0Pricing
Cyber Security Academy · บทเรียน

การจัดลำดับความสำคัญและแก้ไขข้อค้นพบ

คัดกรองช่องโหว่ตาม CVSS ความสามารถในการถูกโจมตี และผลกระทบทางธุรกิจ พร้อมเขียนบัตรงานแก้ไขที่นำไปปฏิบัติได้

การจัดลำดับความสำคัญและแก้ไขข้อค้นพบ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ปัญหาการจัดลำดับความสำคัญ

การสแกนช่องโหว่ทั่วไปในองค์กรอาจส่งคืนรายการที่ตรวจพบหลายพันรายการ หากไม่มีแนวทางการจัดลำดับความสำคัญอย่างเป็นระบบ ทีมงานอาจเพิกเฉยต่อทั้งหมดหรือแก้ปัญหาแบบสุ่ม การแก้ไขที่มีประสิทธิผลควรเริ่มจากการคัดแยก

ใช้ CVSS เป็นจุดเริ่มต้น

คะแนนพื้นฐานของ CVSS เป็นค่ามาตรฐานความรุนแรงที่ไม่ขึ้นกับผู้จำหน่าย ควรเริ่มจากระดับวิกฤต (9.0 ขึ้นไป) และระดับสูง (7.0–8.9) แต่ CVSS เพียงอย่างเดียวยังไม่เพียงพอ เพราะไม่ได้คำนึงถึงสภาพแวดล้อมเฉพาะของคุณหรือความสามารถในการโจมตี

# Filter by CVSS in Nessus:
# Vulnerabilities > Filter > CVSS >= 7.0

# In OpenVAS:
# Results > Filter > Severity >= High

ปัจจัยตามบริบท

ปรับลำดับความสำคัญตามปัจจัยต่อไปนี้: ความสำคัญของทรัพย์สิน (เป็นเซิร์ฟเวอร์ชำระเงินหรือไม่) การเปิดเผยต่ออินเทอร์เน็ต (พอร์ตเข้าถึงได้จากภายนอกหรือไม่) ความละเอียดอ่อนของข้อมูล (จัดเก็บ PII หรือข้อมูลรับรองหรือไม่) และมาตรการควบคุมชดเชย

EPSS สำหรับความน่าจะเป็นในการโจมตี

คะแนน EPSS คาดการณ์ความน่าจะเป็นที่จะถูกโจมตีใน 30 วันข้างหน้า ช่องโหว่ที่มี CVSS สูงแต่ EPSS ต่ำ (ยังไม่มีการโจมตีที่เป็นที่รู้จัก) อาจเร่งด่วนน้อยกว่าช่องโหว่ที่มี CVSS ปานกลางแต่ EPSS สูง (กำลังถูกโจมตีจริงในวงกว้าง)

# Query EPSS for a CVE
curl "https://api.first.org/data/v1/epss?cve=CVE-2021-44228"

# {"cve":"CVE-2021-44228","epss":"0.97565"}
# 97.5% probability — patch immediately

ช่องโหว่ที่มีการยืนยันว่าถูกโจมตี (KEV)

บัญชี KEV ของ CISA แสดงรายการ CVE ที่ยืนยันแล้วว่ากำลังถูกโจมตีจริง CVE ใดก็ตามที่อยู่ในบัญชี KEV ควรได้รับการจัดลำดับความสำคัญสูงสุดโดยไม่คำนึงถึงคะแนน CVSS

# Download KEV catalog
curl https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json

# Check if your CVE is in KEV:
jq '.vulnerabilities[] | select(.cveID=="CVE-2021-44228")' known_exploited_vulnerabilities.json

เมทริกซ์การให้คะแนนความเสี่ยง

สร้างเมทริกซ์อย่างง่าย: CVSS × ความสำคัญของทรัพย์สิน × การเปิดเผยต่ออินเทอร์เน็ต = คะแนนความเสี่ยง ควรติดตั้งแพตช์สำหรับระดับวิกฤต×วิกฤต×ภายนอกก่อน และเลื่อนระดับต่ำ×ภายใน×ไม่มีการโจมตีไปดำเนินการในรอบถัดไป

กระบวนการจัดการแพตช์

จัดลำดับความสำคัญ → มอบหมายรายการงานให้ผู้รับผิดชอบ → กำหนด SLA (วิกฤต: 24 ชั่วโมง, สูง: 7 วัน, ปานกลาง: 30 วัน, ต่ำ: 90 วัน) → ยืนยันการติดตั้งแพตช์ → สแกนซ้ำเพื่อยืนยันการปิดรายการ

