การจัดลำดับความสำคัญ: CVSS, EPSS และ KEV
ตัดสินใจว่าควรแก้ไขสิ่งใดก่อน
การจัดลำดับความสำคัญ: CVSS, EPSS และ KEV เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ช่องโหว่มากเกินไป เวลาน้อยเกินไป
การสแกนระดับองค์กรโดยทั่วไปส่งคืนผลการตรวจพบหลายพันรายการ คุณไม่สามารถแก้ไขทั้งหมดได้พร้อมกัน ดังนั้น การจัดลำดับความสำคัญจึงเป็นตัวตัดสินใจว่าควรแก้ไขรายการใดก่อน หากทำได้ถูกต้อง คุณจะลดความเสี่ยงจริงได้อย่างรวดเร็ว หากทำผิด คุณจะเสียความพยายามไปกับปัญหาเชิงทฤษฎี ขณะที่ข้อบกพร่องที่ถูกโจมตียังคงเปิดอยู่
แหล่งข้อมูลสามประเภทเป็นรากฐานของการจัดลำดับความสำคัญสมัยใหม่ ได้แก่ CVSS, EPSS และ KEV
CVSS: ความรุนแรง
ระบบให้คะแนนช่องโหว่ทั่วไป (CVSS)ใช้ประเมินความรุนแรงโดยเนื้อแท้ของช่องโหว่ในมาตราส่วนตั้งแต่ 0.0 ถึง 10.0 โดยพิจารณาเวกเตอร์การโจมตี ความซับซ้อน สิทธิ์ที่จำเป็น และผลกระทบต่อการรักษาความลับ ความถูกต้องครบถ้วน และความพร้อมใช้งาน
CVSS ตอบคำถามว่า: หากถูกใช้โจมตี ผลกระทบจะร้ายแรงเพียงใด? แต่ CVSS ไม่ได้บอกว่ามีความเป็นไปได้ที่จะถูกโจมตีมากน้อยเพียงใด
กลุ่มตัวชี้วัดของ CVSS
CVSS มีกลุ่มตัวชี้วัดสามกลุ่ม:
- พื้นฐาน — ลักษณะโดยเนื้อแท้ที่ไม่เปลี่ยนแปลง (คะแนนที่คนส่วนใหญ่อ้างถึง)
- ตามเวลา — ลักษณะที่เปลี่ยนแปลงไปตามเวลา (ความพร้อมของการโจมตีและระดับการแก้ไข)
- ตามสภาพแวดล้อม — บริบทเฉพาะของคุณ (ความสำคัญของทรัพย์สินและมาตรการลดความเสี่ยง)
ทีมส่วนใหญ่ใช้เฉพาะคะแนนพื้นฐานและไม่สนใจคะแนนตามสภาพแวดล้อม ทั้งที่บริบทนี้คือสิ่งที่ควรนำมาใช้ปรับลำดับความสำคัญโดยตรง
ปัญหาของการใช้ CVSS เพียงอย่างเดียว
การติดตั้งแพตช์โดยยึดตาม CVSS อย่างเคร่งครัดทำให้ทีมรับภาระมากเกินไป เพราะ CVE จำนวนมากมีคะแนนสูงหรือวิกฤต แต่มีเพียงส่วนน้อยเท่านั้นที่ถูกใช้โจมตีจริง
การจัดลำดับช่องโหว่ที่มีคะแนน 9.8 ให้เท่ากันทั้งหมดอาจทำให้คุณเลือกแก้ไขข้อบกพร่องที่เข้าถึงได้ยาก ก่อนข้อบกพร่องที่กำลังถูกใช้ในแคมเปญเรียกค่าไถ่ ความรุนแรงเป็นสิ่งจำเป็น แต่ยังไม่เพียงพอ
EPSS: ความเป็นไปได้ที่จะถูกโจมตี
ระบบให้คะแนนการคาดการณ์การโจมตี (EPSS)ใช้ประเมินความน่าจะเป็นตั้งแต่ 0 ถึง 1 ว่าช่องโหว่จะถูกใช้โจมตีจริงภายใน 30 วันข้างหน้า โดยอาศัยข้อมูลภัยคุกคามจากโลกจริงและการเรียนรู้ของเครื่อง
