Оценка срочности.Три сигнала — один приоритет.
CVSS показывает, насколько серьёзна уязвимость, но не насколько она срочна. Оценка срочности учитывает и то, что происходит в реальных атаках.
Формула
срочность = CVSS × 4 + (30, если KEV) + EPSS × 30 макс. 40 макс. 30 макс. 30CVSS
макс. 40Техническая тяжесть
Насколько серьёзна сама уязвимость? Базовая оценка CVSS умножается на 4. Уязвимость с оценкой 9,8 из 10 даёт 39 баллов.
CISA KEV
макс. 30Эксплуатация в реальных атаках
Перечень уязвимостей, активная эксплуатация которых подтверждена Агентством по кибербезопасности и защите инфраструктуры США (CISA). Каждая CVE из перечня получает 30 баллов.
EPSS
макс. 30Вероятность в ближайшее время
Оценка FIRST вероятности эксплуатации в ближайшие 30 дней. Вероятность 90 % даёт 27 баллов.
Уровни срочности
- 80–100
- Срочно
- Установите исправление сегодня или закройте доступ.
- 60–79
- На этой неделе
- Не ждите следующего окна обслуживания.
- 40–59
- В плане
- Включите в обычный цикл установки исправлений.
- 0–39
- Наблюдать
- Пока низкий приоритет; следите за изменениями.
Пример
Уязвимость гипервизора с CVSS 8,2, которая требует локального доступа, отсутствует в KEV и имеет EPSS 5 %: 33 + 0 + 2 = 35 · Наблюдать. Уязвимость сервера печати с CVSS 7,5, у которой EPSS за неделю вырос с 13 % до 42 %: 30 + 0 + 13 = 43 · В плане, и она в списке трендов. Команда, которая смотрит только на CVSS, сначала исправит первую.
Источники данных
- NVDЗаписи CVE, векторы CVSS, сопоставления CPE и CWE
- CISA KEVКаталог активно эксплуатируемых уязвимостей
- FIRST EPSSЕжедневные оценки вероятности эксплуатации
- Бюллетени производителейЗатронутые и исправленные версии
Данные из NVD, CVE Program, CISA KEV, FIRST EPSS и OSV; дата последнего обновления показана над списком CVE.
Наши принципы публикации
- Каждая запись публикуется вместе со способами обнаружения и устранения.
- Мы не публикуем работающий код эксплойтов и пошаговые инструкции по атаке.
- Мы не даём ссылок на репозитории с PoC, а лишь отмечаем, что он существует.
- Примеры кода показательные: они демонстрируют ошибочный шаблон и его исправление.