Приоритизация уязвимостей без CVSS: как CISA, ЕС и ФСТЭК меняют подход
Оригинал: Как приоритизировать новости об уязвимостях вместо балла CVSS
1 / 10Оригинал: Как приоритизировать новости об уязвимостях вместо балла CVSS
Регуляторы меняют логику приоритизации уязвимостей — и данные показывают, что старая метрика CVSS больше не работает.
Статья фиксирует важный сдвиг в практике управления уязвимостями: CISA, Евросоюз и ФСТЭК всё чаще отказываются от приоритизации по баллу CVSS в пользу признака реальной эксплуатации. Иными словами, критичность уязвимости определяется не абстрактной оценкой, а тем, используют ли её атакующие на практике.
Автор проводит замер на открытых данных и показывает, насколько неравномерно работает этот признак: у одних вендоров информация об эксплуатации появляется в день выпуска исправления, у других — спустя три с половиной месяца. Такая задержка напрямую влияет на то, насколько быстро организации успевают закрыть дыру.
Для команд, отвечающих за безопасность медиаплатформ и стриминговых сервисов, вывод практический: слепая ориентация на CVSS больше не соответствует регуляторным ожиданиям. Методология замера и детали — на сайте источника.
Материал агрегирован; полный текст — на сайте Хабр — ИТ-новости.
Тема не относится к киноиндустрии — это материал по информационной безопасности.
Увеличить1 / 10Комментарий редактора Игоря
Не наш профиль — пропускаем.