Перейти к содержимому
Noroxi

Оценка срочности.Три сигнала — один приоритет.

CVSS показывает, насколько серьёзна уязвимость, но не насколько она срочна. Оценка срочности учитывает и то, что происходит в реальных атаках.

Формула

формула
срочность = CVSS × 4  +  (30, если KEV)  +  EPSS × 30            макс. 40     макс. 30           макс. 30
  1. CVSS

    макс. 40

    Техническая тяжесть

    Насколько серьёзна сама уязвимость? Базовая оценка CVSS умножается на 4. Уязвимость с оценкой 9,8 из 10 даёт 39 баллов.

  2. CISA KEV

    макс. 30

    Эксплуатация в реальных атаках

    Перечень уязвимостей, активная эксплуатация которых подтверждена Агентством по кибербезопасности и защите инфраструктуры США (CISA). Каждая CVE из перечня получает 30 баллов.

  3. EPSS

    макс. 30

    Вероятность в ближайшее время

    Оценка FIRST вероятности эксплуатации в ближайшие 30 дней. Вероятность 90 % даёт 27 баллов.

Уровни срочности

80–100
Срочно
Установите исправление сегодня или закройте доступ.
60–79
На этой неделе
Не ждите следующего окна обслуживания.
40–59
В плане
Включите в обычный цикл установки исправлений.
0–39
Наблюдать
Пока низкий приоритет; следите за изменениями.

Пример

Уязвимость гипервизора с CVSS 8,2, которая требует локального доступа, отсутствует в KEV и имеет EPSS 5 %: 33 + 0 + 2 = 35 · Наблюдать. Уязвимость сервера печати с CVSS 7,5, у которой EPSS за неделю вырос с 13 % до 42 %: 30 + 0 + 13 = 43 · В плане, и она в списке трендов. Команда, которая смотрит только на CVSS, сначала исправит первую.

Источники данных

  • NVDЗаписи CVE, векторы CVSS, сопоставления CPE и CWE
  • CISA KEVКаталог активно эксплуатируемых уязвимостей
  • FIRST EPSSЕжедневные оценки вероятности эксплуатации
  • Бюллетени производителейЗатронутые и исправленные версии

Данные из NVD, CVE Program, CISA KEV, FIRST EPSS и OSV; дата последнего обновления показана над списком CVE.

Наши принципы публикации

  • Каждая запись публикуется вместе со способами обнаружения и устранения.
  • Мы не публикуем работающий код эксплойтов и пошаговые инструкции по атаке.
  • Мы не даём ссылок на репозитории с PoC, а лишь отмечаем, что он существует.
  • Примеры кода показательные: они демонстрируют ошибочный шаблон и его исправление.
Вернуться к списку CVE