ဘာကြောင့် Known-Exploit Intelligence ကို တည်ဆောက်ခဲ့တာလဲ။ တိုက်ခိုက်သူတွေ တကယ်အသုံးပြုတဲ့အရာတွေကို ပြင်ဆင်ခြင်း

အားနည်းချက်စီမံခန့်ခွဲမှုအတွက် Known-Exploit Intelligence

မာတိကာ

မဖြစ်မနေဖတ်သင့်သောပို့စ်များ

စိတ်ဝင်စားဖွယ်ကောင်းသော နောက်ဆုံးပို့စ်များ

လုံခြုံရေးအဖွဲ့များသည် ဒေတာမရှိခြင်းကြောင့် ရှားရှားပါးပါးသာ ကျရှုံးလေ့ရှိသည်။ များသောအားဖြင့် ၎င်းတို့သည် မှားယွင်းသောပြဿနာများကို ဦးစွာဖြေရှင်းသောကြောင့် ကျရှုံးလေ့ရှိသည်။ ထို့ကြောင့်ပင် Known-Exploit Intelligence၊ အန္တရာယ်အခြေခံ အားနည်းချက်စီမံခန့်ခွဲမှု၊ ဆိုက်ဘာခံနိုင်ရည်ရှိမှုဥပဒေနှင့် CISKnown Exploited Vulnerabilities Catalog တစ်ခုသည် ခေတ်မီ AppSec workflows များတွင် ပေါင်းစည်းလာပါပြီ။

စကင်နာများသည် အပတ်စဉ် ရာပေါင်းများစွာသော အားနည်းချက်များကို အစီရင်ခံပါသည်။ သို့သော် တိုက်ခိုက်သူများသည် ၎င်းတို့၏ အစိတ်အပိုင်းအနည်းငယ်ကိုသာ အသုံးချကြသည်။ ထို့ကြောင့် အခြေအနေများကို အသုံးချခြင်းမပြုဘဲ ဦးစားပေးလုပ်ဆောင်သော အဖွဲ့များသည် တကယ့်ခြိမ်းခြောက်မှုများ လွတ်သွားချိန်တွင် အချိန်ဖြုန်းတီးကြသည်။ Known-Exploit Intelligence သည် စာရွက်ပေါ်တွင် ပြင်းထန်ပုံရသည့် အားနည်းချက်များကိုသာမက တိုက်ခိုက်သူများ အမှန်တကယ်အသုံးပြုသည့် အားနည်းချက်များကို ဖော်ထုတ်ခြင်းဖြင့် ထိုကွာဟချက်ကို ပိတ်ပေးသည်။

သိထားတာတွေက ဘာတွေလဲ - ဉာဏ်ရည်ကို အသုံးချပါ

Known-exploit intelligence သည် တိုက်ခိုက်သူများ လက်တွေ့ပတ်ဝန်းကျင်တွင် တက်ကြွစွာ အသုံးချသည့် အားနည်းချက်များကို ဖော်ထုတ်ပေးသည်။ တစ်နည်းအားဖြင့် ၎င်းသည် သီအိုရီဆိုင်ရာအန္တရာယ်နှင့် အတည်ပြုထားသော တိုက်ခိုက်မှုအပြုအမူကို ခွဲခြားပေးသည်။

အားနည်းချက်ရှိမရှိ မေးမယ့်အစား တတျနိုငျသ အမြတ်ထုတ်ခံရပါက၊ အဖွဲ့များသည် နောက်ဆုံးတွင် မေးနိုင်သည်-

ဒါကို အသုံးချနေပြီလား။ ကျွန်တော့်ရဲ့ ထုတ်ကုန်ကို ထိခိုက်ပါသလား။

ထိုခွဲခြားချက်သည် လုပ်ငန်းလည်ပတ်မှုအရရော၊ ဥပဒေအရပါ အရေးပါလာသည်။

ရိုးရာဦးစားပေးမှု ဘာကြောင့် ပျက်ပြားသွားတာလဲ

အဖွဲ့အများစုသည် အန္တရာယ်ကို ဦးစားပေးရန်အတွက် static signals များကို အားကိုးနေရဆဲဖြစ်သည်။

ပုံမှန်အားဖြင့် ၎င်းတို့သည် အားနည်းချက်များကို အောက်ပါအတိုင်း ခွဲခြားသတ်မှတ်လေ့ရှိသည်-

