නවීන මෘදුකාංග යෙදුම් නැගී එන සයිබර් තර්ජන වලින් ආරක්ෂා කිරීම සඳහා CVE ලකුණු කිරීම සහ CVE ආරක්ෂාව අත්යවශ්ය වේ. අවදානම් ඵලදායී ලෙස හඳුනා ගැනීම සහ ප්රමුඛතාවය දීම මඟින් සංවිධානවලට වඩාත් තීරණාත්මක අවදානම් පළමුව ආමන්ත්රණය කිරීමට ඉඩ සලසයි. CVE ලකුණු කිරීම මඟින් standardCVE ආරක්ෂක භාවිතයන් එම අවදානම් නිසි ලෙස කළමනාකරණය කර අවම කිරීම සහතික කරන අතරම, අවදානම් බරපතලකම අනුව ශ්රේණිගත කිරීමේ ක්රමයක් සකස් කර ඇත.
2025 දී, CVEs 48,185ක් ප්රකාශයට පත් කරන ලදී, 2024 දී 39,962 ක් වූ අතර 20.6% ක වැඩිවීමක් සහ 38% ක් ඉහළ හෝ බරපතල බරපතලකම ලෙස ශ්රේණිගත කර ඇත. පරිමාව මෙතරම් වේගයෙන් වර්ධනය වන විට, ශක්තිමත් CVE ලකුණු කිරීමක් සහ ආරක්ෂක උපාය මාර්ගයක් තිබීම තවදුරටත් විකල්පයක් නොවේ; එය අවශ්යතාවයකි.
විශාල ගැටළුව වන්නේ පරිමාව පමණක් නොවේ, සාම්ප්රදායික විශ්ලේෂණයට එයට අනුකූලව ගමන් කළ නොහැකි වීමයි. NIST හි NVD 2025 දී CVE 42,000 කට ආසන්න ප්රමාණයක් පොහොසත් කළ අතර එය පෙර වසරට වඩා 45% කින් වැඩි වූ නමුත් එය තවමත් ඉහළ යන ඉදිරිපත් කිරීම් සමඟ ඉදිරියට යාමට ප්රමාණවත් නොවීය. සෘජු ප්රතිඵලයක් ලෙස, 2025 දී අලුතින් අනාවරණය කරන ලද CVE වලින් 28% ක් පමණක් සම්පූර්ණ NVD පොහොසත් කිරීමක් (CVSS ලකුණු, CWE වර්ගීකරණය, CPE දත්ත) ලබා ගත් අතර එය 2024 දී 46.2% සිට තියුනු ලෙස පහත වැටුණි. මෙම සංඛ්යා ඉස්මතු කරන්නේ සංවිධානවලට නියමිත වේලාවට ලැබෙන NVD දත්ත මත පමණක් රඳා නොසිට තමන්ගේම CVE ආරක්ෂක පියවරයන් ක්රියාත්මක කිරීමේ හදිසි අවශ්යතාවයයි.
CVE ලකුණු කිරීම යනු කුමක්ද සහ එය CVE ආරක්ෂාව සඳහා වැදගත් වන්නේ ඇයි?
CVE යනු පොදු අවදානම් සහ නිරාවරණ සඳහා වන අතර එය ප්රසිද්ධියේ හෙළිදරව් කරන ලද සයිබර් ආරක්ෂණ අවදානම් සහ නිරාවරණ ලැයිස්තුවකි. CVE ලැයිස්තුවේ සෑම ඇතුළත් කිරීමකටම CVE ID ලෙස හඳුන්වන අනන්ය හඳුනාගැනීමක් ලැබෙන අතර එය විශේෂයෙන් අවදානමක් සඳහන් කරයි. MITER සංස්ථාව මෙම පද්ධතිය කළමනාකරණය කරයි, standardඅවදානම් හඳුනාගෙන ලැයිස්තුගත කරන ආකාරය පැහැදිලි කිරීම. නිශ්චිත තර්ජන සාකච්ඡා කිරීමේදී සයිබර් ආරක්ෂණ ක්ෂේත්රයේ සිටින සෑම කෙනෙකුම එකම යොමුව භාවිතා කරන බව මෙය සහතික කරයි.
CVE ලකුණු කිරීම යනු එක් එක් CVE ඇතුළත් කිරීම ඇගයීම සහ එහි බරපතලකම මත පදනම්ව සංඛ්යාත්මක ලකුණු පැවරීමයි. මෙම ලකුණු මඟින් සංවිධානවලට අවදානමට මුහුණ දීම සඳහා ප්රමුඛතා මට්ටම තීරණය කිරීමට උපකාරී වේ.
