現代軟件供應鏈在前所未有的壓力下運行,並以標準速度出現新的弱點。僅在2024年,就有33,000多個新弱點和新的聯合博覽會(CVE),這一記錄使安全團隊和開發人員在大規模上陷入脆弱性,同時試圖專注於基本弱點。
但是,儘管CVE被稱為“批判性”,但仔細觀察表明,這些威脅中的許多在實踐中並不強烈。實際上,最近的研究發現,這些CVE中只有12%被證明這一任命合理的官方消息來源標記為“關鍵”。
這種分離凸顯了對 網絡安全行業。儘管CVE註冊系統(例如MITER)提供了一條基本線路,但它們通常無法計算每個機構環境的獨特背景。結果,重點關注理論風險的差異風險可能會被忽略。
JFROG威脅經理。
以CVE-2024-45490-為例,這是一種具有9.8 CVSS的廣泛使用的軟件工具的削弱。儘管它獲得了“決定性”評級,但分析和環境表明它僅適用於10%的案例。對這種缺陷的開發需要非常具體的開發人員設定,這使得對現實世界的剝削極不可能。
為了使CFE團隊更加清晰,安全負責人必須創建一個系統,檢查和平衡,以通過必要的上下文分析評估這些威脅。這種方法可以幫助減少低風險的弱點,並確保資源針對更緊急的安全問題。
為什麼上下文不僅僅是分類
最近對140個CVE的分析是,CVE的57%和57%的CVE中有88%並不像CVSS新兵那樣嚴重。發現只有27個CFE(15%)非常有用。
這突出了評估CVE的真實背景的重要性。沒有這些信息,分類差的分類可能會導致疲勞,警報和顯示 生產力和士氣,以及人為錯誤的風險增加,這可能造成比同一弱點更大的危害。
通過在CVE方面的合作,例如在其特定環境中的剝削,曝光水平和業務效應中的剝削,團隊可以就弱點做出更開明的決定,需要立即興趣。
開發人員和安全團隊的損失
不斷的安全警告和CVE的披露使得將實際威脅與不太緊急問題區分開來變得越來越困難。隨著時間的流逝,大量的警報會侵蝕濃度,從而導致疲勞,響應時間較慢以及更大的嚴重錯誤可能性。隨著演員的成長越來越複雜,裂縫關鍵案例的風險會加劇。
這種疲勞的主要因素是錯誤的積極因素的傳播。當安全工具教授良性活動作為惡性腫瘤時,分析師仍然必須調查這些警報以排除實際威脅。開發人員也經常被吸引以響應一系列其他安全通知,而不是專注於構建新功能或改進當前產品,而許多開發人員並不重要。
最終,弱點的疲勞並不會阻礙安全團隊和開發商的有效性,而是使機構面臨更大的嚴重安全事件風險。為了打破本課程,機構需要確定取決於上下文的更聰明的優先級,這使差異可以集中在真正重要的事情上。
一條更聰明的道路前進
CVE菜單不斷需要更聰明,更具戰略意義的方法,超過表面水平。背景是國王。通過花費足夠的時間來了解如何將弱點應用於其獨特的環境中,機構可以避免不必要的恐慌,而不是危險。
採用第一個環境心態也促進了安全領導者與決策者之間的更好共識。它支持一種更合作和合作的方法,即安全性與敏捷性,靈活性和創新平衡。
在每個警報都可以感覺到火災練習的世界中,區分對錯誤警告的真正威脅的能力不僅僅是舒適。這是必需的。
本文是作為Techradarpro專家見解頻道的一部分製作的,我們展示了當今技術行業中最好,最聰明的頭腦。作者的觀點不一定是Techradarpro或Future Plc的觀點。如果您有興趣貢獻,請在此處發現更多: https://www.techraradar.com/news/submit-your-story-techraradar-pro










