Cyber Security Academy · Pelajaran

Pengutamaan: CVSS, EPSS dan KEV

Menentukan perkara yang perlu dibaiki terlebih dahulu.

Pelajaran 3 daripada 413 langkah

Pengutamaan: CVSS, EPSS dan KEV ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Terlalu Banyak Kerentanan, Terlalu Sedikit Masa

Imbasan perusahaan biasa menghasilkan ribuan penemuan. Anda tidak boleh membaiki semuanya serentak, jadi penetapan keutamaan menentukan perkara yang perlu dibaiki dahulu. Jika dilakukan dengan betul, anda mengurangkan risiko sebenar dengan cepat; jika tersilap, anda membazirkan usaha pada isu teori sementara pepijat yang dieksploitasi kekal terbuka.

Tiga sumber data menjadi asas penetapan keutamaan moden: CVSS, EPSS dan KEV.

CVSS: Tahap Keterukan

Sistem Pemarkahan Kerentanan Umum (CVSS) menilai tahap keterukan hakiki sesuatu kerentanan pada skala 0.0 hingga 10.0. Sistem ini mempertimbangkan vektor serangan, kerumitan, keistimewaan yang diperlukan serta kesan terhadap kerahsiaan, integriti dan ketersediaan.

CVSS menjawab soalan: seteruk manakah kesannya jika dieksploitasi? CVSS tidak memberitahu anda tentang kebarangkalian eksploitasi.

Kumpulan Metrik CVSS

CVSS mempunyai tiga kumpulan metrik:

  • Asas — ciri hakiki yang tidak berubah (skor yang biasa disebut oleh kebanyakan orang).
  • Mengikut masa — perubahan dari semasa ke semasa (kematangan eksploitasi, tahap pembaikan).
  • Persekitaran — konteks khusus anda (kepentingan aset, langkah pengurangan risiko).

Kebanyakan pasukan hanya menggunakan skor Asas dan mengabaikan Persekitaran, sedangkan konteks inilah yang sepatutnya melaraskan keutamaan.

Masalah dengan CVSS Sahaja

Menampal semata-mata berdasarkan CVSS membebankan pasukan: sebahagian besar CVE mendapat skor Tinggi atau Kritikal, tetapi hanya sebahagian kecil yang pernah dieksploitasi di dunia sebenar.

Memberikan keutamaan yang sama kepada setiap skor 9.8 bermakna anda mungkin menampal pepijat yang sukar dicapai sebelum pepijat yang sedang digunakan secara aktif dalam kempen perisian tebusan. Tahap keterukan diperlukan tetapi tidak mencukupi.

EPSS: Kebarangkalian Eksploitasi

Sistem Pemarkahan Ramalan Eksploitasi (EPSS) menganggarkan kebarangkalian (0 hingga 1) bahawa sesuatu kerentanan akan dieksploitasi di dunia sebenar dalam tempoh 30 hari akan datang, berdasarkan data ancaman dunia sebenar dan pembelajaran mesin.

EPSS menjawab soalan: sejauh manakah kemungkinan perkara ini benar-benar diserang tidak lama lagi? CVE dengan EPSS 0.92 memerlukan perhatian dengan lebih segera berbanding CVE dengan skor 0.001, walaupun CVSS kedua-duanya sama.

Mentafsir Skor EPSS

EPSS menghasilkan dua angka: kebarangkalian dan persentil (kedudukan berbanding semua CVE). Persentil 0.99 bermakna kerentanan itu antara yang paling berkemungkinan dieksploitasi.

Gunakan EPSS sebagai penapis ambang: contohnya, tingkatkan keutamaan bagi apa-apa yang melebihi kebarangkalian yang dipilih, tanpa mengira CVSS. Nilai semula secara berkala kerana EPSS dikemas kini setiap hari apabila landskap ancaman berubah.

KEV: Kerentanan yang Diketahui Dieksploitasi

CISA menyelenggara katalog Kerentanan yang Diketahui Dieksploitasi (KEV): senarai CVE dengan eksploitasi yang disahkan dan diperhatikan di dunia sebenar.