එය ඔවුන්ට සම්පත් ඵලදායී ලෙස වෙන් කිරීමට සහ විභව අවදානම් අවම කිරීමට ඉඩ සලසයි. CVE ලකුණු කිරීමේ ක්රමය සූරාකෑමේ පහසුව වැනි සාධක ඇගයීමට ලක් කරයි. එය රහස්යභාවය, අඛණ්ඩතාව සහ ලබා ගත හැකි බව (බොහෝ විට "CIA ත්රිත්වය" ලෙස හැඳින්වේ) කෙරෙහි ඇති බලපෑම ද සලකා බලයි. ඊට අමතරව, එය ප්රතිකර්ම සඳහා ඇති හැකියාව තක්සේරු කරයි.
NVD, MITER CVE ලැයිස්තුව සහ CVE ලකුණු කිරීම එකට ක්රියා කරන ආකාරය
ජාතික අවදානම් දත්ත සමුදාය (NVD) අතර සම්බන්ධතාවය අවබෝධ කර ගැනීම, MITER ලැයිස්තුව, සහ සයිබර් ආරක්ෂණ පරිසර පද්ධතිය තුළ අවදානම් කළමනාකරණය කරන්නේ කෙසේද යන්න ග්රහණය කර ගැනීම සඳහා CVE ආරක්ෂාව අත්යවශ්ය වේ.
MITER CVE ලැයිස්තුව ආරම්භ වන්නේ අවදානම් හඳුනාගෙන ඒවාට CVE හැඳුනුම්පතක් ලබා දීමෙනි. කෙසේ වෙතත්, මෙම ලැයිස්තුව එක් එක් අවදානම පිළිබඳ මූලික තොරතුරු පමණක් සපයයි. NVD, විසින් ක්රියාත්මක කරනු ලැබේ ජාතික ආයතනය Standards සහ තාක්ෂණය (NIST), සවිස්තරාත්මක විස්තර, යොමු කිරීම් සහ වඩාත්ම වැදගත් ලෙස, CVE ලකුණු ලබා දීමෙන් මෙම දත්ත පොහොසත් කරයි. පොදු අවදානම් ලකුණු පද්ධතිය (CVSS).
NVD යනු ප්රධාන සම්පතක් වන්නේ එය ගබඩාවක් ලෙස සේවය කරන බැවිනි standards-පාදක අවදානම් දත්ත, එය සංවිධානවලට අවදානමක බලපෑම වඩාත් පුළුල් ලෙස තේරුම් ගැනීමට උපකාරී වේ. NVD හි CVSS ලකුණු පමණක් නොව ගැඹුරු තොරතුරු ද ඇතුළත් වේ:
- සවිස්තරාත්මක විස්තර තාක්ෂණික විස්තර සහ අවදානම ප්රයෝජනයට ගත හැකි සන්දර්භය ඇතුළුව, එක් එක් අවදානම පිළිබඳ.
- බලපෑම් මිනුම් එමඟින් ආයතනයක පද්ධතියේ විවිධ කොටස් වලට අවදානම කෙසේ බලපෑ හැකිද යන්න පෙන්වයි.
- ප්රතිකර්ම තොරතුරු පැච් සඳහා සබැඳි, උපදේශන සහ අවම කිරීම් වැනි.
එහි විස්තීර්ණ ස්වභාවය නිසා, අවදානමක සැබෑ ලෝක බලපෑම තක්සේරු කිරීමට සහ එයට ඵලදායී ලෙස මුහුණ දෙන්නේ කෙසේද යන්න තේරුම් ගැනීමට අවශ්ය වූ විට සංවිධාන සඳහා NVD යනු යා යුතු මූලාශ්රයයි.
CVSS: සයිබර් ආරක්ෂණයේ වඩාත් පොදු CVE ලකුණු කිරීමේ පද්ධතිය
CVE ලකුණු ලබා ගැනීම සඳහා බහුලව භාවිතා වන ක්රමය වන්නේ පොදු අවදානම් ලකුණු පද්ධතිය (CVSS), සිදුවීම් ප්රතිචාර සහ ආරක්ෂක කණ්ඩායම් සංසදය (FIRST) විසින් නඩත්තු කර සංවර්ධනය කරන ලදී. CVSS මඟින් a standardඅවදානම්වල බරපතලකම මැනීම සඳහා විධිමත් ක්රමයක් හඳුන්වා දෙන ලද අතර, එමඟින් සංවිධානවලට පළමුව ආමන්ත්රණය කළ යුතු ඒවාට ප්රමුඛත්වය දීම පහසු කරයි.
විශේෂයෙන්, CVSS 0 සිට 10 දක්වා පරිමාණයකින් අවදානම් ලකුණු කරයි. මෙහිදී, 0 කිසිදු අවදානමක් නියෝජනය නොකරන අතර 10 ඉහළම බරපතලකම මට්ටම නියෝජනය කරයි. තවද, ලකුණු කිරීම ප්රධාන මෙට්රික් කණ්ඩායම් හතරක් මත පදනම් වේ:
මූලික ලකුණු:
මෙය කාලයත් සමඟ සහ පරිශීලක පරිසරයන් හරහා නියත වන අවදානමක ආවේණික ලක්ෂණ පිළිබිඹු කරයි. මූලික ලකුණු සූරාකෑම වැනි සාධක සලකා බලයි. අවදානම සූරාකෑම කොතරම් පහසුද යන්න මෙයින් අදහස් කෙරේ. එය රහස්යභාවය, අඛණ්ඩතාව සහ ලබා ගත හැකි බව කෙරෙහි ඇති බලපෑම ද ඇගයීමට ලක් කරයි.
