# Risk Prioritization ## ความจำเป็นของ Risk Prioritization มีการเปิดเผยช่องโหว่ใหม่หลายพันรายการในแต่ละปี แต่ไม่ใช่ทุกช่องโหว่จะมีระดับความเสี่ยงเท่ากัน Risk Prioritization ช่วยให้คุณโฟกัสกับช่องโหว่ที่มีแนวโน้มส่งผลกระทบต่อองค์กรของคุณมากกว่า ## Risk Prioritization คืออะไร? Risk Prioritization คือกระบวนการระบุช่องโหว่ที่ต้องได้รับการจัดการทันที โดยพิจารณาจากปัจจัยต่างๆ เช่น exploitability, exposure, ผลกระทบต่อธุรกิจ และกิจกรรมการโจมตีที่เกิดขึ้นจริง แทนที่จะอ้างอิงเฉพาะคะแนน CVSS หรือมองว่าทุกช่องโหว่มีความสำคัญเท่ากัน Risk Prioritization ช่วยให้ทีม security โฟกัสการแก้ไขช่องโหว่ที่มีแนวโน้มถูกโจมตีหรือก่อให้เกิดการหยุดชะงักในการดำเนินงานมากกว่า ด้วย ManageEngine Vulnerability Manager Plus คุณสามารถระบุช่องโหว่วิกฤตได้เร็วขึ้นด้วยการจัดลำดับความสำคัญตามบริบทจาก Dashboard แบบรวมศูนย์ ## ทำงานอย่างไร? Risk Prioritization ทำงานโดยวิเคราะห์ช่องโหว่ผ่านตัวบ่งชี้ความเสี่ยงหลายรายการและแหล่งข้อมูล threat intelligence แทนที่จะอาศัยเพียงคะแนน severity ระบบจะประเมินบริบทเพิ่มเติม เช่น ความน่าจะเป็นในการถูกโจมตี, risk score, ความพร้อมของ Patch, ระดับ exposure, risk indicators และข้อมูลอื่นๆ เพื่อระบุว่าช่องโหว่ใดต้องได้รับการแก้ไขทันที สิ่งนี้ช่วยให้คุณ: - ระบุช่องโหว่ความเสี่ยงสูงได้อย่างรวดเร็ว - เข้าใจว่าระบบใดมี exposure สูงที่สุด - จัดลำดับการแก้ไขได้อย่างมีประสิทธิภาพมากขึ้น - ลดเวลาที่ใช้กับช่องโหว่ที่มีผลกระทบต่ำ - มั่นใจได้ว่าช่องโหว่วิกฤตจะไม่ถูกมองข้าม ด้วยการรวมปัจจัยความเสี่ยงหลายด้านไว้ในมุมมองแบบรวมศูนย์ Vulnerability Manager Plus ช่วยให้คุณตัดสินใจได้เร็วขึ้นและแม่นยำขึ้น เพื่อเร่งการแก้ไขช่องโหว่ ## ปัจจัยในการทำ Risk Prioritization สำหรับทุกช่องโหว่ที่ตรวจพบ คุณสามารถดูตัวบ่งชี้ความเสี่ยงหลายรายการเพื่อช่วยให้เข้าใจระดับความรุนแรง exploitability ขอบเขตของ exposure และลำดับความสำคัญในการแก้ไขได้ชัดเจนยิ่งขึ้น ### Risk score Risk Score ช่วยลดสัญญาณรบกวนจาก CVSS ด้วยการจัดลำดับช่องโหว่ที่สามารถถูกโจมตีได้จริงในมุมมองภัยคุกคามปัจจุบันและมีผลกระทบสูง โมเดลการให้คะแนนที่ขับเคลื่อนด้วย AI/ML นี้จะประเมินปัจจัยความเสี่ยงในโลกจริงอย่างต่อเนื่อง ซึ่งรวมถึง: - **Exploit availability:** การมีอยู่ของ proof-of-concept ที่เปิดเผยสาธารณะหรือพร้อมใช้ในการโจมตี - **Active exploitation:** หลักฐานของช่องโหว่ที่ทราบว่าถูกใช้โจมตีและการโจมตีที่เกิดขึ้นจริง - **Threat actor interest:** การกล่าวถึงใน underground forums และกิจกรรมของ ransomware affiliate - **CVSS severity:** คะแนนความรุนแรงพื้นฐานที่บ่งชี้ผลกระทบทางเทคนิคโดยธรรมชาติ - **Predicted exploit probability:** ความเป็นไปได้ที่จะถูกโจมตี โดยอิงจากปัจจัยต่างๆ เช่น Exploit Prediction Scoring System (EPSS) - **Vulnerability age:** ระยะเวลาที่ช่องโหว่ถูกเปิดเผย - **Remediation availability:** ความพร้อมของ Patch หรือมาตรการลดความเสี่ยง - **Prevalence:** จำนวน Endpoint ที่ได้รับผลกระทบภายในสภาพแวดล้อม - **Exposure duration:** ช่วงเวลาที่ช่องโหว่ยังไม่ได้รับการแก้ไขภายในสภาพแวดล้อม - **ML-driven insights:** ความสัมพันธ์ข้ามช่องโหว่และรูปแบบพฤติกรรมการโจมตีในอดีต ด้วยการเชื่อมโยงปัจจัยเหล่านี้เข้าด้วยกัน Risk Score ของ Vulnerability Manager Plus ช่วยระบุช่องโหว่ที่ต้องได้รับความสนใจทันที ทำให้ทีม IT security ไม่ต้องเสียเวลากับผลการตรวจพบความรุนแรงสูงจำนวนมาก ขณะที่ช่องโหว่วิกฤตจริงอาจยังไม่ถูกสังเกตเห็น ### EPSS Score EPSS Score แสดงความน่าจะเป็นที่ช่องโหว่จะถูกโจมตีภายใน 30 วันข้างหน้า ช่วยให้คุณจัดลำดับความสำคัญของช่องโหว่ที่ผู้โจมตีมีแนวโน้มจะมุ่งเป้ามากกว่า และเร่งการแก้ไข exposure ที่มีความเสี่ยงสูง ### CVSS v3 CVSS v3 ให้คะแนนความรุนแรงในรูปแบบมาตรฐานสำหรับช่องโหว่ ช่วยให้คุณประเมินผลกระทบทางเทคนิคและ exploitability ได้อย่างสอดคล้องกันใน Dashboard, report และ API ### CVSS v4 CVSS v4 เพิ่มมิติการประเมิน เช่น safety, autonomy และ recover-ability เพื่อให้บริบทที่ครอบคลุมมากขึ้นระหว่างการประเมินและจัดลำดับความสำคัญของช่องโหว่ ### CVE IDs คุณสามารถดู CVE IDs ที่เกี่ยวข้องทั้งหมดได้โดยคลิกจำนวนที่แสดงถัดจาก source CVE ช่องโหว่หนึ่งรายการอาจมีหลาย CVE เมื่อส่งผลต่อผลิตภัณฑ์, components หรือเวอร์ชันที่ต่างกัน การจัดกลุ่มไว้ด้วยกันช่วยให้เห็นภาพรวมของช่องโหว่และผลกระทบโดยรวมได้ครบถ้วนยิ่งขึ้น ### Affected systems ดูจำนวนระบบที่ได้รับผลกระทบเพื่อเข้าใจว่าช่องโหว่ถูกเปิดเผยในสภาพแวดล้อมหรือองค์กรของคุณในวงกว้างเพียงใด ### Advisories เข้าถึง advisories ที่เชื่อถือได้จากแหล่งข้อมูล เช่น CISA, CERT และองค์กรด้าน security ที่ได้รับการยอมรับอื่นๆ เพื่อยืนยันความรุนแรง เวอร์ชันที่ได้รับผลกระทบ และแนวทางการแก้ไข ### Patch availability ตรวจสอบว่ามี fixes หรือ Patch พร้อมใช้งานหรือไม่ เพื่อให้สามารถวางแผนและติดตั้งการแก้ไขได้เร็วขึ้น ### Risk prioritization by threat exposure บางช่องโหว่มีความเสี่ยงสูงกว่า เนื่องจากระดับ exposure ของระบบที่ได้รับผลกระทบภายในสภาพแวดล้อม Risk Prioritization ตาม threat exposure ช่วยระบุช่องโหว่ที่สร้างความเสี่ยงในการดำเนินงานสูงกว่า จากการเปิดให้เข้าถึงผ่านอินเทอร์เน็ต ความชัดเจนของ attack surface และความสำคัญของระบบ มุมมองแบบ funnel จะแสดงรายละเอียดช่องโหว่ในรูปแบบภาพตามระดับความรุนแรงของ exposure ช่วยให้คุณเข้าใจได้อย่างรวดเร็วว่าความเสี่ยงสูงสุดอยู่ตรงไหน และช่องโหว่ใดควรได้รับการแก้ไขก่อน ## Summary cards ### Severity Summary ช่องโหว่ถูกจัดกลุ่มเป็น 4 ระดับความรุนแรงตามผลกระทบและความเป็นไปได้ในการถูกโจมตี คุณสามารถดูจำนวนช่องโหว่ทั้งหมดที่ตรวจพบใน Endpoint พร้อมจำนวนของแต่ละระดับความรุนแรงได้อย่างรวดเร็ว ช่วยให้เข้าใจว่าจุดใดต้องได้รับความสนใจทันที - **Critical**: ช่องโหว่ที่มีผลกระทบสูงสุดและมีแนวโน้มถูกโจมตีสูงมาก ซึ่งต้องได้รับการแก้ไขทันที - **Important**: ช่องโหว่ความเสี่ยงสูงที่อาจถูกโจมตีได้ภายใต้บางเงื่อนไข และควรได้รับการจัดลำดับถัดไป - **Moderate**: ช่องโหว่ที่มีผลกระทบปานกลางและมี exploitability ต่ำกว่า ซึ่งสามารถทยอยแก้ไขได้เป็นลำดับ - **Low**: ช่องโหว่ที่มีผลกระทบต่ำและมีความเสี่ยงต่อการดำเนินงานน้อย ซึ่งสามารถจัดการในลำดับความสำคัญที่ต่ำกว่าได้ ## Risk Indicator Summary Risk Indicators ให้บริบทเพิ่มเติมนอกเหนือจากคะแนน severity โดยเน้น exploitability ที่เกิดขึ้นได้จริง กิจกรรมการโจมตี และความเกี่ยวข้องกับภัยคุกคาม พร้อมแสดงจำนวนของแต่ละ indicator เพื่อช่วยให้คุณระบุช่องโหว่ที่อาจสร้างความเสี่ยงต่อการดำเนินงานได้รวดเร็วยิ่งขึ้น - **Exploits:** ช่องโหว่ที่มี exploit code หรือ proof-of-concept attacks เปิดเผยสาธารณะ ซึ่งเพิ่มโอกาสในการถูกโจมตี โดยสามารถดูข้อมูล exploit โดยละเอียดได้เพิ่มเติม - **Actively Exploited:** ช่องโหว่ที่กำลังถูกใช้โจมตีอยู่ในสถานการณ์จริง โดยอิงจากแหล่ง threat intelligence ภายนอกที่เชื่อถือได้ และต้องได้รับความสนใจทันที - **Zero-Day:** ช่องโหว่ที่ถูกใช้โจมตีหรือถูกเปิดเผยก่อนจะมี Patch อย่างเป็นทางการ ทำให้มีความเสี่ยงสูงมาก - **Threat Actors:** ช่องโหว่ที่เกี่ยวข้องกับ threat actors ที่เป็นที่รู้จักหรือกลุ่มที่มีการโจมตีแบบมุ่งเป้าอย่างเป็นระบบ - **Malware:** ช่องโหว่ที่เชื่อมโยงกับ malware หรือ ransomware campaigns โดยมีข้อมูลสนับสนุนจาก threat intelligence ภายนอก ## Recommendations สำหรับช่องโหว่วิกฤตที่ต้องได้รับความสนใจทันที Dashboard จะแสดงคำแนะนำในการแก้ไขเพื่อช่วยให้คุณเปลี่ยนจากการตรวจพบไปสู่การลดความเสี่ยงได้เร็วขึ้น คุณสามารถ: - ดูระบบที่ได้รับผลกระทบ - เข้าถึงแนวทางการแก้ไข - ตรวจสอบความพร้อมของ Patch - ติดตั้ง Patch ได้โดยตรงจาก Dashboard และดูสถานะการติดตั้ง Patch สิ่งนี้ช่วยลดงานที่ต้องทำด้วยตนเองและช่วยเร่ง Workflow การแก้ไข ## Emerging Risk Catalog Emerging Risk Catalog (ERC) คือคลังข้อมูลที่อัปเดตอย่างต่อเนื่องสำหรับ exposure ที่เพิ่งเกิดขึ้นและแนวโน้มการโจมตีที่กำลังเปลี่ยนแปลง โดยรวบรวมสัญญาณเตือนล่วงหน้า เช่น: - Exploit chatter - การมีอยู่ของ public proof-of-concept - แนวโน้มการโจมตีที่เกิดขึ้นจริง - สัญญาณ threat intelligence ที่เพิ่งเกิดขึ้น สิ่งนี้ช่วยให้คุณระบุและเตรียมพร้อมรับมือกับช่องโหว่ความเสี่ยงสูงก่อนที่การโจมตีจะขยายวงกว้าง โดยมีมุมมอง console เฉพาะเพื่อช่วยให้คุณติดตามและตรวจสอบ emerging risks ได้จากศูนย์กลาง ## Vulnerability insights เมื่อคลิกช่องโหว่รายการใดรายการหนึ่ง คุณจะเข้าถึงหน้าต่าง insights แบบละเอียดที่มีข้อมูลเพิ่มเติมเกี่ยวกับความเสี่ยง exploitability และการแก้ไขของช่องโหว่นั้น ซึ่งประกอบด้วย: - Risk Score - CVSS Score - EPSS Score - Risk Indicators - Exploit references - Advisory details - Impact analysis - Remediation methods - Affected systems ภายใต้ **Risk Indicators** คุณสามารถดูข้อมูลโดยละเอียดเกี่ยวกับ exploitability และการโจมตีจริงที่ดำเนินการผ่านการใช้ประโยชน์จากช่องโหว่นี้ได้ **Exploit Count** และ **Lists** จะแสดงจำนวน exploits หรือหลักฐานการโจมตีที่เปิดเผยสาธารณะซึ่งเกี่ยวข้องกับช่องโหว่นี้ ช่วยให้คุณเข้าใจว่าความเสี่ยงนั้นเป็นเพียงเชิงทฤษฎีหรือถูกนำไปใช้โจมตีจริงแล้ว สำหรับช่องโหว่ที่ถูกจัดอยู่ในหมวดหมู่: - Actively Exploited - Zero-Day - Malware - Threat Actors คุณสามารถเข้าถึงข้อมูลอ้างอิงเพิ่มเติมและ threat intelligence ที่สนับสนุน เพื่อช่วยให้เข้าใจความรุนแรงและผลกระทบต่อการดำเนินงานได้ดียิ่งขึ้น ภายใต้ **Impact** คุณสามารถดูผลกระทบที่อาจเกิดขึ้นจากการโจมตีช่องโหว่นี้ รวมถึงการยึดระบบ การหยุดชะงักของบริการ และการเปิดเผยข้อมูล ช่วยให้คุณเข้าใจว่าช่องโหว่อาจส่งผลต่อการดำเนินธุรกิจและความเร่งด่วนในการแก้ไขอย่างไร ภายใต้ **Remediation** คุณสามารถดูวิธีการแก้ไขที่มีให้และติดตั้ง Patch ได้โดยตรงเมื่อระบบรองรับ ช่วยลดเวลาระหว่างการตรวจพบและการแก้ไข **Vulnerability Timeline** แสดงมุมมองตามลำดับวันที่ของวงจรชีวิตช่องโหว่ ตั้งแต่การเปิดเผยในระดับสากลไปจนถึงการแก้ไขภายในองค์กรของคุณ โดยรวมถึง exploit availability, การรวมอยู่ใน KEV, สัญญาณจาก ERC, milestones การแก้ไข และบริบทการตรวจพบภายใน สิ่งนี้ช่วยให้คุณเข้าใจได้อย่างชัดเจนว่าความเสี่ยงมีการเปลี่ยนแปลงอย่างไรตามเวลา และช่วยให้ตัดสินใจด้านการแก้ไขได้ดีขึ้นตามสภาวะภัยคุกคามที่เปลี่ยนไป **ทำไม Risk Prioritization จึงสำคัญสำหรับทีม security** - ช่วยให้องค์กรระบุภัยคุกคามใหม่ ช่องโหว่ที่เกี่ยวข้องกับแคมเปญของ threat actors ที่กำลังเคลื่อนไหวอยู่ และแม้แต่ช่องโหว่ที่เชื่อมโยงกับ ransomware ได้เชิงรุก ก่อนจะถูกนำไปใช้โจมตี - ช่วยให้ CISO เห็นภาพรวมความเสี่ยงที่องค์กรเผชิญได้ชัดเจนขึ้น ทำให้ทีม security จัดลำดับการแก้ไข จัดสรรทรัพยากร และตัดสินใจตามความเสี่ยงได้เร็วขึ้น