Úvod: Riadenie zraniteľností na základe rizika podľa zákona o kybernetickej odolnosti
Moderné tímy už vedia, že opraviť každú zraniteľnosť je nemožné. Skutočne dôležité je opraviť tie správne. Preto riadenie zraniteľností na základe rizika sa stal preferovaným prístupom pre tímy DevSecOps. V Európskej únii to však už nie je len osvedčený postup. Zákon o kybernetickej odolnosti zavádza konkrétne právne povinnosti, najmä ak softvér zahŕňa problémy uvedené v CISKatalóg známych zneužitých zraniteľností.
V tomto novom kontexte sa prioritizácia zraniteľností presúva z bezpečnostnej voľby na požiadavku na dodržiavanie predpisov. Tímy musia preukázať, že chápu, ktoré zraniteľnosti sa aktívne zneužívajú a ako sa rozhodujú, čo opraviť ako prvé.
Riadenie zraniteľností na základe rizika a známe zneužité zraniteľnosti
Riadenie zraniteľností na základe rizika sa zameriava na skutočné vystavenie riziku namiesto hrubej závažnosti. Namiesto rovnakého zaobchádzania so všetkými CVE tímy uprednostňujú na základe zneužitia, dosiahnuteľnosti a dopadu.
Tu je miesto známe zneužité zraniteľnosti zohrávajú ústrednú úlohu. Keď sa v CISKatalóg známych zneužitých zraniteľností, potvrdzuje to, že útočníci ho už používajú v reálnych prostrediach. Tento signál má oveľa väčšiu váhu ako teoretické skóre.
Ak chcete hlbšie vysvetlenie toho, čo sú KEV a ako ich identifikovať, môžete si prečítať náš skorší príspevok. Známe zneužité zraniteľnosti: Čo treba opraviť ako prvéV tomto článku sa zameriavame na to, ako KEV zapadajú do modelov dodržiavania predpisov a stanovovania priorít podľa Zákon o kybernetickej odolnosti.
Čo zákon o kybernetickej odolnosti skutočne vyžaduje
Zákon o kybernetickej odolnosti stanovuje povinné povinnosti v oblasti kybernetickej bezpečnosti pre produkty s digitálnymi prvkami predávanými v EÚ. Podľa oficiálnej dokumentácie EÚ:
- https://www.european-cyber-resilience-act.com/
- https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act
Výrobcovia musia:
- Identifikovať a riešiť zraniteľnosti počas celého životného cyklu produktu
- Zabráňte doručovaniu softvéru pomocou známe zneužité zraniteľnosti
- Včas vykonajte nápravu, hneď ako sa objaví známka zneužitia
- Uchovávajte záznamy o riešení zraniteľnostícisióny
Inými slovami, akonáhle sa objaví zraniteľnosť v CISKatalóg známych zneužitých zraniteľností, jeho ignorovanie vytvára bezpečnostné aj regulačné riziko.
Čo je zákon o kybernetickej odolnosti (CRA)
Zákon o kybernetickej odolnosti je nariadenie EÚ, ktoré definuje povinné požiadavky na kybernetickú bezpečnosť softvéru a digitálnych produktov predávaných v Európe. Vyžaduje od dodávateľov, aby riadili zraniteľnosti počas celého životného cyklu produktu a vyhýbali sa vydávaniu softvéru s známe zneužité zraniteľnosti.