තාවකාලික ලකුණු:
මෙය කාලයත් සමඟ වෙනස් වන සාධක මත පදනම්ව මූලික ලකුණු සකස් කරයි, එනම් නිවැරදි කිරීමක් තිබේද නැතහොත් සූරාකෑමක් සක්රියව භාවිතා කරන්නේද යන්න. තාවකාලික මිනුම් අතර සූරාකෑමේ කේත පරිණතභාවය, ප්රතිකර්ම මට්ටම සහ වාර්තා විශ්වාසය ඇතුළත් වේ.
පාරිසරික ලකුණු:
මෙමඟින් ආයතනවලට ඔවුන්ගේ නිශ්චිත පරිසරය තුළ අවදානමේ බලපෑම පිළිබිඹු වන පරිදි CVSS ලකුණු අභිරුචිකරණය කිරීමට ඉඩ සලසයි. බලපෑමට ලක් වූ පද්ධතියේ වැදගත්කම සහ විභව සම පාර්ශවීය හානිය වැනි සාධක එය සලකා බලයි.
අතිරේක මෙට්රික් කණ්ඩායම:
එය CVSS v4.0 හි හඳුන්වා දී ඇති අතර සමස්ත අවදානම් තක්සේරුවට බලපෑම් කළ හැකි අතිරේක සන්දර්භයක් සපයයි. මෙයට ආරක්ෂක අවශ්යතා, ස්වයංක්රීය කළ හැකි මිනුම් (ස්වයංක්රීයකරණය සූරාකෑමට බලපාන ආකාරය මනිනු ලබන) සහ අනෙකුත් මිනුම් කණ්ඩායම් තුළ නොගැලපෙන අද්විතීය ලක්ෂණ වැනි සලකා බැලීම් ඇතුළත් වේ. සමස්ත CVSS ලකුණු වල මෙම මිනුම් ඇතුළත් නොවුනත්, ඒවා වටිනා අවබෝධයක් ලබා දෙයි. එහි ප්රතිඵලයක් ලෙස, ඒවා සංවිධානවලට වඩාත් දැනුවත් තොරතුරු ලබා ගැනීමට උපකාරී වේ.cisඅවදානම් කළමනාකරණය පිළිබඳ අදහස්.
නවතම අනුවාදය, සීවීඑස්එස් v4.0, අවදානම් ලකුණු කිරීමේ නිරවද්යතාවය සහ භාවිතයේ හැකියාව වැඩි දියුණු කිරීම සඳහා මෙම වැඩිදියුණු කිරීම් හඳුන්වා දෙයි. මිනුම් පිරිපහදු කිරීමෙන්, CVSS v4.0 අවදානම්වල සංකීර්ණත්වය සහ සන්දර්භය වඩාත් ඵලදායී ලෙස ග්රහණය කරයි. මෙමඟින් ලකුණු වඩාත් පූර්ව-අනාගතයක් ලබා දෙන බව සහතික කරයි.cisසැබෑ අවදානම පිළිබිඹු කිරීම.
සැබෑ ලෝක උදාහරණය: CVE-2021-44228 (Log4Shell)
CVE ලකුණු කිරීම ප්රායෝගිකව ක්රියාත්මක වන ආකාරය නිරූපණය කිරීම සඳහා, Log4Shell ලෙස පොදුවේ හඳුන්වන CVE-2021-44228 දෙස බලමු. මෙය Apache Log4j 2 පුස්තකාල අවදානම දුරස්ථ කේත ක්රියාත්මක කිරීම (RCE) සඳහා ඉඩ සලසයි. එහි ප්රතිඵලයක් ලෙස, ප්රහාරකයෙකුට බලපෑමට ලක් වූ පද්ධතියක් පාලනය කළ හැකිය.
- CVE හැඳුනුම්පත: CVE-2021-44228
- CVSS මූලික ලකුණු: 10.0 (විවේචනාත්මක)
- ප්රහාරක දෛශිකය: ජාලය (N) - දුරස්ථව සූරාකෑමට ලක්විය හැකි.
- ප්රහාර සංකීර්ණතාව: අඩු (L) - සූරාකෑමට සරලයි.
- අවශ්ය වරප්රසාද: කිසිවක් නැත (N) – වරප්රසාද අවශ්ය නොවේ.
- පරිශීලක අන්තර්ක්රියා: කිසිවක් නැත (N) – පරිශීලක අන්තර්ක්රියා අවශ්ය නොවේ.
- විෂය පථය: වෙනස් කරන ලද (C) - එහි මුල් විෂය පථයෙන් ඔබ්බට සම්පත් වලට බලපායි.
