kev - kevs - znane wykorzystywane luki w zabezpieczeniach

Znane, wykorzystywane luki w zabezpieczeniach: co należy naprawić w pierwszej kolejności

Czym są znane wykorzystywane luki w zabezpieczeniach (KEV)?

Znane wykorzystywane luki w zabezpieczeniach (KEV) jest Potwierdzono, że luki w zabezpieczeniach wymienione na liście CVE są wykorzystywane w praktyce. Amerykańska Agencja ds. Cyberbezpieczeństwa i Bezpieczeństwa Infrastruktury (CISA) utrzymuje oficjalne Katalog KEV i nakazuje harmonogramy naprawcze poprzez Wiążąca Dyrektywa Operacyjna 22-01. Wiele organizacji prywatnych korzysta obecnie z tej listy w celu ustalenia priorytetów wdrażania poprawek.

Chociaż CVSS wyniki mierzą potencjał wpływ, KEV reprezentują aktywny eksploatacja. Innymi słowy, zmieniają się one w „być wykorzystywanym”, co wymaga szybszych umów SLA i zautomatyzowanych guardrails.

KEV vs CVE vs EPSS

Zespoły ds. bezpieczeństwa często mylą te powiązane terminy. Zrozumienie różnicy jest kluczowe dla precyzyjnego określenia ryzyka.

Akronim Źródło Cel
CVE NDV Unikalny identyfikator ujawnionej luki w zabezpieczeniach.
CVSS NVD / PIERWSZY Mierzy teoretyczną powagę (wpływ + podatność na wykorzystanie).
EPS FIRST.org Przewiduje prawdopodobieństwo eksploatacji w ciągu 30 dni.
KEW CISA Potwierdza rzeczywiste wykorzystanie oprogramowania i ustala terminy wdrażania poprawek.

Razem systemy te tworzą hierarchię ryzyka: CVSS pokazuje, jak poważny może być dany przypadek, EPSS pokazuje, jak prawdopodobne jest wystąpienie takiego zdarzenia, a Znane Wykorzystane Luki pokazują, co się faktycznie dzieje.

Dalsza lektura: Wynik CVSS: Jak działa punktacja CVSS oraz EPSS a CVSS: jaka jest różnica?

Dlaczego KEV-y są ważne dla deweloperów i CISOs

Po pierwsze, KEV-y podkreślają zachowanie atakującego na żywoPo drugie, często wiążą się one komponenty innych firm, frameworki, kontenery lub CI/CD zależności, które zespoły uznają za bezpieczne. W związku z tym, Opóźniona naprawa może otworzyć ścieżki bocznego ruchu w obrębie infrastruktury kompilacji i dostarczania.

Ostatnie przykłady:

  • CVE-2024-1086 (Linux nf_tables): dodany do katalogu KEV; wykorzystany przez grupy ransomware w połowie 2024 r.
  • CVE-2023-4966 (CitrixBleed): potwierdzone wykorzystanie danych w ciągu kilku dni od ujawnienia; wymuszone cykle wprowadzania awaryjnych poprawek na całym świecie.

Na wynos: Pojazdy KEV nie stanowią potencjalnego zagrożenia, są aktywny jedynki. Dlatego każdą znaną, wykorzystywaną lukę należy traktować jako „napraw-teraz”chyba że analiza dostępności dowodzi inaczej.

Jak śledzić i priorytetyzować znane, wykorzystywane luki w zabezpieczeniach

Na początek sprawdź oficjalne CISKatalog znanych luk w zabezpieczeniach i zaznacz wszystkie pasujące wyniki w skanerze bezpieczeństwa. Następnie wykorzystaj te informacje, aby zdecydować, które poprawki należy wykonać w pierwszej kolejności. Dodatkowo połącz Znane wykorzystywane luki w zabezpieczeniach w Wyniki EPSS aby wyeliminować szum informacyjny i skupić się na słabościach, które rzeczywiście mają wpływ na działający kod.

