Zakaj smo zgradili obveščevalne podatke o znanih izkoriščanjih in odpravili, kaj napadalci dejansko uporabljajo

Obveščanje o znanih izkoriščanjih za upravljanje ranljivosti

Varnostne ekipe redko odpovejo zaradi pomanjkanja podatkov. Pogosteje odpovejo, ker najprej odpravijo napačne težave. Prav zato obstajajo obveščevalne informacije o znanih izkoriščanjih, upravljanje ranljivosti na podlagi tveganja, zakon o kibernetski odpornosti in CISKatalog znanih izkoriščenih ranljivosti se zdaj združuje v sodobnih delovnih procesih AppSec.

Vsak teden skenerji poročajo o stotinah ranljivosti. Vendar napadalci izkoristijo le majhno podmnožico le-teh. Posledično ekipe, ki dajejo prednost, ne da bi izkoristile kontekst, izgubljajo čas, medtem ko se resnične grožnje izognejo. Inteligenca znanih izkoriščanj zapolni to vrzel z odkrivanjem ranljivosti, ki jih napadalci dejansko uporabljajo, ne le tistih, ki so na papirju videti resne.

Kaj je znana obveščevalna služba

Znane obveščevalne informacije o izkoriščanju ranljivosti prepoznajo ranljivosti, ki jih napadalci aktivno izkoriščajo v resničnih okoljih. Z drugimi besedami, ločujejo teoretično tveganje od potrjenega vedenja napada.

Namesto da bi se vprašali, ali gre za ranljivost bi izkoriščene, lahko ekipe končno vprašajo:

Ali se to že izkorišča in ali to vpliva na moj izdelek?

To razlikovanje je pomembno operativno in vse bolj pravno.

Zakaj tradicionalno določanje prioritet propade

Večina ekip se še vedno zanaša na statične signale za določanje prioritet tveganj.

Običajno ranljivosti razvrščajo po:

  • Resnost CVSS
  • Zaupanje skenerja
  • Priljubljenost paketov

Čeprav ti signali pomagajo zmanjšati šum, spregledajo en ključni dejavnik: vedenje napadalcev. Posledično ekipe pogosto hitijo z odpravljanjem težav z visoko resnostjo, ki jih napadalci nikoli ne izkoristijo, medtem ko spregledajo manj resne pomanjkljivosti, na katere napadalci aktivno ciljajo.

Ta vrzel pojasnjuje, zakaj statično določanje prioritet ni več skalabilno.

Zakaj zakon o kibernetski odpornosti spreminja pravila

Pod Zakon o kibernetski odpornosti, pošiljanje programske opreme z znanimi izkoriščevalnimi ranljivostmi postane vprašanje skladnosti, ne le varnostni pomislek.

Uredba zahteva, da:

  • Izdelki z digitalnimi elementi ne smejo vstopiti na trg EU z znanimi ranljivostmi, ki jih je mogoče izkoristiti.
  • Proizvajalci uvajajo obvladovanje ranljivosti in preverjanje dostopnosti
  • Izkoriščanje v resničnem okolju ima večjo težo kot teoretična resnost

Posledično se prednostna naloga premakne z najboljše prakse na pravno obveznost.

Prav tukaj postane obveščevalni podatki o izkoriščanju bistvenega pomena.

Zakon o kibernetski odpornosti

Naš Zakon o kibernetski odpornosti je uredba Evropske unije, ki določa obvezne zahteve glede kibernetske varnosti za izdelke z digitalnimi elementi, ki se prodajajo v EU.

Preprosto povedano, od proizvajalcev zahteva, da oblikujejo, razvijajo in vzdržujejo programsko opremo, ki ob izdaji ne vsebuje znanih ranljivosti, ki bi jih bilo mogoče izkoristiti. Poleg tega od podjetij zahteva, da po izdaji spremljajo ranljivosti in o aktivno izkoriščanih težavah poročajo v strogih rokih.

Uredba je začela veljati decembra 2024. Vendar pa se bo v celoti začela izvajati decembra 2027. Od leta 2026 morajo podjetja aktivno izkoriščane ranljivosti prijaviti organom EU v 24 urah po odkritju.

Z drugimi besedami, zakon o kibernetski odpornosti spreminja upravljanje ranljivosti iz najboljše prakse v zahtevo za dostop do trga.

Preberite celoten vodnik tukaj →

Zakaj so vozila KEV v središču skladnosti s CRA

Naš CISKatalog znanih izkoriščenih ranljivosti navaja CVE-je, ki jih napadalci že izkoriščajo. Ta katalog odpravlja dvoumnost.

Namesto razpravljanja o tveganju se lahko ekipe zanesejo na preverjene podatke o izkoriščanju. Posledično postanejo KEV najmočnejši sprožilec za SLA-je za sanacijo in blokiranje izdaj.

