Memprioritaskan dan Memperbaiki Temuan
Triage kerentanan berdasarkan CVSS, kemudahan eksploitasi, dan dampak bisnis; tulis tiket perbaikan yang dapat ditindaklanjuti.
Memprioritaskan dan Memperbaiki Temuan adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Masalah Penentuan Prioritas
Pemindaian kerentanan perusahaan pada umumnya menghasilkan ribuan temuan. Tanpa pendekatan penentuan prioritas yang sistematis, tim akan mengabaikan semuanya atau menangani masalah secara acak. Perbaikan yang efektif dimulai dengan penyortiran awal.
CVSS sebagai Titik Awal
Skor dasar CVSS menyediakan dasar tingkat keparahan yang netral terhadap vendor. Mulailah dari Kritis (9.0+) dan Tinggi (7.0–8.9). Namun, CVSS saja tidak cukup—skor ini tidak memperhitungkan lingkungan spesifik atau kemudahan eksploitasi Anda.
# Filter by CVSS in Nessus:
# Vulnerabilities > Filter > CVSS >= 7.0
# In OpenVAS:
# Results > Filter > Severity >= HighFaktor Kontekstual
Sesuaikan prioritas berdasarkan: kekritisan aset (apakah ini peladen pembayaran?), paparan internet (apakah port ini dapat dijangkau dari luar?), sensitivitas data (apakah aset ini menyimpan PII/kredensial?), dan pengendalian kompensasi.
EPSS untuk Probabilitas Eksploitasi
Skor EPSS memprediksi probabilitas eksploitasi dalam 30 hari ke depan. Kerentanan dengan CVSS tinggi dan EPSS rendah (tidak ada eksploitasi yang diketahui) mungkin kurang mendesak daripada kerentanan dengan CVSS sedang dan EPSS tinggi (sedang dieksploitasi di dunia nyata).
# Query EPSS for a CVE
curl "https://api.first.org/data/v1/epss?cve=CVE-2021-44228"
# {"cve":"CVE-2021-44228","epss":"0.97565"}
# 97.5% probability — patch immediatelyKerentanan yang Diketahui Dieksploitasi (KEV)
Katalog KEV milik CISA mencantumkan CVE dengan eksploitasi aktif yang telah dikonfirmasi. CVE apa pun dalam daftar KEV harus diperlakukan sebagai prioritas tertinggi, terlepas dari skor CVSS-nya.
# Download KEV catalog
curl https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json
# Check if your CVE is in KEV:
jq '.vulnerabilities[] | select(.cveID=="CVE-2021-44228")' known_exploited_vulnerabilities.jsonMatriks Penilaian Risiko
Buat matriks sederhana: CVSS × Kekritisan Aset × Paparan Internet = Skor Risiko. Perbaiki Kritis×Kritis×Eksternal terlebih dahulu; tunda Rendah×Internal×Tanpa eksploitasi hingga siklus berikutnya.
Alur Kerja Pengelolaan Tambalan
Tentukan prioritas → tetapkan tiket kepada pemilik → tetapkan SLA (Kritis: 24 jam, Tinggi: 7 hari, Sedang: 30 hari, Rendah: 90 hari) → verifikasi pemasangan tambalan → pindai ulang untuk memastikan penutupan.
# Verify patch with targeted Nessus scan
# Or manually:
nmap -sV -p <port> <host> # check version
curl -I http://target:port # check headersPerbaikan Konfigurasi
Banyak temuan merupakan kesalahan konfigurasi, bukan tambalan yang hilang: panel administrasi terbuka, kredensial bawaan, pesan galat yang terlalu rinci, dan daftar direktori. Hal-hal ini sering dapat diperbaiki melalui perubahan konfigurasi tanpa memerlukan waktu henti.
Menulis Tiket Perbaikan
Tiket yang baik mencakup: ID CVE, hos dan layanan yang terdampak, skor CVSS, bukti (keluaran pemindai), langkah-langkah perbaikan, langkah verifikasi, dan tenggat waktu. Hilangkan ambiguitas—pengembang tidak perlu meneliti cara memperbaikinya.
Pelacakan dan Metrik
Lacak waktu rata-rata untuk remediasi (MTTR) berdasarkan tingkat keparahan. Laporkan tingkat kepatuhan terhadap penerapan patch setiap minggu kepada manajemen. Analisis tren menunjukkan apakah postur keamanan Anda membaik atau memburuk.
Pengelolaan Positif Palsu
Dokumentasikan positif palsu yang diterima beserta justifikasi dan persetujuan peninjau. Evaluasi ulang pengecualian yang diterima setiap kuartal. Penekanan positif palsu tanpa dokumentasi merupakan utang teknis.
Pemeriksaan Singkat
Sumber daya mana yang mencantumkan CVE yang sedang dieksploitasi secara aktif di dunia nyata?
Ringkasan: Penentuan Prioritas dan Remediasi
Manajemen kerentanan yang efektif adalah triase, bukan kesempurnaan. Gunakan CVSS sebagai dasar, EPSS untuk probabilitas eksploitasi, KEV untuk eksploitasi terkonfirmasi di dunia nyata, dan konteks aset untuk menyesuaikan prioritas. Tulis tiket yang jelas, tetapkan SLA, dan ukur MTTR untuk menunjukkan peningkatan berkelanjutan kepada para pemangku kepentingan.
Belajar Cyber Security Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Memprioritaskan dan Memperbaiki Temuan” gratis?
Ya — teks lengkap “Memprioritaskan dan Memperbaiki Temuan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Memprioritaskan dan Memperbaiki Temuan”?
Triage kerentanan berdasarkan CVSS, kemudahan eksploitasi, dan dampak bisnis; tulis tiket perbaikan yang dapat ditindaklanjuti. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Memprioritaskan dan Memperbaiki Temuan” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Penilaian CVE, CWE, dan CVSS
- Menjalankan Pemindaian Nessus atau OpenVAS
- Pemindaian Aplikasi Web dengan Nikto dan OWASP ZAP
- Memprioritaskan dan Memperbaiki Temuan