Önceliklendirme: CVSS, EPSS ve KEV
Önce neyin düzeltileceğine karar verme.
Önceliklendirme: CVSS, EPSS ve KEV, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Çok Fazla Zafiyet, Çok Az Zaman
Tipik bir kurumsal tarama binlerce bulgu döndürür. Hepsini aynı anda düzeltemezsiniz; bu nedenle önceliklendirme, önce hangilerinin giderileceğine karar verir. Doğru yaparsanız gerçek riski hızla azaltırsınız; yanlış yaparsanız istismar edilen hatalar açık kalırken teorik sorunlara çaba harcarsınız.
Modern önceliklendirmeyi üç veri kaynağı destekler: CVSS, EPSS ve KEV.
CVSS: Ciddiyet
Yaygın Zafiyet Puanlama Sistemi (CVSS), bir zafiyetin özsel ciddiyetini 0,0 ile 10,0 arasında puanlar. Saldırı vektörünü, karmaşıklığı, gereken ayrıcalıkları ve gizlilik, bütünlük ve kullanılabilirlik üzerindeki etkiyi değerlendirir.
CVSS şu soruyu yanıtlar: İstismar edilirse bu ne kadar ciddi? Ancak istismar edilme olasılığını söylemez.
CVSS Ölçüt Grupları
CVSS'nin üç ölçüt grubu vardır:
- Temel — özsel ve değişmeyen özellikler (çoğu kişinin aktardığı puan).
- Zamansal — zaman içinde değişen özellikler (istismar olgunluğu, giderim düzeyi).
- Ortamsal — size özgü bağlam (varlığın önemi, azaltıcı önlemler).
Çoğu ekip yalnızca Temel puanı kullanır ve önceliği ayarlaması gereken bağlam olan Ortamsal grubu göz ardı eder.
Yalnızca CVSS Kullanmanın Sorunu
Yalnızca CVSS puanına göre yama uygulamak ekipleri aşırı yükler: CVE'lerin büyük bir bölümü Yüksek veya Kritik puan alır, ancak gerçek dünyada bunların yalnızca küçük bir bölümü istismar edilir.
Her 9,8 puanlı zafiyete eşit öncelik vermek, fidye yazılımı kampanyalarında etkin olarak kullanılan bir zafiyet beklerken erişilmesi zor bir hatayı düzeltmenize neden olabilir. Ciddiyet gereklidir ancak tek başına yeterli değildir.
EPSS: İstismar Edilme Olasılığı
İstismar Öngörü Puanlama Sistemi (EPSS), gerçek dünya tehdit verilerine ve makine öğrenimine dayanarak bir zafiyetin önümüzdeki 30 gün içinde gerçek dünyada istismar edilme olasılığını (0 ile 1 arasında) tahmin eder.
EPSS şu soruyu yanıtlar: Bu zafiyetin yakında gerçekten saldırıya uğrama olasılığı nedir? CVSS puanları eşit olsa bile EPSS değeri 0,92 olan bir CVE, 0,001 değerindeki bir CVE'den çok daha acil ilgiyi hak eder.
EPSS Puanlarını Okumak
EPSS iki sayı verir: bir olasılık ve bir yüzdelik dilim (tüm CVE'lere göre sıralama). 0,99 yüzdelik dilim, istismar edilme olasılığı en yüksek olanlar arasında olduğunu gösterir.
EPSS'yi bir eşik filtresi olarak kullanın: örneğin, CVSS'den bağımsız olarak belirlediğiniz olasılığın üzerindeki her şeyi üst önceliğe çıkarın. Tehdit ortamı değiştikçe EPSS günlük olarak güncellendiğinden düzenli aralıklarla yeniden değerlendirin.
KEV: Bilinen İstismar Edilen Zafiyetler
CISA, gerçek dünyada istismar edildiği doğrulanmış ve gözlemlenmiş CVE'lerin bir listesi olan Bilinen İstismar Edilen Zafiyetler (KEV) kataloğunu tutar.