- රහස්යභාවය, අඛණ්ඩතාව, ලබා ගත හැකි බවේ බලපෑම: ඉහළ (H) - රහස්යභාවය, අඛණ්ඩතාව සහ ලබා ගත හැකි බව පිළිබඳ සම්පූර්ණ සම්මුතියක්.
NVD විසින් 10.0 ක CVSS ලකුණු ලබා දුන් අතර, එය ඉහළම මට්ටමේ බරපතලකම පෙන්නුම් කරයි. මෙම අවදානමේ පුළුල් ස්වභාවය, සූරාකෑමේ පහසුව සමඟ ඒකාබද්ධව, ලොව පුරා ප්රතිකර්ම සඳහා එය ඉහළම ප්රමුඛතාවයක් බවට පත් කළේය.
CVE ලකුණු ලබා ගැනීමේ අභියෝග සහ CVE ආරක්ෂාව කෙරෙහි ඒවායේ බලපෑම
වන අතර පොදු අවදානම් සහ නිරාවරණයන් (CVE) පද්ධතිය ඉදිරිපත් කරන්නේ standardඅවදානම් හඳුනා ගැනීමට සහ නිරීක්ෂණය කිරීමට ක්රමානුකූලව සකස් කර ඇති මෙම ක්රමයේදී, අවදානම් කළමනාකරණය කිරීමේදී එහි කාර්යක්ෂමතාවයට සීමාවන් කිහිපයක් බලපායි.
CVE-2021-44228 (ලොග්4ෂෙල්) මෙම අභියෝග නිරූපණය කරයි:
- සූරාකෑම පිළිබඳ සීමිත විස්තර: CVE-2021-44228 අද්විතීය හඳුනාගැනීමක් සපයන නමුත් ප්රහාරකයින් එය සූරාකෑමට ලක්විය හැකි ආකාරය පිළිබඳ සවිස්තරාත්මක විස්තර නොමැත. විශේෂඥයින් එය තීරණාත්මක යැයි සලකන නමුත්, CVE ඇතුළත් කිරීම ප්රහාරකයින් භාවිතා කරන නිශ්චිත ක්රම හෝ අවදානම වැඩි කරන නිශ්චිත වින්යාසයන් සම්පූර්ණයෙන් පැහැදිලි නොකරයි. මෙම පරතරය සැබෑ ලෝකයේ අවදානම පිළිබඳව සංවිධානවලට අවිනිශ්චිත බවක් ඇති කරයි.
- වාර්තා කිරීමේ විචල්යතාව: CVE වාර්තා අන්තර්ගතයෙන් සහ ගුණාත්මක භාවයෙන් පුළුල් ලෙස වෙනස් වේ. සමහරක්, වැනි CVE-2021-44228, සවිස්තරාත්මක විස්තර සහ තාක්ෂණික තොරතුරු ලබා දෙන අතර අනෙක් ඒවා කෙටි හෝ අසම්පූර්ණව පවතී. මෙම අනනුකූලතාවය සංවිධාන එහි CVE ඇතුළත් කිරීම මත පමණක් පදනම්ව අවදානමක අවදානම තක්සේරු කිරීමට උත්සාහ කරන විට අභියෝග කරයි.
- සන්දර්භීය අදාළත්වයක් නොමැතිකම: CVE ඇතුළත් කිරීම් භාවිතා කරන්නේ a standardවිවිධ පරිසරවල නිශ්චිත සන්දර්භය පිළිබිඹු නොකරන ized ආකෘතිය. උදාහරණයක් ලෙස, CVE-2021-44228 සමාගමක යටිතල පහසුකම් අනුව පද්ධතිවලට වෙනස් ලෙස බලපායි. CVE විස්තර නිශ්චිත පරිසරයට නොගැලපේ නම් මෙම වැරදි පෙළගැස්ම සාවද්ය අවදානම් තක්සේරු කිරීම් වලට තුඩු දෙයි.
- හෙළිදරව් කිරීමේ ප්රමාදය: අවදානමක් සොයා ගැනීම සහ එය CVE දත්ත සමුදායට එක් කිරීම අතර බොහෝ විට ප්රමාදයක් පවතී. මෙම පරතරය තුළ, ප්රහාරකයින් අවදානම් උපයෝගී කර ගත හැකිය, එනම් CVE-2021-44228 ඒවා ප්රසිද්ධියට පත්වීමට පෙර, දැනුවත් කිරීමේ සහ ප්රතිකර්ම ප්රමාද වීම හේතුවෙන් අවදානම වැඩි කරයි.
- දන්නා අවදානම් කෙරෙහි අවධානය යොමු කරන්න: CVE ඇතුළත් කිරීම් ආවරණය කරන්නේ ප්රසිද්ධියේ හෙළිදරව් කරන ලද අවදානම් පමණක් වන අතර එමඟින් ශුන්ය-දින අවදානම් සහ අනාවරණය නොකළ තර්ජන ගණන් නොගනී. CVE දත්ත සමුදාය තවමත් ලැයිස්තුගත කර නොමැති නැගී එන අවදානම් වලට සංවිධාන නිරාවරණය කරයි.
