CVSS, EPSS และ KEV: จัดลำดับช่องโหว่ซอฟต์แวร์อย่างไรให้ตรงจุด
เจาะลึก 3 ดัชนีชี้วัดความเสี่ยง CVSS, EPSS และ KEV ช่วยเหล่านักพัฒนาซอฟต์แวร์จัดลำดับความสำคัญในการอุดช่องโหว่ได้อย่างแม่นยำ ไม่เสียเวลาแก้ปัญหาผิดจุด

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
- การสแกนหาช่องโหว่มักพบรายการแจ้งเตือนจำนวนมากจนนักพัฒนาซอฟต์แวร์มักละเลย
- CVSS บอกความรุนแรงในทางทฤษฎีแต่ไม่ใช่ความเสี่ยงที่เกิดขึ้นจริง
- EPSS ประเมินโอกาสถูกโจมตีด้วยโมเดลการเรียนรู้ของเครื่องอัปเดตรายวัน
- KEV รวบรวมช่องโหว่ที่ถูกใช้โจมตีจริงโดย CISA และต้องให้ความสำคัญสูงสุด
ในทุกๆ สัปดาห์ เครื่องมือสแกนหาจุดอ่อนมักตรวจพบช่องโหว่ความปลอดภัยนับสิบหรือนับร้อยรายการ สร้างความปวดหัวให้กับทีมพัฒนาซอฟต์แวร์ที่ไม่สามารถจัดสรรเวลามาแก้ไขปัญหาทั้งหมด 200 รายการได้ในคราวเดียว คำถามคือเราจะรู้ได้อย่างไรว่าช่องโหว่ 3 รายการใดกันแน่ที่มีความสำคัญเร่งด่วน คำตอบซ่อนอยู่ภายใต้ตัวเลข 3 ชุด ได้แก่ CVSS, EPSS และ KEV ซึ่งการทำความเข้าใจความหมายและข้อจำกัดของแต่ละตัวเลขคือเส้นแบ่งระหว่างคลังงานความปลอดภัยที่ไม่มีวันลดลง กับระบบที่คุณสามารถจัดการให้ลุล่วงได้จริง
ระบบประเมินช่องโหว่ทั่วไป (CVSS) จะมอบคะแนนตั้งแต่ 0 ถึง 10 ให้กับทุกรหัส CVE ตามระดับความรุนแรงในกรณีที่แย่ที่สุด คะแนนระดับ 9.8 อาจดูน่ากลัวอย่างมาก แต่ปัญหาคือคะแนน CVSS เป็นเรื่องสมมติในทางทฤษฎีทั้งหมด โดยอธิบายลักษณะของช่องโหว่ในภาพกว้างโดยไม่ได้อ้างอิงเลยว่ามีการนำไปใช้โจมตีบ่อยแค่ไหน หรือแฮกเกอร์สนใจมันจริงหรือไม่
ในความเป็นจริง มี CVE ที่ได้รับการเผยแพร่น้อยกว่า 5% เท่านั้นที่เคยถูกนำไปใช้โจมตีจริงๆ ในทางปฏิบัติ ช่องโหว่ระดับ CVSS 9.8 ในฟีเจอร์ของไลบรารีที่คุณไม่ได้เปิดใช้งานและต้องเข้าถึงจากเครื่องภายในเครื่องนั้นมีความสำคัญน้อยกว่าช่องโหว่ระดับ CVSS 6.0 ที่กำลังถูกใช้ในแคมเปญมัลแวร์เรียกค่าไถ่ การเรียงลำดับตามคะแนน CVSS เพียงอย่างเดียวจึงเท่ากับการเรียงตามทฤษฎีสถานการณ์เลวร้ายที่สุด ไม่ใช่ความเสี่ยงในโลกแห่งความเป็นจริง นั่นคือเหตุผลที่ CVSS เป็นเพียงจุดเริ่มต้น ไม่ใช่คำตอบสุดท้ายสำหรับการแก้ไขปัญหา

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
ในขณะเดียวกัน ระบบทำนายการโจมตี (EPSS) ซึ่งดูแลโดยองค์กร FIRST ใช้แนวทางที่แตกต่างออกไปอย่างสิ้นเชิงโดยอาศัยโมเดลแมชชีนเลิร์นนิงที่ฝึกฝนจากข้อมูลหลักฐานการโจมตีจริง ฟีดข่าวกรองภัยคุกคาม ข้อมูลฮันนีพอต กิจกรรมการโจมตีจำลอง และข้อมูลจาก CISA เพื่อสร้างคะแนนความน่าจะเป็นรายวันระหว่าง 0 ถึง 1 ว่ารหัส CVE นั้นๆ มีโอกาสถูกโจมตีภายใน 30 วันข้างหน้ามากน้อยเพียงใด ตัวเลขเหล่านี้มีความน่าสนใจอย่างยิ่งเนื่องจากรหัส CVE ในกลุ่ม 1% แรกที่มีคะแนน EPSS สูงสุดนั้นคิดเป็นสัดส่วนราว 75% ของความพยายามโจมตีที่สังเกตพบทั้งหมด
"CVSS alone answers how bad could this be, not should I fix this today."
