Чому ми створили розвідку відомих експлойтів? Виправте, що насправді використовують зловмисники.

Розвідка відомих експлойтів для управління вразливостями

Команди безпеки рідко зазнають невдачі через брак даних. Найчастіше вони зазнають невдачі, тому що спочатку виправляють неправильні проблеми. Саме тому розвідка про відомі експлойти, управління вразливостями на основі ризиків, Закон про кіберстійкість та CISКаталог відомих використаних вразливостей тепер об'єднується в сучасні робочі процеси AppSec.

Щотижня сканери повідомляють про сотні вразливостей. Однак зловмисники використовують лише невелику їх підмножину. Як наслідок, команди, які надають пріоритети, не використовуючи контекст, втрачають час, поки реальні загрози прослизають. Розвідка відомих експлойтів заповнює цю прогалину, виявляючи вразливості, які зловмисники фактично використовують, а не лише ті, що виглядають серйозними на папері.

Що таке розвідка з використанням відомого досвіду

Розвідка відомих експлойтів виявляє вразливості, які зловмисники активно використовують у реальних середовищах. Іншими словами, вона відокремлює теоретичний ризик від підтвердженої поведінки атаки.

Замість того, щоб запитувати, чи є вразливість може бути використаними, команди нарешті можуть запитати:

Чи це вже використовується, і чи впливає це на мій продукт?

Ця відмінність має значення з операційної точки зору та, дедалі більше, з юридичної.

Чому традиційна пріоритетність руйнується

Більшість команд досі покладаються на статичні сигнали для визначення пріоритетів ризиків.

Зазвичай вони сортують вразливості за:

  • Тяжкість CVSS
  • Довіра до сканера
  • Популярність пакетів

Хоча ці сигнали допомагають зменшити шум, вони не враховують один критичний фактор: поведінку зловмисника. В результаті команди часто поспішають виправляти проблеми високого рівня серйозності, які ніколи не використовуються, водночас пропускаючи менш серйозні недоліки, на які активно націлені зловмисники.

Цей пробіл пояснює, чому статична пріоритизація більше не масштабується.

Чому Закон про кіберстійкість змінює правила

Відповідно до Закон про захист від кібернетичної активності, постачання програмного забезпечення з відомими вразливостями, що можуть бути використані, стає проблемою відповідності, а не лише проблемою безпеки.

Регламент вимагає, щоб:

  • Продукти з цифровими елементами не повинні потрапляти на ринок ЄС з відомими вразливостями, які можна експлуатувати.
  • Виробники впроваджують обробку вразливостей та обмеження доступу
  • Експлуатація в реальних умовах має більшу вагу, ніж теоретична серйозність

В результаті, пріоритети зміщуються з найкращої практики на юридичне зобов'язання.

Саме тут розвідка про експлойти стає важливою.

Закон про захист від кібернетичної активності

Команда Закон про захист від кібернетичної активності – це регламент Європейського Союзу, який встановлює обов’язкові вимоги кібербезпеки для продуктів з цифровими елементами, що продаються в ЄС.

Простіше кажучи, це вимагає від виробників проектувати, розробляти та підтримувати програмне забезпечення, яке не містить відомих вразливостей, що можуть бути використані, на момент випуску. Більше того, це зобов'язує компанії відстежувати вразливості після випуску та повідомляти про активно використовувані проблеми у чітко встановлені терміни.

Регламент набув чинності у грудні 2024 року. Однак повне застосування розпочнеться у грудні 2027 року. Починаючи з 2026 року, компанії повинні повідомляти про активно використовувані вразливості органам ЄС протягом 24 годин після їх виявлення.

Іншими словами, Закон про кіберстійкість перетворює управління вразливостями з найкращої практики на вимогу доступу до ринку.

Читайте наш повний посібник тут →

Чому KEV знаходяться в центрі дотримання вимог CRA

Команда CISКаталог відомих вразливостей, що використовувалися містить список CVE, які зловмисники вже використовують у реальному житті. Цей каталог усуває неоднозначність.

Замість обговорення ризиків, команди можуть покладатися на перевірені дані про експлуатацію. Отже, KEV стають найпотужнішим рушієм для угоди про рівень обслуговування щодо виправлення проблем та блокування релізів.

