kev - kevs - осебпазириҳои маълуми истифодашуда

Осебҳои маълуми истифодашуда: Аввал чӣ бояд ислоҳ кард

ХИБ; DR

Аксари рӯйхатҳои осебпазирӣ ба шумо мегӯянд, ки чӣ хато шуда метавонад. CISКаталоги KEV ба шумо мегӯяд, ки дар айни замон чӣ хато рафта истодааст. Осебпазириҳои маъруфи истисморшуда (KEV) CVE мебошанд, ки тасдиқ шудаанд, ки дар табиат фаъолона истифода мешаванд. CISШиркати A каталоги расмиро нигоҳ медорад ва мӯҳлатҳои барқароркуниро барои агентиҳои федералӣ тавассути Дастури амалиётии ҳатмӣ 22-01 муқаррар мекунад. Аксари ташкилотҳои хусусӣ аз ҳамон рӯйхат барои кам кардани садои огоҳӣ ва муайян кардани он чизе, ки дар асл аввал бояд ислоҳ карда шавад, истифода мебаранд.

CVSS, EPSS ва KEV ба се саволи гуногун ҷавоб медиҳанд. CVSS шиддати назариявиро чен мекунад - ин то чӣ андоза бад буда метавонад? EPSS эҳтимолияти истисморро дар давоми 30 рӯз пешгӯӣ мекунад - то чӣ андоза эҳтимолияти ҳадаф қарор додани ин вуҷуд дорад? KEV истисмори фаъолро тасдиқ мекунад - оё ба ин ҳоло ҳамла карда мешавад? Осебпазирӣ бо холҳои мӯътадили CVSS, холҳои баланди EPSS ва барчаспи KEV нисбат ба холҳои муҳими CVSS бидуни далелҳои истисмор муҳимтар аст. Се сигнал якҷоя кор мекунанд, на ба ҷои ҳамдигар.

KEV дар вобастагии шумо хатари назариявӣ нест - он мӯҳлати муайян дорад. KEV-ҳо аксар вақт ҷузъҳо, чаҳорчӯбаҳо, контейнерҳо ва ғайраро дар бар мегиранд. CI/CD вобастагиҳое, ки гурӯҳҳо тахмин мезананд, бехатаранд. CVE-2023-4966 (CitrixBleed) дар давоми чанд рӯз пас аз ошкор шудан истифода шуд. CVE-2024-1086 аз ҷониби гурӯҳҳои нармафзори фидягарӣ чанде пас аз ворид шудани он ба каталоги KEV пайдо шуд. standard Мӯҳлати ислоҳи KEV-ҳои ба интернет пайвастшуда аз 1 то 3 рӯз аст, на давраи маъмулии ислоҳ.

Ин паём инҳоро дар бар мегирад: KEV чистанд ва онҳо чӣ гуна аз CVE, CVSS ва EPSS фарқ мекунанд; чӣ гуна бояд ҷараёни кори афзалиятнокро дар атрофи он эҷод кард CISКаталог; ва чӣ гуна Ксигенӣ ҳамбастагии KEV, иҷрои девори муҳофизатӣ ва ислоҳро дар саросари ҷаҳон автоматӣ мекунад CI/CD pipelineс — аз ҷумла сиёсати кории девори муҳофизатии YAML.

Осебпазириҳои маълуми истифодашуда (KEV) кадомҳоянд?

Ҳар як сканери осебпазирӣ натиҷаҳоро аз рӯи шиддати CVSS баҳогузорӣ мекунад. Мушкилот дар он аст, ки CVSS таъсири назариявиро чен мекунад, на истисмори фаъол. CISКаталоги осебпазириҳои маъруфи истифодашуда (KEV) як мушкили дигар ва фаврӣтарро ҳал мекунад: он CVE-ҳоеро номбар мекунад, ки ҳамлагарон айни замон аз онҳо истифода мебаранд ва мӯҳлатҳои навсозиро замима мекунад. Барои ҳар як дастае, ки мехоҳад аввал қарор кунад, ки чӣ бояд ислоҳ шавад, ин сигнали аз ҳама амалишаванда аст.

Осебпазириҳои маълуми истифодашуда (KEV) доранд Осебпазириҳои дар рӯйхати CVE зикршуда дар табиат истифодашуда тасдиқ карда шудандАгентии амнияти киберӣ ва инфрасохтори ИМА (CISA) расмиро нигоҳ медорад Каталоги KEV ва мӯҳлатҳои ислоҳро тавассути Дастури амалиётии ҳатмӣ 22-01. Ҳоло бисёр ташкилотҳои хусусӣ аз ин рӯйхат барои афзалият додан ба часбҳо истифода мебаранд.

