0Pricing
Cyber Security Academy · บทเรียน

การจัดลำดับความสำคัญ: CVSS, EPSS และ KEV

ตัดสินใจว่าควรแก้ไขสิ่งใดก่อน

การจัดลำดับความสำคัญ: CVSS, EPSS และ KEV เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ช่องโหว่มากเกินไป เวลาน้อยเกินไป

การสแกนระดับองค์กรโดยทั่วไปส่งคืนผลการตรวจพบหลายพันรายการ คุณไม่สามารถแก้ไขทั้งหมดได้พร้อมกัน ดังนั้น การจัดลำดับความสำคัญจึงเป็นตัวตัดสินใจว่าควรแก้ไขรายการใดก่อน หากทำได้ถูกต้อง คุณจะลดความเสี่ยงจริงได้อย่างรวดเร็ว หากทำผิด คุณจะเสียความพยายามไปกับปัญหาเชิงทฤษฎี ขณะที่ข้อบกพร่องที่ถูกโจมตียังคงเปิดอยู่

แหล่งข้อมูลสามประเภทเป็นรากฐานของการจัดลำดับความสำคัญสมัยใหม่ ได้แก่ CVSS, EPSS และ KEV

CVSS: ความรุนแรง

ระบบให้คะแนนช่องโหว่ทั่วไป (CVSS)ใช้ประเมินความรุนแรงโดยเนื้อแท้ของช่องโหว่ในมาตราส่วนตั้งแต่ 0.0 ถึง 10.0 โดยพิจารณาเวกเตอร์การโจมตี ความซับซ้อน สิทธิ์ที่จำเป็น และผลกระทบต่อการรักษาความลับ ความถูกต้องครบถ้วน และความพร้อมใช้งาน

CVSS ตอบคำถามว่า: หากถูกใช้โจมตี ผลกระทบจะร้ายแรงเพียงใด? แต่ CVSS ไม่ได้บอกว่ามีความเป็นไปได้ที่จะถูกโจมตีมากน้อยเพียงใด

กลุ่มตัวชี้วัดของ CVSS

CVSS มีกลุ่มตัวชี้วัดสามกลุ่ม:

  • พื้นฐาน — ลักษณะโดยเนื้อแท้ที่ไม่เปลี่ยนแปลง (คะแนนที่คนส่วนใหญ่อ้างถึง)
  • ตามเวลา — ลักษณะที่เปลี่ยนแปลงไปตามเวลา (ความพร้อมของการโจมตีและระดับการแก้ไข)
  • ตามสภาพแวดล้อม — บริบทเฉพาะของคุณ (ความสำคัญของทรัพย์สินและมาตรการลดความเสี่ยง)

ทีมส่วนใหญ่ใช้เฉพาะคะแนนพื้นฐานและไม่สนใจคะแนนตามสภาพแวดล้อม ทั้งที่บริบทนี้คือสิ่งที่ควรนำมาใช้ปรับลำดับความสำคัญโดยตรง

ปัญหาของการใช้ CVSS เพียงอย่างเดียว

การติดตั้งแพตช์โดยยึดตาม CVSS อย่างเคร่งครัดทำให้ทีมรับภาระมากเกินไป เพราะ CVE จำนวนมากมีคะแนนสูงหรือวิกฤต แต่มีเพียงส่วนน้อยเท่านั้นที่ถูกใช้โจมตีจริง

การจัดลำดับช่องโหว่ที่มีคะแนน 9.8 ให้เท่ากันทั้งหมดอาจทำให้คุณเลือกแก้ไขข้อบกพร่องที่เข้าถึงได้ยาก ก่อนข้อบกพร่องที่กำลังถูกใช้ในแคมเปญเรียกค่าไถ่ ความรุนแรงเป็นสิ่งจำเป็น แต่ยังไม่เพียงพอ

EPSS: ความเป็นไปได้ที่จะถูกโจมตี

ระบบให้คะแนนการคาดการณ์การโจมตี (EPSS)ใช้ประเมินความน่าจะเป็นตั้งแต่ 0 ถึง 1 ว่าช่องโหว่จะถูกใช้โจมตีจริงภายใน 30 วันข้างหน้า โดยอาศัยข้อมูลภัยคุกคามจากโลกจริงและการเรียนรู้ของเครื่อง

