Приоритизация и устранение проблем
Сортируйте уязвимости по CVSS, возможности эксплуатации и влиянию на бизнес; составляйте практичные задачи на устранение.
«Приоритизация и устранение проблем» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Проблема расстановки приоритетов
Обычное сканирование уязвимостей на предприятии возвращает тысячи обнаружений. Без системного подхода к расстановке приоритетов команды либо игнорируют их все, либо хаотично устраняют самые заметные проблемы. Эффективное устранение начинается с сортировки.
CVSS как отправная точка
Базовая оценка CVSS предоставляет независимую от поставщика основу для определения серьёзности. Начните с критических уязвимостей (9,0 и выше) и высоких (7,0–8,9). Однако одного CVSS недостаточно: эта оценка не учитывает особенности вашей среды или возможность эксплуатации.
# Filter by CVSS in Nessus:
# Vulnerabilities > Filter > CVSS >= 7.0
# In OpenVAS:
# Results > Filter > Severity >= HighФакторы контекста
Скорректируйте приоритет с учётом критичности ресурса (например, является ли он платёжным сервером?), доступности из интернета (достижим ли порт извне?), чувствительности данных (хранятся ли там PII или учётные данные?) и компенсирующих мер контроля.
EPSS для оценки вероятности эксплуатации
Оценки EPSS прогнозируют вероятность эксплуатации в течение следующих 30 дней. Уязвимость с высоким CVSS и низким EPSS, для которой нет известного эксплойта, может быть менее срочной, чем уязвимость со средним CVSS и высоким EPSS, которая активно эксплуатируется в реальных атаках.
# Query EPSS for a CVE
curl "https://api.first.org/data/v1/epss?cve=CVE-2021-44228"
# {"cve":"CVE-2021-44228","epss":"0.97565"}
# 97.5% probability — patch immediatelyИзвестные эксплуатируемые уязвимости (KEV)
Каталог KEV от CISA содержит CVE с подтверждённой активной эксплуатацией. К любой CVE из списка KEV следует относиться как к приоритетной, независимо от оценки CVSS.
# Download KEV catalog
curl https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json
# Check if your CVE is in KEV:
jq '.vulnerabilities[] | select(.cveID=="CVE-2021-44228")' known_exploited_vulnerabilities.jsonМатрица оценки риска
Создайте простую матрицу: CVSS × критичность ресурса × доступность из интернета = оценка риска. Сначала устанавливайте исправления для сочетания «критический × критический × внешний», а сочетание «низкий × внутренний × нет эксплойта» оставляйте на последующие циклы.
Процесс управления исправлениями
Расставьте приоритеты → назначьте задачу ответственному → установите SLA (критический: 24 часа, высокий: 7 дней, средний: 30 дней, низкий: 90 дней) → проверьте установку исправления → выполните повторное сканирование для подтверждения устранения.
# Verify patch with targeted Nessus scan
# Or manually:
nmap -sV -p <port> <host> # check version
curl -I http://target:port # check headersУстранение ошибок конфигурации
Многие обнаружения связаны с ошибками конфигурации, а не с отсутствующими исправлениями: открытые административные панели, стандартные учётные данные, подробные сообщения об ошибках, списки каталогов. Часто их можно устранить изменением конфигурации без простоя.
Составление задач на устранение
Хорошая задача содержит: идентификатор CVE, затронутый узел и службу, оценку CVSS, подтверждение (вывод сканера), пошаговые инструкции по устранению, шаги проверки и срок выполнения. Устраните неоднозначность — разработчикам не должно требоваться самостоятельно искать способ исправления.
Отслеживание и метрики
Отслеживайте среднее время устранения (MTTR) в зависимости от степени серьёзности. Еженедельно отчитывайтесь перед руководством о доле систем, соответствующих требованиям по установке исправлений. Анализ тенденций показывает, улучшается или ухудшается ваш уровень защищённости.
Управление ложными срабатываниями
Документируйте принятые ложные срабатывания, указывая обоснование и подтверждение проверяющего. Ежеквартально пересматривайте принятые исключения. Подавление ложных срабатываний без документации создаёт технический долг.
Быстрая проверка
В каком ресурсе перечислены CVE, которые активно эксплуатируются в реальных атаках?
Итоги: определение приоритетов и устранение уязвимостей
Эффективное управление уязвимостями — это сортировка по приоритету, а не стремление к совершенству. Используйте CVSS как исходную точку, EPSS — для оценки вероятности эксплуатации, KEV — для подтверждённой эксплуатации в реальных атаках, а контекст актива — для корректировки приоритета. Создавайте понятные заявки, устанавливайте SLA и измеряйте MTTR, чтобы демонстрировать заинтересованным сторонам постоянное улучшение.
Часто задаваемые вопросы
Урок «Приоритизация и устранение проблем» бесплатный?
Да — полный текст урока «Приоритизация и устранение проблем» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Приоритизация и устранение проблем»?
Сортируйте уязвимости по CVSS, возможности эксплуатации и влиянию на бизнес; составляйте практичные задачи на устранение. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Приоритизация и устранение проблем»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Оценка CVE, CWE и CVSS
- Сканирование с помощью Nessus или OpenVAS
- Сканирование веб-приложений с Nikto и OWASP ZAP
- Приоритизация и устранение проблем