Уязвимости: каталоги, метрики и процесс реакции
Мониторинг угроз, разведка по уязвимостям и вход в профессиюКак из потока сообщений об уязвимостях получить управляемый процесс: приоритет, проверка, исправление, подтверждение.
Зачем это нужно
- Поток уязвимостей огромен, и без процесса он превращается в шум.
- Метрики тяжести, вероятности и фактической эксплуатации отвечают на разные вопросы.
- Умение выстроить процесс — одна из самых востребованных практических компетенций.
Теория
Идентификация: уязвимости получают идентификаторы CVE; вендоры публикуют бюллетени с описанием и версиями, а также рекомендации. Каталог известных эксплуатируемых уязвимостей (KEV) перечисляет то, что уже используется в атаках, — это самый сильный сигнал приоритета. Базы вроде NVD добавляют технические детали и ссылки, но требуют осторожности: данные могут появляться и уточняться с задержкой.
Метрики: CVSS описывает базовую тяжесть по вектору атаки, сложности, требованиям и влиянию; EPSS оценивает вероятность эксплуатации в ближайшие 30 дней; KEV фиксирует факты эксплуатации. Комбинированный подход: считайте критичным то, что эксплуатируется (KEV), затем то, что имеет высокую вероятность (высокий EPSS) и высокую тяжесть (CVSS), и обязательно учитывайте контекст: доступность из интернета, наличие проверки доступа, критичность актива, наличие компенсирующих мер.
Процесс реакции: получение данных → сопоставление с инвентарём (нужен SBOM и реестр активов) → оценка применимости и риска → определение срока → исправление или компенсирующая мера → проверка → отчёт. Сроки задают заранее по уровням критичности. Отдельно фиксируют уязвимости, которые нельзя исправить немедленно: для них описывают компенсирующие меры и дату пересмотра. Проверка после исправления обязательна: без неё нельзя утверждать, что риск снят.
Ключевые концепции
- CVE
- Уникальный идентификатор уязвимости: основа сопоставления данных из разных источников.
- CVSS
- Метрика базовой тяжести: отвечает на вопрос «насколько серьёзна уязвимость технически».
- EPSS
- Оценка вероятности эксплуатации: отвечает на вопрос «как скоро её начнут использовать».
- KEV
- Каталог уязвимостей, уже используемых в атаках: приоритет первого уровня.
- Компенсирующая мера
- Временное ограничение, снижающее риск до установки исправления.
- Проверка после исправления
- Подтверждение, что уязвимость действительно закрыта.
Инструменты
- Каталоги и базы уязвимостей (CVE, NVD, KEV).
- Метрики CVSS и EPSS, в том числе через API.
- Средства инвентаризации и SBOM для сопоставления с уязвимостями.
- Системы отслеживания задач и управления уязвимостями.
- Сканеры и средства проверки конфигурации для подтверждения исправлений.
Практика в легальных лабораториях
- Разберите пять уязвимостей из каталога KEV и определите, применимы ли они к вашей лаборатории.
- Сравните CVSS и EPSS для десяти уязвимостей и объясните расхождения.
- Опишите уровни срочности и сроки исправления для своей организации.
- Составьте шаблон записи об уязвимости: актив, версия, оценка, мера, срок, статус.
- Проверьте исправление одной учебной уязвимости и оформите подтверждение.
Защита, детект и защитные меры
- Сопоставляйте новые уязвимости с инвентарём автоматически: ручной поиск не успевает.
- Определяйте сроки заранее и привязывайте к критичности актива.
- Держите компенсирующие меры для того, что нельзя исправить сразу.
- Подтверждайте исправления проверкой, а не отчётом разработчика.
Правовая рамка и этика
- Не применяйте публичные эксплойты против чужих систем; проверка выполняется в своей среде.
- Не публикуйте детали уязвимости до согласованного раскрытия.
Типичные ошибки
- Приоритизировать только по CVSS.
- Не иметь инвентаря и не знать, применяется ли уязвимость.
- Считать задачу закрытой после установки обновления без проверки.
- Игнорировать уязвимости в зависимостях и в сторонних компонентах.
Чек-лист «умею»
- Ориентируюсь в каталогах и метриках уязвимостей.
- Умею сопоставить уязвимость со своими активами.
- Определяю сроки исправления по уровням критичности.
- Описываю компенсирующие меры.
- Подтверждаю исправления проверкой.
Вопросы на интервью
- Как вы приоритизируете сто новых уязвимостей за день?
- Что важнее: CVSS или EPSS и почему?
- Как вы поступите с уязвимостью, которую нельзя исправить в срок?