EPSS ตอบคำถามว่า: ช่องโหว่นี้มีแนวโน้มจะถูกโจมตีจริงในเร็ว ๆ นี้มากน้อยเพียงใด? CVE ที่มี EPSS เท่ากับ 0.92 ควรได้รับความสนใจเร่งด่วนกว่ารายการที่มีค่า 0.001 อย่างมาก แม้จะมีคะแนน CVSS เท่ากัน

การอ่านคะแนน EPSS

EPSS ให้ตัวเลขสองค่า ได้แก่ ความน่าจะเป็นและค่าลำดับเปอร์เซ็นต์ (อันดับเมื่อเทียบกับ CVE ทั้งหมด) ค่าลำดับเปอร์เซ็นต์ 0.99 หมายความว่ารายการนั้นอยู่ในกลุ่มที่มีแนวโน้มถูกโจมตีมากที่สุด

ใช้ EPSS เป็นตัวกรองตามเกณฑ์ เช่น ยกระดับรายการใดก็ตามที่มีความน่าจะเป็นสูงกว่าเกณฑ์ที่กำหนด โดยไม่คำนึงถึง CVSS ควรประเมินใหม่เป็นระยะ เพราะ EPSS อัปเดตทุกวันตามการเปลี่ยนแปลงของภูมิทัศน์ภัยคุกคาม

KEV: ช่องโหว่ที่ทราบว่าถูกใช้โจมตี

CISA ดูแลบัญชีรายการช่องโหว่ที่ทราบว่าถูกใช้โจมตี (KEV) ซึ่งเป็นรายการ CVE ที่มีการยืนยันและตรวจพบว่าถูกใช้โจมตีจริง

หาก CVE อยู่ใน KEV ก็ไม่ใช่เรื่องเชิงทฤษฎีอีกต่อไป ผู้โจมตีกำลังใช้ช่องโหว่นั้นอยู่ในขณะนี้ KEV เป็นสัญญาณเดี่ยวที่ชัดเจนที่สุดว่าต้องเร่งแก้ไข และหน่วยงานรัฐบาลกลางของ US ถูกกำหนดให้แก้ไขรายการ KEV ภายในกำหนดเวลาที่ระบุ

# Check a CVE against the CISA KEV catalog feed
grep CVE-2024-3400 cisa_kev_catalog.json

การผสานสามสัญญาณ

สัญญาณเหล่านี้ช่วยเติมเต็มซึ่งกันและกัน:

  • KEV — การถูกโจมตีที่กำลังเกิดขึ้นจริงและได้รับการยืนยันแล้ว (ให้แก้ไขทันที)
  • EPSS — ความน่าจะเป็นที่คาดการณ์ว่าจะถูกโจมตีในระยะใกล้
  • CVSS — ผลกระทบหากถูกโจมตี

กฎที่ใช้ได้จริงคือ รายการใดก็ตามที่อยู่ใน KEV ให้จัดเป็นลำดับความสำคัญสูงสุด จากนั้นเรียงตามค่า EPSS และ CVSS ที่สูง โดยถ่วงน้ำหนักตามบริบทของทรัพย์สิน

การเพิ่มบริบทของทรัพย์สิน

CVE เดียวกันอาจมีความเสี่ยงจริงแตกต่างกัน ขึ้นอยู่กับทรัพย์สินนั้น ให้ปรับน้ำหนักคะแนนทางเทคนิคด้วยบริบท:

  • ทรัพย์สินเปิดให้เข้าถึงจากอินเทอร์เน็ตหรือใช้ภายในเท่านั้น
  • ทรัพย์สินเก็บข้อมูลอ่อนไหวหรือให้บริการสำคัญหรือไม่
  • มีการใช้ มาตรการควบคุมชดเชย (WAF, การแบ่งส่วนเครือข่าย) อยู่หรือไม่

