0Pricing
Cyber Security Academy · Pelajaran

Prioritas: CVSS, EPSS, dan KEV

Menentukan hal yang harus diperbaiki terlebih dahulu.

Prioritas: CVSS, EPSS, dan KEV adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Terlalu Banyak Kerentanan, Terlalu Sedikit Waktu

Pemindaian perusahaan pada umumnya menghasilkan ribuan temuan. Anda tidak dapat memperbaiki semuanya sekaligus, sehingga penentuan prioritas memutuskan mana yang harus diremediasi terlebih dahulu. Jika dilakukan dengan benar, risiko nyata berkurang dengan cepat; jika keliru, upaya Anda terbuang untuk masalah teoretis sementara celah yang dieksploitasi tetap terbuka.

Tiga sumber data menjadi landasan penentuan prioritas modern: CVSS, EPSS, dan KEV.

CVSS: Tingkat Keparahan

Sistem Penilaian Kerentanan Umum (CVSS) menilai tingkat keparahan bawaan suatu kerentanan pada skala 0.0 hingga 10.0. Sistem ini mempertimbangkan vektor serangan, kompleksitas, hak istimewa yang diperlukan, serta dampaknya terhadap kerahasiaan, integritas, dan ketersediaan.

CVSS menjawab: seberapa parah dampaknya jika kerentanan ini dieksploitasi? CVSS tidak memberi tahu seberapa mungkin kerentanan tersebut dieksploitasi.

Kelompok Metrik CVSS

CVSS memiliki tiga kelompok metrik:

  • Dasar — karakteristik bawaan yang tidak berubah (skor yang paling sering disebut orang).
  • Sementara — perubahan seiring waktu (kematangan eksploitasi, tingkat remediasi).
  • Lingkungan — konteks spesifik Anda (kepentingan aset, mitigasi).

Sebagian besar tim hanya menggunakan skor Dasar dan mengabaikan skor Lingkungan, padahal konteks inilah yang seharusnya menyesuaikan prioritas.

Masalah Jika Hanya Mengandalkan CVSS

Melakukan penambalan hanya berdasarkan CVSS membebani tim: sebagian besar CVE mendapat skor Tinggi atau Kritis, tetapi hanya sebagian kecil yang pernah dieksploitasi di dunia nyata.

Memberikan prioritas yang sama pada setiap skor 9.8 berarti Anda mungkin menambal kerentanan yang sulit dijangkau sebelum kerentanan yang sedang digunakan dalam kampanye serangan pemerasan. Tingkat keparahan diperlukan, tetapi tidak cukup.

EPSS: Kemungkinan Eksploitasi

Sistem Penilaian Prediksi Eksploitasi (EPSS) memperkirakan probabilitas (0 hingga 1) bahwa suatu kerentanan akan dieksploitasi di dunia nyata dalam 30 hari berikutnya, berdasarkan data ancaman dunia nyata dan pembelajaran mesin.

EPSS menjawab: seberapa mungkin kerentanan ini benar-benar diserang dalam waktu dekat? CVE dengan EPSS 0.92 jauh lebih mendesak untuk ditangani daripada CVE dengan EPSS 0.001, meskipun nilai CVSS keduanya sama.

Membaca Skor EPSS

EPSS memberikan dua angka: probabilitas dan persentil (peringkat dibandingkan dengan semua CVE). Persentil 0.99 berarti kerentanan tersebut termasuk yang paling mungkin dieksploitasi.

Gunakan EPSS sebagai filter ambang batas: misalnya, eskalasikan apa pun yang melampaui probabilitas yang dipilih, terlepas dari CVSS. Evaluasi ulang secara berkala karena EPSS diperbarui setiap hari seiring perubahan lanskap ancaman.

KEV: Kerentanan yang Diketahui Telah Dieksploitasi

CISA mengelola katalog Kerentanan yang Diketahui Telah Dieksploitasi (KEV): daftar CVE dengan eksploitasi yang telah dikonfirmasi dan diamati di dunia nyata.

