Киберқауіпсіздік топтары күн сайын сансыз осалдықтарға тап болады. Қай қауіптерге бірінші кезекте назар аудару керектігін анықтау өте маңызды. Міне, осы жерде Жалпы осалдықты бағалау жүйесі (CVSS) көмекке келеді. CVSS тәуекелді бағалау жүйесі болып табылады, осалдықтарға сандық мән береді, бұл топтарға тәуекелдерді тиімді түрде басымдыққа бөлуге көмектеседі. CVSS калькуляторы сияқты құралдарды пайдалану және CVSS қандай ақпарат беретінін зерттеу арқылы қауіпсіздік топтары жылдамырақ және ақылды...cisең маңызды қауіптерге назар аудару үшін иондар.
DevSecOps инженерлері үшін және CISCVSS тәуекелдерді бағалауды жеңілдетеді. Бұл ең маңызды осалдықтарға назар аударуға көмектеседі. CVSS арқылы топтар қауіптерден озып, қауіпсіздікті күшейте алады.
түсінетін CVSS тәуекел ұпайы және оның көрсеткіштері
Жалпы осалдықты бағалау жүйесі (CVSS, тәуекелді бағалау жүйесі) бүкіл әлемде танылған standard бағдарламалық жасақтаманың осалдықтарын бағалау үшін. БІРІНШІ (Оқиғаларға жауап беру және қауіпсіздік топтарының форумы) тәуекелді өлшеудің құрылымдық тәсілін жасау үшін CVSS әзірледі. FIRST ресми сипаттама құжатында түсіндірілгендей, жүйе ұйымдарға standardтүсініктерді жинақтап, оларға осалдықтарды тиімді түрде басымдыққа алуға және тез жауап беруге көмектесті.
2026 жылға қарай көптеген жетілген қауіпсіздік бағдарламалары CVSS v3.1 нұсқасынан CVSS v4.0 нұсқасына ауысуда, бұл қорғаушылардың осалдықтың ауырлығы мен басымдығы туралы пайымдауларын қайта қарастыратын түзету. Дегенмен, бұл ауысу қарапайым жаңарту емес: NVD енді жаңадан жарияланған CVE-лер үшін CVSS 4.0 ұпайларын CVSS 3.1 нұсқасымен бірге жариялайды, бірақ толық тарихи дерекқорды ретроактивті түрде қайта бағалау жоспарланбаған, яғни ескі CVE-лер өздерінің CVSS 3.1 ұпайларын негізгі сілтеме ретінде шексіз сақтайды. Егер сіз 2026 жылы осалдықты басқару бағдарламасын құрып немесе жаңартып жатсаңыз, жақын арада екі нұсқамен қатар жұмыс істеуді күтіңіз.
Сонымен қатар, CVSS жүйелі бағалау механизмін қолдана отырып, бағдарламалық жасақтаманың осалдықтарын кешенді бағалауды қамтамасыз етеді. Ол 0-ден 10-ға дейінгі баллдарды береді, мұндағы жоғары баллдар маңызды осалдықтарды көрсетеді.
CVSS тәуекелдерді басқару үшін қандай ақпарат береді?
The Жалпы осалдықты бағалау жүйесі (CVSS) осалдықтардың ауырлығы мен әсерін бағалау үшін құрылымдалған негізді қамтамасыз етеді. Қауіпсіздік кемшіліктерінің сипаты мен салдарын бөлшектеу арқылы CVSS ұйымдарға қалпына келтіру жұмыстарына басымдық беруге көмектеседі. Жүйе үш негізгі өлшем бойынша негізгі көрсеткіштерді ұсынады:
Негізгі көрсеткіштерБұлар уақыт өте келе немесе ортада өзгермейтін осалдықтың ішкі сипаттамаларын өлшейді. Негізгі мәліметтерге мыналар кіреді:
- Шабуыл векторы (AV)Осалдықты қалай пайдалануға болады (мысалы, қашықтан немесе жергілікті).
- Шабуыл күрделілігі (AC)Осалдықты пайдаланудың қиындығы.
- Қажетті артықшылықтар (PR)Осалдықты пайдалану үшін қажетті қолжетімділік деңгейі.
- әсерҚұпиялылыққа, тұтастыққа және қолжетімділікке салдарын бағалайды.
Уақытша көрсеткіштерБұл көрсеткіштер жағдайлар өзгерген сайын осалдықты бағалайды, мысалы:
- Эксплойт кодының жетілу мерзіміЭксплойт коды жалпыға қолжетімді ме.
- Қалпына келтіру деңгейіТүзетулердің немесе айналып өту жолдарының болуы.
- Сенімділік туралы есеп беру: Берілген ақпараттың сенімділігі.