Bir CVE KEV'de yer alıyorsa bu zafiyet teorik değildir; saldırganlar onu şu anda kullanmaktadır. KEV, giderimin acil olduğunu gösteren tek ve en güçlü işarettir ve US federal kurumları KEV öğelerini belirlenmiş süreler içinde düzeltmekle yükümlüdür.
# Check a CVE against the CISA KEV catalog feed
grep CVE-2024-3400 cisa_kev_catalog.jsonÜç Sinyali Birleştirme
Sinyaller birbirini tamamlar:
- KEV — doğrulanmış aktif istismar (hemen düzeltin).
- EPSS — yakın vadede istismar edilme olasılığı tahmini.
- CVSS — istismar edilmesi durumundaki etki.
Pratik bir kural: KEV'de yer alan her şey en yüksek önceliğe sahiptir; ardından varlık bağlamınıza göre yüksek EPSS ve yüksek CVSS değerlerine göre sıralayın.
Varlık Bağlamı Ekleme
Aynı CVE, varlığa bağlı olarak farklı bir gerçek risk taşır. Teknik puanları bağlamla çarpın:
- Varlık internete açık mı, yoksa yalnızca dahili mi?
- Hassas veriler barındırıyor mu veya kritik bir hizmet mi çalıştırıyor?
- Telafi edici kontroller (WAF, bölümlendirme) mevcut mu?
Bu, CVSS Ortam yaklaşımının programatik olarak uygulanmasıdır: yalıtılmış sınama makineleri yerine internete açık, kritik değer taşıyan varlıklara öncelik verin.
Risk Temelli Önceliklendirmenin Uygulanması
Uygulanabilir bir puanlama modeli:
- KEV'de mi? → Hemen ele alınır; her şeyin önüne geçer.
- EPSS eşik değerinin üzerinde VE internete açık mı? → Acildir.
- CVSS yüksek, ancak EPSS düşük ve varlık dahili mi? → Standart kuyruğa alınır.
- Her şey düşük mü? → Rutin yama işlemleriyle toplu olarak ele alınır.
Önceliklendirmenin tutarlı ve savunulabilir olması için modeli belgeleyin; işlemleri gelişigüzel yapmayın.
Yaygın Hatalardan Kaçınma
Kaçınılması gereken sorunlar:
- CVSS Temel Puanını tüm risk görünümü olarak değerlendirmek.
- CVSS orta düzeyde göründüğü için KEV'yi göz ardı etmek (bazı KEV kayıtları 9 veya üzeri değildir).
- Hiç yeniden değerlendirme yapmamak: EPSS ve KEV değişir; bu nedenle düzenli olarak yeniden sıralayın.
- Bir bulguyu düşük önem düzeyinden kritiğe taşıyabilecek varlık bağlamını unutmak.
Hızlı Kontrol
Her sinyalin gerçekte neyi ölçtüğünü doğrulayın.
Özet
Önceliklendirme üç sinyali birleştirir: etki için CVSS, öngörülen istismar edilme olasılığı için EPSS ve doğrulanmış aktif istismar için KEV. KEV öğeleri hemen işlem gerektirir; diğer durumlarda varlığın maruz kalma düzeyi ve değeri dikkate alınarak EPSS ve CVSS'ye göre sıralama yapılır.
Yalnızca CVSS'ye göre yama uygulamaktan kaçının, veriler değiştikçe yeniden sıralayın ve modeli belgeleyin. Sırada, önceliklendirilmiş bulguları yama yönetimi ve SLA'lar aracılığıyla tamamlanmış düzeltmelere dönüştüreceğiz.
Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 76
- Dersler
- 303
Sıkça Sorulan Sorular
“Önceliklendirme: CVSS, EPSS ve KEV” dersi ücretsiz mi?
Evet — “Önceliklendirme: CVSS, EPSS ve KEV” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Önceliklendirme: CVSS, EPSS ve KEV” dersinde ne öğreneceğim?
Önce neyin düzeltileceğine karar verme. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Önceliklendirme: CVSS, EPSS ve KEV” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Güvenlik Açığı Yönetimi Yaşam Döngüsü
- Tarama ve Varlık Envanteri
- Önceliklendirme: CVSS, EPSS ve KEV
- Yama Yönetimi ve SLA'lar