Cyber Security Academy · Lekcja

Ustalanie priorytetów: CVSS, EPSS i KEV

Decydowanie, co naprawić w pierwszej kolejności

Lekcja 3 z 413 kroki

Ustalanie priorytetów: CVSS, EPSS i KEV to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Za dużo podatności, za mało czasu

Typowe skanowanie przedsiębiorstwa zwraca tysiące ustaleń. Nie można usunąć ich wszystkich jednocześnie, dlatego ustalanie priorytetów decyduje o tym, które podatności należy usunąć w pierwszej kolejności. Właściwa decyzja pozwala szybko ograniczyć rzeczywiste ryzyko; błędna prowadzi do marnowania wysiłku na teoretyczne problemy, podczas gdy wykorzystywane podatności pozostają otwarte.

Współczesne ustalanie priorytetów opiera się na trzech źródłach danych: CVSS, EPSS i KEV.

CVSS: poziom dotkliwości

Common Vulnerability Scoring System (CVSS) ocenia nieodłączny poziom dotkliwości podatności w skali od 0.0 do 10.0. Uwzględnia wektor ataku, złożoność, wymagane uprawnienia oraz wpływ na poufność, integralność i dostępność.

CVSS odpowiada na pytanie: jak poważne są skutki wykorzystania tej podatności? Nie informuje jednak o prawdopodobieństwie jej wykorzystania.

Grupy metryk CVSS

CVSS obejmuje trzy grupy metryk:

  • Bazowe — nieodłączne, niezmienne cechy (wynik, który podaje większość osób).
  • Czasowe — zmieniające się w czasie (dojrzałość exploita, poziom usuwania podatności).
  • Środowiskowe — charakterystyczne dla danego kontekstu (znaczenie zasobu, mechanizmy ograniczające ryzyko).

Większość zespołów korzysta wyłącznie z wyniku bazowego i ignoruje metryki środowiskowe, czyli dokładnie ten kontekst, który powinien korygować priorytet.

Problem z samym CVSS

Ścisłe ustalanie priorytetów wyłącznie na podstawie CVSS przeciąża zespoły: ogromna część CVE otrzymuje wynik wysoki lub krytyczny, ale tylko niewielka część jest kiedykolwiek wykorzystywana w rzeczywistych atakach.

Traktowanie każdego wyniku 9.8 jako równie pilnego może oznaczać załatanie trudno dostępnej podatności przed podatnością aktywnie wykorzystywaną w kampaniach ransomware. Poziom dotkliwości jest niezbędny, ale niewystarczający.

EPSS: prawdopodobieństwo wykorzystania

Exploit Prediction Scoring System (EPSS) szacuje prawdopodobieństwo (od 0 do 1), że podatność zostanie wykorzystana w rzeczywistych atakach w ciągu następnych 30 dni, na podstawie danych o rzeczywistych zagrożeniach i uczenia maszynowego.

EPSS odpowiada na pytanie: jak prawdopodobne jest, że ta podatność zostanie wkrótce zaatakowana? CVE z wynikiem EPSS równym 0.92 wymaga znacznie pilniejszej uwagi niż CVE z wynikiem 0.001, nawet przy takim samym wyniku CVSS.

Odczytywanie wyników EPSS

EPSS podaje dwie liczby: prawdopodobieństwo i percentyl (pozycję względem wszystkich CVE). Percentyl 0.99 oznacza, że podatność należy do tych o największym prawdopodobieństwie wykorzystania.

EPSS należy stosować jako filtr oparty na progu: na przykład eskalować każdą podatność powyżej wybranego prawdopodobieństwa, niezależnie od wyniku CVSS. Należy okresowo ponownie oceniać wyniki, ponieważ EPSS jest aktualizowany codziennie wraz ze zmianami krajobrazu zagrożeń.

KEV: znane wykorzystywane podatności

CISA prowadzi katalog Known Exploited Vulnerabilities (KEV): listę CVE, których wykorzystanie w rzeczywistych atakach zostało potwierdzone i zaobserwowane.