# Verify patch with targeted Nessus scan
# Or manually:
nmap -sV -p <port> <host>  # check version
curl -I http://target:port  # check headers

การแก้ไขการกำหนดค่า

รายการที่ตรวจพบจำนวนมากเป็นการกำหนดค่าผิดพลาด ไม่ใช่การขาดแพตช์ ได้แก่ แผงผู้ดูแลระบบที่เปิดเผย ข้อมูลรับรองเริ่มต้น ข้อความแสดงข้อผิดพลาดโดยละเอียด และการแสดงรายการไดเรกทอรี ปัญหาเหล่านี้มักแก้ได้ด้วยการเปลี่ยนแปลงการกำหนดค่าโดยไม่ต้องหยุดให้บริการ

การเขียนรายการงานแก้ไข

รายการงานที่ดีควรมี ID ของ CVE โฮสต์และบริการที่ได้รับผลกระทบ คะแนน CVSS หลักฐาน (ผลลัพธ์จากเครื่องสแกน) ขั้นตอนการแก้ไขทีละขั้นตอน ขั้นตอนการตรวจสอบ และกำหนดเวลา ควรเขียนให้ชัดเจนเพื่อไม่ให้นักพัฒนาต้องค้นคว้าวิธีแก้ไขเพิ่มเติม

การติดตามและตัวชี้วัด

ติดตามระยะเวลาเฉลี่ยในการแก้ไข (MTTR) แยกตามระดับความรุนแรง รายงานอัตราการปฏิบัติตามการติดตั้งแพตช์ให้ผู้บริหารทราบทุกสัปดาห์ การวิเคราะห์แนวโน้มจะแสดงให้เห็นว่าระดับความพร้อมด้านความปลอดภัยของคุณกำลังพัฒนาหรือเสื่อมลง

การจัดการผลบวกลวง

บันทึกผลบวกลวงที่ยอมรับพร้อมเหตุผลและการลงนามรับรองของผู้ตรวจสอบ ทบทวนข้อยกเว้นที่ยอมรับทุกไตรมาส การระงับผลบวกลวงโดยไม่มีเอกสารประกอบถือเป็นหนี้ทางเทคนิค

ตรวจสอบอย่างรวดเร็ว

ทรัพยากรใดแสดงรายการ CVE ที่กำลังถูกโจมตีจริงอย่างแพร่หลาย

สรุป: การจัดลำดับความสำคัญและการแก้ไข

การจัดการช่องโหว่ที่มีประสิทธิผลคือการคัดแยกและจัดลำดับความสำคัญ ไม่ใช่การมุ่งสู่ความสมบูรณ์แบบ ใช้ CVSS เป็นค่าพื้นฐาน ใช้ EPSS เพื่อประเมินความน่าจะเป็นในการถูกโจมตี ใช้ KEV สำหรับการโจมตีจริงที่ได้รับการยืนยัน และใช้บริบทของทรัพย์สินเพื่อปรับลำดับความสำคัญ เขียนบัตรงานให้ชัดเจน กำหนด SLA และวัด MTTR เพื่อแสดงการพัฒนาอย่างต่อเนื่องแก่ผู้มีส่วนได้ส่วนเสีย

คำถามที่พบบ่อย

บทเรียน “การจัดลำดับความสำคัญและแก้ไขข้อค้นพบ” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การจัดลำดับความสำคัญและแก้ไขข้อค้นพบ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การจัดลำดับความสำคัญและแก้ไขข้อค้นพบ”

คัดกรองช่องโหว่ตาม CVSS ความสามารถในการถูกโจมตี และผลกระทบทางธุรกิจ พร้อมเขียนบัตรงานแก้ไขที่นำไปปฏิบัติได้ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การจัดลำดับความสำคัญและแก้ไขข้อค้นพบ” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การให้คะแนน CVE, CWE และ CVSS
  2. การเรียกใช้การสแกนด้วย Nessus หรือ OpenVAS
  3. การสแกนเว็บแอปด้วย Nikto และ OWASP ZAP
  4. การจัดลำดับความสำคัญและแก้ไขข้อค้นพบ
← กลับไปที่ Cyber Security Academy