Направления / Мониторинг угроз, разведка по уязвимостям и вход в профессию

Уязвимости: каталоги, метрики и процесс реакции

Мониторинг угроз, разведка по уязвимостям и вход в профессию

Как из потока сообщений об уязвимостях получить управляемый процесс: приоритет, проверка, исправление, подтверждение.

продвинутый~50 минCVECVSSEPSSпроцесс

Зачем это нужно

  • Поток уязвимостей огромен, и без процесса он превращается в шум.
  • Метрики тяжести, вероятности и фактической эксплуатации отвечают на разные вопросы.
  • Умение выстроить процесс — одна из самых востребованных практических компетенций.

Теория

Идентификация: уязвимости получают идентификаторы CVE; вендоры публикуют бюллетени с описанием и версиями, а также рекомендации. Каталог известных эксплуатируемых уязвимостей (KEV) перечисляет то, что уже используется в атаках, — это самый сильный сигнал приоритета. Базы вроде NVD добавляют технические детали и ссылки, но требуют осторожности: данные могут появляться и уточняться с задержкой.

Метрики: CVSS описывает базовую тяжесть по вектору атаки, сложности, требованиям и влиянию; EPSS оценивает вероятность эксплуатации в ближайшие 30 дней; KEV фиксирует факты эксплуатации. Комбинированный подход: считайте критичным то, что эксплуатируется (KEV), затем то, что имеет высокую вероятность (высокий EPSS) и высокую тяжесть (CVSS), и обязательно учитывайте контекст: доступность из интернета, наличие проверки доступа, критичность актива, наличие компенсирующих мер.

Процесс реакции: получение данных → сопоставление с инвентарём (нужен SBOM и реестр активов) → оценка применимости и риска → определение срока → исправление или компенсирующая мера → проверка → отчёт. Сроки задают заранее по уровням критичности. Отдельно фиксируют уязвимости, которые нельзя исправить немедленно: для них описывают компенсирующие меры и дату пересмотра. Проверка после исправления обязательна: без неё нельзя утверждать, что риск снят.

Ключевые концепции

CVE
Уникальный идентификатор уязвимости: основа сопоставления данных из разных источников.
CVSS
Метрика базовой тяжести: отвечает на вопрос «насколько серьёзна уязвимость технически».
EPSS
Оценка вероятности эксплуатации: отвечает на вопрос «как скоро её начнут использовать».
KEV
Каталог уязвимостей, уже используемых в атаках: приоритет первого уровня.
Компенсирующая мера
Временное ограничение, снижающее риск до установки исправления.
Проверка после исправления
Подтверждение, что уязвимость действительно закрыта.

Инструменты

  • Каталоги и базы уязвимостей (CVE, NVD, KEV).
  • Метрики CVSS и EPSS, в том числе через API.
  • Средства инвентаризации и SBOM для сопоставления с уязвимостями.
  • Системы отслеживания задач и управления уязвимостями.
  • Сканеры и средства проверки конфигурации для подтверждения исправлений.

Практика в легальных лабораториях

  • Разберите пять уязвимостей из каталога KEV и определите, применимы ли они к вашей лаборатории.
  • Сравните CVSS и EPSS для десяти уязвимостей и объясните расхождения.
  • Опишите уровни срочности и сроки исправления для своей организации.
  • Составьте шаблон записи об уязвимости: актив, версия, оценка, мера, срок, статус.
  • Проверьте исправление одной учебной уязвимости и оформите подтверждение.

Защита, детект и защитные меры

  • Сопоставляйте новые уязвимости с инвентарём автоматически: ручной поиск не успевает.
  • Определяйте сроки заранее и привязывайте к критичности актива.
  • Держите компенсирующие меры для того, что нельзя исправить сразу.
  • Подтверждайте исправления проверкой, а не отчётом разработчика.

Правовая рамка и этика

  • Не применяйте публичные эксплойты против чужих систем; проверка выполняется в своей среде.
  • Не публикуйте детали уязвимости до согласованного раскрытия.

Типичные ошибки

  • Приоритизировать только по CVSS.
  • Не иметь инвентаря и не знать, применяется ли уязвимость.
  • Считать задачу закрытой после установки обновления без проверки.
  • Игнорировать уязвимости в зависимостях и в сторонних компонентах.

Чек-лист «умею»

  • Ориентируюсь в каталогах и метриках уязвимостей.
  • Умею сопоставить уязвимость со своими активами.
  • Определяю сроки исправления по уровням критичности.
  • Описываю компенсирующие меры.
  • Подтверждаю исправления проверкой.

Вопросы на интервью

  • Как вы приоритизируете сто новых уязвимостей за день?
  • Что важнее: CVSS или EPSS и почему?
  • Как вы поступите с уязвимостью, которую нельзя исправить в срок?

Источники и первоисточники

CyberPath — обучение пентесту, кибербезопасности и сетевой грамотности