  • CVSS ပြင်းထန်မှု
  • စကင်နာယုံကြည်မှု
  • ပက်ကေ့ဂျ် လူကြိုက်များမှု

ဤအချက်ပြမှုများသည် ဆူညံသံကို လျှော့ချရန် ကူညီပေးသော်လည်း အရေးကြီးသောအချက်တစ်ချက်ကို လွတ်သွားသည်- တိုက်ခိုက်သူအပြုအမူ။ ရလဒ်အနေဖြင့် အဖွဲ့များသည် တိုက်ခိုက်သူများ တက်ကြွစွာပစ်မှတ်ထားသည့် နိမ့်ကျသော အားနည်းချက်များကို လွတ်သွားစဉ်တွင် ဘယ်သောအခါမှ အသုံးချခံရခြင်းမရှိသော မြင့်မားသော ပြင်းထန်မှုပြဿနာများကို ပြင်ဆင်ရန် အလျင်စလိုလုပ်ဆောင်လေ့ရှိသည်။

ဤကွာဟချက်သည် အဘယ်ကြောင့် static priority သည် scale မလုပ်တော့ကြောင်း ရှင်းပြသည်။

ဆိုက်ဘာပြန်လည်ထူထောင်ရေးဥပဒေက စည်းမျဉ်းတွေကို ဘာကြောင့်ပြောင်းလဲစေတာလဲ

အလက်အောက်တွင် Cyber ​​Resilience Actအသုံးချနိုင်သော အားနည်းချက်များ ရှိသည်ဟု သိရှိထားသော ဆော့ဖ်ဝဲလ်များ တင်ပို့ခြင်းသည် လုံခြုံရေးဆိုင်ရာ စိုးရိမ်မှုတစ်ခုမျှသာ မဟုတ်ဘဲ လိုက်နာမှုဆိုင်ရာ ပြဿနာတစ်ခု ဖြစ်လာပါသည်။

စည်းမျဉ်းတွင် အောက်ပါတို့ကို လိုအပ်သည်-

  • ဒစ်ဂျစ်တယ်ဒြပ်စင်များပါရှိသော ထုတ်ကုန်များသည် အသုံးချနိုင်သော အားနည်းချက်များရှိသည်ဟု သိရှိထားသော EU ဈေးကွက်သို့ မဝင်ရောက်ရပါ။
  • ထုတ်လုပ်သူများသည် အားနည်းချက်ကိုင်တွယ်ခြင်းနှင့် ရှင်းလင်းရေးဂိတ်များကို အကောင်အထည်ဖော်ကြသည်
  • လက်တွေ့ပတ်ဝန်းကျင်တွင် အမြတ်ထုတ်ခြင်းသည် သီအိုရီဆိုင်ရာပြင်းထန်မှုထက် ပိုမိုလေးလံပါသည်။

ရလဒ်အနေဖြင့် ဦးစားပေးမှုသည် အကောင်းဆုံးလုပ်ဆောင်မှုမှ ဥပဒေရေးရာတာဝန်ဝတ္တရားသို့ ပြောင်းလဲသွားသည်။

ဒီနေရာမှာပဲ exploit intelligence က မရှိမဖြစ်လိုအပ်လာပါတယ်။

Cyber ​​Resilience Act

အဆိုပါ Cyber ​​Resilience Act သည် EU တွင် ရောင်းချသော ဒစ်ဂျစ်တယ် အစိတ်အပိုင်းများပါရှိသော ထုတ်ကုန်များအတွက် မဖြစ်မနေ ဆိုက်ဘာလုံခြုံရေး လိုအပ်ချက်များကို သတ်မှတ်ပေးသည့် ဥရောပသမဂ္ဂ စည်းမျဉ်းတစ်ခုဖြစ်သည်။

ရိုးရိုးလေးပြောရရင် ထုတ်လုပ်သူတွေဟာ ဖြန့်ချိချိန်မှာ သိရှိထားတဲ့ အားနည်းချက်တွေ မပါဝင်တဲ့ ဆော့ဖ်ဝဲကို ဒီဇိုင်းဆွဲ၊ တီထွင်၊ ထိန်းသိမ်းဖို့ လိုအပ်ပါတယ်။ ထို့အပြင်၊ ဖြန့်ချိပြီးနောက် အားနည်းချက်တွေကို စောင့်ကြည့်ပြီး တင်းကျပ်တဲ့ အချိန်ဇယားအတွင်းမှာ တက်ကြွစွာ အသုံးချထားတဲ့ ပြဿနာတွေကို အစီရင်ခံဖို့ ကုမ္ပဏီတွေကို တာဝန်ပေးပါတယ်။

