
Semplifica la correzione delle vulnerabilità con CVSS, EPSS e CISA's Known Exploited Vulnerabilities. Dai priorità alle azioni basandoti su informazioni sulle minacce in tempo reale, ottieni un vantaggio competitivo e rimani informato sulle ultime tendenze.
CVE Prioritizer è un potente strumento che aiuta a prioritizzare la correzione delle vulnerabilità combinando CVSS, EPSS, le Vulnerabilità Note e Sfruttabili di CISA e le risorse community di VulnCheck ( NVD++, KEV). Fornisce preziose informazioni sulla probabilità di sfruttamento e sul potenziale impatto delle vulnerabilità sul tuo sistema informativo.

CVE_Prioritizer sfrutta la correlazione tra i punteggi CVSS ed EPSS per migliorare gli sforzi di remediation delle vulnerabilità. Mentre CVSS cattura le proprietà fondamentali di una vulnerabilità, EPSS offre informazioni basate sui dati sulle minacce, permettendoti di prioritizzare meglio le correzioni.
Il team di FIRST ha svolto un lavoro eccellente spiegando perché si potrebbe voler combinare CVSS ed EPSS nella loro Guida utente EPSS. Il materiale seguente è estratto da quel documento.
La figura seguente mostra la correlazione tra i punteggi EPSS e CVSS basata sui dati del 16-05-2021. Ricorda che EPSS produce punteggi di previsione tra 0 e 1 (0 e 100%) dove punteggi più alti suggeriscono una maggiore probabilità di sfruttamento. Ogni punto rappresenta una o più vulnerabilità (CVE). Alcune vulnerabilità sono etichettate a scopo illustrativo.

Innanzitutto, nota come la maggior parte delle vulnerabilità sia concentrata nella parte inferiore del grafico, e solo una piccola percentuale di vulnerabilità abbia punteggi EPSS superiori al 50% (0,5). Sebbene esista una certa correlazione tra i punteggi EPSS e CVSS, nel complesso, questo grafico fornisce prove suggestive che gli aggressori non prendono di mira solo le vulnerabilità che producono il maggior impatto, o che sono necessariamente più facili da sfruttare (come, ad esempio, un'esecuzione di codice remoto non autenticata).
Questa è una scoperta importante perché confuta il luogo comune secondo cui gli aggressori cercano (e usano) solo le vulnerabilità più gravi. Come può quindi un difensore di rete scegliere tra queste vulnerabilità quando decide cosa correggere per primo?
CVSS è uno strumento utile per catturare le proprietà fondamentali di una vulnerabilità, ma deve essere utilizzato in combinazione con informazioni sulle minacce basate sui dati, come EPSS, per prioritizzare meglio gli sforzi di remediation delle vulnerabilità.
Ai fini della discussione, considera il diagramma seguente, che è stato annotato per illustrare in generale la prioritizzazione delle vulnerabilità.

Questa strategia decisionale, come descritta sopra, enfatizza l'enorme capacità di EPSS. Un difensore di rete che ha tipicamente dovuto affrontare migliaia o decine di migliaia di vulnerabilità esposte, è ora in grado di spendere meno risorse per correggere più vulnerabilità che hanno molte più probabilità di essere sfruttate. Questa capacità di differenziare tra vulnerabilità non è mai stata possibile prima.
Abbiamo perfezionato le soglie di prioritizzazione basandoci sulle raccomandazioni di FIRST e sulla nostra esperienza. Ecco una panoramica:
Questo approccio classifica le vulnerabilità in cinque livelli di priorità, consentendoti di allocare le risorse in modo più efficace.
| Priorità |
|---|
Di seguito è riportata una versione modificata della raccomandazione di FIRST dopo l'applicazione del nostro approccio.

Nota: Puoi definire le tue soglie durante l'esecuzione dello strumento per personalizzare i risultati in base al livello di rischio della tua organizzazione.
git clone https://github.com/TURROKS/CVE_Prioritizer.git
cd CVE_Prioritizer
pip install -r requirements.txt
pip install --user cve_prioritizer
Per utilizzare CVE_Prioritizer in modo efficace, segui questi passaggi:
-vc o --vulncheck.-vck o vulnchek_kev (FUNZIONA SOLO CON NVD++).-c seguito dall'ID CVE.-l seguito da un elenco separato da virgole di CVE.-f per importare un file contenente ID CVE (uno per riga).
python3 cve_prioritizer.py -c CVE-2020-29127

python3 cve_prioritizer.py -l CVE-2020-29127,CVE-2017-16885

Puoi anche fornire un file di testo con un elenco di CVE (uno per riga)
python3 cve_prioritizer.py -f ~\Desktop\CheckTheseCVEs.txt

CVE_Prioritizer offre opzioni di output flessibili per adattarsi alle tue preferenze. Per impostazione predefinita, fornisce un riepilogo dei risultati, inclusi l'ID CVE e la sua priorità. Tuttavia, puoi abilitare la modalità verbose per ottenere informazioni aggiuntive.
Ecco le opzioni di output disponibili:
Risultati di riepilogo (predefinito): Fornisce un riepilogo conciso, incluso l'ID CVE e la sua priorità.

Modalità Verbose: Abilita un output dettagliato con le seguenti informazioni per ogni CVE:

File CSV
Puoi salvare i risultati in un file CSV utilizzando i flag -o o --output
python3 cve_prioritizer.py -f cve_list.txt -o ~/Desktop/prioritized.csv

Questo restituisce i risultati verbose indipendentemente dall'output del terminale che utilizzi.
Fai riferimento a CONTRIBUTING.md per le linee guida
Questo progetto è concesso in licenza con la licenza BSD 3-Clause - vedi il file LICENSE per i dettagli.
Per domande o problemi, contattami all'indirizzo [email protected]
Buon Patching!
Tieni presente che, sebbene questo strumento utilizzi l'API NVD, non è approvato né certificato da NVD.
| Priorità 1+ | CVE presenti in KEV di CISA |
| Priorità 1 | CVE nel quadrante in alto a destra |
| Priorità 2 | CVE nel quadrante in basso a destra |
| Priorità 3 | CVE nel quadrante in alto a sinistra |
| Priorità 4 | CVE nel quadrante in basso a sinistra |
-f insieme a --nessus o --openvas per importare automaticamente
le CVE dai report di scansione Nessus o OpenVAS.-v o --verbose per informazioni dettagliate.--cvss e/o --epss per allineare i risultati al livello di rischio
della tua organizzazione.-t o --threads (predefinito: 100).