- ඇතුළත් කිරීම් වල නොගැලපෙන ගුණාත්මකභාවය: වල ගුණාත්මකභාවය CVE ඇතුළත් කිරීම් මූලාශ්රය අනුව වෙනස් වේ. සමහරක්, වැනි CVE-2021-44228, නව විස්තර සමඟ නිතිපතා යාවත්කාලීන කිරීම් ලබා ගන්න, අනෙක් ඒවා ස්ථිතිකව පවතින අතර, දත්තවල නොගැලපීම් සහ විභව හිඩැස් ඇති කරයි.
- NVD පොහොසත් කිරීමේ පසුබෑම: CVE එකක් ප්රකාශයට පත් කිරීමෙන් පසුව පවා, එය වහාම ලකුණු කරනු ලබන බවට සහතිකයක් නොමැත. 2024–2025 අතර CVE 54,914 ක් සම්පූර්ණ විශ්ලේෂණය බලාපොරොත්තුවෙන් NVD පෝලිමේ පවතී. 2026 අප්රේල් මාසයේදී, NIST නිවේදනය කළේ දැන් CVE සඳහා ක්ෂණික පොහොසත් කිරීම සඳහා පමණක් ප්රමුඛත්වය දෙන බවයි. CISA හි දන්නා සූරාකෑමට ලක් වූ අවදානම් (KEV) නාමාවලිය, ෆෙඩරල් රජය තුළ භාවිතා කරන මෘදුකාංග සහ විධායක නියෝගය 14028 මගින් අර්ථ දක්වා ඇති තීරණාත්මක මෘදුකාංග. අනෙක් සියල්ල හොඳම උත්සාහයේ පදනම මත පොහොසත් කර ඇත, එනම් බොහෝ සංවිධානවලට තවදුරටත් CVSS ලකුණු ඔවුන්ට වඩාත්ම අවශ්ය වූ විට ලබා ගත හැකි යැයි උපකල්පනය කළ නොහැක.
EPSS: විස්තීර්ණ අවදානම් කළමනාකරණය සඳහා CVE ආරක්ෂාව වැඩි දියුණු කිරීම
CVE-2021-44228 තවද ඉස්මතු කරන්නේ පොදු අවදානම් ලකුණු පද්ධතිය (CVSS), ශක්තිමත් වුවත්, එය අඩු වේ. මෙම අඩුපාඩුව මගින් වැදගත්කම අවධාරණය කෙරේ සූරාකෑමේ පුරෝකථන ලකුණු පද්ධතිය (EPSS).
EPSS යනු කුමක්ද?
ඊපීඑස්එස් වැනි අවදානම් සඳහා සූරාකෑමේ සම්භාවිතාව පුරෝකථනය කිරීමට දත්ත මත පදනම් වූ රාමුවක් භාවිතා කරයි CVE-2021-44228 ඉදිරි දින 30 ඇතුළත. මෙන් නොව CVSS, විභව බලපෑම මනින, ඊපීඑස්එස් ඓතිහාසික දත්ත සහ ප්රවණතා මත පදනම්ව සූරාකෑමේ සම්භාවිතාව ඇස්තමේන්තු කරයි.
EPSS වැදගත් වන්නේ ඇයි?
- වැඩිදියුණු කළ ප්රමුඛතාවය: ඊපීඑස්එස් බරපතලකම මත පමණක් නොව සූරාකෑමේ සම්භාවිතාව මත පදනම්ව අවදානම් වලට ප්රමුඛතාවය දීමට සංවිධානවලට හැකියාව ලබා දෙයි. උදාහරණයක් ලෙස, ආරක්ෂක කණ්ඩායම් එය දන්නා විට CVE-2021-44228 සූරාකෑමේ ඉහළ සම්භාවිතාවක් ඇති බැවින්, ඔවුන් වඩාත් අවශ්ය ස්ථානවලට ප්රතිකර්ම උත්සාහයන් යොමු කරයි.
- ක්රියාශීලී ආරක්ෂාව: ඊපීඑස්එස් සාර්ථක ප්රහාරවල අවදානම අඩු කරමින්, සූරාකෑමට ලක්විය හැකි අවදානම් වලට එරෙහිව පූර්වාරක්ෂක ක්රියාමාර්ග ගැනීමට ආරක්ෂක කණ්ඩායම්වලට ඉඩ සලසයි.
- සන්දර්භීය ඩිcisඅයන සෑදීම: ඊපීඑස්එස් අමතර සන්දර්භයක් සපයන CVSS ප්රහාරකයින් විසින් සක්රියව ඉලක්ක කරගත් අවදානම් හඳුනා ගැනීම වැනි ඒවා තනිවම මග හැරිය හැක. මෙය වඩාත් දැනුවත් සහ උපායමාර්ගික විනාශයකට මග පාදයි.cisඅයන සෑදීම.