นี่คือแนวคิดด้านสิ่งแวดล้อมของ CVSS ที่นำมาประยุกต์ใช้ด้วยโปรแกรม โดยให้ความสำคัญกับทรัพย์สินสำคัญที่เปิดเผยต่อภายนอกมากกว่าระบบทดสอบที่แยกไว้

การจัดลำดับความสำคัญตามความเสี่ยงในทางปฏิบัติ

แบบจำลองการให้คะแนนที่ใช้งานได้จริง:

  • อยู่ใน KEV หรือไม่ → ดำเนินการทันที โดยมีลำดับเหนือสิ่งอื่นทั้งหมด
  • ค่า EPSS สูงกว่าเกณฑ์ AND เปิดให้เข้าถึงจากอินเทอร์เน็ตหรือไม่ → เร่งด่วน
  • CVSS สูงแต่ EPSS ต่ำและใช้ภายในหรือไม่ → คิวมาตรฐาน
  • ค่าทุกอย่างต่ำหรือไม่ → จัดการเป็นชุดพร้อมการติดตั้งแพตช์ตามปกติ

จัดทำเอกสารแบบจำลองเพื่อให้การจัดลำดับความสำคัญมีความสม่ำเสมอและมีเหตุผลรองรับ ไม่ใช่ทำแบบเฉพาะหน้า

การหลีกเลี่ยงข้อผิดพลาดทั่วไป

จุดที่ควรระวัง:

  • มองว่าค่าพื้นฐานของ CVSS เป็นภาพรวมความเสี่ยงทั้งหมด
  • เพิกเฉยต่อ KEV เพราะค่า CVSS ดูอยู่ในระดับปานกลาง (รายการใน KEV บางรายการไม่ได้มีค่า 9 ขึ้นไป)
  • ไม่ประเมินใหม่เลย: EPSS และ KEV เปลี่ยนแปลงได้ จึงควรจัดอันดับใหม่อย่างสม่ำเสมอ
  • ลืมคำนึงถึงบริบทของทรัพย์สิน ซึ่งอาจทำให้รายการที่ตรวจพบเปลี่ยนจากระดับต่ำเป็นระดับวิกฤต

ตรวจสอบอย่างรวดเร็ว

ยืนยันว่าจริง ๆ แล้วแต่ละสัญญาณใช้วัดอะไร

สรุปทบทวน

การจัดลำดับความสำคัญผสานสามสัญญาณ ได้แก่ CVSS สำหรับผลกระทบ EPSS สำหรับความน่าจะเป็นที่คาดการณ์ว่าจะถูกโจมตี และ KEV สำหรับการถูกโจมตีที่กำลังเกิดขึ้นจริงและได้รับการยืนยันแล้ว รายการใน KEV ต้องดำเนินการทันที ส่วนรายการอื่นให้จัดอันดับตาม EPSS และ CVSS โดยถ่วงน้ำหนักตามการเปิดเผยและคุณค่าของทรัพย์สิน

หลีกเลี่ยงการติดตั้งแพตช์โดยดูจาก CVSS เพียงอย่างเดียว จัดอันดับใหม่เมื่อข้อมูลเปลี่ยนแปลง และจัดทำเอกสารแบบจำลอง ขั้นต่อไป เราจะเปลี่ยนรายการที่ตรวจพบและจัดลำดับแล้วให้เป็นการแก้ไขที่เสร็จสมบูรณ์ด้วยการจัดการแพตช์และ SLAs

คำถามที่พบบ่อย

บทเรียน “การจัดลำดับความสำคัญ: CVSS, EPSS และ KEV” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การจัดลำดับความสำคัญ: CVSS, EPSS และ KEV” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การจัดลำดับความสำคัญ: CVSS, EPSS และ KEV”

ตัดสินใจว่าควรแก้ไขสิ่งใดก่อน คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การจัดลำดับความสำคัญ: CVSS, EPSS และ KEV” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. วงจรชีวิตการจัดการช่องโหว่
  2. การสแกนและบัญชีรายการทรัพย์สิน
  3. การจัดลำดับความสำคัญ: CVSS, EPSS และ KEV
  4. การจัดการแพตช์และ SLA
← กลับไปที่ Cyber Security Academy