Riadenie zraniteľností na základe rizika – zákon o kybernetickej odolnosti – ciskatalóg známych zneužitých zraniteľností

Riadenie zraniteľností na základe rizika a CRA

Úvod: Riadenie zraniteľností na základe rizika podľa zákona o kybernetickej odolnosti

Moderné tímy už vedia, že opraviť každú zraniteľnosť je nemožné. Skutočne dôležité je opraviť tie správne. Preto riadenie zraniteľností na základe rizika sa stal preferovaným prístupom pre tímy DevSecOps. V Európskej únii to však už nie je len osvedčený postup. Zákon o kybernetickej odolnosti zavádza konkrétne právne povinnosti, najmä ak softvér zahŕňa problémy uvedené v CISKatalóg známych zneužitých zraniteľností.

V tomto novom kontexte sa prioritizácia zraniteľností presúva z bezpečnostnej voľby na požiadavku na dodržiavanie predpisov. Tímy musia preukázať, že chápu, ktoré zraniteľnosti sa aktívne zneužívajú a ako sa rozhodujú, čo opraviť ako prvé.

Riadenie zraniteľností na základe rizika a známe zneužité zraniteľnosti

Riadenie zraniteľností na základe rizika sa zameriava na skutočné vystavenie riziku namiesto hrubej závažnosti. Namiesto rovnakého zaobchádzania so všetkými CVE tímy uprednostňujú na základe zneužitia, dosiahnuteľnosti a dopadu.

Tu je miesto známe zneužité zraniteľnosti zohrávajú ústrednú úlohu. Keď sa v CISKatalóg známych zneužitých zraniteľností, potvrdzuje to, že útočníci ho už používajú v reálnych prostrediach. Tento signál má oveľa väčšiu váhu ako teoretické skóre.

Ak chcete hlbšie vysvetlenie toho, čo sú KEV a ako ich identifikovať, môžete si prečítať náš skorší príspevok. Známe zneužité zraniteľnosti: Čo treba opraviť ako prvéV tomto článku sa zameriavame na to, ako KEV zapadajú do modelov dodržiavania predpisov a stanovovania priorít podľa Zákon o kybernetickej odolnosti.

Čo zákon o kybernetickej odolnosti skutočne vyžaduje

Riadenie zraniteľností na základe rizika – zákon o kybernetickej odolnosti – ciskatalóg známych zneužitých zraniteľností

  Zákon o kybernetickej odolnosti stanovuje povinné povinnosti v oblasti kybernetickej bezpečnosti pre produkty s digitálnymi prvkami predávanými v EÚ. Podľa oficiálnej dokumentácie EÚ:

Výrobcovia musia:

  • Identifikovať a riešiť zraniteľnosti počas celého životného cyklu produktu
  • Zabráňte doručovaniu softvéru pomocou známe zneužité zraniteľnosti
  • Včas vykonajte nápravu, hneď ako sa objaví známka zneužitia
  • Uchovávajte záznamy o riešení zraniteľnostícisióny

Inými slovami, akonáhle sa objaví zraniteľnosť v CISKatalóg známych zneužitých zraniteľností, jeho ignorovanie vytvára bezpečnostné aj regulačné riziko.

Čo je zákon o kybernetickej odolnosti (CRA)

Zákon o kybernetickej odolnosti je nariadenie EÚ, ktoré definuje povinné požiadavky na kybernetickú bezpečnosť softvéru a digitálnych produktov predávaných v Európe. Vyžaduje od dodávateľov, aby riadili zraniteľnosti počas celého životného cyklu produktu a vyhýbali sa vydávaniu softvéru s známe zneužité zraniteľnosti.