Ta pristop se naravno ujema z upravljanje ranljivosti na podlagi tveganja, ker usmerja trud tja, kjer nastane resnična škoda.

CVSS, EPSS in KEV služijo različnim namenom

Učinkovito določanje prioritet zahteva razumevanje, kako se signali razlikujejo.

  • CVSS kaže potencialni vpliv
  • EPSS ocenjuje verjetnost izkoriščanja
  • Naš CISKatalog znanih izkoriščenih ranljivosti potrjuje aktivno izkoriščanje

Vsak signal, uporabljen sam po sebi, zavaja. Kadar se uporabljajo skupaj, zagotavljajo kontekst. Ta kombinacija tvori temelj sodobnega upravljanja ranljivosti na podlagi tveganj.

Kako deluje obveščevalna služba znanih izkoriščanj v praksi

Praktični model določanja prioritet sledi jasnemu zaporedju:

  • Odkrivanje ranljivosti v kodi in odvisnostih
  • Ugotovitve primerjajte z CISKatalog znanih izkoriščenih ranljivosti
  • Ocenite verjetnost izkoriščanja z uporabo EPSS
  • Preverite dosegljivost v aplikaciji ali pipeline
  • Uporabite pravila sanacije na podlagi izpostavljenosti in vloge izdelka

Posledično ekipe prenehajo obravnavati sezname ranljivosti kot zaostanke in jih začnejo obravnavati kotcisioni.

Kako smo pri Xygeniju zgradili obveščevalne podatke o znanih izkoriščanjih

To funkcijo smo razvili, potem ko smo večkrat videli, kako so ekipe odpravljale težave z visoko stopnjo CVSS, medtem ko so znane izkoriščene ranljivosti dosegle produkcijsko različico. Te izkušnje so vplivale na našo zasnovo sistema.

z v5.36, Xygeni integrira preverjene podatke o izkoriščanju neposredno v mehanizem za določanje prioritet.

Kaj se dogaja pod pokrovom motorja

  • Xygeni nenehno vnaša zaupanja vredne kataloge izkoriščanja, kot sta KEV in drugi javni viri izkoriščanja
  • Vsaka ranljivost prejme metapodatke o prisotnosti izkoriščanja
  • Lijak za določanje prioritet združuje:
    • Znano stanje izkoriščanja
    • Verjetnost EPSS
    • Kontekst dosegljivosti
    • Izpostavljenost kodi in odvisnosti

Platforma izračuna sestavljeno oceno tveganja v resničnem svetu.

Namesto da bi nadomestil obstoječe signale, jih ta model izpopolni.

Zaznavanje → Ujemanje izkoriščanja → Dosegljivost → Popravek

Ta tok poganja vsako stvarcision:

Znana obveščevalna služba za izkoriščanje

Razvijalci vidijo kontekst izkoriščanja neposredno v pull requests. PipelineBlok se združi le, če dosegljiva koda vsebuje znane izkoriščene ranljivosti. Samodejno saniranje takoj predlaga varne nadgradnje.

Brez sestankov. Brez ugibanj. Brez paničnih obližev.

Zakaj je to pomembno poleg skladnosti

Čeprav je Zakon o kibernetski odpornosti sprožil ta premik, so koristi še širše.

Ekipe, ki dajejo prednost uporabi obveščevalnih podatkov o izkoriščanju:

  • Zmanjšajte utrujenost pri budnosti
  • Skrajšajte čas sanacije
  • Izogibajte se ciklom nujnih popravkov
  • Pošiljajte varnejšo programsko opremo z zaupanjem

Skladnost postane stranski učinek pravilnega izvajanja varnostnih ukrepov.

Zaključne misli: CRA uvaja obvezno upravljanje na podlagi tveganja

Zakon o kibernetski odpornosti formalizira tisto, kar so se izkušene ekipe že naučile. Vse ranljivosti niso enako pomembne.

Naš CISKatalog znanih izkoriščenih ranljivosti prikazuje, kaj napadalci uporabljajo danes. Kontekst in dosegljivost kažeta, ali to vpliva na vas. Skupaj opredeljujejo sodobno upravljanje ranljivosti na podlagi tveganja.

Xygeni ta model uporablja neprekinjeno, samodejno in tam, kjer razvijalci že delajo.

O Author

Napisal Fatima Said, vodja trženja vsebin, specializirana za varnost aplikacij pri Xygeni Security. Ustvarja vsebine, osredotočene na razvijalce in temelječe na raziskavah, na področju AppSec. ASPMin DevSecOps, ki pretvarjajo resnične varnostne izzive v jasne in uporabne smernice.

orodja-za-analizo-sestave-programske-programske-orodja-sca
Določite prednostne naloge, odpravite in zavarujte tveganja programske opreme
Pridobite svoj brezplačni račun.
Ni potrebna kreditna kartica.

Zagotovite si razvoj in dostavo programske opreme

z Xygeni Product Suite