Безбедносни тимови ретко не успевају зато што им недостају подаци. Чешће не успевају зато што прво реше погрешне проблеме. Управо зато су познати подаци о експлоатацији, управљање рањивостима засновано на ризику, Закон о отпорности на сајбер индустрију и... CISКаталог познатих искоришћених рањивости сада се обједињује у модерним AppSec токовима рада.
Сваке недеље, скенери пријављују стотине рањивости. Међутим, нападачи искоришћавају само мали подскуп њих. Сходно томе, тимови који дају приоритет без искоришћавања контекста губе време док праве претње пролазе. Интелигенција познатих искоришћавања превазилази ту празнину откривањем рањивости које нападачи заправо користе, а не само оних које на папиру изгледају озбиљно.
Шта је позната експлоатациона интелигенција
Познати подаци о експлоатацији идентификују рањивости које нападачи активно искоришћавају у стварним окружењима. Другим речима, они одвајају теоретски ризик од потврђеног понашања напада.
Уместо да питате да ли постоји рањивост могао бити искоришћени, тимови коначно могу питати:
Да ли се ово већ искоришћава и да ли утиче на мој производ?
Та разлика је важна оперативно, а све више и правно.
Зашто традиционално одређивање приоритета не успева
Већина тимова се и даље ослања на статичке сигнале како би одредили приоритет ризика.
Обично сортирају рањивости по:
- Тежина CVSS-а
- Поузданост скенера
- Популарност пакета
Иако ови сигнали помажу у смањењу буке, они пропуштају један критични фактор: понашање нападача. Као резултат тога, тимови често журе да закрпе проблеме велике озбиљности који се никада не искоришћавају, док пропуштају мање озбиљне недостатке које нападачи активно циљају.
Ова празнина објашњава зашто статичко одређивање приоритета више није скалабилно.
Зашто Закон о сајбер отпорности мења правила
Под Закон о сајбер отпорности, испорука софтвера са познатим експлоатабилним рањивостима постаје проблем усклађености, а не само безбедносни проблем.
Правилник захтева да:
- Производи са дигиталним елементима не смеју ући на тржиште ЕУ са познатим рањивостима које се могу искористити
- Произвођачи имплементирају управљање рањивостима и капије за проверу
- Експлоатација у стварним окружењима носи већу тежину него теоретска озбиљност
Као резултат тога, приоритетизација се помера са најбоље праксе на законску обавезу.
Управо ту експлоатациона интелигенција постаје неопходна.
Закон о сајбер отпорности
Закон о сајбер отпорности је пропис Европске уније којим се постављају обавезни захтеви за сајбер безбедност за производе са дигиталним елементима који се продају у ЕУ.
Једноставно речено, захтева од произвођача да дизајнирају, развијају и одржавају софтвер који не садржи познате експлоатабилне рањивости у тренутку објављивања. Штавише, обавезује компаније да прате рањивости након објављивања и да пријављују активно искоришћене проблеме у строгим роковима.
Уредба је ступила на снагу у децембру 2024. Међутим, пуна примена почиње у децембру 2027. Почев од 2026. године, компаније морају пријавити активно искоришћене рањивости властима ЕУ у року од 24 сата од откривања.
Другим речима, Закон о сајбер отпорности претвара управљање рањивостима из најбоље праксе у захтев за приступ тржишту.
Зашто су КЕВ возила у центру усклађености са прописима ЦРА
CISКаталог познатих искоришћених рањивости наводи CVE-ове које нападачи већ активно искоришћавају. Овај каталог отклања двосмисленост.
Уместо расправе о ризику, тимови се могу ослонити на проверене податке о експлоатацији. Сходно томе, KEV-ови постају најјачи окидач за SLA-ове за санацију и блокирање издања.
Овај приступ се природно поклапа са управљање рањивостима засновано на ризику, јер усмерава напоре тамо где настаје стварна штета.
CVSS, EPSS и KEV служе различитим сврхама
Ефикасно одређивање приоритета захтева разумевање како се сигнали разликују.
- ЦВСС показује потенцијални утицај
- ЕПС процењује вероватноћу експлоатације
- CISКаталог познатих искоришћених рањивости потврђује активно искоришћавање
Када се користе сами, сваки сигнал обмањује. Када се користе заједно, пружају контекст. Та комбинација чини основу модерног управљања рањивостима заснованог на ризику.
Како позната експлоатациона интелигенција функционише у пракси
Практични модел приоритизације прати јасан редослед:
- Откривање рањивости у коду и зависностима
- Упоредите налазе са CISКаталог познатих искоришћених рањивости
- Процените вероватноћу експлоатације користећи EPSS
- Проверите доступност у апликацији или pipeline
- Примените правила санације на основу изложености и улоге производа
Као резултат тога, тимови престају да третирају листе рањивости као заостале обавезе и почињу да их третирају као деcisјони.
Како смо изградили интелигенцију познатих експлоатација у Xygeni-ју
Ову функцију смо развили након што смо више пута видели како тимови решавају проблеме са високим CVSS-ом док су познате искоришћене рањивости стизале до производне верзије. То искуство је обликовало начин на који смо дизајнирали систем.
sa вКСНУМКС, Xygeni интегрише верификоване информације о експлоатацији директно у механизам за одређивање приоритета.
Шта се дешава испод хаубе
- Xygeni континуирано уноси поуздане каталоге експлоита као што су KEV и други јавни извори експлоита
- Свака рањивост добија метаподатке о присуству експлоатације
- Левак приоритетизације комбинује:
- Познати статус експлоатације
- Вероватноћа ЕПС-а
- Контекст доступности
- Изложеност коду и зависностима
Платформа израчунава композитни резултат ризика у стварном свету
Уместо да замењује постојеће сигнале, овај модел их усавршава.
Детекција → Подударање експлоатације → Доступност → Поправка
Овај ток покреће сваки процесcisион:
Програмери виде контекст експлоатације директно у pull requests. PipelineБлок се спаја само када доступан код садржи познате искоришћене рањивости. Аутоматизована санација одмах предлаже безбедне надоградње.
Без састанака. Без нагађања. Без паничних фластера.
Зашто је ово важно изван усклађености
Иако је Закон о сајбер отпорности покренуо ову промену, користи се протежу даље.
Тимови који дају приоритет коришћењу експлоатационих обавештајних података:
- Смањите умор од будности
- Скратите време санације
- Избегавајте циклусе хитних закрпа
- Испоручујте безбеднији софтвер са поверењем
Усклађеност постаје споредни ефекат правилног поступања са безбедносним прописима.
Завршне мисли: CRA прописује управљање засновано на ризику обавезним
Закон о отпорности на сајбер систем формализује оно што су искусни тимови већ научили. Нису све рањивости подједнако важне.
CISКаталог познатих искоришћених рањивости показује шта нападачи данас користе. Контекст и доступност показују да ли то утиче на вас. Заједно, они дефинишу модерно... управљање рањивостима засновано на ризику.
Xygeni примењује овај модел континуирано, аутоматски и тамо где програмери већ раде.
О аутору
Написао Фатима Said, менаџерка маркетинга садржаја специјализована за безбедност апликација у компанији Xygeni Security. Она креира садржај усмерен на програмере и вођен истраживањем на платформи AppSec, ASPM, и DevSecOps, претварајући безбедносне изазове из стварног света у јасне, практичне смернице.




