Zespoły ds. bezpieczeństwa rzadko zawodzą z powodu braku danych. Częściej jednak zawodzą, ponieważ najpierw naprawiają niewłaściwe problemy. Właśnie dlatego Known-Exploit Intelligence, zarządzanie lukami w zabezpieczeniach oparte na ryzyku, ustawa o odporności cybernetycznej i… CISKatalog znanych luk w zabezpieczeniach jest teraz zintegrowany z nowoczesnymi procesami bezpieczeństwa aplikacji.
Każdego tygodnia skanery zgłaszają setki luk w zabezpieczeniach. Jednak atakujący wykorzystują tylko niewielki ich podzbiór. W rezultacie zespoły, które ustalają priorytety bez kontekstu exploita, marnują czas, podczas gdy rzeczywiste zagrożenia umykają. Analiza znanych luk w zabezpieczeniach (Key Exploit Intelligence) niweluje tę lukę, ujawniając luki faktycznie wykorzystywane przez atakujących, a nie tylko te, które na papierze wyglądają na poważne.
Co jest znane – wykorzystuj inteligencję
Analiza znanych luk w zabezpieczeniach identyfikuje luki, które atakujący aktywnie wykorzystują w rzeczywistych środowiskach. Innymi słowy, oddziela teoretyczne ryzyko od potwierdzonych zachowań ataku.
Zamiast pytać, czy istnieje luka w zabezpieczeniach, mógłby zostać wykorzystanym, zespoły mogą wreszcie zapytać:
Czy problem ten jest już wykorzystywany i czy ma to wpływ na mój produkt?
To rozróżnienie ma znaczenie operacyjne i, coraz częściej, prawne.
Dlaczego tradycyjne ustalanie priorytetów zawodzi
Większość zespołów nadal opiera się na sygnałach statycznych, aby określić priorytety ryzyka.
Zazwyczaj sortują luki według:
- Ciężkość CVSS
- Zaufanie do skanera
- Popularność pakietu
Chociaż sygnały te pomagają redukować szum, pomijają jeden kluczowy czynnik: zachowanie atakującego. W rezultacie zespoły często spieszą się z łataniem poważnych problemów, które nigdy nie zostają wykorzystane, jednocześnie ignorując luki o mniejszej wadze, na które atakujący aktywnie polują.
Ta luka wyjaśnia, dlaczego statyczne ustalanie priorytetów nie jest już skalowalne.
Dlaczego ustawa o odporności cybernetycznej zmienia zasady
Pod Ustawa o odporności cybernetycznejDostarczanie oprogramowania ze znanymi lukami w zabezpieczeniach staje się kwestią zgodności, a nie tylko kwestią bezpieczeństwa.
Rozporządzenie wymaga, aby:
- Produkty zawierające elementy cyfrowe nie mogą być wprowadzane na rynek UE ze znanymi lukami w zabezpieczeniach, które można wykorzystać
- Producenci wdrażają procedury obsługi luk i ich usuwania
- Eksploatacja w rzeczywistych środowiskach ma większą wagę niż teoretyczna dotkliwość
W rezultacie priorytety przesuwają się z najlepszych praktyk na zobowiązania prawne.
Właśnie w takich sytuacjach niezbędna staje się inteligencja wykorzystująca luki w zabezpieczeniach.
Ustawa o odporności cybernetycznej
Ustawa o odporności cybernetycznej jest rozporządzeniem Unii Europejskiej, które ustala obowiązkowe wymogi dotyczące cyberbezpieczeństwa dla produktów zawierających elementy cyfrowe sprzedawanych w UE.
Mówiąc prościej, wymaga od producentów projektowania, rozwijania i utrzymywania oprogramowania, które w momencie premiery nie zawiera znanych luk w zabezpieczeniach, które można wykorzystać. Ponadto zobowiązuje firmy do monitorowania luk w zabezpieczeniach po premierze i zgłaszania aktywnie wykorzystywanych problemów w ściśle określonych terminach.
Rozporządzenie weszło w życie w grudniu 2024 r. Jednak pełne egzekwowanie rozpocznie się w grudniu 2027 r. Od 2026 r. firmy będą musiały zgłaszać organom UE aktywnie wykorzystywane luki w zabezpieczeniach w ciągu 24 godzin od ich wykrycia.
Innymi słowy, ustawa o odporności cybernetycznej zmienia zarządzanie podatnością z najlepszej praktyki w wymóg dostępu do rynku.
Dlaczego KEV są w centrum zgodności z przepisami CRA
CISKatalog znanych luk w zabezpieczeniach Zawiera listę luk w zabezpieczeniach (CVE), które atakujący już wykorzystują w praktyce. Ten katalog eliminuje niejednoznaczności.
Zamiast debatować nad ryzykiem, zespoły mogą polegać na zweryfikowanych danych dotyczących eksploatacji. W rezultacie zagrożenia KEV stają się najsilniejszym bodźcem do zawierania umów SLA dotyczących napraw i blokowania wydań.