Jika CVE tersenarai dalam KEV, kerentanan itu bukan sekadar teori; penyerang sedang menggunakannya sekarang. KEV ialah isyarat tunggal paling kuat bahawa pembaikan perlu disegerakan, dan agensi persekutuan US diwajibkan membaiki entri KEV dalam tempoh yang ditetapkan.

# Check a CVE against the CISA KEV catalog feed
grep CVE-2024-3400 cisa_kev_catalog.json

Menggabungkan Tiga Isyarat

Isyarat-isyarat ini saling melengkapi:

  • KEV — eksploitasi aktif yang disahkan (baiki sekarang).
  • EPSS — kebarangkalian eksploitasi dalam masa terdekat yang diramalkan.
  • CVSS — impak sekiranya dieksploitasi.

Peraturan praktikal: apa-apa yang tersenarai dalam KEV ialah keutamaan tertinggi; selepas itu, susun mengikut EPSS dan CVSS yang tinggi dengan mengambil kira konteks aset anda.

Menambah Konteks Aset

CVE yang sama membawa risiko sebenar yang berbeza bergantung pada aset. Gabungkan skor teknikal dengan konteks:

  • Adakah aset itu menghadap Internet atau untuk kegunaan dalaman sahaja?
  • Adakah aset itu menyimpan data sensitif atau menjalankan perkhidmatan kritikal?
  • Adakah kawalan pampasan (WAF, pembahagian rangkaian) tersedia?

Inilah konsep Persekitaran CVSS yang diterapkan secara programatik: utamakan aset terpenting yang terdedah berbanding kotak ujian yang terpencil.

Pengutamaan Berasaskan Risiko dalam Amalan

Model pemarkahan yang boleh digunakan:

  • Tersenarai dalam KEV? → serta-merta, mengatasi semua yang lain.
  • EPSS melebihi ambang AND menghadap Internet? → mendesak.
  • CVSS tinggi tetapi EPSS rendah dan bersifat dalaman? → baris gilir biasa.
  • Semua skor rendah? → kelompokkan bersama penampalan rutin.

Dokumentasikan model tersebut supaya pengutamaan konsisten dan boleh dipertahankan, bukan dibuat secara sembarangan.

Mengelakkan Kesilapan Lazim

Perkara yang perlu dielakkan:

  • Menganggap Asas CVSS sebagai keseluruhan gambaran risiko.
  • Mengabaikan KEV kerana CVSS kelihatan sederhana (sesetengah entri KEV tidak mempunyai skor 9+).
  • Tidak pernah menilai semula: EPSS dan KEV berubah, jadi susun semula kedudukan secara berkala.
  • Melupakan konteks aset, yang boleh mengubah penemuan daripada berisiko rendah kepada kritikal.

Semakan Pantas

Sahkan perkara yang sebenarnya diukur oleh setiap isyarat.

Ringkasan

Pengutamaan menggabungkan tiga isyarat: CVSS untuk impak, EPSS untuk kebarangkalian eksploitasi yang diramalkan, dan KEV untuk eksploitasi aktif yang disahkan. Item KEV memerlukan tindakan serta-merta; jika tidak, susun mengikut EPSS dan CVSS dengan pemberat berdasarkan pendedahan dan nilai aset.

Elakkan penampalan berdasarkan CVSS sahaja, susun semula kedudukan apabila data berubah, dan dokumentasikan model tersebut. Seterusnya, kita akan menukarkan penemuan yang telah diutamakan kepada pembaikan yang selesai melalui pengurusan tampalan dan SLA.

Percuma untuk bermula

Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
76
Pelajaran
303

Soalan Lazim

Adakah pelajaran “Pengutamaan: CVSS, EPSS dan KEV” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Pengutamaan: CVSS, EPSS dan KEV”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Pengutamaan: CVSS, EPSS dan KEV”?

Menentukan perkara yang perlu dibaiki terlebih dahulu. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Pengutamaan: CVSS, EPSS dan KEV” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Kitar Hayat Pengurusan Kerentanan
  2. Pengimbasan dan Inventori Aset
  3. Pengutamaan: CVSS, EPSS dan KEV
  4. Pengurusan Tampalan dan SLA
← Kembali ke Cyber Security Academy