ယင်းစည်းမျဉ်းသည် ၂၀၂၄ ခုနှစ် ဒီဇင်ဘာလတွင် အသက်ဝင်ခဲ့သည်။ သို့သော် အပြည့်အဝ အသက်ဝင်မှုသည် ၂၀၂၇ ခုနှစ် ဒီဇင်ဘာလတွင် စတင်သည်။ ၂၀၂၆ ခုနှစ်မှစ၍ ကုမ္ပဏီများသည် တက်ကြွစွာ အသုံးချခံထားရသော အားနည်းချက်များကို တွေ့ရှိပြီး ၂၄ နာရီအတွင်း EU အာဏာပိုင်များထံ အစီရင်ခံရမည်။

တစ်နည်းအားဖြင့်ဆိုရသော် Cyber ​​Resilience Act သည် အားနည်းချက်စီမံခန့်ခွဲမှုကို အကောင်းဆုံးလုပ်ဆောင်မှုမှ ဈေးကွက်ဝင်ရောက်ခွင့်လိုအပ်ချက်အဖြစ်သို့ ပြောင်းလဲပေးပါသည်။

ကျွန်ုပ်တို့၏ လမ်းညွှန်ချက်အပြည့်အစုံကို ဤနေရာတွင် ဖတ်ရှုပါ →

ဘာကြောင့် KEV တွေက CRA လိုက်နာမှုရဲ့ ဗဟိုချက်မှာ ရှိနေရတာလဲ။

အဆိုပါ CISလူသိများသော အသုံးချခံရသည့် အားနည်းချက်များ ကတ်တလောက် တိုက်ခိုက်သူများ အသုံးချပြီးသော CVE များကို စာရင်းပြုစုထားသည်။ ဤကတ်တလောက်သည် မရေမရာမှုများကို ဖယ်ရှားပေးသည်။

အန္တရာယ်ကို ငြင်းခုံမည့်အစား အဖွဲ့များသည် အတည်ပြုထားသော အသုံးချမှုဒေတာကို အားကိုးနိုင်သည်။ ထို့ကြောင့် KEV များသည် ပြန်လည်ပြုပြင်ခြင်း SLA များနှင့် ထုတ်ပြန်ချက်ပိတ်ဆို့ခြင်းအတွက် အပြင်းထန်ဆုံး အစပျိုးမှုဖြစ်လာသည်။

ဒီနည်းလမ်းက သဘာဝအတိုင်း ကိုက်ညီပါတယ် အန္တရာယ်အခြေပြု အားနည်းချက်စီမံခန့်ခွဲမှု၊ အဘယ်ကြောင့်ဆိုသော် ၎င်းသည် အမှန်တကယ် ပျက်စီးမှုဖြစ်ပွားသည့်နေရာတွင် အားထုတ်မှုကို အာရုံစိုက်သောကြောင့်ဖြစ်သည်။

CVSS၊ EPSS နှင့် KEV များသည် မတူညီသော ရည်ရွယ်ချက်များကို ဆောင်ရွက်ပေးသည်

ထိရောက်သော ဦးစားပေးမှုတွင် အချက်ပြမှုများ မည်သို့ကွာခြားသည်ကို နားလည်ရန် လိုအပ်ပါသည်။

  • CVSS အလားအလာရှိသော သက်ရောက်မှုကို ပြသသည်
  • EPSS အမြတ်ထုတ်မှုဖြစ်နိုင်ခြေကို ခန့်မှန်းခြင်း
  • အဆိုပါ CISလူသိများသော အသုံးချခံရသည့် အားနည်းချက်များ ကတ်တလောက်တစ်ခုက တက်ကြွသော အသုံးချမှုကို အတည်ပြုပါသည်။

တစ်ခုတည်းအသုံးပြုပါက အချက်ပြမှုတစ်ခုစီသည် လမ်းလွဲစေသည်။ အတူတကွအသုံးပြုပါက ၎င်းတို့သည် နောက်ခံအခြေအနေကို ပေးစွမ်းသည်။ ထိုပေါင်းစပ်မှုသည် ခေတ်မီအန္တရာယ်အခြေခံ အားနည်းချက်စီမံခန့်ခွဲမှု၏ အခြေခံအုတ်မြစ်ကို ဖွဲ့စည်းပေးသည်။