Kontrolný zoznam priorít zraniteľností pripravených na CRA
| Požiadavka | Čo očakáva CRA | Najlepšie postupy pre tímy |
|---|---|---|
| Povedomie o zneužití | Zabráňte doručovaniu softvéru so známymi zneužitými zraniteľnosťami | Automaticky porovnávať zistenia s CISKatalóg známych zneužitých zraniteľností |
| Prioritizácia na základe rizika | Zamerajte sa na zraniteľnosti, ktoré predstavujú skutočné bezpečnostné riziko | Kombinácia KEV, EPSS, dosiahnuteľnosti a expozície aktívam |
| Včasná náprava | Použite opravy bez neprimeraného odkladu, akonáhle je zneužitie známe | Definujte SLA pre dosiahnuteľné KEV (kľúčové vozidlá s kľúčovými vozidlami) a presadzujte ich v CI/CD |
| Nepretržité monitorovanie | Riešenie zraniteľností počas celého životného cyklu produktu | Spúšťajte nepretržité kontroly kódu, závislostí a pipelines |
| Uvoľnite ovládacie prvky | Vyhnite sa vydávaniu produktov s aktívne zneužívanými chybami | Blokovať zlúčenia alebo nasadenia, keď KEV ovplyvňujú dosiahnuteľný kód |
| Decissledovateľnosť iónov | Dokážte, ako zraniteľnosť decisióny boli vyrobené | Uchovávajte audítorské záznamy pre detekciu, stanovenie priorít a nápravné opatrenia |
| Integrácia pre vývojárov | Bezpečnostné opatrenia nesmú narušiť vývojové pracovné postupy | Prioritizácia povrchu priamo v pull requests a CI pipelines |
| Zodpovednosť za celý životný cyklus | Zachovať bezpečnosť po vydaní | Sledovanie zmien KEV a EPSS pre dodávané verzie |
Prečo sú vozidlá KEV kľúčové pre dodržiavanie predpisov CRA
CISKatalóg známych zneužitých zraniteľností uvádza zoznam CVE, ktoré útočníci už aktívne zneužívajú. Inými slovami, odstraňuje nejednoznačnosť z prioritizácie.
Namiesto otázky „Dá sa to zneužiť?“ musia tímy teraz položiť oveľa priamejšiu otázku:
„Už sa to využíva a budeme to aj tak prepravovať?“
Podľa zákona o kybernetickej odolnosti (Cyber Resilience Act) je toto rozlíšenie právne dôležité. V dôsledku toho sa KEV stávajú najsilnejším spúšťačom pre SLA na nápravu a blokovanie vydaní. V tejto súvislosti je riadenie zraniteľností na základe rizika prirodzene v súlade s regulačnými očakávaniami.
CVSS, EPSS a KEV slúžia rôznym účelom
Aby tímy správne stanovili priority, musia najprv pochopiť, čo každý signál v skutočnosti predstavuje.
- CVSS ukazuje potenciálny vplyv
- EPSS odhaduje pravdepodobnosť zneužitia
- CISKatalóg známych zneužitých zraniteľností potvrdzuje, že zneužívanie už prebieha
Každá metrika samostatne môže byť zavádzajúca. Keď ich však tímy používajú spoločne, získajú oveľa jasnejší kontext. Z tohto dôvodu tvorí kombinácia týchto signálov základ efektívneho riadenia zraniteľností na základe rizík.
Riadenie zraniteľností na základe rizika v praxi
V praxi model prioritizácie riadený rizikom sleduje jasný a opakovateľný postup.
- Detekcia zraniteľností v kóde a závislostiach
- Skontrolujte zhody s CISKatalóg známych zneužitých zraniteľností
- Vyhodnoťte pravdepodobnosť zneužitia pomocou EPSS
- Overte si dostupnosť vo svojej aplikácii alebo pipeline
- Aplikujte pravidlá nápravy na základe expozície a úlohy produktu
V dôsledku toho tímy prestávajú považovať zoznamy zraniteľností za statické nevybavené záležitosti a začnú ich považovať za konkrétne bezpečnostné riešenia.cisióny.
Rôzne modely prioritizácie, ktoré tímy používajú dnes
Nie všetky tímy uprednostňujú riziko rovnakým spôsobom. Všeobecne, v reálnych prostrediach vidíme tri bežné modely.
1. Model závažnosti ako prvého
Tímy riešia problémy iba na základe CVSS.
Tento model sa ľahko zavádza. Vytvára však šum a nespĺňa očakávania zákona o kybernetickej odolnosti.
2. Model riadený pravdepodobnosťou
Tímy sa spoliehajú na EPSS, aby predpovedali, čo by útočníci mohli ďalej zneužiť.
