ്ക് അധിഷ്ഠിത മാനേജ്മെന്റ് നിർബന്ധമാക്കുന്നു
പരിചയസമ്പന്നരായ ടീമുകൾ ഇതിനകം പഠിച്ച കാര്യങ്ങൾ സൈബർ പ്രതിരോധ നിയമം ഔപചാരികമാക്കുന്നു. എല്ലാ ദുർബലതകളും ഒരുപോലെ പ്രാധാന്യമർഹിക്കുന്നില്ല.
ദി CISആക്രമണകാരികൾ ഇന്ന് എന്താണ് ഉപയോഗിക്കുന്നതെന്ന് ഒരു അറിയപ്പെടുന്ന ചൂഷണം ചെയ്യപ്പെട്ട ദുർബലതാ കാറ്റലോഗ് കാണിക്കുന്നു. സന്ദർഭവും എത്തിച്ചേരൽക്ഷമതയും അത് നിങ്ങളെ ബാധിക്കുന്നുണ്ടോ എന്ന് കാണിക്കുന്നു. അവ ഒരുമിച്ച്, ആധുനികതയെ നിർവചിക്കുന്നു അപകടസാധ്യത അടിസ്ഥാനമാക്കിയുള്ള ദുർബലതാ മാനേജ്മെന്റ്.
സൈജെനി ഈ മോഡൽ തുടർച്ചയായി, യാന്ത്രികമായി, ഡെവലപ്പർമാർ ഇതിനകം പ്രവർത്തിക്കുന്നിടത്ത് പ്രയോഗിക്കുന്നു.
എഴുത്തുകാരനെ കുറിച്ച്
എഴുതിയത് ഫാത്തിമ Said, Xygeni സെക്യൂരിറ്റിയിൽ ആപ്ലിക്കേഷൻ സെക്യൂരിറ്റിയിൽ സ്പെഷ്യലൈസ് ചെയ്ത കണ്ടന്റ് മാർക്കറ്റിംഗ് മാനേജർ. അവർ AppSec-ൽ ഡെവലപ്പർ-കേന്ദ്രീകൃതവും ഗവേഷണാധിഷ്ഠിതവുമായ ഉള്ളടക്കം സൃഷ്ടിക്കുന്നു, ASPM, ഒപ്പം DevSecOps, യഥാർത്ഥ ലോക സുരക്ഷാ വെല്ലുവിളികളെ വ്യക്തവും പ്രായോഗികവുമായ മാർഗ്ഗനിർദ്ദേശങ്ങളാക്കി മാറ്റുന്നു.