EPSS ตอบคำถามว่า: ช่องโหว่นี้มีแนวโน้มจะถูกโจมตีจริงในเร็ว ๆ นี้มากน้อยเพียงใด? CVE ที่มี EPSS เท่ากับ 0.92 ควรได้รับความสนใจเร่งด่วนกว่ารายการที่มีค่า 0.001 อย่างมาก แม้จะมีคะแนน CVSS เท่ากัน
การอ่านคะแนน EPSS
EPSS ให้ตัวเลขสองค่า ได้แก่ ความน่าจะเป็นและค่าลำดับเปอร์เซ็นต์ (อันดับเมื่อเทียบกับ CVE ทั้งหมด) ค่าลำดับเปอร์เซ็นต์ 0.99 หมายความว่ารายการนั้นอยู่ในกลุ่มที่มีแนวโน้มถูกโจมตีมากที่สุด
ใช้ EPSS เป็นตัวกรองตามเกณฑ์ เช่น ยกระดับรายการใดก็ตามที่มีความน่าจะเป็นสูงกว่าเกณฑ์ที่กำหนด โดยไม่คำนึงถึง CVSS ควรประเมินใหม่เป็นระยะ เพราะ EPSS อัปเดตทุกวันตามการเปลี่ยนแปลงของภูมิทัศน์ภัยคุกคาม
KEV: ช่องโหว่ที่ทราบว่าถูกใช้โจมตี
CISA ดูแลบัญชีรายการช่องโหว่ที่ทราบว่าถูกใช้โจมตี (KEV) ซึ่งเป็นรายการ CVE ที่มีการยืนยันและตรวจพบว่าถูกใช้โจมตีจริง
หาก CVE อยู่ใน KEV ก็ไม่ใช่เรื่องเชิงทฤษฎีอีกต่อไป ผู้โจมตีกำลังใช้ช่องโหว่นั้นอยู่ในขณะนี้ KEV เป็นสัญญาณเดี่ยวที่ชัดเจนที่สุดว่าต้องเร่งแก้ไข และหน่วยงานรัฐบาลกลางของ US ถูกกำหนดให้แก้ไขรายการ KEV ภายในกำหนดเวลาที่ระบุ
# Check a CVE against the CISA KEV catalog feed
grep CVE-2024-3400 cisa_kev_catalog.jsonการผสานสามสัญญาณ
สัญญาณเหล่านี้ช่วยเติมเต็มซึ่งกันและกัน:
- KEV — การถูกโจมตีที่กำลังเกิดขึ้นจริงและได้รับการยืนยันแล้ว (ให้แก้ไขทันที)
- EPSS — ความน่าจะเป็นที่คาดการณ์ว่าจะถูกโจมตีในระยะใกล้
- CVSS — ผลกระทบหากถูกโจมตี
กฎที่ใช้ได้จริงคือ รายการใดก็ตามที่อยู่ใน KEV ให้จัดเป็นลำดับความสำคัญสูงสุด จากนั้นเรียงตามค่า EPSS และ CVSS ที่สูง โดยถ่วงน้ำหนักตามบริบทของทรัพย์สิน
การเพิ่มบริบทของทรัพย์สิน
CVE เดียวกันอาจมีความเสี่ยงจริงแตกต่างกัน ขึ้นอยู่กับทรัพย์สินนั้น ให้ปรับน้ำหนักคะแนนทางเทคนิคด้วยบริบท:
- ทรัพย์สินเปิดให้เข้าถึงจากอินเทอร์เน็ตหรือใช้ภายในเท่านั้น
- ทรัพย์สินเก็บข้อมูลอ่อนไหวหรือให้บริการสำคัญหรือไม่
- มีการใช้ มาตรการควบคุมชดเชย (WAF, การแบ่งส่วนเครือข่าย) อยู่หรือไม่
นี่คือแนวคิดด้านสิ่งแวดล้อมของ CVSS ที่นำมาประยุกต์ใช้ด้วยโปรแกรม โดยให้ความสำคัญกับทรัพย์สินสำคัญที่เปิดเผยต่อภายนอกมากกว่าระบบทดสอบที่แยกไว้
การจัดลำดับความสำคัญตามความเสี่ยงในทางปฏิบัติ
