Посмотрел новый cKEV Index от CyberOK. По названию можно было бы предположить, что это отечественный каталог уязвимостей с признаками эксплуатации в реальных атаках, аналог западных CISA KEV или VulnCheck KEV. Но это не совсем так. Каталог содержит опасные уязвимости, оцененные по методике Urgent Patch Score (UPS). UPS фиксирует проверяемые сигналы - публикации, появление инструментов эксплуатации и сведения об атаках. В итоге уязвимость попадает в одну из фаз, отражающих рекомендуемые действия для ИБ-команд:
🔹 Radar - учесть сведения и связь с используемыми продуктами.
🔹 Watch - отслеживать события и провести первичный анализ.
🔹 Track - определить затронутые системы и проверить условия эксплуатации.
🔹 Prepare - подготовить обновление, испытания и временные меры.
🔹 Urgent Patch - ускорить устранение и при необходимости выделить внеплановое окно.
🔹 Emergency / IR - принять экстренные меры и проверить возможные признаки компрометации.
Если уязвимость попадает в две последние фазы (Emergency / IR и Urgent Patch), её добавляют в cKEV Index.
Также в cKEV Index отображаются:
🔻 cKEV score - число для сортировки очереди, полученное из UPS-сигналов. Чем выше - тем ближе к немедленному действию.
🔻 RWDS (Real-World Danger Score, 1–5) - оценка того, насколько уязвимость опасна на практике: НЕ "что будет, если её проэксплуатируют", а пользуются ли ею на самом деле. От 1 - "публичного эксплойта нет, следов применения атакующими нет" до 5 - "уязвимость массово вооружена (эксплойт-паки), критическое воздействие, интенсивно используется в реальных атаках".
Можно спросить: а где, собственно, сам KEV? Т.е. признак, что зафиксированы инциденты с эксплуатацией той или иной уязвимости. В интерфейсе фильтра есть флажок KEV. Но я посмотрел выборку и там в хронологии отображается либо CISA KEV, либо vKEV (VulnCheck KEV). Сюда бы добавить и опцию "KEV от CyberOK", определяемую исключительно по подтверждённым инцидентам... НО это есть только в коммерческом продукте VULNUM, с привязкой к TI и группировкам. 😉
Однако и в таком виде cKEV Index - весьма интересный публичный источник информации по уязвимостям. И что особенно ценно - отечественный. 👍
Представители вендоров, обратите внимание на лицензионные ограничения: запрещается копирование, переработка, распространение, переопубликация и использование материала полностью или частично в коммерческих целях.
➡️Ⓜ️ MAX | @avleonovrus #cKEVIndex #cKEV #CyberOK #CISAKEV #VulnCheckKEV #VulnCheck #KEV #VULNUM #TI #RWDS #UPS
Post #3465
671

- ⚡ 3
- 👍 3
- ❤ 2