Расстановка приоритетов: CVSS, EPSS и KEV
Определение того, что исправлять в первую очередь
«Расстановка приоритетов: CVSS, EPSS и KEV» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Слишком много уязвимостей, слишком мало времени
Обычное сканирование в корпоративной среде выявляет тысячи результатов. Невозможно устранить их все одновременно, поэтому расстановка приоритетов определяет, что устранять в первую очередь. Если сделать это правильно, реальный риск быстро снизится; если ошибиться, усилия будут потрачены на теоретические проблемы, пока эксплуатируемые уязвимости остаются без устранения.
Современная расстановка приоритетов опирается на три источника данных: CVSS, EPSS и KEV.
CVSS: Степень серьезности
Общая система оценки уязвимостей (CVSS) оценивает присущую уязвимости степень серьезности по шкале от 0,0 до 10,0. Она учитывает вектор атаки, сложность, требуемые привилегии и влияние на конфиденциальность, целостность и доступность.
CVSS отвечает на вопрос: насколько серьезными будут последствия эксплуатации? Но она не показывает вероятность эксплуатации.
Группы метрик CVSS
В CVSS есть три группы метрик:
- Базовые — присущие уязвимости неизменные характеристики (оценка, которую указывает большинство).
- Временные — параметры, меняющиеся со временем (зрелость эксплойта, уровень устранения).
- Контекстные — особенности вашей среды (важность актива, компенсирующие меры).
Большинство команд использует только базовую оценку и игнорирует контекстные метрики, хотя именно контекст должен корректировать приоритет.
Проблема использования только CVSS
Установка исправлений строго по CVSS перегружает команды: очень большая доля CVE получает высокую или критическую оценку, но в реальных атаках используется лишь небольшая их часть.
Если одинаково расставлять приоритеты для всех уязвимостей с оценкой 9,8, можно сначала устранить трудно достижимую проблему, а не уязвимость, которую активно используют в атаках с вымогательством. Степень серьезности необходима, но ее недостаточно.
EPSS: Вероятность эксплуатации
Система оценки вероятности эксплуатации (EPSS) оценивает вероятность (от 0 до 1) того, что уязвимость будет использована в реальных атаках в ближайшие 30 дней, на основе реальных данных об угрозах и машинного обучения.
EPSS отвечает на вопрос: насколько вероятно, что вскоре эту уязвимость действительно попытаются использовать? CVE с EPSS 0,92 требует гораздо более срочного внимания, чем CVE с показателем 0,001, даже при одинаковой оценке CVSS.
Как читать оценки EPSS
EPSS предоставляет два показателя: вероятность и процентиль (позиция относительно всех CVE). Процентиль 0,99 означает, что уязвимость относится к наиболее вероятным для эксплуатации.
Используйте EPSS как фильтр по порогу: например, переводите в приоритетную обработку все уязвимости выше выбранной вероятности независимо от CVSS. Периодически пересматривайте оценки, поскольку EPSS обновляется ежедневно по мере изменения обстановки угроз.
KEV: Известные эксплуатируемые уязвимости
CISA ведет каталог известных эксплуатируемых уязвимостей (KEV): список CVE с подтвержденной эксплуатацией, наблюдаемой в реальных атаках.
Если CVE входит в KEV, это не теоретическая угроза: злоумышленники уже используют эту уязвимость. KEV — самый сильный отдельный сигнал срочности устранения, а федеральные ведомства US обязаны устранять уязвимости из KEV в установленные сроки.
# Check a CVE against the CISA KEV catalog feed
grep CVE-2024-3400 cisa_kev_catalog.jsonОбъединение трёх сигналов
Сигналы дополняют друг друга:
- KEV — подтверждённая активная эксплуатация (исправить немедленно).
- EPSS — прогнозируемая вероятность эксплуатации в ближайшее время.
- CVSS — последствия эксплуатации.
Практическое правило: всё, что указано в KEV, имеет наивысший приоритет; затем отсортируйте элементы по высоким значениям EPSS и CVSS с учётом контекста ваших активов.
Добавление контекста актива
Одна и та же CVE может иметь разный реальный риск в зависимости от актива. Умножайте технические оценки на контекст:
- Доступен ли актив из Интернета или предназначен только для внутреннего использования?
- Содержит ли он конфиденциальные данные или поддерживает критически важную службу?
- Применяются ли компенсирующие меры (WAF, сегментация)?
Это программное применение идеи среды CVSS: отдавайте приоритет открытым ключевым активам, а не изолированным тестовым машинам.
Практическая приоритизация на основе риска
Рабочая модель оценки:
- Уязвимость указана в KEV? → немедленно, приоритет выше всего.
- EPSS выше порога AND актив доступен из Интернета? → срочно.
- Высокий CVSS, но низкий EPSS и внутренний актив? → обычная очередь.
- Все показатели низкие? → обрабатывать вместе с плановой установкой исправлений.
Задокументируйте модель, чтобы приоритизация была последовательной и обоснованной, а не проводилась произвольно.
Как избежать распространённых ошибок
Ошибки, которых следует избегать:
- Рассматривать базовый показатель CVSS как полную картину риска.
- Игнорировать KEV, потому что CVSS кажется умеренным (некоторые записи KEV имеют значение ниже 9).
- Не проводить повторную оценку: EPSS и KEV меняются, поэтому регулярно меняйте порядок приоритетов.
- Забывать о контексте актива, который может изменить оценку выявленной проблемы с низкой на критическую.
Быстрая проверка
Подтвердите, что именно измеряет каждый сигнал.
Итоги
Приоритизация объединяет три сигнала: CVSS показывает последствия, EPSS — прогнозируемую вероятность эксплуатации, а KEV — подтверждённую активную эксплуатацию. Элементы из KEV требуют немедленных действий; в остальных случаях ранжируйте их по EPSS и CVSS с учётом доступности и ценности актива.
Не устанавливайте исправления только на основе CVSS, меняйте порядок приоритетов при изменении данных и документируйте модель. Далее мы превратим приоритетные выявленные проблемы в выполненные исправления с помощью управления исправлениями и SLA.
Часто задаваемые вопросы
Урок «Расстановка приоритетов: CVSS, EPSS и KEV» бесплатный?
Да — полный текст урока «Расстановка приоритетов: CVSS, EPSS и KEV» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Расстановка приоритетов: CVSS, EPSS и KEV»?
Определение того, что исправлять в первую очередь Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Расстановка приоритетов: CVSS, EPSS и KEV»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Жизненный цикл управления уязвимостями
- Сканирование и инвентаризация активов
- Расстановка приоритетов: CVSS, EPSS и KEV
- Управление исправлениями и SLA