cKEV Index: как искусственный интеллект меняет правила приоритизации уязвимостей
Технологии искусственного интеллекта позволяют злоумышленникам и исследователям безопасности обнаруживать и эксплуатировать уязвимости значительно быстрее. В ответ команда «СайберОК» представила cKEV Index — каталог приоритетных угроз, основанный на новой методике Urgent Patch Score (UPS). Этот инструмент помогает IT-отделам быстро выявлять реальные риски и распределять ограниченные ресурсы, так как традиционные метрики вроде CVSS уже не справляются с динамикой современных атак.
# cKEV Index: успеть до полуночи
Искусственный интеллект трансформирует ландшафт информационной безопасности, ускоряя как обнаружение уязвимостей, так и разработку инструментов для их эксплуатации. Если раньше окно возможностей между появлением бага и его эксплуатацией измерялось месяцами, то теперь оно сокращается до дней или даже часов.
Классические подходы к управлению уязвимостями сталкиваются с новой реальностью. За каждым обновлением стоят люди и время. Если скорость обнаружения угроз растёт из-за применения ИИ, а процессы устранения отстают, очередь открытых проблем бесконечно увеличивается. Решение этой дилеммы предложила команда «СайберОК», открыв каталог приоритетных уязвимостей под названием cKEV Index.
Новая реальность: скорость атак и защитников
В последние месяцы отчеты ведущих компаний, включая Anthropic и Microsoft, подтверждают двойственный эффект внедрения ИИ в кибербезопасность. С одной стороны, исследователи используют машинное обучение для анализа кода, поиска нулевых дней и написания эксплоитов. С другой стороны, автоматизация увеличивает количество находок внутри компаний, заставляя разработчиков и администраторов перегружаться работой по их устранению.
В одном из примеров атака GTG-50014 продемонстрировала, как ИИ-агенты помогли злоумышленникам массово анализировать Android-приложения. В другом случае агент Claude помог единственному исследователю разработать рабочий эксплоит для нескольких сайтов. Для атакующего достаточно найти одну подходящую ошибку, а автоматизация делает процесс поиска таких ошибок невероятно эффективным.
Тенденция усугубляется тем, что даже крупные игроки, такие как Oracle и Microsoft, отмечают рост количества обнаруженных уязвимостей благодаря внедрению ИИ в свои процессы тестирования. Это означает, что для клиентов каждое квартальное или ежемесячное обновление превращается в огромный список задач, который необходимо проверить, протестировать и внедрить.
Понятие "1-day" уязвимости
Термин "1-day" (или "one-day") обозначает критическую ситуацию, когда разница во времени между публикацией информации об уязвимости и выходом рабочего эксплоита сокращается до одного дня. В такой сценарий традиционный запас времени на подготовку патча исчезает. Защитники вынуждены действовать мгновенно, часто устанавливая временные меры без полной верификации исправления.
Методика Urgent Patch Score (UPS)
Чтобы справиться с растущим потоком угроз, «СайберОК» разработала методологию Urgent Patch Score (UPS). Эта система выходит за рамки стандартных оценок CVSS, которые описывают лишь техническую тяжесть уязвимости в теории. UPS учитывает динамические факторы, меняющие срочность устранения проблемы в реальном времени.
Центральной идеей является учет истории событий. Публикация технического описания уязвимости — это лишь начало. Следующие ключевые события, влияющие на приоритет: * Появление доказательства концепции (PoC). * Выход готового модуля эксплуатации (эксплойта). * Подтверждение реальных атак на инфраструктуру с использованием данной уязвимости.
Каждое из этих событий имеет дату и источник. По мере поступления новых сведений уязвимость перемещается по стадиям зрелости риска. Методика позволяет отличить теоретическую угрозу от реальной опасности, требующей немедленного реагирования.
Понятие EPSS и его ограничения
Важным элементом при оценке риска является метрика EPSS (Exploit Prediction Scoring System). Она прогнозирует вероятность эксплуатации конкретной уязвимости в реальных атакующих кампаниях в ближайшие 30 дней. Однако исследование показало, что опора исключительно на EPSS имеет пределы. Высокий порог вероятности может оставить за бортом уже эксплуатируемые уязвимости с низким прогнозом, а низкий порог приведет к перегрузке команды проверками несущественных угроз. UPS решает эту проблему, добавляя контекст о фактическом появлении инструментов атаки.
Стадии срочности в cKEV Index
Для удобства пользователей команда «СайберОК» выделила две основные стадии, которые отображаются в открытой версии cKEV Index:
1. Urgent Patch (Срочный патч): Стадия, при которой появилась достаточно сильная сигнализация (например, готовый эксплоит), требующая ускорения процесса устранения. Команде следует выделить внеплановое окно для работ, применить временные меры и приступить к быстрому внедрению исправлений. 2. Emergency / IR (Аварийная ситуация / Расследование инцидента): Самая критичная стадия. Здесь уже зафиксированы признаки эксплуатации или масштабные атаки. Команда безопасности должна немедленно проверить затронутые системы, найти следы взлома и начать расследование. Решение о начале расследования принимается на основе факта подтвержденной эксплуатации.
В интерфейсе каталога каждая запись содержит балл срочности cKEV, текущую фазу и краткую хронологию событий, объясняющую, почему именно эта уязвимость требует внимания сейчас.
Как использовать cKEV Index в работе
Инструмент предназначен для интеграции в процессы управления уязвимостями. Алгоритм действий для IT-команд выглядит следующим образом:
1. Оценка фазы: Определите текущую стадию угрозы (Radar, Watch, Track, Prepare, Urgent Patch или Emergency). Сильный сигнал (эксплойт) может мгновенно поднять приоритет, даже если технический балл уязвимости невелик. 2. Идентификация активов: Сравните данные из каталога с вашей собственной инвентаризацией систем. Уточните версии ПО, конфигурации и доступные функции. Простого совпадения названия продукта недостаточно. 3. Принятие решений: Если риск признан критическим (уровень Urgent Patch или выше), выберите соответствующие временные меры: отключение функции, ограничение доступа или изменение прав. Назначьте ответственных и утвердите сроки. 4. Внедрение и проверка: Быстро примените исправление и верифицируйте его на тестовой среде. Следите за появлением новых эксплоитов или обходных путей, которые могли бы потребовать повторной корректировки сроков.
cKEV Index доступен для просмотра в открытом доступе, предоставляя доступ к информации о наиболее срочных угрозам. Полная версия с данными по всем стадиям и API для автоматической интеграции доступна подписчикам сервиса «СайберОК».
Техника подготовки
Благодаря ранним стадиям мониторинга (Radar и Watch), команда получает время на подготовку исправлений до того, как ситуация перерастет в панику. Если начать разбор только после объявления об атаке, придется действовать в режиме "пожарной команды" одновременно со всеми задачами. Раннее обнаружение событий позволяет планировать ресурсы, что критически важно при ограниченной пропускной способности процессов обновления.
Оставаясь бдительными и используя системный подход к оценке рисков, организации могут превратить хаос новых угроз в управляемый процесс защиты. Главное — не игнорировать сигналы, пока они не стали криком.