- සම්පත් ප්රශස්තකරණය: සීමිත සම්පත් ඇති සංවිධාන සඳහා, ඊපීඑස්එස් විශාලතම තර්ජනය එල්ල කරන අවදානම් සඳහා උත්සාහයන් කාර්යක්ෂමව වෙන් කිරීමට උපකාරී වන අතර, වඩාත් ඵලදායී ආරක්ෂක උපාය මාර්ගයක් සහතික කරයි.
EPSS හි සීමාවන්
එහි වාසි තිබියදීත්, ඊපීඑස්එස් සීමාවන් ඇත. එය ඓතිහාසික දත්ත මත රඳා පවතින අතර, එය සැමවිටම වත්මන් තර්ජන භූ දර්ශනය පිළිබිඹු නොකරනු ඇත. දින 30ක් ඇතුළත සූරාකෑම පුරෝකථනය කිරීම කෙරෙහි එහි කෙටි කාලීන අවධානය දිගු කාලීන තර්ජන නොසලකා හැරිය හැක.
ඊපීඑස්එස් තනි පරිසරයන්හි නිශ්චිත සන්දර්භය සැලකිල්ලට නොගෙන සාමාන්ය අවබෝධයක් ලබා දෙයි. අවසාන වශයෙන්, එය අතීත සූරාකෑමේ රටා මත රඳා පවතී, එමඟින් ප්රහාරක ශිල්පීය ක්රමවල වේගවත් වෙනස්කම් හෝ අලුතින් සොයාගත් අවදානම් ග්රහණය කර ගත නොහැක.
ප්රශස්ත අවදානම් කළමනාකරණය සඳහා CVE සහ EPSS තුලනය කිරීම
අවදානම් ඵලදායී ලෙස කළමනාකරණය කිරීම සඳහා, සංවිධාන දෙකෙහිම සීමාවන් තේරුම් ගෙන ඒවාට විසඳුම් සෙවිය යුතුය. CVSS සහ ඊපීඑස්එස්. මෙම මෙවලම් ඒකාබද්ධ කිරීමෙන් අවදානම් භූ දර්ශනය පිළිබඳ වඩාත් පුළුල් දැක්මක් ලබා දේ. මෙම ප්රවේශය සූරාකෑමේ සම්භාවිතාව සමඟ බරපතලකම සමතුලිත කරයි, වඩා හොඳ ප්රමුඛතාවයකට මග පාදයි, දැනුවත් decisඅයන සෑදීම සහ වැඩිදියුණු කළ සයිබර් ආරක්ෂණ ප්රතිඵල.
තීරණාත්මක අවදානම් වලට ප්රමුඛත්වය දීමේ අභියෝගයට මුහුණ දෙයි
මෙම බ්ලොගය පුරාවටම, අපි CVE ලකුණු කිරීමේ සංකීර්ණතා, ජාතික අවදානම් දත්ත සමුදායේ (NVD) තීරණාත්මක කාර්යභාරය සහ සූරාකෑමේ සම්භාවිතාව පුරෝකථනය කිරීමෙන් සූරාකෑමේ පුරෝකථන ලකුණු පද්ධතිය (EPSS) වැනි මෙවලම් අවදානම් කළමනාකරණයට ගැඹුරක් එක් කරන ආකාරය ගවේෂණය කර ඇත්තෙමු. කෙසේ වෙතත්, අවදානම් ඵලදායී ලෙස කළමනාකරණය කිරීම සඳහා මෙම සංකල්ප තේරුම් ගැනීමට වඩා වැඩි යමක් අවශ්ය වේ - එයට ඔබේ සංවිධානයේ නිශ්චිත ආරක්ෂක අවශ්යතාවලට අනුවර්තනය වන පුළුල් ප්රවේශයක් අවශ්ය වේ.
ආසන්න වශයෙන් දන්නා අවදානම් 176,000ක්, 19,000 කට වැඩි පිරිසක් 9.0–10.0 ක CVSS ලකුණු දරති, එය තීරණාත්මක අවදානම් පෙන්නුම් කරයි. එහෙත්, බහුතරය - 77.5% ක් පමණ - 4.0 සිට 8.0 දක්වා මධ්යම පරාසයේ ලකුණු තුළට වැටේ. මෙම පුළුල් ව්යාප්තිය අභියෝගය ඉස්මතු කරයි: පළමුව ආමන්ත්රණය කළ යුතු අවදානම් සහ සීමිත සම්පත් සමඟ ශක්තිමත් ආරක්ෂාවක් පවත්වා ගනිමින් එය කරන්නේ කෙසේද යන්න ප්රමුඛතාවය දීම.
