දන්නා සූරාකෑමට ලක් වූ අවදානම් (KEVs) මොනවාද?
දන්නා සූරාකෑමේ අවදානම් (KEVs) ය CVE-ලැයිස්තුගත අවදානම් වනයේ සූරාකෑමට ලක්වන බව තහවුරු කර ඇත. එක්සත් ජනපද සයිබර් ආරක්ෂණ සහ යටිතල පහසුකම් ආරක්ෂක ඒජන්සිය (CISA) නිල වශයෙන් පවත්වාගෙන යයි KEV නාමාවලිය සහ ප්රතිකර්ම කාලරේඛා අනිවාර්ය කරයි මෙහෙයුම් නියෝගය 22-01 බන්ධනය කිරීම. බොහෝ පෞද්ගලික සංවිධාන දැන් පැච් කිරීම ප්රමුඛත්වය දීමට මෙම ලැයිස්තුව භාවිතා කරයි.
නමුත් CVSS ලකුණු මිනුම විභව බලපෑම, KEV නියෝජනය කරයි ක්රියාකාරී සූරාකෑම. වෙනත් වචන වලින් කිවහොත්, ඔවුන් “සමහර විට සූරාකෑමට ලක්විය හැකි” දේ “සූරාකෑමට ලක්වන” බවට පත් කරයි, වේගවත් SLA සහ ස්වයංක්රීයකරණය අවශ්ය වේ. guardrails.
KEVs vs CVEs vs EPSS
ආරක්ෂක කණ්ඩායම් බොහෝ විට මෙම අදාළ යෙදුම් ව්යාකූල කරයි. නිවැරදි අවදානම සඳහා වෙනස තේරුම් ගැනීම ඉතා වැදගත් වේ.
| සමීපය | මූලාශ්රය | අරමුණ |
|---|---|---|
| CVE | එන්.ඩී.වී | අනාවරණය වූ අවදානමක් සඳහා අනන්ය හඳුනාගැනීමක්. |
| CVSS | NVD / පළමු | න්යායාත්මක බරපතලකම (බලපෑම + සූරාකෑමේ හැකියාව) මනිනවා. |
| ඊපීඑස්එස් | FIRST.org වෙබ් අඩවිය | දින 30ක් ඇතුළත සූරාකෑමේ සම්භාවිතාව පුරෝකථනය කරයි. |
| කේ.ඊ.වී | CISA | සැබෑ ලෝකයේ සූරාකෑම තහවුරු කරන අතර පැච් කාලසීමාවන් නියම කරයි. |
මෙම පද්ධති එක්ව අවදානම් ධූරාවලියක් සාදයි: CVSS එය කොතරම් නරක විය හැකිද යන්න පෙන්වයි, EPSS එය කෙතරම් සම්භාවිතාවක් දැයි පෙන්වයි, සහ දන්නා සූරාකෑමට ලක් වූ අවදානම් ඇත්ත වශයෙන්ම සිදුවන්නේ කුමක්ද යන්න පෙන්වයි.
තවදුරටත් කියවීම: CVSS ලකුණු: CVSS ලකුණු කිරීම ක්රියාත්මක වන ආකාරය සහ EPSS vs CVSS: වෙනස කුමක්ද?
KEVs සංවර්ධකයින්ට වැදගත් වන්නේ ඇයි සහ CISOs
පළමුව, KEVs ඉස්මතු කරයි සජීවී ප්රහාරක හැසිරීමදෙවනුව, ඔවුන් බොහෝ විට සම්බන්ධ වන්නේ තෙවන පාර්ශවීය සංරචක, රාමු, බහාලුම්, හෝ CI/CD කණ්ඩායම් ආරක්ෂිත යැයි උපකල්පනය කරන පරායත්තතා. එහි ප්රතිඵලයක් ලෙස, ප්රමාද වූ නිවැරදි කිරීමක් මඟින් ඔබේ ගොඩනැගීම සහ බෙදා හැරීමේ යටිතල පහසුකම් තුළ පාර්ශ්වික චලන මාර්ග විවෘත කළ හැකිය.
මෑත උදාහරණ:
- CVE-2024-1086 (ලිනක්ස් nf_tables): KEV නාමාවලියට එකතු කරන ලදී; 2024 මැද භාගයේදී ransomware කණ්ඩායම් විසින් සූරාකනු ලැබීය.
