מהו קטלוג KEV?
קטלוג פגיעויות מנוצלות ידועות הוא מאגר שמפרסמת CISA לפגיעויות שיש לגביהן ראיות אמינות לניצול פעיל. כדי להיכלל ב-KEV נדרשים מזהה CVE, ראיה לניצול בעולם האמיתי והנחיית תיקון ברורה. הקטלוג אינו רשימה של כל הפגיעויות החמורות.
הייחוד של KEV הוא הוספת אות התנהגותי לתעדוף: לא רק ציון חומרה תיאורטי, אלא עדות לכך שתוקפים כבר מנצלים את הפגם. גם אז, הופעה בקטלוג אינה מוכיחה שכל ארגון מפעיל את המוצר המושפע או שהנכס שלו נגיש לתוקף.
למה משמש קטלוג KEV?
צוותי ניהול פגיעויות ותיקונים משתמשים ב-KEV כדי להעלות את עדיפותן של פגיעויות מנוצלות לעומת ממצאים הנשענים רק על CVSS. מנהלי נכסים עדיין צריכים לבדוק נוכחות מוצר וגרסה, חשיפה לאינטרנט, בקרות מפצות, זמינות תיקון, תלות עסקית וסיכון השבתה.
עבור גופים פדרליים אמריקאיים מסוימים קיימות חובות מחייבות מכוח הנחיות CISA; בארגונים אחרים הקטלוג הוא תשומת תעדוף בעלת ערך ולא רגולציה כללית. הנהלה יכולה לחבר אותו ל-SLA מבוססי סיכון ולמסלול חריגים מתועד. שימוש עיוור בכל הרשומה עלול להסיט משאבים מנכסים קריטיים או מאיומים שאינם בקטלוג. KEV משפר החלטה כאשר הוא משולב במלאי אמין, מודיעין, השפעה עסקית וראיות תיקון. החלטת תעדוף צריכה להישען על בעלות ברורה ומועד טיפול מוסכם. אימות סגירה צריך לכלול בדיקה שהגרסה הפגיעה אכן הוסרה מהסביבה.