Xygeni හි මෘදුකාංග සංයුති විශ්ලේෂණය (SCA) විසඳුම මඟින් CVE ලකුණු කිරීම EPSS සහ අනෙකුත් සන්දර්භීය මෙවලම් සමඟ ඒකාබද්ධ කිරීමෙන් මෙම අභියෝගයට මුහුණ දෙයි, එමඟින් ඔබේ අවදානම් භූ දර්ශනය පිළිබඳ සම්පූර්ණ චිත්රයක් ඔබට ලබා දේ. අපගේ විසඳුම NPM, GitHub සහ OWD ඇතුළු බහු මූලාශ්ර හරහා ඔබේ කේත පදනම හොඳින් පරිලෝකනය කරයි, එමඟින් ඔබට කිසිදු විභව ආරක්ෂක තර්ජනයක් මග හැරෙන්නේ නැති බව සහතික කරයි.
සයිජෙනි කොහොමද? SCA විසඳුම CVE ලකුණු කිරීම ක්රියාවට නංවයි
2025 දී ප්රකාශයට පත් කරන ලද CVE 48,185 න් 38% ක් ඉහළ හෝ බරපතල බරපතලකම ලෙස ශ්රේණිගත කර ඇති අතර, වසර සඳහා සාමාන්ය CVSS ලකුණු 6.60 ක් විය. එය එකම සීමිත ප්රතිකර්ම සම්පත් සඳහා තරඟ කරන "විවේචනාත්මක" සහ "ඉහළ" ලේබල් රාශියක් වන අතර, එය 2025 CVE වලින් 28% ක් පමණක් පළමු ස්ථානයේ සම්පූර්ණ NVD පොහොසත් කිරීම ලබා ගත් බව ගණනය කිරීමට පෙරය.
Xygeni හි මෘදුකාංග සංයුති විශ්ලේෂණය (SCA) විසඳුම CVE ලකුණු කිරීම EPSS සහ අතිරේක සන්දර්භ සංඥා සමඟ ඒකාබද්ධ කිරීමෙන් මෙම අභියෝගයට මුහුණ දෙයි, NVD තවමත් ලබා දී ඇති CVE එකක් පොහොසත් කිරීමට සමත් වී තිබේද යන්න නොසලකා, ඔබේ අවදානම් භූ දර්ශනය පිළිබඳ සම්පූර්ණ චිත්රයක් ඔබට ලබා දෙයි. එය npm, GitHub සහ අනෙකුත් විවෘත මූලාශ්ර රෙජිස්ට්රි හරහා ඔබේ කේත පදනම පරිලෝකනය කරයි, එබැවින් කිසිවක් නොදැනුවත්වම ලිස්සා නොයයි.
එය ඔබගේ අවදානම් කළමනාකරණ උපාය මාර්ගයට අනුපූරක වන ආකාරය මෙන්න:
- CVE ලකුණු කිරීම + EPSS ඒකාබද්ධ කිරීම. බරපතලකම (CVSS) සහ සූරාකෑමේ සම්භාවිතාව (EPSS) ඒකාබද්ධ කිරීම යන්නෙන් අදහස් කරන්නේ ඔබේ කණ්ඩායම කඩදාසි මත ඉහළම ලකුණු ලබා ගන්නා දේ පමණක් නොව, වනයේ සැබවින්ම සූරාකෑමට ලක්වන දේ පළමුව නිවැරදි කරන බවයි.
- ළඟා විය හැකිතා විශ්ලේෂණය. "ඔබේ යැපුම් ගසේ මෙම CVE පවතී" යනුවෙන් Xygeni නතර නොවේ. එය ඔබගේ යෙදුමේ අවදානමට ලක්විය හැකි කේත මාර්ගය සැබවින්ම ළඟා විය හැකිද යන්න තීරණය කරයි, ශබ්දය නාටකාකාර ලෙස අඩු කරයි සහ සූරාකෑමට ලක්විය හැකි අවදානම කෙරෙහි ප්රතිකර්ම අවධානය යොමු කරයි.
- සන්දර්භීය දැනුවත්භාවය. බහුවිධ උපදේශන මූලාශ්රවලින් සහ ලකුණු කිරීමේ පද්ධතිවලින් එකවර ලබා ගැනීමෙන්, Xygeni එක ප්රමාණයකට ගැලපෙන බරපතලකම ලකුණු යෙදීම වෙනුවට ඔබේ සංවිධානයේ නිශ්චිත පරිසරයට අනුවර්තනය වේ.
- අඛණ්ඩ අධීක්ෂණ සහ තත්ය කාලීන ඇඟවීම්. නව CVE සහ නව EPSS ලකුණු නිරන්තරයෙන් ප්රකාශයට පත් කෙරේ. Xygeni අඛණ්ඩව නිරීක්ෂණය කරයි, එබැවින් ඊයේ අඩු ප්රමුඛතාවයක් වූ සහ අද ක්රියාකාරීව සූරාකෑමට ලක්වන අවදානමක් නොදැනුවත්වම සිදු නොවේ.
