Ustalanie priorytetów: CVSS, EPSS i KEV
Decydowanie, co naprawić w pierwszej kolejności
Ustalanie priorytetów: CVSS, EPSS i KEV to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Za dużo podatności, za mało czasu
Typowe skanowanie przedsiębiorstwa zwraca tysiące ustaleń. Nie można usunąć ich wszystkich jednocześnie, dlatego ustalanie priorytetów decyduje o tym, które podatności należy usunąć w pierwszej kolejności. Właściwa decyzja pozwala szybko ograniczyć rzeczywiste ryzyko; błędna prowadzi do marnowania wysiłku na teoretyczne problemy, podczas gdy wykorzystywane podatności pozostają otwarte.
Współczesne ustalanie priorytetów opiera się na trzech źródłach danych: CVSS, EPSS i KEV.
CVSS: poziom dotkliwości
Common Vulnerability Scoring System (CVSS) ocenia nieodłączny poziom dotkliwości podatności w skali od 0.0 do 10.0. Uwzględnia wektor ataku, złożoność, wymagane uprawnienia oraz wpływ na poufność, integralność i dostępność.
CVSS odpowiada na pytanie: jak poważne są skutki wykorzystania tej podatności? Nie informuje jednak o prawdopodobieństwie jej wykorzystania.
Grupy metryk CVSS
CVSS obejmuje trzy grupy metryk:
- Bazowe — nieodłączne, niezmienne cechy (wynik, który podaje większość osób).
- Czasowe — zmieniające się w czasie (dojrzałość exploita, poziom usuwania podatności).
- Środowiskowe — charakterystyczne dla danego kontekstu (znaczenie zasobu, mechanizmy ograniczające ryzyko).
Większość zespołów korzysta wyłącznie z wyniku bazowego i ignoruje metryki środowiskowe, czyli dokładnie ten kontekst, który powinien korygować priorytet.
Problem z samym CVSS
Ścisłe ustalanie priorytetów wyłącznie na podstawie CVSS przeciąża zespoły: ogromna część CVE otrzymuje wynik wysoki lub krytyczny, ale tylko niewielka część jest kiedykolwiek wykorzystywana w rzeczywistych atakach.
Traktowanie każdego wyniku 9.8 jako równie pilnego może oznaczać załatanie trudno dostępnej podatności przed podatnością aktywnie wykorzystywaną w kampaniach ransomware. Poziom dotkliwości jest niezbędny, ale niewystarczający.
EPSS: prawdopodobieństwo wykorzystania
Exploit Prediction Scoring System (EPSS) szacuje prawdopodobieństwo (od 0 do 1), że podatność zostanie wykorzystana w rzeczywistych atakach w ciągu następnych 30 dni, na podstawie danych o rzeczywistych zagrożeniach i uczenia maszynowego.
EPSS odpowiada na pytanie: jak prawdopodobne jest, że ta podatność zostanie wkrótce zaatakowana? CVE z wynikiem EPSS równym 0.92 wymaga znacznie pilniejszej uwagi niż CVE z wynikiem 0.001, nawet przy takim samym wyniku CVSS.
Odczytywanie wyników EPSS
EPSS podaje dwie liczby: prawdopodobieństwo i percentyl (pozycję względem wszystkich CVE). Percentyl 0.99 oznacza, że podatność należy do tych o największym prawdopodobieństwie wykorzystania.
EPSS należy stosować jako filtr oparty na progu: na przykład eskalować każdą podatność powyżej wybranego prawdopodobieństwa, niezależnie od wyniku CVSS. Należy okresowo ponownie oceniać wyniki, ponieważ EPSS jest aktualizowany codziennie wraz ze zmianami krajobrazu zagrożeń.
KEV: znane wykorzystywane podatności
CISA prowadzi katalog Known Exploited Vulnerabilities (KEV): listę CVE, których wykorzystanie w rzeczywistych atakach zostało potwierdzone i zaobserwowane.
