Bihirang mabigo ang mga security team dahil kulang sila sa datos. Mas madalas, nabibigo sila dahil inaayos muna nila ang mga maling isyu. Iyan mismo ang dahilan kung bakit ang Known-Exploit Intelligence, risk based vulnerability management, ang Cyber Resilience Act, at ang CISAng isang Kilalang Exploited Vulnerabilities Catalog ay nagsasama-sama na ngayon sa mga modernong daloy ng trabaho sa AppSec.
Bawat linggo, nag-uulat ang mga scanner ng daan-daang kahinaan. Gayunpaman, isang maliit na subset lamang ng mga ito ang sinasamantala ng mga umaatake. Dahil dito, ang mga team na nag-uuna nang hindi sinasamantala ang konteksto ay nagsasayang ng oras habang ang mga totoong banta ay nakakalusot. Tinatakpan ng Known-Exploit Intelligence ang puwang na iyon sa pamamagitan ng pag-aalis ng mga kahinaang talagang ginagamit ng mga umaatake, hindi lamang ang mga mukhang malubha sa papel.
Ano ang Kilalang-Pagsasamantalang Katalinuhan
Tinutukoy ng known-exploit intelligence ang mga kahinaan na aktibong sinasamantala ng mga umaatake sa totoong kapaligiran. Sa madaling salita, pinaghihiwalay nito ang teoretikal na panganib mula sa nakumpirmang pag-uugali ng pag-atake.
Sa halip na magtanong kung may kahinaan maaari mapagsamantalahan, sa wakas ay maitatanong na ng mga koponan:
Nagagamit na ba ito, at nakakaapekto ba ito sa aking produkto?
Ang pagkakaibang iyan ay mahalaga sa operasyon at, lalong nagiging legal.
Bakit Nawawasak ang Tradisyonal na Pagbibigay-Prayoridad
Karamihan sa mga koponan ay umaasa pa rin sa mga static signal upang unahin ang panganib.
Kadalasan, inaayos nila ang mga kahinaan ayon sa:
- Kalubhaan ng CVSS
- Kumpiyansa sa scanner
- Popularidad ng pakete
Bagama't nakakatulong ang mga signal na ito na mabawasan ang ingay, may isang kritikal na salik na nakakaligtaan nila: ang pag-uugali ng mga umaatake. Bilang resulta, madalas na nagmamadali ang mga team na ayusin ang mga isyung may mataas na antas ng kalubhaan na hindi kailanman nasasamantala habang nakakaligtaan ang mga depektong may mababang antas ng kalubhaan na aktibong tinatarget ng mga umaatake.
Ipinapaliwanag ng kakulangang ito kung bakit hindi na nasusukat ang static prioritization.
Bakit Binabago ng Cyber Resilience Act ang mga Panuntunan
Sa ilalim ng Cyber Resilience Act, ang software sa pagpapadala na may mga kilalang kahinaan na maaaring pagsamantalahan ay nagiging isang isyu sa pagsunod sa mga regulasyon, hindi lamang isang alalahanin sa seguridad.
Kinakailangan ng regulasyon na:
- Ang mga produktong may mga digital na elemento ay hindi dapat pumasok sa merkado ng EU na may mga kilalang kahinaan na maaaring mapagsamantalahan.
- Nagpapatupad ang mga tagagawa ng mga gate para sa paghawak ng kahinaan at paglilinis
- Ang pagsasamantala sa mga totoong kapaligiran ay may mas mabigat na epekto kaysa sa teoretikal na kalubhaan
Bilang resulta, ang pagbibigay-priyoridad ay lumilipat mula sa pinakamahusay na kasanayan patungo sa legal na obligasyon.
Dito mismo nagiging mahalaga ang exploit intelligence.
Cyber Resilience Act
Ang Cyber Resilience Act ay isang regulasyon ng European Union na nagtatakda ng mga mandatoryong kinakailangan sa cybersecurity para sa mga produktong may mga digital na elemento na ibinebenta sa EU.
Sa madaling salita, hinihiling nito sa mga tagagawa na magdisenyo, bumuo, at magpanatili ng software na hindi naglalaman ng mga kilalang kahinaan na maaaring pagsamantalahan sa oras ng paglabas. Bukod dito, inoobligahan nito ang mga kumpanya na subaybayan ang mga kahinaan pagkatapos ng paglabas at iulat ang mga isyung aktibong sinasamantala sa loob ng mahigpit na mga takdang panahon.
Ang regulasyon ay nagkabisa noong Disyembre 2024. Gayunpaman, ang ganap na pagpapatupad ay magsisimula sa Disyembre 2027. Simula sa 2026, dapat iulat ng mga kumpanya ang mga aktibong sinasamantalang kahinaan sa mga awtoridad ng EU sa loob ng 24 na oras mula sa pagkakatuklas.
Sa madaling salita, binabago ng Cyber Resilience Act ang pamamahala ng kahinaan mula sa isang pinakamahusay na kasanayan tungo sa isang kinakailangan sa pag-access sa merkado.
Bakit ang mga KEV ay nasa Sentro ng Pagsunod sa CRA
Ang CISIsang Kilalang Katalogo ng mga Pinagsasamantalahang Kahinaan Inililista nito ang mga CVE na ginagamit na ng mga umaatake sa kalikasan. Inaalis ng katalogong ito ang kalabuan.
Sa halip na pagtalunan ang panganib, maaaring umasa ang mga pangkat sa beripikadong datos ng pagsasamantala. Dahil dito, ang mga KEV ang nagiging pinakamalakas na dahilan para sa mga SLA ng remediation at pagharang sa paglabas.