- CVE-2023-4966 (සිට්රික්ස්බ්ලීඩ්): හෙළිදරව් කිරීමෙන් දින කිහිපයක් ඇතුළත තහවුරු කරන ලද සූරාකෑම; ලොව පුරා බලහත්කාර හදිසි පැච් චක්ර.
අඩු කරන්න: KEVs විභව තර්ජන නොවේ, ඒවා ක්රියාකාරී ඒවා. එබැවින්, සෑම දන්නා සූරාකෑමට ලක් වූ අවදානමක්ම ලෙස සලකන්න "දැන් නිවැරදි කරන්න", ළඟා විය හැකි බව විශ්ලේෂණයෙන් වෙනත් ආකාරයකින් ඔප්පු වුවහොත් මිස.
දන්නා සූරාකෑමට ලක් වූ අවදානම් නිරීක්ෂණය කර ප්රමුඛත්වය දෙන්නේ කෙසේද?
ආරම්භ කිරීමට, නිලය පරීක්ෂා කරන්න CISදන්නා සූරාකෑමට ලක් වූ අවදානම් නාමාවලියක් සහ ඔබගේ ආරක්ෂක ස්කෑනරය තුළ ඇති ඕනෑම ගැළපීමක් සලකුණු කරන්න. ඉන්පසු, මුලින්ම සිදු විය යුතු නිවැරදි කිරීම් තීරණය කිරීමට මෙම තොරතුරු භාවිතා කරන්න. ඊට අමතරව, ඒකාබද්ධ කරන්න දන්නා සූරාකෑමේ අවදානම් සමග EPSS ලකුණු ශබ්දය අඩු කිරීමට සහ ඔබේ ධාවන කේතයට සැබවින්ම බලපාන දුර්වලතා කෙරෙහි අවධානය යොමු කිරීමට.
පියවරෙන් පියවර වැඩ ප්රවාහය:
- දත්ත සමමුහුර්ත කරන්න: නවතම යාවත්කාලීන කිරීම් ලබා ගන්න CISසෑම දිනකම ලැයිස්තුවක් සකස් කර ඒවා ඔබේ අනෙකුත් අවදානම් සංග්රහ සමඟ ඒකාබද්ධ කරන්න.
- ටැග් ප්රතිඵල: හැඳුනුම්පත ගැලපෙන විට සෑම සොයාගැනීමක්ම "දන්නා සූරාකෑමට ලක් වූ" ලෙස ලේබල් කරන්න. CISලැයිස්තුවක්.
- ප්රවේශ්යතාව පරීක්ෂා කරන්න: අවදානමට ලක්විය හැකි කේතය ඇත්ත වශයෙන්ම ඔබගේ යෙදුම තුළ ක්රියාත්මක වේද නැතහොත් ගොඩනගා තිබේද යන්න බලන්න pipeline.
- උපයෝගීතාව තක්සේරු කරන්න: භාවිත ඊපීඑස්එස් ඉක්මනින් ඉලක්ක කළ හැකි වෙනත් ගැටළු මොනවාදැයි සොයා ගැනීමට.
- කාල සීමාවන් යොදන්න:
- අන්තර්ජාලයට මුහුණ දෙන අවදානම්: දින 1–3ක් ඇතුළත නිවැරදි කරන්න.
- අභ්යන්තර ඒවා: සතියක් ඇතුළත නිවැරදි කරන්න.
- කේතය භාවිතයේ නොමැත: ඒ ගැන විමසිල්ලෙන් සිටින්න සහ නිතර සත්යාපනය කරන්න.
- ස්වයංක්රීය ප්රතිචාර: පද්ධතිය අනාරක්ෂිත ඒකාබද්ධ කිරීම් අවහිර කරයි, ආරක්ෂිතව විවෘත කරයි pull requests, සහ කණ්ඩායම් කිසිවක් අතපසු නොකරන බවට වග බලා ගැනීම සඳහා ව්යතිරේක වාර්තා කරයි.
දැනුවත්භාවයේ සිට ක්රියාව දක්වා: Xygeni සමඟ ස්වයංක්රීය නිවැරදි කිරීම්
ප්රායෝගිකව, මේ සියල්ල අතින් හැසිරවීම පරිමාණය නොවේ. එබැවින්, සයිජෙනි දන්නා සූරාකෑමට ලක් වූ අවදානම් ඔබගේ වෙත කෙලින්ම සම්බන්ධ කරයි CI/CD කාර්ය ප්රවාහ, ඇඟවීම් සැබෑ, මඟ පෙන්වන ක්රියා බවට පත් කිරීම.
