Prečo sme vytvorili spravodajské informácie o známom zneužití Opravte, čo útočníci skutočne používajú

Inteligencia známych zraniteľností pre správu zraniteľností

Bezpečnostné tímy zriedkakedy zlyhávajú kvôli nedostatku údajov. Častejšie zlyhávajú preto, že najprv riešia nesprávne problémy. Presne preto existujú poznatky o zneužívaní informácií, riadenie zraniteľností na základe rizika, zákon o kybernetickej odolnosti a… CISKatalóg známych zneužitých zraniteľností sa teraz zbližuje v moderných pracovných postupoch AppSec.

Každý týždeň skenery hlásia stovky zraniteľností. Útočníci však zneužívajú iba malú podmnožinu z nich. V dôsledku toho tímy, ktoré uprednostňujú kontext bez jeho zneužitia, strácajú čas, zatiaľ čo skutočné hrozby prechádzajú von. Inteligencia známych zneužití túto medzeru uzatvára odhaľovaním zraniteľností, ktoré útočníci skutočne používajú, nielen tých, ktoré na papieri vyzerajú vážne.

Čo je to spravodajská informácia Known-Exploit

Známe informácie o zneužívaní rizík identifikujú zraniteľnosti, ktoré útočníci aktívne zneužívajú v reálnych prostrediach. Inými slovami, oddeľujú teoretické riziko od potvrdeného správania sa pri útoku.

Namiesto toho, aby sa pýtali, či ide o zraniteľnosť mohol byť zneužité, tímy sa konečne môžu opýtať:

Je toto už zneužívané a ovplyvňuje to môj produkt?

Toto rozlíšenie je dôležité z prevádzkového a čoraz viac aj z právneho hľadiska.

Prečo tradičné prioritizácie zlyhávajú

Väčšina tímov sa stále spolieha na statické signály pri stanovovaní priorít rizík.

Zraniteľnosti zvyčajne zoradia podľa:

  • Závažnosť CVSS
  • Dôvera skenera
  • Popularita balíkov

Hoci tieto signály pomáhajú znižovať šum, prehliadajú jeden kritický faktor: správanie útočníka. V dôsledku toho sa tímy často ponáhľajú s opravou vysoko závažných problémov, ktoré sa nikdy nezneužijú, a zároveň prehliadajú menej závažné chyby, na ktoré sa útočníci aktívne zameriavajú.

Táto medzera vysvetľuje, prečo sa statické prioritizovanie už nedá škálovať.

Prečo zákon o kybernetickej odolnosti mení pravidlá

Pod Zákon o kybernetickej odolnosti, dodávanie softvéru so známymi zneužiteľnými zraniteľnosťami sa stáva problémom dodržiavania predpisov, nielen bezpečnostným problémom.

Nariadenie vyžaduje, aby:

  • Produkty s digitálnymi prvkami nesmú vstúpiť na trh EÚ so známymi zneužiteľnými zraniteľnosťami.
  • Výrobcovia implementujú opatrenia na spracovanie zraniteľností a previerky
  • Využívanie v reálnom prostredí má väčšiu váhu ako teoretická závažnosť

V dôsledku toho sa priority presúvajú z osvedčených postupov na právne záväzky.

Práve tu sa exploit inteligencia stáva nevyhnutnou.

Zákon o kybernetickej odolnosti

Zákon o kybernetickej odolnosti je nariadenie Európskej únie, ktoré stanovuje povinné požiadavky na kybernetickú bezpečnosť pre produkty s digitálnymi prvkami predávané v EÚ.

Jednoducho povedané, vyžaduje od výrobcov, aby navrhovali, vyvíjali a udržiavali softvér, ktorý v čase vydania neobsahuje známe zneužiteľné zraniteľnosti. Okrem toho zaväzuje spoločnosti monitorovať zraniteľnosti po vydaní a hlásiť aktívne zneužívané problémy v prísnych lehotách.

Nariadenie nadobudlo účinnosť v decembri 2024. Úplné presadzovanie sa však začína v decembri 2027. Od roku 2026 musia spoločnosti nahlásiť aktívne zneužívané zraniteľnosti orgánom EÚ do 24 hodín od ich objavenia.

Inými slovami, zákon o kybernetickej odolnosti mení riadenie zraniteľností z osvedčeného postupu na požiadavku prístupu na trh.

Prečítajte si nášho kompletného sprievodcu tu →

Prečo sú KEV stredobodom dodržiavania predpisov CRA

CISKatalóg známych zneužitých zraniteľností uvádza zoznam CVE, ktoré útočníci už aktívne zneužívajú. Tento katalóg odstraňuje nejednoznačnosť.

Namiesto debaty o riziku sa tímy môžu spoľahnúť na overené údaje o zneužívaní. V dôsledku toho sa KEV stávajú najsilnejším spúšťačom pre nápravné SLA a blokovanie vydaní.