လက်တွေ့မှာ Known-Exploit Intelligence ဘယ်လိုအလုပ်လုပ်သလဲ

လက်တွေ့ကျသော ဦးစားပေးမှုပုံစံသည် ရှင်းလင်းသော အစီအစဉ်တစ်ခုကို လိုက်နာသည်-

  • ကုဒ်နှင့် မှီခိုမှုများတစ်လျှောက် အားနည်းချက်များကို ထောက်လှမ်းပါ
  • တွေ့ရှိချက်များကို နှိုင်းယှဉ်ပါ CISလူသိများသော အသုံးချခံရသည့် အားနည်းချက်များ ကတ်တလောက်
  • EPSS ကို အသုံးပြု၍ အသုံးချနိုင်ခြေကို အကဲဖြတ်ပါ
  • အပလီကေးရှင်းတွင် ရောက်ရှိနိုင်မှုကို အတည်ပြုပါ သို့မဟုတ် pipeline
  • ထိတွေ့မှုနှင့် ထုတ်ကုန်အခန်းကဏ္ဍအပေါ် အခြေခံ၍ ပြန်လည်ပြုပြင်မှုစည်းမျဉ်းများကို ကျင့်သုံးပါ။

ရလဒ်အနေဖြင့် အဖွဲ့များသည် အားနည်းချက်စာရင်းများကို backlog အဖြစ် မသတ်မှတ်တော့ဘဲ de အဖြစ် စတင်ဆက်ဆံကြသည်။cisအိုင်းယွန်းများ။

Xygeni မှာ Known-Exploit Intelligence ကို ဘယ်လိုတည်ဆောက်ခဲ့လဲ။

လူသိများသော အသုံးချခံရသည့် အားနည်းချက်များကို ထုတ်လုပ်မှုအဆင့်သို့ ရောက်ရှိနေချိန်တွင် အဖွဲ့များသည် မြင့်မားသော CVSS ပြဿနာများကို အကြိမ်ကြိမ်ပြင်ဆင်နေသည်ကို မြင်တွေ့ပြီးနောက် ဤအင်္ဂါရပ်ကို ကျွန်ုပ်တို့ တည်ဆောက်ခဲ့ပါသည်။ ထိုအတွေ့အကြုံက ကျွန်ုပ်တို့ စနစ်ကို ဒီဇိုင်းထုတ်ပုံကို ပုံဖော်ပေးခဲ့ပါသည်။

နှင့် v5.36, Xygeni သည် အတည်ပြုထားသော exploit intelligence ကို prioritization engine ထဲသို့ တိုက်ရိုက်ပေါင်းစပ်ထားသည်။

ခေါင်းအုံးအောက်မှာ ဘာတွေဖြစ်မလဲ

  • Xygeni သည် KEV နှင့် အခြား public exploit source များကဲ့သို့သော ယုံကြည်စိတ်ချရသော exploit catalog များကို အဆက်မပြတ် စုပ်ယူနေပါသည်။
  • အားနည်းချက်တစ်ခုစီသည် exploit-presence metadata ကိုလက်ခံရရှိသည်။
  • ဦးစားပေးမှု funnel သည် အောက်ပါတို့ကို ပေါင်းစပ်ထားသည်-
    • သိရှိထားသော အသုံးချမှုအခြေအနေ
    • EPSS ဖြစ်နိုင်ခြေ
    • လက်လှမ်းမီနိုင်မှုဆိုင်ရာ အကြောင်းအရာ
    • ကုဒ်နှင့် မှီခိုမှု ထိတွေ့မှု

ပလက်ဖောင်းသည် လက်တွေ့ကမ္ဘာရှိ ပေါင်းစပ်အန္တရာယ်ရမှတ်ကို တွက်ချက်ပေးသည်

ရှိပြီးသား အချက်ပြမှုများကို အစားထိုးမည့်အစား၊ ဤမော်ဒယ်သည် ၎င်းတို့ကို ပိုမိုကောင်းမွန်အောင် ပြုလုပ်ပေးသည်။

ထောက်လှမ်းခြင်း → Exploit Match → Reachability → Fix

ဒီစီးဆင်းမှုက လုပ်ငန်းစဉ်တိုင်းကို မောင်းနှင်ပါတယ်cision:

သိရှိပြီး အသုံးချနိုင်သော ထောက်လှမ်းရေး

developer များသည် exploit context ကို တိုက်ရိုက်မြင်တွေ့နိုင်သည် pull requests. Pipelines block သည် ရောက်ရှိနိုင်သော code တွင် အသုံးချခံထားရသော အားနည်းချက်များ ပါဝင်သည့်အခါတွင်သာ ပေါင်းစည်းသွားပါသည်။ အလိုအလျောက် ပြုပြင်မွမ်းမံခြင်းသည် ချက်ချင်း ဘေးကင်းသော အဆင့်မြှင့်တင်မှုများကို အဆိုပြုပါသည်။

