0Pricing
Cyber Security Academy · Урок

Приоритизация и устранение проблем

Сортируйте уязвимости по CVSS, возможности эксплуатации и влиянию на бизнес; составляйте практичные задачи на устранение.

«Приоритизация и устранение проблем» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Проблема расстановки приоритетов

Обычное сканирование уязвимостей на предприятии возвращает тысячи обнаружений. Без системного подхода к расстановке приоритетов команды либо игнорируют их все, либо хаотично устраняют самые заметные проблемы. Эффективное устранение начинается с сортировки.

CVSS как отправная точка

Базовая оценка CVSS предоставляет независимую от поставщика основу для определения серьёзности. Начните с критических уязвимостей (9,0 и выше) и высоких (7,0–8,9). Однако одного CVSS недостаточно: эта оценка не учитывает особенности вашей среды или возможность эксплуатации.

# Filter by CVSS in Nessus:
# Vulnerabilities > Filter > CVSS >= 7.0

# In OpenVAS:
# Results > Filter > Severity >= High

Факторы контекста

Скорректируйте приоритет с учётом критичности ресурса (например, является ли он платёжным сервером?), доступности из интернета (достижим ли порт извне?), чувствительности данных (хранятся ли там PII или учётные данные?) и компенсирующих мер контроля.

EPSS для оценки вероятности эксплуатации

Оценки EPSS прогнозируют вероятность эксплуатации в течение следующих 30 дней. Уязвимость с высоким CVSS и низким EPSS, для которой нет известного эксплойта, может быть менее срочной, чем уязвимость со средним CVSS и высоким EPSS, которая активно эксплуатируется в реальных атаках.

# Query EPSS for a CVE
curl "https://api.first.org/data/v1/epss?cve=CVE-2021-44228"

# {"cve":"CVE-2021-44228","epss":"0.97565"}
# 97.5% probability — patch immediately

Известные эксплуатируемые уязвимости (KEV)

Каталог KEV от CISA содержит CVE с подтверждённой активной эксплуатацией. К любой CVE из списка KEV следует относиться как к приоритетной, независимо от оценки CVSS.

# Download KEV catalog
curl https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json

# Check if your CVE is in KEV:
jq '.vulnerabilities[] | select(.cveID=="CVE-2021-44228")' known_exploited_vulnerabilities.json

Матрица оценки риска

Создайте простую матрицу: CVSS × критичность ресурса × доступность из интернета = оценка риска. Сначала устанавливайте исправления для сочетания «критический × критический × внешний», а сочетание «низкий × внутренний × нет эксплойта» оставляйте на последующие циклы.

Процесс управления исправлениями

Расставьте приоритеты → назначьте задачу ответственному → установите SLA (критический: 24 часа, высокий: 7 дней, средний: 30 дней, низкий: 90 дней) → проверьте установку исправления → выполните повторное сканирование для подтверждения устранения.

# Verify patch with targeted Nessus scan
# Or manually:
nmap -sV -p <port> <host>  # check version
curl -I http://target:port  # check headers

Устранение ошибок конфигурации

Многие обнаружения связаны с ошибками конфигурации, а не с отсутствующими исправлениями: открытые административные панели, стандартные учётные данные, подробные сообщения об ошибках, списки каталогов. Часто их можно устранить изменением конфигурации без простоя.

Составление задач на устранение

Хорошая задача содержит: идентификатор CVE, затронутый узел и службу, оценку CVSS, подтверждение (вывод сканера), пошаговые инструкции по устранению, шаги проверки и срок выполнения. Устраните неоднозначность — разработчикам не должно требоваться самостоятельно искать способ исправления.

Отслеживание и метрики

Отслеживайте среднее время устранения (MTTR) в зависимости от степени серьёзности. Еженедельно отчитывайтесь перед руководством о доле систем, соответствующих требованиям по установке исправлений. Анализ тенденций показывает, улучшается или ухудшается ваш уровень защищённости.

Управление ложными срабатываниями

Документируйте принятые ложные срабатывания, указывая обоснование и подтверждение проверяющего. Ежеквартально пересматривайте принятые исключения. Подавление ложных срабатываний без документации создаёт технический долг.

Быстрая проверка

В каком ресурсе перечислены CVE, которые активно эксплуатируются в реальных атаках?

Итоги: определение приоритетов и устранение уязвимостей

Эффективное управление уязвимостями — это сортировка по приоритету, а не стремление к совершенству. Используйте CVSS как исходную точку, EPSS — для оценки вероятности эксплуатации, KEV — для подтверждённой эксплуатации в реальных атаках, а контекст актива — для корректировки приоритета. Создавайте понятные заявки, устанавливайте SLA и измеряйте MTTR, чтобы демонстрировать заинтересованным сторонам постоянное улучшение.

Часто задаваемые вопросы

Урок «Приоритизация и устранение проблем» бесплатный?

Да — полный текст урока «Приоритизация и устранение проблем» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Приоритизация и устранение проблем»?

Сортируйте уязвимости по CVSS, возможности эксплуатации и влиянию на бизнес; составляйте практичные задачи на устранение. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Приоритизация и устранение проблем»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Оценка CVE, CWE и CVSS
  2. Сканирование с помощью Nessus или OpenVAS
  3. Сканирование веб-приложений с Nikto и OWASP ZAP
  4. Приоритизация и устранение проблем
← Назад к Cyber Security Academy