To podejście jest naturalnie zgodne z zarządzanie podatnością oparte na ryzykuponieważ koncentruje wysiłki tam, gdzie powstają rzeczywiste szkody.
CVSS, EPSS i KEV służą różnym celom
Skuteczne ustalanie priorytetów wymaga zrozumienia różnic między sygnałami.
- CVSS pokazuje potencjalny wpływ
- EPS szacuje prawdopodobieństwo eksploatacji
- CISKatalog znanych luk w zabezpieczeniach potwierdza aktywną eksploatację
Każdy sygnał użyty osobno wprowadza w błąd. Używane razem, dostarczają kontekstu. Ta kombinacja stanowi podstawę nowoczesnego zarządzania podatnościami opartego na ryzyku.
Jak w praktyce działa wywiad dotyczący znanych eksploitów
Praktyczny model ustalania priorytetów opiera się na jasnej sekwencji:
- Wykrywaj luki w kodzie i zależnościach
- Porównaj wyniki z CISKatalog znanych luk w zabezpieczeniach
- Oceń prawdopodobieństwo wykorzystania luk w zabezpieczeniach za pomocą EPSS
- Sprawdź dostępność w aplikacji lub pipeline
- Zastosuj reguły naprawcze na podstawie narażenia i roli produktu
W rezultacie zespoły przestają traktować listy luk w zabezpieczeniach jako zaległości i zaczynają traktować je jakocisJony.
Jak w Xygeni zbudowaliśmy inteligencję znanych exploitów
Stworzyliśmy tę funkcję po tym, jak wielokrotnie obserwowaliśmy, jak zespoły naprawiają problemy z wysokim CVSS, podczas gdy znane luki bezpieczeństwa trafiały do produkcji. To doświadczenie ukształtowało sposób, w jaki zaprojektowaliśmy system.
Z v5.36, Xygeni integruje zweryfikowane informacje o eksploitach bezpośrednio z mechanizmem priorytetyzacji.
Co dzieje się pod maską
- Xygeni stale pobiera zaufane katalogi exploitów, takie jak KEV i inne publiczne źródła exploitów
- Każda luka w zabezpieczeniach otrzymuje metadane dotyczące obecności w bezpieczeństwie
- Lejek priorytetyzacji łączy w sobie:
- Znany status exploita
- Prawdopodobieństwo EPSS
- Kontekst dostępności
- Narażenie na kod i zależności
Platforma oblicza złożony wynik ryzyka w świecie rzeczywistym
Zamiast zastępować istniejące sygnały, model ten je udoskonala.
Wykrywanie → Dopasowanie exploita → Dostępność → Naprawa
Ten przepływ napędza każdy decisjon:
Deweloperzy widzą kontekst wykorzystania luk bezpośrednio w pull requests. PipelineBloki s łączą się tylko wtedy, gdy dostępny kod zawiera znane, wykorzystane luki w zabezpieczeniach. Automatyczne rozwiązanie proponuje natychmiastowe bezpieczne uaktualnienia.
Żadnych spotkań. Żadnych domysłów. Żadnych panikarskich sytuacji.
Dlaczego to ma znaczenie poza zgodnością
Chociaż ustawa o odporności cybernetycznej zapoczątkowała tę zmianę, korzyści sięgają dalej.
Zespoły, które priorytetowo traktują wykorzystywanie informacji o wykorzystaniu luk w zabezpieczeniach:
- Zmniejsz zmęczenie czujnością
- Skróć czas naprawy
- Unikaj cykli łatania w sytuacjach awaryjnych
- Dostarczaj bezpieczniejsze oprogramowanie z pewnością
Przestrzeganie zasad staje się efektem ubocznym właściwego dbania o bezpieczeństwo.
Podsumowanie: CRA wprowadza obowiązkowe zarządzanie oparte na ryzyku
Ustawa o odporności cybernetycznej formalizuje wiedzę zdobytą już przez doświadczone zespoły. Nie wszystkie luki w zabezpieczeniach mają jednakowe znaczenie.
CISKatalog znanych luk w zabezpieczeniach pokazuje, z czego korzystają atakujący. Kontekst i dostępność pokazują, czy ma to na Ciebie wpływ. Razem definiują one współczesność. zarządzanie podatnością oparte na ryzyku.
Xygeni stosuje ten model w sposób ciągły, automatyczny i tam, gdzie już pracują programiści.
O autorze
Scenariusz Fatima Said, Content Marketing Manager specjalizująca się w bezpieczeństwie aplikacji w Xygeni Security. Tworzy treści na temat bezpieczeństwa aplikacji, zorientowane na deweloperów i oparte na badaniach. ASPMi DevSecOps, przekładając rzeczywiste wyzwania bezpieczeństwa na jasne i możliwe do zastosowania wskazówki.