Dev.to
บัญชีรายชื่อช่องโหว่ที่ทราบว่ามีการโจมตีแล้ว (KEV) ของหน่วยงานความปลอดภัยไซเบอร์และโครงสร้างพื้นฐานแห่งสหรัฐอเมริกา (CISA) ถือเป็นสัญญาณที่น่าเชื่อถือที่สุด เนื่องจากเป็นรายชื่อที่คัดกรองด้วยมือของช่องโหว่ที่ได้รับการยืนยันแล้วว่าถูกใช้โจมตีในสถานการณ์จริง สิ่งเหล่านี้ไม่ใช่การคาด and แต่เป็นข้อเท็จจริง หาก CVE ปรากฏอยู่ในแคตตาล็อก KEV แสดงว่าผู้ไม่ประสงค์ดีมีเครื่องมือโจมตีที่ใช้งานได้จริงและกำลังใช้อยู่ในขณะนั้น ข้อมูล KEV นี้มีผลผูกพันทางกฎหมายสำหรับหน่วยงานรัฐบาลกลางสหรัฐฯ แต่มีการเผยแพร่ให้บุคคลทั่วไปใช้งานได้อย่างอิสระ
การผสานรวมสัญญาณทั้งสามตัวเข้าด้วยกันช่วยพลิกโฉมวิธีการจัดการช่องโหว่ขององค์กร จากเดิมที่ใช้เกณฑ์ CVSS เพียงอย่างเดียวซึ่งมักทำให้เสียเวลาไปกับช่องโหว่ที่ไม่มีใครสนใจโจมตี การนำคะแนน EPSS และรายการ KEV มาเป็นตัวกรองลำดับความสำคัญจะช่วยให้ทีมวิศวกรซอฟต์แวร์สามารถมุ่งเป้าไปที่ภัยคุกคามที่เกิดขึ้นจริงได้อย่างแม่นยำ พร้อมทั้งสามารถกำหนดนโยบาย SLA ภายในองค์กรได้อย่างสมเหตุสมผล เช่น การกำหนดกรอบเวลาแก้ปัญหา KEV ภายใน 7 วัน และรายการ EPSS สูงกว่า 0.20 ภายใน 30 วัน
นอกจากนี้ยังมีสัญญาณเพิ่มเติมอีกสองประการที่ควรคำนึงถึง ได้แก่ การติดตามการเปลี่ยนแปลงของคะแนน EPSS ที่สามารถขยับขึ้นสูงได้ชั่วข้ามคืนหากมีโค้ดโจมตีถูกเผยแพร่ และการตระหนักว่ารายการ KEV เป็นเพียงเกณฑ์ขั้นต่ำไม่ใช่ขีดจำกัดสูงสุด ทั้งนี้ คะแนน EPSS และแคตตาล็อก KEV สามารถใช้งานได้ฟรีและเปิดกว้างต่อสาธารณะโดยไม่ต้องใช้คีย์ API สำหรับการใช้งานในปริมาณที่เหมาะสม
ที่มา: Dev.to
พบข้อมูลผิดพลาดในบทความนี้? แจ้งปัญหาบทความนี้
ความคิดเห็น
แสดงความคิดเห็น