Il National Vulnerability Database (NVD) ha annunciato a febbraio 2024 che non avrebbe più fornito punteggi del sistema di punteggio delle vulnerabilità (CVSS) comuni per tutti i CVE. A causa di vincoli di risorse e dell’incapacità di tenere il passo con il volume di vulnerabilità appena divulgate, NVD ha spostato la sua attenzione sull’elaborazione delle vulnerabilità in modo più efficiente, basandosi sui punteggi forniti dai fornitori e da terze parti anziché assegnare un punteggio a ciascun CVE in modo indipendente.
Molte organizzazioni si affidano ai punteggi CVSS di NVD come guida coerente e centralizzata per misurare il potenziale rischio di vulnerabilità. Ciò è particolarmente utile per i team che non hanno le risorse per condurre la propria analisi approfondita delle vulnerabilità, dato il ritmo con cui spuntano nuovi CVE.
Per colmare questa lacuna crescente nel punteggio delle vulnerabilità e garantire che i nostri clienti prendano decisioni informate con la comprensione più accurata della loro attuale posizione di rischio, siamo lieti di annunciare il rilascio di AI-Generated Risk Scoring in Exposure Command . Integrando un modello avanzato di apprendimento automatico, Exposure Command integra i punteggi CVSS esistenti fornendo AI-Generated Risk Scores per CVE in cui NVD non li fornisce, garantendo che a tutte le vulnerabilità venga assegnato un punteggio accurato.
La necessità di evolvere dalle pratiche tradizionali di gestione della vulnerabilità alla gestione continua delle minacce e dell’esposizione
Andare oltre le semplici metodologie di valutazione del rischio è fondamentale per i moderni team di gestione delle vulnerabilità per restare al passo con le minacce avanzate. Per molte organizzazioni, ciò significa adottare un approccio Risk-Based Vulnerability Management (RBVM).
In parole povere, questo significa incorporare non solo una comprensione approfondita e accurata di quanto sia rischioso un dato CVE nel vuoto, ma anche aggiungere un contesto aggiuntivo correlato a raggiungibilità e sfruttabilità, criticità delle risorse e una comprensione del mondo reale di ciò che gli attori della minaccia stanno attivamente prendendo di mira in natura. E come tutti questi input si relazionano all’ambiente specifico dell’organizzazione.
Il punteggio CVSS generato dall’IA in Exposure Command alimenta direttamente la nostra più ampia metodologia di punteggio Active Risk. Ancora più importante, consente a Rapid7 di produrre punteggi CVSS predittivi analizzando le informazioni sulle vulnerabilità e confrontandole con precedenti analisi di vulnerabilità degli esperti.
Il modello genera ogni vettore singolarmente e, una volta combinato per formare un punteggio, il 76% di questi punteggi generati rientra nella corretta classificazione di gravità. In combinazione con il calcolatore Active Risk di Rapid7, questo aumenta all’87% dei punteggi che restituiscono la corretta classificazione. I punteggi rimanenti non sono mai più di una classificazione fuori.
Questa intuizione alimenterà direttamente e migliorerà l’accuratezza complessiva dei nostri modelli di punteggio del rischio attivo, oltre a garantire che i punteggi di gravità vengano assegnati e forniti ai team di sicurezza più rapidamente di quanto sia umanamente possibile, rendendo l’intero programma di sicurezza più resiliente ai cambiamenti esterni.
Sfruttando l’intelligenza artificiale e l’apprendimento automatico per generare punteggi di rischio predittivi, i team di sicurezza traggono vantaggio da:
- Maggiore precisione: il nostro modello, progettato da esperti e addestrato su dati NVD storici, fornisce punteggi CVSS accurati.
- Punteggio predittivo: ottieni informazioni immediate sulla gravità dei CVE appena divulgati che non sono stati valutati, senza la necessità di aggregazione e analisi manuali.
- Miglioramento della sicurezza: assicurando che a tutti i CVE venga assegnato un punteggio di gravità accurato, le organizzazioni dispongono del contesto necessario per stabilire in modo efficace le priorità degli sforzi di correzione e, a loro volta, rafforzare la sicurezza della propria organizzazione.
Questa release rappresenta un importante passo avanti nella nostra missione di fornire soluzioni di sicurezza informatica leader del settore. Ci aspettiamo che questi miglioramenti miglioreranno significativamente la tua capacità di valutare e gestire le vulnerabilità, dandoti la sicurezza di rimanere un passo avanti alle potenziali minacce. Per informazioni più dettagliate e linee guida di implementazione, fai riferimento alle note di rilascio. Se desideri saperne di più su Rapid7 AI Engine e su come stiamo sfruttando l’IA sulla piattaforma, scarica l’ eBook oggi stesso!