гарчанде CVSS холҳоро чен мекунанд Потенсиал таъсир, KEV-ҳо намояндагӣ мекунанд фаъол истисмор. Ба ибораи дигар, онҳо "шояд қобили истисмор"-ро ба "истисморшаванда" табдил медиҳанд, ки SLA-ҳои зудтар ва автоматикунонидашударо талаб мекунанд. guardrails.

KEVs vs CVEs vs EPSS

Гурӯҳҳои амниятӣ аксар вақт ин истилоҳоти марбутро омехта мекунанд. Фаҳмидани фарқият барои хатари дақиқ муҳим аст.

КалимаҳосарчашмаМақсад
CVENDVИдентификатори беназир барои осебпазирии ошкоршуда.
CVSSNVD / FIRSTШиддати назариявиро чен мекунад (таъсир + қобилияти истифода).
EPSSFIRST.orgЭҳтимолияти истисморро дар давоми 30 рӯз пешгӯӣ мекунад.
КЕВCISAИстисмори воқеиро тасдиқ мекунад ва мӯҳлатҳои навсозиро муқаррар мекунад.

Ин системаҳо якҷоя иерархияи хатарро ташкил медиҳанд: CVSS нишон медиҳад, ки он то чӣ андоза бад буда метавонад, EPSS нишон медиҳад, ки он то чӣ андоза эҳтимол дорад ва Осебпазириҳои маълуми истифодашуда нишон медиҳанд, ки дар асл чӣ рӯй дода истодааст.

Хониши иловагӣ: Холи CVSS: Чӣ тавр холҳои CVSS кор мекунанд ва EPSS ва CVSS: Тафовут дар чист?

Чаро KEV барои таҳиягарон муҳим аст ва CISOs

Аввалан, KEV-ҳо таъкид мекунанд рафтори ҳамлагари зиндаДуюм, онҳо аксар вақт иштирок мекунанд ҷузъҳои тарафи сеюм, чаҳорчӯбаҳо, контейнерҳо ё CI/CD вобастагиҳое, ки дастаҳо фикр мекунанд, ки бехатаранд. Дар натиҷа, Ислоҳи таъхиршуда метавонад роҳҳои ҳаракати паҳлӯиро дар дохили инфрасохтори сохтмон ва таҳвили шумо боз кунад.

Намунаҳои охирин:

  • CVE-2024-1086 (nf_tables Linux): ба каталоги KEV илова карда шуд; аз ҷониби гурӯҳҳои нармафзори фидягарӣ дар нимаи соли 2024 истифода шудааст.
  • CVE-2023-4966 (CitrixBleed): истифодаи тасдиқшуда дар давоми чанд рӯз пас аз ифшо; давраҳои маҷбурии часбондани фаврӣ дар саросари ҷаҳон.

Кашида гирифтан: KEV таҳдидҳои эҳтимолӣ нестанд, онҳо ҳастанд фаъол аз ин рӯ, ба ҳар як осебпазирии маълуми истифодашуда ҳамчун муносибат кунед "Ҳоло ислоҳ кунед", агар таҳлили дастрасӣ баръакс исбот накунад.

Чӣ тавр осебпазириҳои маълуми истифодашударо пайгирӣ ва афзалият додан мумкин аст

Барои оғоз, санҷиши расмӣ CISКаталоги осебпазириҳои маъруфи истифодашуда ва ҳама гуна мувофиқатҳоро дар дохили сканери амниятии худ қайд кунед. Сипас, ин маълумотро барои муайян кардани он, ки кадом ислоҳот бояд аввал анҷом дода шаванд, истифода баред. Илова бар ин, якҷоя кунед Осебҳои маълуми истисморшаванда бо Холҳои EPSS кам кардани садо ва тамаркуз ба нуқсонҳое, ки воқеан ба рамзи иҷрошавандаи шумо таъсир мерасонанд.

Қадам ба қадам ҷараёни корӣ:

  • Синхронизатсияи маълумот: Навсозиҳои охиринро аз CISҲар рӯз рӯйхат тартиб диҳед ва онҳоро бо дигар каналҳои осебпазирии худ муттаҳид кунед.
  • Натиҷаҳои тег: Вақте ки ID бо он мувофиқат мекунад, ҳар як ёфтаро ҳамчун "Истисмори маълум" қайд кунед. CISРӯйхат.
  • Қобилияти дастрасӣ доштанро санҷед: Бубинед, ки оё рамзи осебпазир воқеан дар дохили барнома ё сохтори шумо кор мекунад pipeline.
  • Арзёбии қобилияти истифодабарӣ: истифода бурдан EPSS барои муайян кардани он, ки кадом масъалаҳои дигар метавонанд ба зудӣ мавриди баррасӣ қарор гиранд.
  • Мӯҳлатҳои дархост:
    • Осебҳои марбут ба Интернет: дар давоми 1-3 рӯз ислоҳ карда мешаванд.
    • Омилҳои дохилӣ: дар давоми як ҳафта ислоҳ карда мешаванд.
    • Код истифода намешавад: онро назорат кунед ва зуд-зуд тафтиш кунед.
  • Ҷавобҳои автоматӣ: Система якҷояшавии ноамнро манъ мекунад ва бехатарро мекушояд pull requests, ва истисноҳоро сабт мекунад, то боварӣ ҳосил кунад, ки дастаҳо ҳеҷ чизро аз даст намедиҳанд.

