Cyber Security Academy · Lektion

Prioritering: CVSS, EPSS og KEV

Beslut, hvad der skal løses først.

Lektion 3 af 413 trin

Prioritering: CVSS, EPSS og KEV er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

For mange sårbarheder, for lidt tid

En typisk virksomhedsskanning giver tusindvis af fund. Du kan ikke afhjælpe dem alle på én gang, så prioritering afgør, hvad der skal afhjælpes først. Gør du det rigtigt, reducerer du den reelle risiko hurtigt; gør du det forkert, spilder du indsatsen på teoretiske problemer, mens udnyttede fejl forbliver åbne.

Tre datakilder danner grundlaget for moderne prioritering: CVSS, EPSS og KEV.

CVSS: Alvorlighed

Common Vulnerability Scoring System (CVSS) vurderer en sårbarheds iboende alvorlighed på en skala fra 0,0 til 10,0. Systemet tager højde for angrebsvektor, kompleksitet, nødvendige privilegier og påvirkningen af fortrolighed, integritet og tilgængelighed.

CVSS besvarer spørgsmålet: Hvor alvorlig er den, hvis den udnyttes? Det fortæller ikke, hvor sandsynlig udnyttelsen er.

CVSS-metrikgrupper

CVSS har tre metrikgrupper:

  • Grundlag — iboende, uforanderlige egenskaber (den score, de fleste citerer).
  • Tidsmæssig — ændringer over tid (udnyttelsesmodenhed, afhjælpningsniveau).
  • Miljømæssig — din specifikke kontekst (aktivets betydning, begrænsninger).

De fleste hold bruger kun grundlagsscoren og ignorerer den miljømæssige score, selv om det netop er den kontekst, der bør justere prioriteten.

Problemet ved CVSS alene

Hvis man udelukkende installerer rettelser efter CVSS, overbelastes holdene: en stor andel af CVE'er får scoren høj eller kritisk, men kun en lille del bliver nogensinde udnyttet i praksis.

Hvis alle 9,8'ere prioriteres ens, risikerer du at rette en svært tilgængelig fejl før en fejl, der aktivt bruges i ransomwarekampagner. Alvorlighed er nødvendig, men ikke tilstrækkelig.

EPSS: Sandsynlighed for udnyttelse

Exploit Prediction Scoring System (EPSS) estimerer sandsynligheden (0 til 1) for, at en sårbarhed bliver udnyttet i praksis i løbet af de næste 30 dage, baseret på virkelige trusselsdata og maskinlæring.

EPSS besvarer spørgsmålet: Hvor sandsynligt er det, at denne sårbarhed faktisk bliver angrebet snart? En CVE med en EPSS på 0,92 kræver langt mere akut opmærksomhed end en på 0,001, selv ved samme CVSS.

Sådan læser du EPSS-scorer

EPSS giver to tal: en sandsynlighed og en percentil (rangering i forhold til alle CVE'er). En percentil på 0,99 betyder, at den er blandt dem, der med størst sandsynlighed bliver udnyttet.

Brug EPSS som et tærskelfilter: Eskalér for eksempel alt over en valgt sandsynlighed, uanset CVSS. Vurder det igen med jævne mellemrum, fordi EPSS opdateres dagligt, efterhånden som trusselslandskabet ændrer sig.

KEV: Kendte udnyttede sårbarheder

CISA vedligeholder kataloget Known Exploited Vulnerabilities (KEV): en liste over CVE'er med bekræftet, observeret udnyttelse i praksis.

Hvis en CVE er på KEV, er den ikke teoretisk; angribere bruger den nu. KEV er det stærkeste enkeltstående signal om, at afhjælpning haster, og amerikanske føderale myndigheder er forpligtet til at afhjælpe KEV-poster inden for fastsatte frister.

# Check a CVE against the CISA KEV catalog feed
grep CVE-2024-3400 cisa_kev_catalog.json

Sammenkobling af de tre signaler

Signalerne supplerer hinanden:

  • KEV — bekræftet aktiv udnyttelse (udbedr nu).
  • EPSS — forventet sandsynlighed for udnyttelse på kort sigt.
  • CVSS — påvirkningen, hvis sårbarheden udnyttes.

En praktisk regel er: Alt på KEV har højeste prioritet; sortér derefter efter høj EPSS og høj CVSS, vægtet efter konteksten for dine aktiver.

Tilføjelse af aktivkontekst

Den samme CVE indebærer forskellig reel risiko afhængigt af aktivet. Vægt de tekniske scorer med konteksten:

  • Er aktivet interneteksponeret eller kun internt tilgængeligt?
  • Indeholder det følsomme data, eller kører det en kritisk tjeneste?
  • Er der kompenserende kontroller (WAF, segmentering) på plads?

Dette er idéen bag CVSS Environmental anvendt programmatisk: Prioritér eksponerede kerneaktiver over isolerede testmaskiner.

Risikobaseret prioritering i praksis

En anvendelig scoringsmodel:

  • Er den på KEV? → straks, tilsidesætter alt.
  • Er EPSS over tærsklen OG er aktivet interneteksponeret? → akut.
  • Høj CVSS, men lav EPSS og internt? → standardkø.
  • Lavt på alle punkter? → behandl samlet med rutinemæssig patching.

Dokumentér modellen, så prioriteringen er ensartet og kan forsvares, ikke vilkårlig.

Undgå almindelige fejl

Faldgruber, du bør undgå:

  • At betragte CVSS Base som hele risikobilledet.
  • At ignorere KEV, fordi CVSS ser moderat ud (nogle KEV-poster er ikke over 9).
  • Aldrig at revurdere: EPSS og KEV ændrer sig, så rangér regelmæssigt på ny.
  • At glemme aktivkonteksten, som kan ændre et fund fra lavt til kritisk.

Hurtigt tjek

Bekræft, hvad hvert signal faktisk måler.

Opsummering

Prioritering kombinerer tre signaler: CVSS for påvirkning, EPSS for forventet sandsynlighed for udnyttelse og KEV for bekræftet aktiv udnyttelse. KEV-poster kræver øjeblikkelig handling; ellers rangér efter EPSS og CVSS, vægtet efter aktivets eksponering og værdi.

Undgå patching udelukkende efter CVSS, rangér på ny, når data ændrer sig, og dokumentér modellen. Nu omsætter vi prioriterede fund til gennemførte rettelser med patchhåndtering og SLA'er.

Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “Prioritering: CVSS, EPSS og KEV” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Prioritering: CVSS, EPSS og KEV”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Prioritering: CVSS, EPSS og KEV”?

Beslut, hvad der skal løses først. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “Prioritering: CVSS, EPSS og KEV”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Livscyklussen for vulnerability management
  2. Scanning og asset inventory
  3. Prioritering: CVSS, EPSS og KEV
  4. Patch management og SLA'er
← Tilbage til Cyber Security Academy