Jeśli CVE znajduje się w KEV, nie jest to zagrożenie teoretyczne — atakujący wykorzystują je już teraz. KEV jest najsilniejszym pojedynczym sygnałem pilności usunięcia podatności, a federalne agencje USA mają obowiązek usuwać pozycje z KEV w określonych terminach.
# Check a CVE against the CISA KEV catalog feed
grep CVE-2024-3400 cisa_kev_catalog.jsonŁączenie trzech sygnałów
Sygnały wzajemnie się uzupełniają:
- KEV — potwierdzone aktywne wykorzystanie (naprawić natychmiast).
- EPSS — przewidywane prawdopodobieństwo wykorzystania w najbliższym czasie.
- CVSS — wpływ w przypadku wykorzystania.
Praktyczna zasada: wszystko, co znajduje się w KEV, ma najwyższy priorytet; następnie należy sortować według wysokich wartości EPSS i CVSS, uwzględniając kontekst zasobu.
Dodawanie kontekstu zasobu
Ten sam identyfikator CVE wiąże się z różnym rzeczywistym ryzykiem w zależności od zasobu. Wyniki techniczne należy korygować na podstawie kontekstu:
- Czy zasób jest dostępny z Internetu, czy tylko wewnętrzny?
- Czy przechowuje dane wrażliwe lub obsługuje krytyczną usługę?
- Czy zastosowano mechanizmy kompensacyjne (WAF, segmentację)?
To programistyczne zastosowanie koncepcji środowiskowej CVSS: najpierw należy traktować najcenniejsze zasoby dostępne z zewnątrz, a nie odizolowane środowiska testowe.
Priorytetyzacja oparta na ryzyku w praktyce
Praktyczny model oceny:
- W KEV? → natychmiast, z pominięciem wszystkiego innego.
- EPSS powyżej progu ORAZ zasób dostępny z Internetu? → pilne.
- Wysoki CVSS, ale niski EPSS i zasób wewnętrzny? → standardowa kolejka.
- Niskie wartości wszystkich wskaźników? → grupować z rutynowymi poprawkami.
Model należy udokumentować, aby priorytetyzacja była spójna i możliwa do uzasadnienia, a nie doraźna.
Unikanie typowych błędów
Należy unikać następujących błędów:
- Traktowania bazowego wyniku CVSS jako pełnego obrazu ryzyka.
- Ignorowania KEV, ponieważ wynik CVSS wygląda na umiarkowany (niektóre wpisy KEV nie mają wyniku 9+).
- Braku ponownej oceny: EPSS i KEV się zmieniają, dlatego należy regularnie ustalać kolejność priorytetów.
- Pomijania kontekstu zasobu, który może zmienić ocenę ustalenia z niskiej na krytyczną.
Szybkie sprawdzenie
Należy potwierdzić, co faktycznie mierzy każdy sygnał.
Podsumowanie
Priorytetyzacja łączy trzy sygnały: CVSS określa wpływ, EPSS przewidywane prawdopodobieństwo wykorzystania, a KEV potwierdzone aktywne wykorzystanie. Elementy znajdujące się w KEV wymagają natychmiastowego działania; w pozostałych przypadkach należy ustalać kolejność na podstawie EPSS i CVSS, uwzględniając dostępność i wartość zasobu.
Należy unikać instalowania poprawek wyłącznie na podstawie CVSS, ponownie ustalać priorytety przy zmianie danych i dokumentować model. Następnie przejdziemy od ustalonych priorytetów do ukończonych napraw dzięki zarządzaniu poprawkami i umowom SLA.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Ustalanie priorytetów: CVSS, EPSS i KEV” jest bezpłatna?
Tak — pełny tekst „Ustalanie priorytetów: CVSS, EPSS i KEV” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Ustalanie priorytetów: CVSS, EPSS i KEV”?
Decydowanie, co naprawić w pierwszej kolejności Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Ustalanie priorytetów: CVSS, EPSS i KEV”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Cykl zarządzania podatnościami
- Skanowanie i inwentaryzacja zasobów
- Ustalanie priorytetów: CVSS, EPSS i KEV
- Zarządzanie poprawkami i SLA