Расчеты показателя безопасности ИИ

Материал из Документация Ключ-АСТРОМ

Расчеты показателя безопасности ИИ

Показатель безопасности ИИ (DSS) — это улучшенная оценка риска, основанная на отраслевом стандарте Common Vulnerability Scoring System (CVSS). ИИ разработан для обеспечения более точной оценки риска с учетом дополнительных параметров, таких как доступность в открытом доступе в интернете и доступность данных для затронутой организации.

Почему DSS лучше, чем CVSS

Практически все продукты безопасности используют базовый балл CVSS для определения степени серьезности уязвимостей. CVSS был разработан с учетом минимизации рисков, что означает, что для любой данной уязвимости присвоенный балл предполагает наихудший сценарий. Спецификация CVSS допускает некоторые модификации в зависимости от внешних факторов, но это обычно не учитывается при расчете оценки риска, что приводит к множеству высоких или критических оценок уязвимостей, с которыми пользователю приходится справляться самостоятельно.

DSS обеспечивает более высокую точность: ИИ не предполагает наихудший сценарий. Вместо этого ИИ адаптирует характеристики уязвимости к вашей конкретной среде, учитывая ее структуру и топологию, и дает рекомендации относительно того, какие элементы находятся под угрозой и как решать проблемы безопасности. С помощью ИИ вы можете узнать, доступен ли затронутый объект из интернета и есть ли у него доступ к каким-либо хранилищам данных.

DSS повышает эффективность: благодаря включению дополнительных параметров в анализ, ИИ использует данные для более точного расчета оценки безопасности и прогнозирования потенциального риска уязвимостей для вашей среды. Снижая оценку уязвимостей, которые считаются менее важными для вашей среды, вы экономите время, чтобы сосредоточиться на наиболее важных проблемах и быстрее их устранить.

Шкала оценки безопасности ИИ

Шкала DSS варьируется от 0,1 (наименьший риск) до 10,0 (наиболее критический риск):

  • Низкий риск: уязвимости обозначены синим цветом и варьируются от 0,1 до 3,9.
  • Средний уровень риска: уязвимости обозначены желтым цветом и варьируются от 4,0 до 6,9.
  • Высокий риск: уязвимости отмечены красным цветом и имеют значения от 7,0 до 8,9.
  • Критический риск: уязвимости отмечены красным цветом и имеют значения от 9,0 до 10,0.

Процесс расчета

Шаг 1: База CVSS

Расчет по методу ИИ начинается с базового показателя CVSS Score и учитывает метрики, относящиеся к:

  • Доступность извне интернета: Вектор атаки (AV)
  • Доступные данные: конфиденциальность (C) и целостность (I)

CVSS v2 устарел. Для уязвимостей, использующих эти данные, оценка безопасности по методу ИИ невозможна.

Шаг 2: ИИ добавляет контекст к информации, размещенной в открытом доступе в интернете

Для влияния на оценку безопасности уязвимости стороннего разработчика в зависимости от её доступности в открытом доступе в интернете, ИИ использует метрику модифицированного вектора атаки (MAV). Эта метрика отражает контекст, в котором возможна эксплуатация уязвимости.

Результат

  • Если исходное значение AV указывает на возможность эксплуатации уязвимости через сетевой доступ, но, исходя из информации о топологии вашей среды, полученной из вашей среды, эта услуга фактически недоступна, ИИ снижает значение MAV.
  • Во всех остальных случаях значение MAV не отличается от исходного значения AV.

Шаг 3: ИИ добавляет контекст к доступным данным

Для влияния на оценку безопасности уязвимости стороннего сервиса, основанной на доступных данных, ИИ использует метрики модифицированной конфиденциальности (MC) и модифицированной целостности (MI). Эти метрики отражают фактическую доступность доступных данных для затронутого сервиса.

Результат

  • Если исходные значения C и I указывают на возможность утечки или манипулирования данными, но, согласно оценке ИИ, нет доступных для затронутой службы ресурсов данных, ИИ снижает соответствующие значения MC и MI.
  • Во всех остальных случаях значения MC и MI не отличаются от исходных значений C и I.

Шаг 4: Итоговый счет

Итоговый балл рассчитывается на основе результатов двух предыдущих измерений.

Пример: оценка доступности общедоступной информации в интернете и имеющихся в наличии информационных ресурсов снижает оценку на 23 процента, с высокой до средней.

Часто задаваемые вопросы

Как рассчитывается оценка, если уязвимость стороннего сервиса затрагивает больше сервисов? ИИ корректирует оценки на уровне сервисов. Если уязвимость затрагивает более одного сервиса, ИИ использует наивысшую оценку.

В каких случаях ИИ повышает итоговый счет? ИИ никогда не повышает DSS выше базового уровня CVSS. Значения, касающиеся доступности информации в открытом доступе в интернете и доступных информационных ресурсов, могут только понизить оценку или оставить её без изменений.

Почему моя уязвимость имеет другую оценку риска и рейтинг безопасности ИИ, чем затронутые ею организации?

Ограничения

В настоящее время расчет DSS в приложениях, работающих на базе Grail (таких как дашборды, блокноты, рабочие процессы), отличается от расчетов на страницах уязвимостей сторонних разработчиков:

  • На страницах сторонних ресурсов, посвященных уязвимостям, оценка DSS производится на основе наличия устранимых уязвимостей в выбранной области.
  • В приложениях, использующих Grail, оценка DSS проводится на основе DSS исправимых объектов в рамках выбранной области.

Таким образом, показатель DSS (оценка и уровень риска) для уязвимостей в приложениях, работающих на Grail, может быть ниже, чем на страницах с описанием уязвимостей.