Kontrolný zoznam priorít zraniteľností pripravených na CRA

Aby spoločnosti dodržali zákon o kybernetickej odolnosti (CRA), potrebujú viac než len skenovanie zraniteľností. Potrebujú systém prioritizácie, ktorý preukazuje zámer, konanie a kontrolu. Nižšie uvedený kontrolný zoznam sumarizuje minimálne funkcie, ktoré by mal zahŕňať proces riadenia zraniteľností pripravený na CRA.
Požiadavka Čo očakáva CRA Najlepšie postupy pre tímy
Povedomie o zneužití Zabráňte doručovaniu softvéru so známymi zneužitými zraniteľnosťami Automaticky porovnávať zistenia s CISKatalóg známych zneužitých zraniteľností
Prioritizácia na základe rizika Zamerajte sa na zraniteľnosti, ktoré predstavujú skutočné bezpečnostné riziko Kombinácia KEV, EPSS, dosiahnuteľnosti a expozície aktívam
Včasná náprava Použite opravy bez neprimeraného odkladu, akonáhle je zneužitie známe Definujte SLA pre dosiahnuteľné KEV (kľúčové vozidlá s kľúčovými vozidlami) a presadzujte ich v CI/CD
Nepretržité monitorovanie Riešenie zraniteľností počas celého životného cyklu produktu Spúšťajte nepretržité kontroly kódu, závislostí a pipelines
Uvoľnite ovládacie prvky Vyhnite sa vydávaniu produktov s aktívne zneužívanými chybami Blokovať zlúčenia alebo nasadenia, keď KEV ovplyvňujú dosiahnuteľný kód
Decissledovateľnosť iónov Dokážte, ako zraniteľnosť decisióny boli vyrobené Uchovávajte audítorské záznamy pre detekciu, stanovenie priorít a nápravné opatrenia
Integrácia pre vývojárov Bezpečnostné opatrenia nesmú narušiť vývojové pracovné postupy Prioritizácia povrchu priamo v pull requests a CI pipelines
Zodpovednosť za celý životný cyklus Zachovať bezpečnosť po vydaní Sledovanie zmien KEV a EPSS pre dodávané verzie

Prečo sú vozidlá KEV kľúčové pre dodržiavanie predpisov CRA

CISKatalóg známych zneužitých zraniteľností uvádza zoznam CVE, ktoré útočníci už aktívne zneužívajú. Inými slovami, odstraňuje nejednoznačnosť z prioritizácie.

Namiesto otázky „Dá sa to zneužiť?“ musia tímy teraz položiť oveľa priamejšiu otázku:

„Už sa to využíva a budeme to aj tak prepravovať?“

Podľa zákona o kybernetickej odolnosti (Cyber ​​Resilience Act) je toto rozlíšenie právne dôležité. V dôsledku toho sa KEV stávajú najsilnejším spúšťačom pre SLA na nápravu a blokovanie vydaní. V tejto súvislosti je riadenie zraniteľností na základe rizika prirodzene v súlade s regulačnými očakávaniami.

CVSS, EPSS a KEV slúžia rôznym účelom

Aby tímy správne stanovili priority, musia najprv pochopiť, čo každý signál v skutočnosti predstavuje.

  • CVSS ukazuje potenciálny vplyv
  • EPSS odhaduje pravdepodobnosť zneužitia
  • CISKatalóg známych zneužitých zraniteľností potvrdzuje, že zneužívanie už prebieha

Každá metrika samostatne môže byť zavádzajúca. Keď ich však tímy používajú spoločne, získajú oveľa jasnejší kontext. Z tohto dôvodu tvorí kombinácia týchto signálov základ efektívneho riadenia zraniteľností na základe rizík.

Riadenie zraniteľností na základe rizika v praxi

V praxi model prioritizácie riadený rizikom sleduje jasný a opakovateľný postup.

  • Detekcia zraniteľností v kóde a závislostiach
  • Skontrolujte zhody s CISKatalóg známych zneužitých zraniteľností
  • Vyhodnoťte pravdepodobnosť zneužitia pomocou EPSS
  • Overte si dostupnosť vo svojej aplikácii alebo pipeline
  • Aplikujte pravidlá nápravy na základe expozície a úlohy produktu

V dôsledku toho tímy prestávajú považovať zoznamy zraniteľností za statické nevybavené záležitosti a začnú ich považovať za konkrétne bezpečnostné riešenia.cisióny.

Rôzne modely prioritizácie, ktoré tímy používajú dnes

Nie všetky tímy uprednostňujú riziko rovnakým spôsobom. Všeobecne, v reálnych prostrediach vidíme tri bežné modely.

1. Model závažnosti ako prvého

Tímy riešia problémy iba na základe CVSS.

Tento model sa ľahko zavádza. Vytvára však šum a nespĺňa očakávania zákona o kybernetickej odolnosti.

2. Model riadený pravdepodobnosťou

Tímy sa spoliehajú na EPSS, aby predpovedali, čo by útočníci mohli ďalej zneužiť.

