⚠️ 48 тысяч CVE за год — цепочки поставок тонут в шуме В 2025 году опубликовали 48 000 CVE, а время до эксплуатации стало отрицательным — минус 7 дней по данным SecurityWeek. Это означает, что злоумышленники используют уязвимости ещё до выхода исправления. Классическая модель управления исправлениями мертва — физически невозможно обрабатывать такой объём. Black Kite проанализировали 1024 приоритетных CVE по EPSS и KEV-статусу. Результат: только 58 уязвимостей реально угрожают корпоративным цепочкам поставок — те, что легко найти через OSINT. Остальные 47 942 CVE создают информационный шум, который парализует SOC-команды. В российском контексте это критично для розничной торговли: 200+ подрядчиков, интеграции с банками через API, платёжные процессоры. Каждый элемент цепочки — потенциальная точка входа, но отследить все зависимости невозможно без автоматизации. Индустрия ИБ создала монстра: чем больше CVE публикуем, тем хуже становится безопасность. Нужен фильтр на уровне анализа угроз — не все уязвимости заслуживают внимания, но мы боимся это признать. #SupplyChain #CVE #ThreatIntelligence