Такий підхід природно узгоджується з управління вразливостями на основі ризиків, оскільки він зосереджує зусилля там, де завдається реальна шкода.

CVSS, EPSS та KEV служать різним цілям

Ефективна пріоритезація вимагає розуміння того, чим відрізняються сигнали.

  • CVSS показує потенційний вплив
  • EPSS оцінює ймовірність експлуатації
  • Команда CISКаталог відомих використаних вразливостей підтверджує активну експлуатацію

Кожен сигнал окремо вводить в оману. Разом вони забезпечують контекст. Ця комбінація формує основу сучасного управління вразливостями на основі ризиків.

Як працює розвідка відомих експлойтів на практиці

Практична модель пріоритезації дотримується чіткої послідовності:

  • Виявлення вразливостей у коді та залежностях
  • Зіставте результати з CISКаталог відомих вразливостей, що використовувалися
  • Оцінка ймовірності експлойту за допомогою EPSS
  • Перевірте доступність у застосунку або pipeline
  • Застосовуйте правила відновлення на основі впливу та ролі продукту

В результаті, команди перестають розглядати списки вразливостей як беклоги та починають розглядати їх якcisіонів.

Як ми створили розвідку відомих експлойтів у Xygeni

Ми створили цю функцію після того, як неодноразово спостерігали, як команди виправляють проблеми з високим CVSS, коли відомі використані вразливості досягали робочої версії. Цей досвід вплинув на те, як ми проектували систему.

З v5.36, Xygeni інтегрує перевірені дані експлойтів безпосередньо в механізм пріоритезації.

Що відбувається під капотом

  • Xygeni постійно використовує каталоги довірених експлойтів, такі як KEV та інші публічні джерела експлойтів.
  • Кожна вразливість отримує метадані про наявність експлойтів
  • Воронка пріоритезації поєднує:
    • Відомий статус експлойту
    • Ймовірність EPSS
    • Контекст досяжності
    • Вплив коду та залежностей

Платформа обчислює складений показник ризику в реальному світі

Замість заміни існуючих сигналів, ця модель їх удосконалює.

Виявлення → Зіставлення експлойтів → Досяжність → Виправлення

Цей потік рухає кожне деcisіон:

Розвідка відомих експлойтів

Розробники бачать контекст експлойту безпосередньо в pull requests. PipelineБлок s об'єднується лише тоді, коли доступний код містить відомі використані вразливості. Автоматизоване виправлення пропонує безпечні оновлення негайно.

Ніяких зустрічей. Ніяких здогадок. Ніяких панічних патчів.

Чому це важливо не тільки для дотримання вимог

Хоча Закон про кіберстійкість спричинив цей зсув, переваги поширюються на інші аспекти.

Команди, які надають пріоритет використанню експлойт-аналітики:

  • Зменшення втоми від пильності
  • Скоротіть час відновлення
  • Уникайте циклів екстрених патчів
  • Постачайте безпечніше програмне забезпечення з упевненістю

Відповідність стає побічним ефектом правильного дотримання правил безпеки.

Заключні думки: CRA робить управління на основі ризиків обов'язковим

Закон про кіберстійкість формалізує те, що досвідчені команди вже знають. Не всі вразливості однаково важливі.

Команда CISКаталог відомих вразливостей, що використовувалися для експлуатації, показує, що використовують зловмисники сьогодні. Контекст і доступність показують, чи впливає це на вас. Разом вони визначають сучасне... управління вразливостями на основі ризиків.

Xygeni застосовує цю модель безперервно, автоматично та там, де вже працюють розробники.

Про автора

Написано Фатіма Said, менеджер з контент-маркетингу, що спеціалізується на безпеці додатків у Xygeni Security. Вона створює орієнтований на розробників контент, що базується на дослідженнях, про AppSec, ASPM, та DevSecOps, перетворюючи реальні виклики безпеці на чіткі та практичні рекомендації.

інструменти-для-аналізу-складу-програмного-засобу-sca
Визначте пріоритети, усуньте та захистіть ризики, пов'язані з програмним забезпеченням
Отримайте свій безкоштовний обліковий запис.
Не потрібна кредитна картка.

Забезпечте розробку та доставку програмного забезпечення

з пакетом продуктів Xygeni