KEVとEPSSによるエクスプロイト情報
AikidoがEPSSとCISA KEVカタログを使って依存関係のCVEを優先順位付けする方法と、オプションのEPSSベースのノイズ削減を設定する方法を学びます。
最終更新
役に立ちましたか?
AikidoがEPSSとCISA KEVカタログを使って依存関係のCVEを優先順位付けする方法と、オプションのEPSSベースのノイズ削減を設定する方法を学びます。
Aikido は 2 つの情報源からの悪用インテリジェンスを使用して、重要な CVE に集中できるようにします: CISA 既知の悪用済み脆弱性(KEV) カタログと Exploit Prediction Scoring System(EPSS). KEV は、現在悪用されている CVE の重大度に常に影響します。EPSS ベースの優先順位付けは任意であり、さらに 自動無視 または 引き下げ 予測される悪用可能性に基づく低リスクの脆弱性。
Aikido は両方のデータソースを毎日更新し、各問題の重大度スコアを計算するときにそれらを適用します。
次の CISA KEV カタログ 実環境での実際の悪用が確認された CVE を一覧表示します。Aikido はこのリストを毎日同期します。
CVE が KEV カタログに掲載されると、Aikido は 重大度を 5 ポイント引き上げます (最大スコア 100 まで)。 積極的に悪用されている脆弱性 が問題の重大度内訳に表示され、説明として 実環境で実際に悪用されています。
KEV ベースのスコアリングは常に有効です。何かをオンにする必要はありません。
EPSS 今後 30 日以内に CVE が実環境で悪用される確率を推定します。スコア 1% は、その期間内に悪用される確率が約 100 分の 1 であることを意味します。
Aikido は EPSS スコアを毎日同期します。EPSS ベースの優先順位付けを有効にすると、Aikido はそれらのスコアを使用して、まもなく悪用される可能性が低い検出結果を無視または格下げできます。
EPSS は デフォルトでオフです. ワークスペース管理者は 詳細設定.
KEV と EPSS は異なる目的を持ちます。KEV は 確認済みの 悪用を反映します。EPSS は 将来の 悪用可能性を予測します。
Aikido は重大度スコアリングの際に、これらを特定の順序で適用します:
KEV: CVE が CISA カタログに掲載されている場合、重大度は 5 ポイント上がります。
公開 Proof-of-Concept(PoC): CVE の悪用コードが GitHub で利用可能な場合、重大度は 1 ポイント上がります。
EPSS ルール: CVE が しません KEV に掲載されていて 公開 PoC が ない場合のみ実行されます。
実際に悪用されている CVE や公開 PoC がある CVE は、EPSS ルールによって自動無視または格下げされることはありません。これにより、実世界の脅威シグナルが低い EPSS スコアによって除外されるのを防ぎます。
KEV
CISA カタログ
重大度 +5
いいえ、常時有効
公開 PoC
GitHub の悪用コード
重大度 +1
いいえ、常時有効
低 EPSS
FIRST.org
無視または格下げ
はい、任意のルール
問題の重大度スコアをクリックすると、KEV、PoC、EPSS の調整を含め、どのルールが適用されたかを確認できます。
Aikido は EPSS と KEV のスコアを毎日確認します。EPSS 値がしきい値を超えると、問題は 無視されたり または 無視解除されたり 次回のスキャンでします。
EPSS ベースの優先順位付けは、Aikido のあらゆる場所で利用できます: IDE、CI での PR ゲーティング、フィード。
EPSS ベースの優先順位付けを無効にすると、以前に EPSS ルールで自動無視されていた問題は再び無視解除されます。KEV と PoC の重大度調整には影響しません。
EPSS ルールは KEV や公開 PoC のシグナルを上書きしません。実際に悪用されている CVE は、EPSS スコアが低くても優先順位が維持されます。
重大度スコアはどのように計算されますか?: Aikido の 0〜100 の重大度モデルとコンテキストに応じた調整の概要。
CVE の悪用可能性分析: 依存関係 CVE に対するコードベース固有の Agent トリアージ。
到達可能性分析: 脆弱なコードへの実行経路がない検出結果をフィルタリングします。
最終更新
役に立ちましたか?
役に立ちましたか?