ප්රතිඵලය: නව CVE වලින් තුනෙන් එකකට වඩා දැනටමත් ඉහළ හෝ තීරණාත්මක ලෙස සලකුණු කර ඇති අතර, NVD පොහොසත් කිරීම සෑම වසරකම තවදුරටත් පසුපසට වැටෙන බැවින්, සෑම සොයාගැනීමක්ම අතින් පරීක්ෂා කිරීම යථාර්ථවාදී නොවේ. ඔබේ පරිසරයේ දරුණු සහ සැබවින්ම සූරාකෑමට ලක්විය හැකි කුඩා කොටස කෙරෙහි අවධානය යොමු කිරීමට Xygeni ඔබේ කණ්ඩායමට උදව් කරයි.
එය නිරූපනය ඉල්ලා or නොමිලේ ආරම්භ කරන්න Xygeni CVE ලකුණු කිරීම ප්රමුඛතාගත, ක්රියාකාරී අවදානම් කළමනාකරණ උපාය මාර්ගයක් බවට පත් කරන්නේ කෙසේදැයි බැලීමට.
නිතර අසනු ලබන ප්රශ්න
CVE, CVSS සහ NVD අතර වෙනස කුමක්ද?
CVE යනු නිශ්චිත අවදානමක් සඳහා අනන්ය හඳුනාගැනීමකි. CVSS (පොදු අවදානම් ලකුණු පද්ධතිය) යනු එම අවදානමේ බරපතලකම 0 සිට 10 දක්වා ශ්රේණිගත කිරීමට භාවිතා කරන ලකුණු රාමුවයි. NVD (ජාතික අවදානම් දත්ත සමුදාය) යනු NIST විසින් නඩත්තු කරනු ලබන ගබඩාව වන අතර එය එක් එක් CVE එහි CVSS ලකුණු, විස්තර සහ ප්රතිකර්ම යොමු කිරීම් වලින් පොහොසත් කරයි.
EPSS යනු කුමක්ද සහ එය CVSS ට වඩා වෙනස් වන්නේ කෙසේද?
සැබෑ ලෝක සූරාකෑමේ දත්ත මත පදනම්ව, ඉදිරි දින 30 තුළ අවදානමක් සූරාකෑමේ සම්භාවිතාව EPSS (සූරාකෑමේ අනාවැකි ලකුණු පද්ධතිය) ඇස්තමේන්තු කරයි. CVSS විභවය මනිනු ලබයි. බරපතලකම සූරාකෑමට ලක් වුවහොත්; EPSS මනිනු ලබන්නේ සම්භාවිතාව සූරාකෑම. දෙකම එකට භාවිතා කිරීමෙන් තනිව භාවිතා කිරීමට වඩා බොහෝ නිවැරදි ප්රමුඛතා සංඥාවක් ලැබේ.
ඇයි ඉහළ එකක් නැත්තේ? අවදානමකට ප්රමුඛත්වය දීමට CVSS ලකුණු ප්රමාණවත්ද?
CVSS ලකුණු මගින් සැබෑ ලෝකයේ අවදානම නොව න්යායික බරපතලකම පිළිබිඹු වේ. ඔබේ නිශ්චිත කේත පදනම තුළ ළඟා විය නොහැකි හෝ දන්නා ක්රියාකාරී සූරාකෑමක් නොමැති “තීරණාත්මක” 9.8-ලකුණු අවදානමක්, ප්රහාරකයින් දැනට සක්රියව සූරාකමින් සිටින “මධ්යම” එකකට වඩා අඩු ප්රමුඛතාවයක් විය හැකිය. CVSS EPSS සමඟ යුගල කිරීම සහ ළඟා විය හැකිතා විශ්ලේෂණය වැදගත් වන්නේ එබැවිනි.
සෑම වසරකම CVE කීයක් ප්රකාශයට පත් වේද?
CVE පරිමාව වසරින් වසර අඛණ්ඩව වර්ධනය වී ඇති අතර, වාර්ෂිකව දස දහස් ගණනක් නව අවදානම් අනාවරණය වේ. මෙම පරිමාණය අනුව, බොහෝ සංවිධාන සඳහා අතින් අත්හදා බැලීම යථාර්ථවාදී නොවේ, ඒ නිසා ස්වයංක්රීය, සන්දර්භය-දැනුවත් ප්රමුඛතාවය (CVSS + EPSS + ළඟා විය හැකි බව) අත්යවශ්ය වී ඇත.
CVE-2021-44228 (Log4Shell) යනු කුමක්ද සහ එය උදාහරණයක් ලෙස භාවිතා කරන්නේ ඇයි?
Log4Shell යනු Apache Log4j 2 හි තීරණාත්මක දුරස්ථ කේත ක්රියාත්මක කිරීමේ අවදානමකි, CVSS හි 10.0 (උපරිම) ලකුණු ලබා ඇත. එය CVSS රාමුව යටතේ "විවේචනාත්මක" පෙනුම හරියටම නිරූපණය කරන ජාල පාදක සූරාකෑමේ හැකියාව, කිසිදු වරප්රසාදයක් අවශ්ය නොවන සහ පරිශීලක අන්තර්ක්රියාවක් නොමැති බැවින් එය ඉගැන්වීමේ උදාහරණයක් ලෙස බහුලව භාවිතා වේ.