Tento prístup zlepšuje sústredenie. Napriek tomu stále prehliada zraniteľnosti, ktoré útočníci už zneužívajú.
3. Model uvedomovania si zneužívania
Tímy kombinujú EPSS s CISKatalóg známych zneužitých zraniteľností a technický kontext.
Naproti tomu tento model najlepšie podporuje riadenie zraniteľností na základe rizika a priamo sa mapuje na povinnosti ratingových agentúr.
Ako spoločnosť Xygeni implementuje prioritizáciu CRA Ready
Xygeni pomáha tímom premeniť reguláciu na každodenný pracovný postup.
Radšej než spoliehajúc sa iba na dashboards, Xygeni presadzuje decisióny presne tam, kde dochádza k zmenám kódu. Ako výsledok, stanovovanie priorít sa stáva automatickým a konzistentným.
Medzi kľúčové schopnosti patrí:
- Automatická korelácia s CISKatalóg známych zneužitých zraniteľností
- Hodnotenie pravdepodobnosti zneužitia na základe EPSS
- Analýza dosiahnuteľnosti na potvrdenie skutočnej expozície
- Guardrails že blok sa zlúči alebo uvoľní, keď KEV ovplyvní dosiahnuteľný kód
- Automatizovaná náprava prostredníctvom zabezpečeného pull requests
- Úplné protokoly auditu na preukázanie Zákon o kybernetickej odolnosti dodržiavanie
Stručne povedané, tímy nielen vidia riziko. Konajú naň opakovateľným a kontrolovateľným spôsobom.
Príklad medzi vývojármi: KEV blokuje vydanie
Predstavte si, že aktualizácia závislostí zavádza CVE.
- Zraniteľnosť sa objavuje v CISKatalóg známych zneužitých zraniteľností
- Xygeni to detekuje počas pull request
- Analýza dosiahnuteľnosti potvrdzuje, že sa kódová cesta vykoná
- Guardrails automaticky zablokovať zlúčenie
- Bot navrhne bezpečnú aktualizáciu a spustí testy.
Vývojár vyrieši problém v rámci toho istého pracovného postupu. Vydanie zostáva v súlade s predpismi. Nie sú potrebné žiadne stretnutia.
Inými slovami, ide o riadenie zraniteľností založené na riziku, ktoré sa uplatňuje presne tam, kde už vývojári pracujú.
Prečo je to dôležité nad rámec dodržiavania predpisov
Aj keď Zákon o kybernetickej odolnosti spustili tento posun, výhody idú ďalej.
Tímy, ktoré uprednostňujú používanie KEV, EPSS a kontextu:
- Znížte únavu z bdelosti
- Skráťte čas nápravy
- Vyhnite sa núdzovým záplatám
- Dodávajte bezpečnejší softvér s istotou
Celkovo sa dodržiavanie predpisov stáva prirodzeným výsledkom správneho zabezpečenia.
Záverečné myšlienky: CRA zavádza povinné riadenie založené na riziku
Zákon o kybernetickej odolnosti formalizuje to, čo sa bezpečnostné tímy už tvrdo naučili. Nie všetky zraniteľnosti sú rovnako dôležité.
CISKatalóg známych zneužitých zraniteľností definuje, čo útočníci používajú dnes. EPSS predpovedá, čo použijú ďalej. Kontext ukazuje, či sa vás to týka.
Spolu tvoria moderný riadenie zraniteľností na základe rizika.
Xygeni pomáha tímom aplikovať tento model priebežne, automaticky a spôsobom, ktorý vývojári skutočne akceptujú.
O autorovi
Napísané Fatima Said, manažér obsahového marketingu so špecializáciou na bezpečnosť aplikácií v spoločnosti Bezpečnosť Xygeni.
Fátima vytvára na platforme AppSec obsah založený na výskume, ktorý je vhodný pre vývojárov. ASPMa DevSecOps. Prekladá zložité technické koncepty do jasných a praktických poznatkov, ktoré spájajú inovácie v oblasti kybernetickej bezpečnosti s obchodným dopadom.