Jika suatu CVE tercantum dalam KEV, kerentanan tersebut bukan sekadar teori; penyerang sedang menggunakannya. KEV adalah sinyal tunggal terkuat bahwa remediasi bersifat mendesak, dan lembaga federal US diwajibkan memperbaiki kerentanan KEV dalam tenggat waktu yang ditetapkan.

# Check a CVE against the CISA KEV catalog feed
grep CVE-2024-3400 cisa_kev_catalog.json

Menggabungkan Tiga Sinyal

Sinyal-sinyal tersebut saling melengkapi:

  • KEV — eksploitasi aktif yang telah dikonfirmasi (segera lakukan perbaikan).
  • EPSS — kemungkinan eksploitasi dalam waktu dekat yang diprediksi.
  • CVSS — dampak jika berhasil dieksploitasi.

Aturan praktisnya: semua yang tercantum dalam KEV menjadi prioritas tertinggi; setelah itu, urutkan berdasarkan EPSS tinggi dan CVSS tinggi dengan mempertimbangkan konteks aset Anda.

Menambahkan Konteks Aset

CVE yang sama dapat memiliki risiko nyata yang berbeda, bergantung pada asetnya. Kalikan skor teknis dengan konteks berikut:

  • Apakah aset tersebut menghadap internet atau hanya digunakan secara internal?
  • Apakah aset tersebut menyimpan data sensitif atau menjalankan layanan penting?
  • Apakah kontrol kompensasi (WAF, segmentasi) telah diterapkan?

Ini adalah gagasan Lingkungan CVSS yang diterapkan secara terprogram: prioritaskan aset paling penting yang terekspos daripada sistem pengujian yang terisolasi.

Prioritisasi Berbasis Risiko dalam Praktik

Berikut model penilaian yang dapat diterapkan:

  • Ada di KEV? → segera tangani, mengesampingkan semua hal lain.
  • EPSS di atas ambang AND menghadap internet? → mendesak.
  • CVSS tinggi, tetapi EPSS rendah dan bersifat internal? → antrean standar.
  • Semua skor rendah? → kelompokkan bersama penerapan perbaikan rutin.

Dokumentasikan model tersebut agar prioritisasi selalu konsisten dan dapat dipertanggungjawabkan, bukan dilakukan secara serampangan.

Menghindari Kesalahan Umum

Hindari kesalahan berikut:

  • Menganggap CVSS Dasar sebagai keseluruhan gambaran risiko.
  • Mengabaikan KEV karena CVSS terlihat sedang (sebagian entri KEV tidak memiliki skor 9+).
  • Tidak pernah mengevaluasi ulang: EPSS dan KEV dapat berubah, jadi lakukan pemeringkatan ulang secara berkala.
  • Melupakan konteks aset, yang dapat mengubah suatu temuan dari berisiko rendah menjadi kritis.

Pemeriksaan Singkat

Pastikan Anda memahami hal yang sebenarnya diukur oleh setiap sinyal.

Ringkasan

Prioritisasi memadukan tiga sinyal: CVSS untuk dampak, EPSS untuk kemungkinan eksploitasi yang diprediksi, dan KEV untuk eksploitasi aktif yang telah dikonfirmasi. Item dalam KEV memerlukan tindakan segera; selain itu, urutkan berdasarkan EPSS dan CVSS dengan mempertimbangkan keterpaparan serta nilai aset.

Hindari penerapan perbaikan hanya berdasarkan CVSS, lakukan pemeringkatan ulang saat data berubah, dan dokumentasikan modelnya. Berikutnya, kita akan mengubah temuan yang telah diprioritaskan menjadi perbaikan yang selesai melalui manajemen perbaikan dan SLA.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Prioritas: CVSS, EPSS, dan KEV” gratis?

Ya — teks lengkap “Prioritas: CVSS, EPSS, dan KEV” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Prioritas: CVSS, EPSS, dan KEV”?

Menentukan hal yang harus diperbaiki terlebih dahulu. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Prioritas: CVSS, EPSS, dan KEV” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Siklus Hidup Manajemen Kerentanan
  2. Pemindaian dan Inventaris Aset
  3. Prioritas: CVSS, EPSS, dan KEV
  4. Manajemen Patch dan SLA
← Kembali ke Cyber Security Academy