แบบจำลองการให้คะแนนที่ใช้งานได้จริง:
- อยู่ใน KEV หรือไม่ → ดำเนินการทันที โดยมีลำดับเหนือสิ่งอื่นทั้งหมด
- ค่า EPSS สูงกว่าเกณฑ์ AND เปิดให้เข้าถึงจากอินเทอร์เน็ตหรือไม่ → เร่งด่วน
- CVSS สูงแต่ EPSS ต่ำและใช้ภายในหรือไม่ → คิวมาตรฐาน
- ค่าทุกอย่างต่ำหรือไม่ → จัดการเป็นชุดพร้อมการติดตั้งแพตช์ตามปกติ
จัดทำเอกสารแบบจำลองเพื่อให้การจัดลำดับความสำคัญมีความสม่ำเสมอและมีเหตุผลรองรับ ไม่ใช่ทำแบบเฉพาะหน้า
การหลีกเลี่ยงข้อผิดพลาดทั่วไป
จุดที่ควรระวัง:
- มองว่าค่าพื้นฐานของ CVSS เป็นภาพรวมความเสี่ยงทั้งหมด
- เพิกเฉยต่อ KEV เพราะค่า CVSS ดูอยู่ในระดับปานกลาง (รายการใน KEV บางรายการไม่ได้มีค่า 9 ขึ้นไป)
- ไม่ประเมินใหม่เลย: EPSS และ KEV เปลี่ยนแปลงได้ จึงควรจัดอันดับใหม่อย่างสม่ำเสมอ
- ลืมคำนึงถึงบริบทของทรัพย์สิน ซึ่งอาจทำให้รายการที่ตรวจพบเปลี่ยนจากระดับต่ำเป็นระดับวิกฤต
ตรวจสอบอย่างรวดเร็ว
ยืนยันว่าจริง ๆ แล้วแต่ละสัญญาณใช้วัดอะไร
สรุปทบทวน
การจัดลำดับความสำคัญผสานสามสัญญาณ ได้แก่ CVSS สำหรับผลกระทบ EPSS สำหรับความน่าจะเป็นที่คาดการณ์ว่าจะถูกโจมตี และ KEV สำหรับการถูกโจมตีที่กำลังเกิดขึ้นจริงและได้รับการยืนยันแล้ว รายการใน KEV ต้องดำเนินการทันที ส่วนรายการอื่นให้จัดอันดับตาม EPSS และ CVSS โดยถ่วงน้ำหนักตามการเปิดเผยและคุณค่าของทรัพย์สิน
หลีกเลี่ยงการติดตั้งแพตช์โดยดูจาก CVSS เพียงอย่างเดียว จัดอันดับใหม่เมื่อข้อมูลเปลี่ยนแปลง และจัดทำเอกสารแบบจำลอง ขั้นต่อไป เราจะเปลี่ยนรายการที่ตรวจพบและจัดลำดับแล้วให้เป็นการแก้ไขที่เสร็จสมบูรณ์ด้วยการจัดการแพตช์และ SLAs
คำถามที่พบบ่อย
บทเรียน “การจัดลำดับความสำคัญ: CVSS, EPSS และ KEV” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การจัดลำดับความสำคัญ: CVSS, EPSS และ KEV” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การจัดลำดับความสำคัญ: CVSS, EPSS และ KEV”
ตัดสินใจว่าควรแก้ไขสิ่งใดก่อน คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “การจัดลำดับความสำคัญ: CVSS, EPSS และ KEV” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- วงจรชีวิตการจัดการช่องโหว่
- การสแกนและบัญชีรายการทรัพย์สิน
- การจัดลำดับความสำคัญ: CVSS, EPSS และ KEV
- การจัดการแพตช์และ SLA