詳細検索

O que é EPSS? Como prever a probabilidade de exploração de vulnerabilidades e otimizar a resposta

Avatar
por 菊池
2 min de leitura

O que é EPSS? Como prever a probabilidade de exploração de vulnerabilidades e otimizar a resposta
Traduzido do 日本語 • Ver original
菊池
菊池

Olá! Sou Kikuchi, analista de segurança da Colorkrew. Nos últimos anos, o número de vulnerabilidades explodiu, e não é realista cobrir todas. Em situações em que as pontuações CVSS sozinhas não determinam prioridades, o EPSS (Sistema de Pontuação de Previsão de Exploits) pode ser usado para gerenciar vulnerabilidades de forma mais eficiente.

Contexto: O aumento das vulnerabilidades e as limitações do CVSS

  • Em maio de 2024, 5.023 vulnerabilidades foram divulgadas por mês, atingindo uma média de aproximadamente 170 vulnerabilidades por dia.
  • Devido aos cortes orçamentários do NIST, o número de vulnerabilidades aguardando análise para as pontuações CVSS aumentou rapidamente, e as avaliações CVSS continuam incapazes de acompanhar.
  • CVSS é um indicador que avalia a "gravidade" das vulnerabilidades e não indica a "probabilidade de exploração".

Importância da Triagem

  • Das 20.000 a 30.000 vulnerabilidades relatadas anualmente, apenas 2 a 7% são realmente exploradas.
  • Os recursos organizacionais são limitados e é impossível responder a todas as vulnerabilidades.
  • Por isso é essencial priorizar e responder à triagem .

**O que é EPSS? **

EPSS (Sistema de Previsão de Explorações) é um indicador que prevê a probabilidade de exploração de vulnerabilidades nos próximos 30 dias.

  • Desenvolvedor: FIRST (Fórum de Equipes de Resposta a Incidentes e Segurança)
  • Última versão: EPSS v2 (lançado em 2022)
  • Aprendizado de máquina (XGBoost) é usado para calcular pontuações a partir de mais de 1.400 dados de entrada

Indicadores de EPSS

Descrição do Indicador: EPSS Probabilidade: Probabilidade de ser explorado nos próximos 30 dias (0-1)| Percentil | Posição relativa no geral (por exemplo, 5% superior, etc.) |


Efeitos e Utilização do EPSS

  • O EPSS pode ser usado para identificar de forma eficiente vulnerabilidades que provavelmente serão exploradas.
  • De acordo com simulações, o CVSS sozinho requer os 25,3% principais das vulnerabilidades, mas o EPSS só precisa lidar com os 4,7% superiores.

Como Procurar EPSS

Como verificar na Web

Como Obter por API (Exemplo)

Enrolar 'https://api.first.org/data/v1/epss?cve=CVE-2023-38408'

Idealmente usando CVSS e EPSS juntos

  • CVSS indica "gravidade" e EPSS indica "potencial de exploração".
  • Usando ambos juntos, é possível restringir as vulnerabilidades que realmente precisam ser abordadas.
  • Por exemplo, se o CVSS for alto, mas o EPSS for baixo, você pode decidir reduzir a prioridade da resposta.
  • Além disso, a determinação é baseada na importância do ativo-alvo (por exemplo, retenção de dados confidenciais).

Conclusão

  • Devido à proliferação de vulnerabilidades, a CVSS sozinha não consegue acompanhar.
  • Ao aproveitar o EPSS, recursos limitados podem ser usados de forma eficiente e vulnerabilidades de alto risco podem ser priorizadas.
  • Para melhorar a precisão da triagem, por que não considerar a introdução do EPSS?

Related Articles