Tento prístup je prirodzene v súlade s riadenie zraniteľností na základe rizika, pretože sústreďuje úsilie tam, kde dochádza k skutočným škodám.

CVSS, EPSS a KEV slúžia rôznym účelom

Efektívne stanovovanie priorít si vyžaduje pochopenie toho, ako sa signály líšia.

  • CVSS ukazuje potenciálny vplyv
  • EPSS odhaduje pravdepodobnosť zneužitia
  • CISKatalóg známych zneužitých zraniteľností potvrdzuje aktívne zneužívanie

Ak sa používajú samostatne, každý signál zavádza. Ak sa používajú spoločne, poskytujú kontext. Táto kombinácia tvorí základ moderného riadenia zraniteľností založeného na riziku.

Ako funguje Known-Exploit Intelligence v praxi

Praktický model prioritizácie sa riadi jasnou postupnosťou:

  • Detekcia zraniteľností v kóde a závislostiach
  • Porovnajte zistenia s CISKatalóg známych zneužitých zraniteľností
  • Vyhodnoťte pravdepodobnosť zneužitia pomocou EPSS
  • Overte si dostupnosť v aplikácii alebo pipeline
  • Aplikujte pravidlá nápravy na základe expozície a úlohy produktu

V dôsledku toho tímy prestávajú považovať zoznamy zraniteľností za nevybavené záležitosti a začnú ich považovať za decisióny.

Ako sme v spoločnosti Xygeni vybudovali inteligenciu známu ako exploit

Túto funkciu sme vytvorili po opakovaných skúsenostiach tímov s opravou problémov s vysokým CVSS, zatiaľ čo známe zneužité zraniteľnosti sa dostali do produkčného prostredia. Táto skúsenosť ovplyvnila spôsob, akým sme systém navrhli.

s v5.36, Spoločnosť Xygeni integruje overené informácie o zneužití priamo do systému prioritizácie.

Čo sa deje pod kapotou

  • Xygeni neustále prijíma dôveryhodné katalógy exploitov, ako napríklad KEV a ďalšie verejné zdroje exploitov.
  • Každá zraniteľnosť dostane metadáta o prítomnosti zneužitia
  • Prioritný lievik kombinuje:
    • Známy stav zneužitia
    • Pravdepodobnosť EPSS
    • Kontext dosiahnuteľnosti
    • Vystavenie kódu a závislostí

Platforma vypočítava zložené skóre rizika v reálnom svete

Namiesto nahrádzania existujúcich signálov ich tento model spresňuje.

Detekcia → Zhoda s exploitmi → Dosiahnuteľnosť → Oprava

Tento tok poháňa každé decision:

Známe informácie o zneužití

Vývojári vidia kontext zneužitia priamo v pull requests. PipelineBlok sa zlúči iba vtedy, keď dostupný kód obsahuje známe zneužité zraniteľnosti. Automatizovaná náprava okamžite navrhne bezpečné aktualizácie.

Žiadne stretnutia. Žiadne dohady. Žiadne panické náplasti.

Prečo je to dôležité nad rámec dodržiavania predpisov

Hoci tento posun spustil zákon o kybernetickej odolnosti, výhody siahajú ešte ďalej.

Tímy, ktoré uprednostňujú využívanie exploitových informácií:

  • Znížte únavu z bdelosti
  • Skráťte čas nápravy
  • Vyhnite sa núdzovým záplatovým cyklom
  • Dodávajte bezpečnejší softvér s istotou

Súlad sa stáva vedľajším účinkom správneho vykonávania bezpečnostných opatrení.

Záverečné myšlienky: CRA zavádza povinné riadenie založené na riziku

Zákon o kybernetickej odolnosti formalizuje to, čo sa už skúsené tímy naučili. Nie všetky zraniteľnosti sú rovnako dôležité.

CISKatalóg známych zneužitých zraniteľností ukazuje, čo útočníci používajú dnes. Kontext a dostupnosť ukazujú, či sa to vás týka. Spoločne definujú moderné... riadenie zraniteľností na základe rizika.

Spoločnosť Xygeni tento model aplikuje priebežne, automaticky a tam, kde už vývojári pracujú.

O autorovi

Napísané Fatima Said, manažérka obsahového marketingu so špecializáciou na bezpečnosť aplikácií v spoločnosti Xygeni Security. Vytvára obsah zameraný na vývojárov a zameraný na výskum v oblasti AppSec, ASPMa DevSecOps, ktoré premieňajú bezpečnostné výzvy z reálneho sveta na jasné a praktické usmernenia.

nástroje na analýzu zloženia softvéru SCA
Stanovte si priority, odstraňujte a zabezpečte svoje softvérové ​​riziká
Získajte svoj bezplatný účet.
Nie je potrebná kreditná karta.

Zabezpečte si vývoj a dodávku softvéru

s produktovým balíkom Xygeni