kev - kevs - 已知的已利用漏洞

已知已被利用的漏洞:首先应该修复什么

TL博士

大多数漏洞列表都会告诉你可能出现哪些问题。 CISKEV产品目录会告诉你目前哪里出了问题。 已知被利用漏洞 (KEV) 是已确认在实际环境中被积极利用的 CVE。 CISA 负责维护官方目录,并通过具有约束力的操作指令 22-01 规定联邦机构的整改时间表。大多数私营机构使用相同的清单来筛选警报信息,并确定哪些问题真正需要优先解决。

CVSS、EPSS 和 KEV 回答了三个不同的问题。 CVSS 衡量理论上的严重程度——这个漏洞到底有多严重?EPSS 预测 30 天内的利用概率——这个漏洞被攻击的可能性有多大?KEV 确认是否存在正在被利用的漏洞——这个漏洞现在是否正在遭受攻击?一个 CVSS 评分中等、EPSS 评分高且带有 KEV 标签的漏洞,比一个 CVSS 评分严重但没有利用证据的漏洞更为紧急。这三个指标相互关联,不能互相替代。

依赖项中的关键事件价值 (KEV) 不是理论上的风险——它有截止日期。 KEV通常涉及第三方组件、框架、容器和 CI/CD 团队假定安全的依赖项。CVE-2023-4966(CitrixBleed)在披露后几天内就被证实遭到利用。CVE-2024-1086 在其 KEV 目录条目发布后不久就被勒索软件组织利用。 standard 面向互联网的 KEV 的修复窗口期为 1-3 天,而不是典型的补丁周期。

本文内容包括: 关键事件值 (KEV) 是什么,它们与 CVE、CVSS 和 EPSS 有何不同;如何围绕 KEV 构建优先级工作流程 CIS目录;以及如何 西吉尼 实现跨区域的 KEV 关联、护栏执行和补救措施的自动化 CI/CD pipeline包括有效的 YAML 防护策略。

已知已被利用的漏洞(KEV)有哪些?

每个漏洞扫描器都会生成按 CVSS 严重性排序的漏洞检测结果。问题在于 CVSS 衡量的是理论影响,而不是实际的漏洞利用。 CIS已知漏洞利用 (KEV) 目录解决了一个截然不同且更为紧迫的问题:它列出了攻击者目前正在利用的 CVE 漏洞,并附有相应的补丁截止日期。对于任何试图决定优先修复哪些漏洞的团队来说,这都是最实用的信号。

已知被利用的漏洞 (KEV) 旨在 已确认在实际应用中被利用的CVE漏洞美国网络安全和基础设施安全局(CISA)维持官方 KEV 目录 并强制规定补救时间表 约束性操作指令 22-01. 现在许多私营机构都使用这份列表来确定补丁的优先级。

尽管 CVSS 分数衡量 潜力 影响,KEVs 代表 要积极。 换句话说,它们将“可能被利用”变成了“正在被利用”,这就需要更快的服务水平协议 (SLA) 和自动化流程。 guardrails.

KEV、CVE 和 EPSS

安全团队经常混淆这些相关术语。理解它们之间的区别对于准确评估风险至关重要。

缩写来源目的
CVENVD已披露漏洞的唯一标识符。
CVSSNVD / FIRST衡量理论严重性(影响+可利用性)。
每股收益FIRST网站预测30天内发生剥削的概率。
KEVCISA确认实际利用情况并设定补丁修复期限。

这些系统共同构成了一个风险层级:CVSS 显示风险可能有多严重,EPSS 显示风险发生的可能性有多大,而已知利用漏洞则显示实际发生的情况。

进一步阅读: CVSS评分:CVSS评分机制EPSS 与 CVSS:有什么区别?