Przepływ pracy krok po kroku:

  • Synchronizuj dane: Pobierz najnowsze aktualizacje z CISCodzienna lista, którą możesz łączyć z innymi źródłami informacji o podatnościach.
  • Wyniki tagów: Oznacz każde znalezisko jako „Znane jako wykorzystane”, gdy jego identyfikator będzie zgodny z CISLista.
  • Sprawdź dostępność: Sprawdź, czy podatny kod faktycznie działa w Twojej aplikacji lub kompilacji pipeline.
  • Ocena podatności na wykorzystanie: Zastosowanie EPS aby dowiedzieć się, jakie inne problemy mogą wkrótce stać się przedmiotem zainteresowania.
  • Zastosuj terminy:
    • Luki w zabezpieczeniach Internetu: naprawa w ciągu 1–3 dni.
    • Wewnętrzne: naprawa w ciągu tygodnia.
    • Kod nie jest używany: zwracaj na niego uwagę i często go sprawdzaj.
  • Zautomatyzuj odpowiedzi: System blokuje niebezpieczne połączenia, otwiera bezpieczne pull requestsi rejestruje wyjątki, aby mieć pewność, że zespoły niczego nie przeoczą.

Od świadomości do działania: automatyzacja napraw z Xygeni

W praktyce, ręczne wykonywanie wszystkich tych czynności nie jest skalowalne. Dlatego Xygeni łączy znane, wykorzystywane luki w zabezpieczeniach bezpośrednio z Twoim CI/CD przepływy pracy, zmieniające alerty w rzeczywiste, kierowane działania.

  • Inteligentna korelacja: Wykryto dopasowania CVE do CISLista i wyróżnienia problemów, które należy rozwiązać natychmiast pull requests.
  • Dostępność + Możliwość wykorzystania: Potwierdza, czy ścieżka z podatnym kodem działa i łączy się EPS dane dla precise priorytetyzacja.
  • Guardrails: Zatrzymuje ryzykowne łączenia lub wdrożenia, gdy wykorzystana luka wpływa na wrażliwe pliki lub usługi.
  • Auto-naprawa: Otwiera bezpieczne żądania ściągnięcia, sprawdza, czy nie występują zmiany powodujące przerwanie działania, i przeprowadza testy przed scaleniem.
  • Dzienniki audytu: Prowadzi przejrzyste zapisy tego, co i kiedy zostało naprawione, wspierając w ten sposób wewnętrzne cele bezpieczeństwa.

Krótko mówiąc, informacje o zagrożeniach pokazują, co jest celem ataku, a Xygeni dba o szybką, bezpieczną i automatyczną naprawę.

Przykładowa polityka barier ochronnych (YAML)

Ta zasada egzekwuje bez łączenia w przypadku aktywnych znanych luk w zabezpieczeniach, powiadamia odpowiednie kanały i automatycznie tworzy żądanie naprawy, wszystko w Twoim CI/CD guardrails.

Mini sprawa: Zapobieganie rozmieszczeniu KEV

  • Tydzień 1: Nowa biblioteka open-source przechodzi SAST ale obejmuje CVE-2023-4966.
  • Tydzień 2: Korelacja KEV firmy Xygeni wykrywa ją w najnowszej wersji CISAktualizacja.
  • Tydzień 3: Guardrails Zatrzymaj scalanie; funkcja automatycznej naprawy zaproponuje poprawioną wersję.

Wynik: Zespół uniknął wysyłki znana wykorzystana luka do produkcji i restauracji pipeline przepływu w ramach tego samego sprintu.

O autorze

Scenariusz Fatima Said, Menedżer ds. marketingu treści specjalizujący się w bezpieczeństwie aplikacji w Bezpieczeństwo Xygeni.
Fátima tworzy przyjazne dla programistów treści oparte na badaniach na temat AppSec, ASPMi DevSecOps. Przekłada złożone koncepcje techniczne na jasne, praktyczne wnioski, które łączą innowacje w dziedzinie cyberbezpieczeństwa z wpływem na biznes.

sca-tools-oprogramowanie-narzędzia-analizy-kompozycji
Określ priorytety, rozwiąż problemy i zabezpiecz zagrożenia związane z oprogramowaniem
Załóż darmowe konto.
Nie wymagamy karty kredytowej.

Zabezpiecz swoje oprogramowanie i dostarczanie

z pakietem produktów Xygeni