Tento prístup zlepšuje sústredenie. Napriek tomu stále prehliada zraniteľnosti, ktoré útočníci už zneužívajú.

3. Model uvedomovania si zneužívania

Tímy kombinujú EPSS s CISKatalóg známych zneužitých zraniteľností a technický kontext.

Naproti tomu tento model najlepšie podporuje riadenie zraniteľností na základe rizika a priamo sa mapuje na povinnosti ratingových agentúr.

Ako spoločnosť Xygeni implementuje prioritizáciu CRA Ready

Xygeni pomáha tímom premeniť reguláciu na každodenný pracovný postup.

Radšej než spoliehajúc sa iba na dashboards, Xygeni presadzuje decisióny presne tam, kde dochádza k zmenám kódu. Ako výsledok, stanovovanie priorít sa stáva automatickým a konzistentným.

Medzi kľúčové schopnosti patrí:

  • Automatická korelácia s CISKatalóg známych zneužitých zraniteľností
  • Hodnotenie pravdepodobnosti zneužitia na základe EPSS
  • Analýza dosiahnuteľnosti na potvrdenie skutočnej expozície
  • Guardrails že blok sa zlúči alebo uvoľní, keď KEV ovplyvní dosiahnuteľný kód
  • Automatizovaná náprava prostredníctvom zabezpečeného pull requests
  • Úplné protokoly auditu na preukázanie Zákon o kybernetickej odolnosti dodržiavanie

Stručne povedané, tímy nielen vidia riziko. Konajú naň opakovateľným a kontrolovateľným spôsobom.

Príklad medzi vývojármi: KEV blokuje vydanie

Predstavte si, že aktualizácia závislostí zavádza CVE.

  • Zraniteľnosť sa objavuje v CISKatalóg známych zneužitých zraniteľností
  • Xygeni to detekuje počas pull request
  • Analýza dosiahnuteľnosti potvrdzuje, že sa kódová cesta vykoná
  • Guardrails automaticky zablokovať zlúčenie
  • Bot navrhne bezpečnú aktualizáciu a spustí testy.

Vývojár vyrieši problém v rámci toho istého pracovného postupu. Vydanie zostáva v súlade s predpismi. Nie sú potrebné žiadne stretnutia.

Inými slovami, ide o riadenie zraniteľností založené na riziku, ktoré sa uplatňuje presne tam, kde už vývojári pracujú.

Prečo je to dôležité nad rámec dodržiavania predpisov

Aj keď Zákon o kybernetickej odolnosti spustili tento posun, výhody idú ďalej.

Tímy, ktoré uprednostňujú používanie KEV, EPSS a kontextu:

  • Znížte únavu z bdelosti
  • Skráťte čas nápravy
  • Vyhnite sa núdzovým záplatám
  • Dodávajte bezpečnejší softvér s istotou

Celkovo sa dodržiavanie predpisov stáva prirodzeným výsledkom správneho zabezpečenia.

Záverečné myšlienky: CRA zavádza povinné riadenie založené na riziku

Zákon o kybernetickej odolnosti formalizuje to, čo sa bezpečnostné tímy už tvrdo naučili. Nie všetky zraniteľnosti sú rovnako dôležité.

CISKatalóg známych zneužitých zraniteľností definuje, čo útočníci používajú dnes. EPSS predpovedá, čo použijú ďalej. Kontext ukazuje, či sa vás to týka.

Spolu tvoria moderný riadenie zraniteľností na základe rizika.

Xygeni pomáha tímom aplikovať tento model priebežne, automaticky a spôsobom, ktorý vývojári skutočne akceptujú.

O autorovi

Napísané Fatima Said, manažér obsahového marketingu so špecializáciou na bezpečnosť aplikácií v spoločnosti Bezpečnosť Xygeni.
Fátima vytvára na platforme AppSec obsah založený na výskume, ktorý je vhodný pre vývojárov. ASPMa DevSecOps. Prekladá zložité technické koncepty do jasných a praktických poznatkov, ktoré spájajú inovácie v oblasti kybernetickej bezpečnosti s obchodným dopadom.

nástroje na analýzu zloženia softvéru SCA
Stanovte si priority, odstraňujte a zabezpečte svoje softvérové ​​riziká
Získajte svoj bezplatný účet.
Nie je potrebná kreditná karta.

Zabezpečte si vývoj a dodávku softvéru

s produktovým balíkom Xygeni