Опасен 1% из 48 185: как найти главные уязвимости
📊 Опасен 1% из 48 185: как найти главные уязвимости
Verizon впервые за 19 лет назвал эксплуатацию уязвимостей главным способом проникновения: 31% взломов против 13% через украденные учётные записи. В 2025 году опубликовали 48 185 CVE, но реально эксплуатировались примерно 1%. При этом 39% получили высокий или критический CVSS — около 19 тысяч «срочных» уязвимостей. Устранять 50 уязвимостей каждый день физически невозможно. CVSS измеряет техническую серьёзность, а не риск для вашей инфраструктуры. По данным habr_infosec, именно с этого начинается расстановка приоритетов.
CVSS 4.0 добавил терминологию, метрику требований к атаке и дополнительные показатели безопасности, но переход идёт медленно: лишь 25,9% уязвимостей 2025 года получили оценку по новой версии. Хуже того: с апреля 2026 года NVD дополняет данными только KEV, федеральное и критическое ПО США, остальные 29 тысяч записей остаются без оценки. Значит, надеяться на единый авторитетный CVSS больше нельзя. EPSS прогнозирует вероятность эксплуатации в ближайшие 30 дней. Сравнение FIRST: стратегия «устраняем всё с CVSS 7+» охватывает 82,2% эксплуатируемых уязвимостей при точности 3,96%, а порог EPSS >0.1 — 63,2% при точности 65,2%. Разница в 16 раз по объёму полезной работы. Но EPSS не учитывает скрытые целевые атаки.
KEV от CISA — это уже подтверждённый факт эксплуатации, 1 484 записи на конец 2025 года. Медианный срок устранения — 43 дня, только 26% закрывают уязвимости полностью. VulnCheck KEV появляется на 27 дней раньше CISA. Но для России всё это работает с оговорками. В БДУ ФСТЭК свыше 88 тысяч записей, часть без CVE — это отечественное ПО. Нет CVE — нет EPSS и KEV. А телеметрия EPSS не охватывает российский корпоративный сегмент. Поэтому ориентироваться нужно на БДУ ФСТЭК и собственный контекст, а западные метрики использовать как вторичный фильтр.
Я бы не строил процесс на ожидании оценки из NVD, которая может не появиться. Учёт и категоризация активов дают больше, чем любой стандарт оценки. CVSS 4.0 точнее, но без локального контекста и БДУ ФСТЭК это просто новая формула для старых ошибок.
#управлениеуязвимостями #EPSS #CVSS4 #KEV #БДУФСТЭК
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.