Ang pamamaraang ito ay natural na naaayon sa pamamahala ng kahinaan batay sa panganib, dahil itinutuon nito ang pagsisikap kung saan nagaganap ang tunay na pinsala.
Ang CVSS, EPSS, at KEV ay Nagsisilbi ng Iba't Ibang Layunin
Ang epektibong pagbibigay ng prayoridad ay nangangailangan ng pag-unawa kung paano nagkakaiba ang mga senyales.
- CVSS nagpapakita ng potensyal na epekto
- EPSS tinatantya ang posibilidad ng pagsasamantala
- Ang CISKinumpirma ng isang Kilalang Exploited Vulnerabilities Catalog ang aktibong pagsasamantala
Kapag ginamit nang mag-isa, ang bawat senyales ay nakaliligaw. Kapag ginamit nang magkasama, nagbibigay ang mga ito ng konteksto. Ang kombinasyong iyon ang bumubuo sa pundasyon ng modernong pamamahala ng kahinaan batay sa panganib.
Paano Gumagana ang Known-Exploit Intelligence sa Praktika
Ang isang praktikal na modelo ng pagbibigay-priyoridad ay sumusunod sa isang malinaw na pagkakasunod-sunod:
- Tuklasin ang mga kahinaan sa iba't ibang code at mga dependency
- Itugma ang mga natuklasan laban sa CISIsang Kilalang Katalogo ng mga Pinagsasamantalahang Kahinaan
- Suriin ang posibilidad ng pagsasamantala gamit ang EPSS
- Tiyakin ang kakayahang maabot sa aplikasyon o pipeline
- Ilapat ang mga panuntunan sa remediation batay sa pagkakalantad at papel ng produkto
Bilang resulta, itinigil ng mga pangkat ang pagtrato sa mga listahan ng kahinaan bilang mga backlog at sinisimulan na itong ituring na mga depekto.cismga ions
Paano Namin Bumuo ng Kilalang-Pagsasamantalang Katalinuhan sa Xygeni
Binuo namin ang feature na ito matapos paulit-ulit na makita ang mga team na nag-aayos ng mga isyung may mataas na CVSS habang ang mga kilalang na-exploit na kahinaan ay umabot na sa produksyon. Ang karanasang iyon ang humubog kung paano namin dinisenyo ang sistema.
may v5.36, Direktang isinasama ng Xygeni ang beripikadong exploit intelligence sa prioritization engine.
Ano ang mangyayari sa ilalim ng hood
- Patuloy na kinukuha ng Xygeni ang mga pinagkakatiwalaang katalogo ng exploit tulad ng KEV at iba pang pampublikong mapagkukunan ng exploit.
- Ang bawat kahinaan ay tumatanggap ng metadata ng presensya ng exploit
- Pinagsasama ng funnel ng pagbibigay-priyoridad ang:
- Kilalang katayuan ng pagsasamantala
- Probabilidad ng EPSS
- Konteksto ng kakayahang maabot
- Pagkakalantad sa code at dependency
Kinakalkula ng platform ang isang pinagsama-samang marka ng panganib sa totoong mundo
Sa halip na palitan ang mga kasalukuyang signal, pinipino ng modelong ito ang mga ito.
Pagtuklas → Pagtutugma ng Pagsasamantala → Kakayahang Maabot → Ayusin
Ang daloy na ito ang nagtutulak sa bawatcision:
Direktang nakikita ng mga developer ang konteksto ng pagsasamantala sa pull requests. PipelineNagsasama lamang ang s block kapag ang naaabot na code ay may kasamang mga kilalang na-exploit na kahinaan. Ang awtomatikong remediation ay nagmumungkahi agad ng mga ligtas na pag-upgrade.
Walang mga pagpupulong. Walang hula. Walang mga panic packs.
Bakit Ito Mahalaga Higit Pa sa Pagsunod
Bagama't ang Cyber Resilience Act ang nagpasimula ng pagbabagong ito, mas lumalawak pa ang mga benepisyong ito.
Mga pangkat na inuuna ang paggamit ng exploit intelligence:
- Bawasan ang pagkapagod sa alerto
- Paikliin ang oras ng remediation
- Iwasan ang mga emergency patch cycle
- Magpadala ng mas ligtas na software nang may kumpiyansa
Ang pagsunod ay nagiging epekto ng paggawa ng tama sa seguridad.
Mga Pangwakas na Saloobin: Ginagawang Mandatory ng CRA ang Pamamahala Batay sa Panganib
Pormal na ginagawa ng Cyber Resilience Act ang mga natutunan na ng mga bihasang pangkat. Hindi lahat ng kahinaan ay pantay na mahalaga.
Ang CISIpinapakita ng isang Kilalang Exploited Vulnerabilities Catalog kung ano ang ginagamit ng mga umaatake ngayon. Ipinapakita ng konteksto at reachability kung nakakaapekto ito sa iyo. Magkasama, binibigyang kahulugan nila ang moderno pamamahala ng kahinaan batay sa panganib.
Patuloy, awtomatiko, at ginagamit ng Xygeni ang modelong ito kung saan nagtatrabaho na ang mga developer.
Tungkol sa Author
Sinulat ni Fatima Said, Content Marketing Manager na dalubhasa sa Seguridad ng Aplikasyon sa Xygeni Security. Lumilikha siya ng nilalamang nakatuon sa developer at nakabatay sa pananaliksik sa AppSec, ASPM, at DevSecOps, na isinasalin ang mga hamong pangseguridad sa totoong mundo tungo sa malinaw at naaaksyunang gabay.