为什么KEV对开发者很重要? CISOs

首先,KEVs 突出 攻击者实时行为其次,它们通常涉及 第三方组件框架、容器或 CI/CD 团队假定这些依赖关系是安全的。因此, 延迟修复可能会在你的构建和交付基础设施内部打开横向移动路径。

最近的例子:

  • CVE-2024-1086(Linux nf_tables): 已添加到 KEV 目录;2024 年中期被勒索软件组织利用。
  • CVE-2023-4966(CitrixBleed): 漏洞被披露后数日内即得到确认;迫使全球范围内进行紧急补丁修复。

带走: KEV并非潜在威胁,它们是 要积极。 因此,应将所有已知被利用的漏洞视为一个独立的漏洞。 “立即修复”除非可达性分析证明并非如此。

如何跟踪和确定已知被利用漏洞的优先级

首先,请查看官方信息。 CIS已知被利用漏洞目录 并在安全扫描器中标记任何匹配项。然后,使用此信息来确定哪些修复需要优先进行。此外,结合 已知被利用的漏洞 - EPSS评分 减少干扰,专注于真正影响代码运行的弱点。

分步工作流程:

  • 同步数据: 从此处获取最新更新 CIS每天整理一份清单,并将其与其他漏洞信息源结合起来。
  • 标签搜索结果: 当 ID 与以下 ID 匹配时,将每项发现标记为“已知已利用”: CIS一个列表。
  • 检查可达性: 查看存在漏洞的代码是否真的在您的应用程序或构建中运行。 pipeline.
  • 评估可利用性: 绝大部分储备使用 每股收益 找出可能很快会成为关注点的其他问题。
  • 申请截止日期:
    • 互联网漏洞:1-3天内修复。
    • 内部问题:一周内解决。
    • 未使用的代码:请密切关注并经常进行验证。
  • 自动回复: 系统会阻止不安全的合并,并开启安全的合并操作。 pull requests并记录异常情况,以确保团队不会遗漏任何内容。

从意识觉醒到实际行动:使用 Xygeni 实现修复自动化

实际上,手动处理所有这些工作是不现实的。因此, 西吉尼 将已知已利用漏洞直接连接到您的 CI/CD 工作流程,将警报转化为实际的、引导式的操作。

  • 智能关联: 检测到针对以下对象的 CVE: CIS列出并重点介绍内部“立即修复”的问题 pull requests.
  • 可达性 + 可利用性: 确认易受攻击的代码路径是否运行并链接 每股收益 预数据cise 优先级。
  • Guardrails: 当被利用的漏洞影响到敏感文件或服务时,阻止有风险的合并或部署。
  • 自动修复: 打开安全的 PR,检查可能存在的破坏性更改,并在合并前运行测试。
  • 审核日志: 清晰记录修复内容和修复时间,支持内部安全目标。

简而言之,威胁情报显示了哪些东西正在遭受攻击,Xygeni 确保快速、安全、自动地修复它。

示例防护策略(YAML)

guardrail:   id: "kev-protection"   description: "Block merges if known exploited vulnerability detected"   conditions:     - match: vulnerability.kev == true     - match: reachability == "reachable"   actions:     - block: merge     - notify: ["slack:#security-alerts", "jira:SEC-OPS"]     - create_pr: true   sla:     critical: 72h     high: 7d

这条规则强制执行 没有合并 对于已知的已利用漏洞,系统会通知相关渠道,并自动创建修复 PR,所有操作均在您的范围内完成。 CI/CD guardrails.

迷你案例:防止KEV部署

  • 第1周: 一个新的开源库通过了 SAST 但包含 CVE-2023-4966。
  • 第2周: Xygeni 的 KEV 相关性在最新研究中检测到了它 CIS最新消息。
  • 第3周: Guardrails 停止合并;自动修复功能会提供一个已修补的版本。

结果: 该团队避免了发货 已知的被利用漏洞 到生产和修复红色 pipeline 在同一迭代周期内的流程。

西吉尼 将您未解决的 CVE 与 CISKEV目录会自动标记已知已被利用的漏洞。 pull requests,强制执行 guardrails 阻止不安全的合并,并打开带有内置破坏性变更验证的修复 PR。 

sca-tools-软件-成分分析工具
确定软件风险的优先级、进行补救并加以保护
注册免费账号。
不需要信用卡。

保护您的软件开发和交付

使用 Xygeni 产品套件