အစည်းအဝေးတွေ မရှိဘူး။ ခန့်မှန်းတာတွေ မရှိဘူး။ ထိတ်လန့်တုန်လှုပ်စရာ အခြေအနေတွေ မရှိဘူး။

လိုက်နာမှုထက် ကျော်လွန်၍ ၎င်းသည် အဘယ်ကြောင့် အရေးကြီးသနည်း။

ဆိုက်ဘာခံနိုင်ရည်ရှိမှုဥပဒေက ဤပြောင်းလဲမှုကို စတင်ခဲ့သော်လည်း အကျိုးကျေးဇူးများမှာ ပိုမိုကျယ်ပြန့်ပါသည်။

exploit intelligence ကို ဦးစားပေးအသုံးပြုသော အဖွဲ့များ-

  • သတိပေးချက် ပင်ပန်းနွမ်းနယ်မှုကို လျှော့ချပါ
  • ပြုပြင်ချိန်ကို လျှော့ချပါ
  • အရေးပေါ် patch cycle များကို ရှောင်ကြဉ်ပါ
  • ပိုမိုလုံခြုံသော ဆော့ဖ်ဝဲကို ယုံကြည်စိတ်ချစွာ ပို့ဆောင်ပေးပါသည်

လိုက်နာမှုသည် လုံခြုံရေးကို မှန်ကန်စွာလုပ်ဆောင်ခြင်း၏ ဘေးထွက်ဆိုးကျိုးတစ်ခု ဖြစ်လာသည်။

နောက်ဆုံးအတွေးများ- CRA သည် အန္တရာယ်အခြေခံစီမံခန့်ခွဲမှုကို မဖြစ်မနေလုပ်ဆောင်ရန် ပြဋ္ဌာန်းထားသည်။

ဆိုက်ဘာပြန်လည်ထူထောင်ရေးဥပဒေသည် အတွေ့အကြုံရှိအဖွဲ့များ သင်ယူပြီးဖြစ်သောအရာကို တရားဝင်ဖြစ်စေသည်။ အားနည်းချက်အားလုံးသည် တူညီစွာအရေးမကြီးပါ။

အဆိုပါ CISKnown Exploited Vulnerabilities Catalog သည် တိုက်ခိုက်သူများ ယနေ့အသုံးပြုသည့်အရာကို ပြသသည်။ အခြေအနေနှင့် reachability သည် ၎င်းသည် သင့်အား သက်ရောက်မှုရှိမရှိကို ပြသသည်။ ၎င်းတို့အတူတကွ ပေါင်းစပ်လိုက်သောအခါ ခေတ်သစ် အန္တရာယ်အခြေပြု အားနည်းချက်စီမံခန့်ခွဲမှု.

Xygeni သည် ဤမော်ဒယ်ကို အဆက်မပြတ်၊ အလိုအလျောက်နှင့် developer များ အလုပ်လုပ်ပြီးသားနေရာတွင် အသုံးပြုသည်။

အာဘော်အကြောင်း

မှရေးသား Fatima SaidXygeni Security မှာ Application Security မှာ အထူးပြုတဲ့ Content Marketing Manager တစ်ယောက်ပါ။ သူမဟာ AppSec မှာ developer တွေကို အဓိကထားတဲ့၊ သုတေသနကို အခြေခံတဲ့ content တွေကို ဖန်တီးပါတယ်။ ASPMနှင့် DevSecOps တို့သည် လက်တွေ့ကမ္ဘာလုံခြုံရေးစိန်ခေါ်မှုများကို ရှင်းလင်းပြတ်သားပြီး လက်တွေ့လုပ်ဆောင်နိုင်သော လမ်းညွှန်ချက်များအဖြစ်သို့ ပြောင်းလဲပေးပါသည်။

sca-tools-software-composition-analysis-tools
သင့်ဆော့ဖ်ဝဲလ်အန္တရာယ်များကို ဦးစားပေးသတ်မှတ်ခြင်း၊ ပြုပြင်ခြင်းနှင့် လုံခြုံစေခြင်း
သင့်ရဲ့ အခမဲ့အကောင့်ကို ရယူလိုက်ပါ။
အကြွေးဝယ်ကဒ်မရှိပါ။

သင့်ရဲ့ Software Development နဲ့ Delivery ကို လုံခြုံအောင်ထားပါ

Xygeni ထုတ်ကုန်အစုံနှင့်အတူ