Priklausomybių / CVE skaitytuvas
Nuskaitykite savo projekto priklausomybių sąrašą ir gaukite visus žinomus CVE, kurie jį veikia — surikiuotus pagal realų išnaudojamumą, o ne vien tik pradinį rimtumo balą.
Dauguma įsilaužimų prasideda nuo priklausomybės, kurios niekas nesekė
Tiekimo grandinės ir trečiųjų šalių paketų pažeidžiamumai šiandien yra vienas dažniausių būdų, kuriais įsilaužėliai patenka į sistemas — nes tai dalis technologijų steko, kurią komandos audituoja rečiausiai.
Visas priklausomybių medis
Nuskaitomos tiek tiesioginės, tiek tranzityvinės priklausomybės, nes dauguma išnaudojamų CVE slypi du ar tris lygius giliai paketų medyje, o ne viršuje.
Realaus laiko CVE ir KEV sutapdinimas
Kiekviena paketo versija tikrinama pagal aktualius CVE ir CISA KEV duomenis, todėl pažymimos žinomai išnaudojamos pažeidžiamumai, o ne vien teorinės.
Išnaudojamumas, o ne vien rimtumas
Vien CVSS balas nepasako, ką taisyti pirmiausia — pasiekiamumas ir išnaudojimo prieinamumas pakelia ar nuleidžia radinį sąraše.
Taisymo rekomendacijos
Prie kiekvieno radinio pateikiama minimali saugi versija, į kurią atnaujinti, o ne vien pažeidžiamumo ID, kurį turėtumėte tirti patys.
Kelių etapų pažeidžiamumų žvalgybos konvejeris
Vietoj vieno paprasto patikrinimo, kiekvienas nuskaitymas praeina keturis etapus — kiekvienas iš jų susiaurina žalias CVE atitiktis iki to, ką komandai iš tikrųjų reikia taisyti.
Daugiau nei deklaruotos priklausomybės
Šiuolaikiniai skaitytuvai nagrinėja daugiau nei paketus, išvardytus package.json ar requirements.txt viršuje.
Tranzityvinės rezoliucijos medis
Pilni lockfile'ai (package-lock.json, Cargo.lock, poetry.lock) analizuojami sudarant pilną kryptinį aciklinį grafą (DAG) su tiesioginėmis ir giliomis netiesioginėmis priklausomybėmis — o ne paviršutinišką, plokščią sąrašą.
SAST pasiekiamumo analizė
Tikrasis lūžis: analizuojamas jūsų kodo AST, siekiant patikrinti, ar jis iš tikrųjų importuoja ir iškviečia pažeidžiamą funkciją. CVE su CVSS 9.8 modulyje, kurio niekada nekviečiate, realioje rizikoje krenta smarkiai žemyn.
CVSS balas niekada nebuvo visas vaizdas
Vietoj to, kad remtųsi vien statiniu CVSS baziniu balu, kiekviena atitiktis sutapdinama su gyvais grėsmių žvalgybos srautais.
EPSS
Exploit Prediction Scoring System (EPSS) — mašininio mokymosi modelis, treniruotas realaus laiko tinklo telemetrijos duomenimis — įvertina kasdienę tikimybę (0–100 %), kad CVE bus išnaudotas realiomis sąlygomis per 30 dienų.
CISA KEV
Žinomų išnaudojamų pažeidžiamumų (KEV) katalogas sutapdinamas, kad būtų pažymėti CVE, kurie šiuo metu aktyviai išnaudojami realiose atakų kampanijose.
Viešas PoC stebėjimas
Saugumo tyrimų saugyklos ir kodo talpinimo platformos nuskaitomos ieškant jau paplitusio veikiančio įrodymo koncepcijos (PoC) išnaudojimo kodo, atitinkančio pažeidžiamumą.
Rezultatas: signalas prieš triukšmą
Vien pasiekiamumo filtravimas paprastai atmeta apie 70–80 % pažymėtų CVE, kurie netaikomi jūsų veikiančiam kodui — likusi dalis yra tai, ką komandai iš tikrųjų reikia peržiūrėti.
Nuo sąrašo iki sujungto pataisymo
Keturios fazės paverčia lockfile į pull request.
Sąrašo analizavimas ir AST grafo sudarymas
Lockfile'ai analizuojami sudarant pilną priklausomybių grafą, tada analizuojamas pačios programos iškvietimų grafas, kad kiekviena funkcija būtų pažymėta kaip pasiekiama arba nepasiekiama.
Pažeidžiamumų žvalgybos sutapdinimas
CVE duomenų bazės, EPSS tikimybės varikliai, CISA KEV srautai ir tiekėjų pranešimai užklausiami kiekvienai atitinkančiai paketo versijai.
Kontekstinis rizikos vertinimas
Sudėtinis Realaus Išnaudojamumo Indeksas sujungia CVSS bazinį balą, EPSS tikimybę, pasiekiamumą ir diegimo kontekstą į vieną reitinguotą balą.
Automatinis taisymas ir PR generavimas
Sugeneruojamas tikslus pull request iki minimalios nelaužiančios pataisytos versijos, papildytas pasiekiamumo kontekstu ir pataisos poveikio analize.
Senos kartos skaitytuvai prieš aukštųjų technologijų konvejerį
| Veiksnys | Senos kartos skaitytuvai | Aukštųjų technologijų skaitytuvas |
|---|---|---|
| Pagrindinis rodiklis | CVSS bazinis balas | Realaus išnaudojamumo indeksas (EPSS + pasiekiamumas) |
| Kodo suvokimas | Tik paketo buvimas | Iškvietimų grafo pasiekiamumas (AST analizė) |
| Išnaudojimo kontekstas | Statinė duomenų bazės paieška | CISA KEV + PoC prieinamumas + gyva grėsmių žvalgyba |
| Tranzityvinės priklausomybės | Paviršutiniški, plokšti sąrašai | Gilus kryptinis aciklinis grafas (DAG) |
| Triukšmo lygis | Didelis klaidingai teigiamų įspėjimų kiekis | Mažas triukšmas — atmeta ~70–80 % nepasiekiamų CVE |
Pamatykite tai savo perimetre
Papasakokite, kur esate šiandien. CYBORA inžinierius — ne pardavėjas — atsakys, kas iš tiesų tinka jūsų situacijai.
- Atsakome per vieną darbo dieną
- Pritaikyta jūsų reguliavimo sistemoms
- Jokių įsipareigojimų, jokio pardavimo
Perimkite savo perimetro kontrolę
Užsiregistruokite CYBORA GRC ir HybridSOC platformos bandomajai demonstracijai. Viena komanda, atsakinga už visą jūsų kibernetinio saugumo ciklą.