Contexto: O aumento das vulnerabilidades e as limitações do CVSS
- Em maio de 2024, 5.023 vulnerabilidades foram divulgadas por mês, atingindo uma média de aproximadamente 170 vulnerabilidades por dia.
- Devido aos cortes orçamentários do NIST, o número de vulnerabilidades aguardando análise para as pontuações CVSS aumentou rapidamente, e as avaliações CVSS continuam incapazes de acompanhar.
- CVSS é um indicador que avalia a "gravidade" das vulnerabilidades e não indica a "probabilidade de exploração".
Importância da Triagem
- Das 20.000 a 30.000 vulnerabilidades relatadas anualmente, apenas 2 a 7% são realmente exploradas.
- Os recursos organizacionais são limitados e é impossível responder a todas as vulnerabilidades.
- Por isso é essencial priorizar e responder à triagem .
**O que é EPSS? **
EPSS (Sistema de Previsão de Explorações) é um indicador que prevê a probabilidade de exploração de vulnerabilidades nos próximos 30 dias.
- Desenvolvedor: FIRST (Fórum de Equipes de Resposta a Incidentes e Segurança)
- Última versão: EPSS v2 (lançado em 2022)
- Aprendizado de máquina (XGBoost) é usado para calcular pontuações a partir de mais de 1.400 dados de entrada
Indicadores de EPSS
Descrição do Indicador: EPSS Probabilidade: Probabilidade de ser explorado nos próximos 30 dias (0-1)| Percentil | Posição relativa no geral (por exemplo, 5% superior, etc.) |
Efeitos e Utilização do EPSS
- O EPSS pode ser usado para identificar de forma eficiente vulnerabilidades que provavelmente serão exploradas.
- De acordo com simulações, o CVSS sozinho requer os 25,3% principais das vulnerabilidades, mas o EPSS só precisa lidar com os 4,7% superiores.
Como Procurar EPSS
Como verificar na Web
- Baixar do site oficial da FIRST: [https://www.first.org/epss/\]
- Detalhes do CVE: Procure cada CVE de [https://www.cvedetails.com/\] e verifique o valor do EPSS
Como Obter por API (Exemplo)
Enrolar 'https://api.first.org/data/v1/epss?cve=CVE-2023-38408'
Idealmente usando CVSS e EPSS juntos
- CVSS indica "gravidade" e EPSS indica "potencial de exploração".
- Usando ambos juntos, é possível restringir as vulnerabilidades que realmente precisam ser abordadas.
- Por exemplo, se o CVSS for alto, mas o EPSS for baixo, você pode decidir reduzir a prioridade da resposta.
- Além disso, a determinação é baseada na importância do ativo-alvo (por exemplo, retenção de dados confidenciais).
Conclusão
- Devido à proliferação de vulnerabilidades, a CVSS sozinha não consegue acompanhar.
- Ao aproveitar o EPSS, recursos limitados podem ser usados de forma eficiente e vulnerabilidades de alto risco podem ser priorizadas.
- Para melhorar a precisão da triagem, por que não considerar a introdução do EPSS?