- ස්මාර්ට් සහසම්බන්ධය: අනාවරණය වූ CVEs වලට එරෙහිව ගැලපීම් CISඇතුළත "දැන් නිවැරදි කරන්න" ගැටළු ලැයිස්තුවක් සහ උද්දීපනයන් pull requests.
- ළඟා විය හැකි බව + සූරාකෑමේ හැකියාව: අවදානමට ලක්විය හැකි කේත මාර්ගය ධාවනය වී සම්බන්ධ වේද යන්න තහවුරු කරයි. ඊපීඑස්එස් පෙර සඳහා දත්තcisප්රමුඛතාවය.
- Guardrails: සූරාකෑමේ දෝෂයක් සංවේදී ලිපිගොනු හෝ සේවාවන්ට බලපාන විට අවදානම් ඒකාබද්ධ කිරීම් හෝ යෙදවීම් නවත්වයි.
- ස්වයංක්රීය ප්රතිසංස්කරණය: ආරක්ෂිත PR විවෘත කරයි, විය හැකි බිඳවැටීම් වෙනස්කම් සඳහා පරීක්ෂා කරයි, සහ ඒකාබද්ධ වීමට පෙර පරීක්ෂණ පවත්වයි.
- විගණන ලොග්: අභ්යන්තර ආරක්ෂක ඉලක්ක සඳහා සහය දක්වමින්, සවි කර ඇති දේ සහ කවදාද යන්න පිළිබඳ පැහැදිලි වාර්තා තබා ගනී.
කෙටියෙන් කිවහොත්, තර්ජන බුද්ධිය මඟින් ප්රහාරයට ලක්වන දේ පෙන්වයි, සයිජෙනි එය ඉක්මනින්, ආරක්ෂිතව සහ ස්වයංක්රීයව නිවැරදි කරන බව සහතික කරයි.
ආරක්ෂක වැට ප්රතිපත්තියට (YAML) උදාහරණය
මෙම රීතිය බලාත්මක කරයි ඒකාබද්ධ නොවේ සක්රීය දන්නා සූරාකෑමට ලක් වූ අවදානම් සඳහා, අදාළ නාලිකාවලට දැනුම් දෙයි, සහ නිවැරදි PR එකක් ස්වයංක්රීයව නිර්මාණය කරයි, සියල්ල ඔබගේ CI/CD guardrails.
කුඩා නඩුව: KEV යෙදවීමක් වැළැක්වීම
- සතිය 1: නව විවෘත මූලාශ්ර පුස්තකාලයක් සමත් වේ SAST නමුත් CVE-2023-4966 ඇතුළත් වේ.
- සතිය 2: Xygeni හි KEV සහසම්බන්ධය එය නවතම තොරතුරු වලින් අනාවරණය කරයි. CISයාවත්කාලීන කිරීමක්.
- සතිය 3: Guardrails ඒකාබද්ධ කිරීම නවත්වන්න; ස්වයංක්රීය ප්රතිකර්ම මඟින් පැච් කළ අනුවාදයක් යෝජනා කරයි.
ප්රතිඵලය: කණ්ඩායම නැව්ගත කිරීම වැළැක්වීය a දන්නා සූරාකෑමේ අවදානම නිෂ්පාදනය සහ නැවත සකස් කිරීම සඳහා pipeline එකම ස්ප්රින්ට් එක තුළ ගලා යාම.
කර්තෘ ගැන
ලියන ලද්දේ ෆාතිමා Said, යෙදුම් ආරක්ෂාව පිළිබඳ විශේෂඥ අන්තර්ගත අලෙවිකරණ කළමනාකරු සයිජෙනි ආරක්ෂාව.
Fátima විසින් AppSec හි සංවර්ධක-හිතකාමී, පර්යේෂණ-පාදක අන්තර්ගතයන් නිර්මාණය කරයි, ASPM, සහ DevSecOps. ඇය සංකීර්ණ තාක්ෂණික සංකල්ප පැහැදිලි, ක්රියාකාරී තීක්ෂ්ණ බුද්ධියක් බවට පරිවර්තනය කරන අතර එමඟින් සයිබර් ආරක්ෂණ නවෝත්පාදනය ව්යාපාරික බලපෑම සමඟ සම්බන්ධ කරයි.





