0Pricing
Cyber Security Academy · Урок

Расстановка приоритетов: CVSS, EPSS и KEV

Определение того, что исправлять в первую очередь

«Расстановка приоритетов: CVSS, EPSS и KEV» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Слишком много уязвимостей, слишком мало времени

Обычное сканирование в корпоративной среде выявляет тысячи результатов. Невозможно устранить их все одновременно, поэтому расстановка приоритетов определяет, что устранять в первую очередь. Если сделать это правильно, реальный риск быстро снизится; если ошибиться, усилия будут потрачены на теоретические проблемы, пока эксплуатируемые уязвимости остаются без устранения.

Современная расстановка приоритетов опирается на три источника данных: CVSS, EPSS и KEV.

CVSS: Степень серьезности

Общая система оценки уязвимостей (CVSS) оценивает присущую уязвимости степень серьезности по шкале от 0,0 до 10,0. Она учитывает вектор атаки, сложность, требуемые привилегии и влияние на конфиденциальность, целостность и доступность.

CVSS отвечает на вопрос: насколько серьезными будут последствия эксплуатации? Но она не показывает вероятность эксплуатации.

Группы метрик CVSS

В CVSS есть три группы метрик:

  • Базовые — присущие уязвимости неизменные характеристики (оценка, которую указывает большинство).
  • Временные — параметры, меняющиеся со временем (зрелость эксплойта, уровень устранения).
  • Контекстные — особенности вашей среды (важность актива, компенсирующие меры).

Большинство команд использует только базовую оценку и игнорирует контекстные метрики, хотя именно контекст должен корректировать приоритет.

Проблема использования только CVSS

Установка исправлений строго по CVSS перегружает команды: очень большая доля CVE получает высокую или критическую оценку, но в реальных атаках используется лишь небольшая их часть.

Если одинаково расставлять приоритеты для всех уязвимостей с оценкой 9,8, можно сначала устранить трудно достижимую проблему, а не уязвимость, которую активно используют в атаках с вымогательством. Степень серьезности необходима, но ее недостаточно.

EPSS: Вероятность эксплуатации

Система оценки вероятности эксплуатации (EPSS) оценивает вероятность (от 0 до 1) того, что уязвимость будет использована в реальных атаках в ближайшие 30 дней, на основе реальных данных об угрозах и машинного обучения.

EPSS отвечает на вопрос: насколько вероятно, что вскоре эту уязвимость действительно попытаются использовать? CVE с EPSS 0,92 требует гораздо более срочного внимания, чем CVE с показателем 0,001, даже при одинаковой оценке CVSS.

Как читать оценки EPSS

EPSS предоставляет два показателя: вероятность и процентиль (позиция относительно всех CVE). Процентиль 0,99 означает, что уязвимость относится к наиболее вероятным для эксплуатации.

Используйте EPSS как фильтр по порогу: например, переводите в приоритетную обработку все уязвимости выше выбранной вероятности независимо от CVSS. Периодически пересматривайте оценки, поскольку EPSS обновляется ежедневно по мере изменения обстановки угроз.

KEV: Известные эксплуатируемые уязвимости

CISA ведет каталог известных эксплуатируемых уязвимостей (KEV): список CVE с подтвержденной эксплуатацией, наблюдаемой в реальных атаках.

Если CVE входит в KEV, это не теоретическая угроза: злоумышленники уже используют эту уязвимость. KEV — самый сильный отдельный сигнал срочности устранения, а федеральные ведомства US обязаны устранять уязвимости из KEV в установленные сроки.

# Check a CVE against the CISA KEV catalog feed
grep CVE-2024-3400 cisa_kev_catalog.json

Объединение трёх сигналов

Сигналы дополняют друг друга:

  • KEV — подтверждённая активная эксплуатация (исправить немедленно).
  • EPSS — прогнозируемая вероятность эксплуатации в ближайшее время.
  • CVSS — последствия эксплуатации.

Практическое правило: всё, что указано в KEV, имеет наивысший приоритет; затем отсортируйте элементы по высоким значениям EPSS и CVSS с учётом контекста ваших активов.

Добавление контекста актива

Одна и та же CVE может иметь разный реальный риск в зависимости от актива. Умножайте технические оценки на контекст:

  • Доступен ли актив из Интернета или предназначен только для внутреннего использования?
  • Содержит ли он конфиденциальные данные или поддерживает критически важную службу?
  • Применяются ли компенсирующие меры (WAF, сегментация)?

Это программное применение идеи среды CVSS: отдавайте приоритет открытым ключевым активам, а не изолированным тестовым машинам.

Практическая приоритизация на основе риска

Рабочая модель оценки:

  • Уязвимость указана в KEV? → немедленно, приоритет выше всего.
  • EPSS выше порога AND актив доступен из Интернета? → срочно.
  • Высокий CVSS, но низкий EPSS и внутренний актив? → обычная очередь.
  • Все показатели низкие? → обрабатывать вместе с плановой установкой исправлений.

Задокументируйте модель, чтобы приоритизация была последовательной и обоснованной, а не проводилась произвольно.

Как избежать распространённых ошибок

Ошибки, которых следует избегать:

  • Рассматривать базовый показатель CVSS как полную картину риска.
  • Игнорировать KEV, потому что CVSS кажется умеренным (некоторые записи KEV имеют значение ниже 9).
  • Не проводить повторную оценку: EPSS и KEV меняются, поэтому регулярно меняйте порядок приоритетов.
  • Забывать о контексте актива, который может изменить оценку выявленной проблемы с низкой на критическую.

Быстрая проверка

Подтвердите, что именно измеряет каждый сигнал.

Итоги

Приоритизация объединяет три сигнала: CVSS показывает последствия, EPSS — прогнозируемую вероятность эксплуатации, а KEV — подтверждённую активную эксплуатацию. Элементы из KEV требуют немедленных действий; в остальных случаях ранжируйте их по EPSS и CVSS с учётом доступности и ценности актива.

Не устанавливайте исправления только на основе CVSS, меняйте порядок приоритетов при изменении данных и документируйте модель. Далее мы превратим приоритетные выявленные проблемы в выполненные исправления с помощью управления исправлениями и SLA.

Часто задаваемые вопросы

Урок «Расстановка приоритетов: CVSS, EPSS и KEV» бесплатный?

Да — полный текст урока «Расстановка приоритетов: CVSS, EPSS и KEV» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Расстановка приоритетов: CVSS, EPSS и KEV»?

Определение того, что исправлять в первую очередь Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Расстановка приоритетов: CVSS, EPSS и KEV»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Жизненный цикл управления уязвимостями
  2. Сканирование и инвентаризация активов
  3. Расстановка приоритетов: CVSS, EPSS и KEV
  4. Управление исправлениями и SLA
← Назад к Cyber Security Academy