漏洞修复优先级考虑-不错的思路

ops/2024/9/24 13:18:36/

权威说法:

漏洞利用预测评分系统 (EPSS) 是一项数据驱动的工作,用于估计软件漏洞在野外被利用的可能性(概率)

https://www.first.org/epss/

GitHub - TURROKS/CVE_Prioritizer: Streamline vulnerability patching with CVSS, EPSS, and CISA's Known Exploited Vulnerabilities. Prioritize actions based on real-time threat information, gain a competitive advantage, and stay informed about the latest trends.icon-default.png?t=N7T8https://github.com/TURROKS/CVE_Prioritizer?tab=readme-ov-fileCVE优先级排序工具
CVE_Prioritizer是一个功能强大的工具,通过结合CVSS、EPSS和CISA的已知被利用漏洞,可以帮助您优先处理漏洞修补。它为利用漏洞的可能性以及漏洞对您的信息系统的潜在影响提供了宝贵的见解。

为什么要结合 CVSS、EPSS 和 CISA 的 KEV?

CVE_Prioritizer利用 CVSS 和 EPSS 分数之间的相关性来增强漏洞修复工作。 CVSS 捕获漏洞的基本属性,而 EPSS 提供数据驱动的威胁信息, 使您能够更好地确定修补的优先级。

我们根据FIRST的建议和我们自己的经验完善了优先级阈值。概述如下:

  1. 我们包括 CISA 的已知利用漏洞,优先考虑在 KEV 中发现的 CVE。
  2. CVSS 阈值设置为 6.0,表示 CVE 详细信息中的加权平均 CVSS 分数。
  3. EPSS 阈值设置为 0.2,重点关注高于此阈值的相关性更高的漏洞。

此方法将漏洞分为五个优先级,使您能够更有效地分配资源。

优先权描述
优先级 1+在 CISA 的 KEV 中发现的 CVE
优先级 1右上象限的 CVE
优先级 2右下象限的 CVE
优先级 3左上象限的 CVE
优先级 4左下象限的 CVE

以下是FIRST在应用我们自己的方法后建议的修改版本。


EPSS 解读:与 CVSS 相比,孰美?

EPSS 解读:与 CVSS 相比,孰美? - 知乎 (zhihu.com)


利用EPSS对漏洞补救行动进行大规模优先排序

利用EPSS对漏洞补救行动进行大规模优先排序 - 知乎 (zhihu.com)

进一步深入研究如何判定漏洞修复的优先级,这个是非常关键的。


http://www.ppmy.cn/ops/16163.html

相关文章

【学习】​CSMM和CMMI的关系你了解吗

CMMI和CSMM都是评估和提升软件组织能力成熟度的模型,但它们在起源、应用范围、模型结构和实施目的等方面存在一些区别。在当今竞争激烈的软件市场中,提升软件能力成为了多数组织追求成功的关键因素。而选择适合的体系标准能够助力企业发展得更加迅速。作…

什么是虚拟DOM以及它如何工作?

虚拟DOM(Virtual DOM)是React中的一个核心概念。它是一个对真实DOM的轻量级抽象,以JavaScript对象的形式来表示网页的结构和状态。虚拟DOM可以描述网页中的元素及其属性,并且可以通过JavaScript操作它们。 虚拟DOM的工作原理如下…

Unity 异常 bug

OverlapBoxNonAlloc 使用bug 环境: Unity2021.3.15 在测试场景中使用 OverlapBoxNonAlloc 测试检测没有问题 但是到了真实应用场景,使用 OverlapBoxNonAlloc 检测移动中的小怪 小怪碰撞体为:带有 Rigidbody 的Circle Collider 2D 就会出现异…

【bug】使用mmsegmentaion遇到的问题

利用mmsegmentaion跑自定义数据集时的bug处理(使用bisenetV2) 1. ValueError: val_dataloader, val_cfg, and val_evaluator should be either all None or not None, but got val_dataloader{batch_size: 1, num_workers: 4}, val_cfg{type: ValLoop}, …

upload-labs

Less-1(文件上传js校验) 题目:完成upload靶场的第一关,通过中国蚁剑读取服务器的目录 点击插件,禁用js(使用插件YesScript2) 浏览上传“一句话木马php”文件 在复制图像链接到蚁剑(…

OpenUI在windows下部署使用

OpenUI OpenUI是一个基于Python的AI对话平台,支持接入多种AI模型。 通过聊天的方式来进行UI设计,你可以通过文字来描述你想要的UI界面,OpenUI可以帮你实时进行渲染出效果 安装OpenUI 这里预设你的电脑上已安装git、Python和pip&#xff0…

Qt - 窗口

目录 1. 前言 2. 菜单栏(QMenuBar) 2.1. 创建菜单栏 2.1.1. 方式一 2.1.2. 方式二 2.2. 在菜单栏中添加菜单和创建菜单项 2.3. 在菜单项之间添加分割线 2.4. 综合示例 3. 工具栏(QToolBar) 3.1. 创建工具栏 3.2. 设置停靠位置 3.2.1. 方式一 3.2.2. 方式二 3.3. 设…

C#基础|构造方法相关

哈喽,你好,我是雷工。 以下为C#方法相关的学习笔记。 01 方法的概述 概念:方法表示这个对象能够做什么,也就是封装了这个对象行为。 类型:实例方法—>静态方法(抽象方法、虚方法)—>特殊…