Аз огоҳӣ то амал: Автоматикунонии ислоҳот бо Xygeni

Дар амал, коркарди ҳамаи ин бо даст миқёспазир нест. Аз ин рӯ, Ксигенӣ Осебпазириҳои маълуми истифодашударо мустақиман ба шумо пайваст мекунад CI/CD ҷараёнҳои корӣ, табдил додани огоҳиҳо ба амалҳои воқеӣ ва роҳнамо.

  • Ҳамбастагии интеллектуалӣ: Мувофиқатҳои CVE-ҳои ошкоршуда бар зидди CISРӯйхат ва қайдҳои масъалаҳои "ҳоло ислоҳшаванда" дар дохили он pull requests.
  • Дастрасӣ + Қобилияти истифода: Тасдиқ мекунад, ки оё роҳи коди осебпазир кор мекунад ва пайваст мешавад EPSS маълумот барои пеш азcisафзалият додан.
  • Guardrails: Вақте ки камбудии истифодашуда ба файлҳо ё хидматҳои ҳассос таъсир мерасонад, якҷоякунӣ ё ҷойгиркунии хатарнокро бозмедорад.
  • Таҷҳизоти худкор: PR-ҳои амнро мекушояд, тағйироти эҳтимолии шикастанро тафтиш мекунад ва пеш аз якҷояшавӣ санҷишҳоро иҷро мекунад.
  • Сабтҳои аудит: Сабтҳои возеҳи он чизеро, ки кай ва чӣ ислоҳ карда шудааст, нигоҳ медорад ва ҳадафҳои амнияти дохилиро дастгирӣ мекунад.

Хулоса, иктишофи таҳдид нишон медиҳад, ки чӣ мавриди ҳамла қарор мегирад, Xygeni кафолат медиҳад, ки он зуд, бехатар ва ба таври худкор ислоҳ карда мешавад.

Намунаи Сиёсати Пули Замин (YAML)

				
					guardrail:
  id: "kev-protection"
  description: "Block merges if known exploited vulnerability detected"
  conditions:
    - match: vulnerability.kev == true
    - match: reachability == "reachable"
  actions:
    - block: merge
    - notify: ["slack:#security-alerts", "jira:SEC-OPS"]
    - create_pr: true
  sla:
    critical: 72h
    high: 7d
				
			

Ин қоида татбиқ мекунад муттаҳид нест барои осебпазириҳои фаъоли маълуми истифодашуда, каналҳои дахлдорро огоҳ мекунад ва ба таври худкор PR-и ислоҳро эҷод мекунад, ҳама дар дохили шумо CI/CD guardrails.

Парвандаи хурд: Пешгирии ҷойгиркунии KEV

  • Ҳафтаи 1: Китобхонаи нави кушодаасос иҷозатнома мегирад SAST аммо CVE-2023-4966-ро дар бар мегирад.
  • Ҳафтаи 2: Ҳамбастагии KEV-и Xygeni онро дар охирин маълумот муайян мекунад CISНавсозӣ.
  • Ҳафтаи 3: Guardrails якҷоякуниро қатъ кунед; Auto-Remediation версияи часбшударо пешниҳод мекунад.

Натиҷаҳо: Гурӯҳ аз интиқоли ... худдорӣ кард осебпазирии маълуми истифодашуда ба истеҳсолот ва барқароркунии сурх pipeline ҷараён дар дохили ҳамон спринт.

Ксигенӣ CVE-ҳои кушодаи шуморо бо он муқоиса мекунад CISКаталоги KEV ба таври худкор осебпазириҳои маълуми истифодашударо дар дохили он қайд мекунад pull requests, маҷбур мекунад guardrails ки якҷояшавии ноамнро масдуд мекунад ва PR-ҳои ислоҳро бо валидасияи дарунсохти breaking-change мекушояд. 

асбобҳои sca-tools-нармафзор-таҳлили таркиб
Хатарҳои нармафзори худро афзалият диҳед, ислоҳ кунед ва бехатар созед
Ҳисоби ройгони худро дастрас кунед.
Корти кредитӣ лозим нест.

Таҳия ва интиқоли нармафзори худро таъмин кунед

бо маҷмӯи маҳсулоти Xygeni