Jeśli CVE znajduje się w KEV, nie jest to zagrożenie teoretyczne — atakujący wykorzystują je już teraz. KEV jest najsilniejszym pojedynczym sygnałem pilności usunięcia podatności, a federalne agencje USA mają obowiązek usuwać pozycje z KEV w określonych terminach.

# Check a CVE against the CISA KEV catalog feed
grep CVE-2024-3400 cisa_kev_catalog.json

Łączenie trzech sygnałów

Sygnały wzajemnie się uzupełniają:

  • KEV — potwierdzone aktywne wykorzystanie (naprawić natychmiast).
  • EPSS — przewidywane prawdopodobieństwo wykorzystania w najbliższym czasie.
  • CVSS — wpływ w przypadku wykorzystania.

Praktyczna zasada: wszystko, co znajduje się w KEV, ma najwyższy priorytet; następnie należy sortować według wysokich wartości EPSS i CVSS, uwzględniając kontekst zasobu.

Dodawanie kontekstu zasobu

Ten sam identyfikator CVE wiąże się z różnym rzeczywistym ryzykiem w zależności od zasobu. Wyniki techniczne należy korygować na podstawie kontekstu:

  • Czy zasób jest dostępny z Internetu, czy tylko wewnętrzny?
  • Czy przechowuje dane wrażliwe lub obsługuje krytyczną usługę?
  • Czy zastosowano mechanizmy kompensacyjne (WAF, segmentację)?

To programistyczne zastosowanie koncepcji środowiskowej CVSS: najpierw należy traktować najcenniejsze zasoby dostępne z zewnątrz, a nie odizolowane środowiska testowe.

Priorytetyzacja oparta na ryzyku w praktyce

Praktyczny model oceny:

  • W KEV? → natychmiast, z pominięciem wszystkiego innego.
  • EPSS powyżej progu ORAZ zasób dostępny z Internetu? → pilne.
  • Wysoki CVSS, ale niski EPSS i zasób wewnętrzny? → standardowa kolejka.
  • Niskie wartości wszystkich wskaźników? → grupować z rutynowymi poprawkami.

Model należy udokumentować, aby priorytetyzacja była spójna i możliwa do uzasadnienia, a nie doraźna.

Unikanie typowych błędów

Należy unikać następujących błędów:

  • Traktowania bazowego wyniku CVSS jako pełnego obrazu ryzyka.
  • Ignorowania KEV, ponieważ wynik CVSS wygląda na umiarkowany (niektóre wpisy KEV nie mają wyniku 9+).
  • Braku ponownej oceny: EPSS i KEV się zmieniają, dlatego należy regularnie ustalać kolejność priorytetów.
  • Pomijania kontekstu zasobu, który może zmienić ocenę ustalenia z niskiej na krytyczną.

Szybkie sprawdzenie

Należy potwierdzić, co faktycznie mierzy każdy sygnał.

Podsumowanie

Priorytetyzacja łączy trzy sygnały: CVSS określa wpływ, EPSS przewidywane prawdopodobieństwo wykorzystania, a KEV potwierdzone aktywne wykorzystanie. Elementy znajdujące się w KEV wymagają natychmiastowego działania; w pozostałych przypadkach należy ustalać kolejność na podstawie EPSS i CVSS, uwzględniając dostępność i wartość zasobu.

Należy unikać instalowania poprawek wyłącznie na podstawie CVSS, ponownie ustalać priorytety przy zmianie danych i dokumentować model. Następnie przejdziemy od ustalonych priorytetów do ukończonych napraw dzięki zarządzaniu poprawkami i umowom SLA.

Bezpłatny start

Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
76
Lekcje
303

Często zadawane pytania

Czy lekcja „Ustalanie priorytetów: CVSS, EPSS i KEV” jest bezpłatna?

Tak — pełny tekst „Ustalanie priorytetów: CVSS, EPSS i KEV” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Ustalanie priorytetów: CVSS, EPSS i KEV”?

Decydowanie, co naprawić w pierwszej kolejności Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Ustalanie priorytetów: CVSS, EPSS i KEV”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Cykl zarządzania podatnościami
  2. Skanowanie i inwentaryzacja zasobów
  3. Ustalanie priorytetów: CVSS, EPSS i KEV
  4. Zarządzanie poprawkami i SLA
← Powrót do Cyber Security Academy