Known Exploited Vulnerabilities Catalog (KEV)

קטלוג פגיעויות מנוצלות ידועות

מהו קטלוג KEV?

קטלוג פגיעויות מנוצלות ידועות הוא מאגר שמפרסמת CISA לפגיעויות שיש לגביהן ראיות אמינות לניצול פעיל. כדי להיכלל ב-KEV נדרשים מזהה CVE, ראיה לניצול בעולם האמיתי והנחיית תיקון ברורה. הקטלוג אינו רשימה של כל הפגיעויות החמורות.

הייחוד של KEV הוא הוספת אות התנהגותי לתעדוף: לא רק ציון חומרה תיאורטי, אלא עדות לכך שתוקפים כבר מנצלים את הפגם. גם אז, הופעה בקטלוג אינה מוכיחה שכל ארגון מפעיל את המוצר המושפע או שהנכס שלו נגיש לתוקף.

למה משמש קטלוג KEV?

צוותי ניהול פגיעויות ותיקונים משתמשים ב-KEV כדי להעלות את עדיפותן של פגיעויות מנוצלות לעומת ממצאים הנשענים רק על CVSS. מנהלי נכסים עדיין צריכים לבדוק נוכחות מוצר וגרסה, חשיפה לאינטרנט, בקרות מפצות, זמינות תיקון, תלות עסקית וסיכון השבתה.

עבור גופים פדרליים אמריקאיים מסוימים קיימות חובות מחייבות מכוח הנחיות CISA; בארגונים אחרים הקטלוג הוא תשומת תעדוף בעלת ערך ולא רגולציה כללית. הנהלה יכולה לחבר אותו ל-SLA מבוססי סיכון ולמסלול חריגים מתועד. שימוש עיוור בכל הרשומה עלול להסיט משאבים מנכסים קריטיים או מאיומים שאינם בקטלוג. KEV משפר החלטה כאשר הוא משולב במלאי אמין, מודיעין, השפעה עסקית וראיות תיקון. החלטת תעדוף צריכה להישען על בעלות ברורה ומועד טיפול מוסכם. אימות סגירה צריך לכלול בדיקה שהגרסה הפגיעה אכן הוסרה מהסביבה.

אולי יעניין אותך

תורת ההגנה בסייבר 2.0
גישה מודרנית לניהול והגנת סייבר בארגון
תורת ההגנה בסייבר 2.0 מציגה גישה מודרנית לאבטחת מידע. היא מתמקדת בניהול סיכונים, הקשר עסקי והגנה דינמית.
NIST SP 800-215
מדריך לאבטחת סביבת הרשת הארגונית
NIST SP 800-215 סוקר טכנולוגיות ופרקטיקות לאבטחת סביבת הרשת הארגונית. הוא מסייע להעריך ארכיטקטורה, תלויות, שירותי הגנה ושיקולים תפעוליים.
ISO/IEC/IEEE 15288
תקן לתהליכי מחזור החיים של מערכות
ISO/IEC/IEEE 15288:2023 מגדיר תהליכים משותפים לאורך מחזור החיים של מערכות. הוא מסייע לחבר בין אחריות, דרישות, ארכיטקטורה, אימות, תפעול והחלטות סיכון.

שים לב!
כל שימוש באתר מחייב קודם כל הסכמה לתנאי השימוש, מדיניות הפרטיות ומדיניות העוגיות שלנו.
במידה ואינך מסכים לכולם ובמלואם, אל תשתמש באתר זה.