Қоршаған орта көрсеткіштеріБұлар осалдықтың бірегей бизнес әсерін көрсететін ұйымның нақты контекстіне сәйкес бағаны бейімдейді. Негізгі факторларға мыналар жатады:
- Өзгертілген әсер ету көрсеткіштері: Белгілі бір жүйелердің маңыздылығына байланысты түзетілген.
- Қауіпсіздік талаптарыБерілген ортада құпиялылықтың, тұтастықтың және қолжетімділіктің маңыздылығы.
Бұл ақпарат киберқауіпсіздік топтарына осалдықтарды егжей-тегжейлі түсінуге мүмкіндік беретін практикалық түсініктер береді, бұл басымдықтарды алдын ала анықтауға мүмкіндік береді.cise. CVSS калькуляторы сияқты құралдарды пайдалану арқылы топтар бұл көрсеткіштерді ұйымдық тәуекел шекті мәндеріне сәйкес келетін арнайы ұпайларға айналдыра алады.
Қауіптерге басымдық беру үшін CVSS калькуляторын пайдалану
CVSS калькуляторы CVSS ұпайларын іс жүзінде қолдануға болатын түсініктерге айналдыруға көмектеседі. Қауіпсіздік топтары өз орталарына сәйкес келетін тәуекел ұпайларын есептеу үшін нақты осалдық мәліметтерін қосады. Бұл процесс олардың теориялық сценарийлердің орнына нақты жағдайларға негізделіп басымдық беруін қамтамасыз етеді.
Мысалы, CVSS калькуляторы командаларға зерттеуге мүмкіндік береді CVSS қандай ақпарат береді, мысалы, пайдалану мүмкіндігі, ықтимал әсер және әртүрлі азайту факторларының тәуекел деңгейіне қалай әсер ететіні. Ұлттық осалдық дерекқоры сияқты құралдар CVSS v4 калькуляторы бұл процесті жеңілдету, қауіпсіздік мамандарына осалдықтарды тиімдірек талдауға көмектесу.
Бұл бейімделген тәсіл ұйымдарға маңызды жүйелер үшін ең үлкен қауіп төндіретін осалдықтарға назар аударуға мүмкіндік береді. Бұрын түсіндірілгендей, топтар тәуекелдерді бағалау жүйесі CVSS-ті толығырақ зерттеу үшін CVSS калькуляторы сияқты құралдарды пайдаланады. Сонымен қатар, ол техникалық бағалауларды стратегиялық бағалаумен байланыстырады.cisиондар, DevSecOps инженерлеріне және CISРесурстарды ең қажет жерлерге бағыттау.
Сонымен қатар, CVSS калькуляторын басқа құралдармен біріктіру командалық байланысты жақсартады. Бұл тәсіл командалардың процестерді нақтылауын және осалдықтарды тиімді басқаруын қамтамасыз етеді. CVSS ақпаратын тиімді қолдану арқылы ұйымдар қауіпсіздіктің сенімділігін арттырады және сақтайды.
Нақты уақыт режимінде қауіп-қатерлерден сақтану туралы көбірек білгіңіз келе ме?
«Ерте ескерту: нақты уақыт режимінде қауіпті анықтау және басымдық беру» атты ақпараттық құжатымызды жүктеп алып, бағдарламалық жасақтама жеткізу тізбегіңізді қалай қорғау керектігін біліңіз.
CVSS негізгі артықшылықтары тәуекел көрсеткіші
CVSS, тәуекелді бағалау жүйесі, тек осалдықтарға сандар берумен шектелмейді. Ол DevSecOps командаларына көмектесетін маңызды түсініктер ұсынады және CISОс жақсырақ жасауcisCVSS қандай ақпарат беретінін зерттеу және оны ақылды қауіпсіздік стратегиялары үшін пайдалану арқылы иондарды пайдалану.
CVSS тәуекел ұпайымен бірге тәуекелді тұрақты бағалауды қамтамасыз етеді
Бастапқыда CVSS мынаны пайдаланады standardБағалау әдісі командаларға осалдықтарды үнемі бағалауды жеңілдетеді. Бұл бірыңғай тәсіл шатасуды азайтады және командадағы барлық адамдарға тәуекелдерді бірдей түсініп жұмыс істеуге көмектеседі. Нәтижесінде, ұйымдар уақытты босқа өткізбей, күш-жігерін біріктіріп, ең маңызды мәселелерге назар аудара алады.
Жақсырақ мүмкіндік бередіcisион түзу
Сонымен қатар, бұрын айтқанымыздай, CVSS осалдықтарды базалық, уақытша және қоршаған орта көрсеткіштеріне бөлу арқылы егжей-тегжейлі түсінік береді. Бұл түсініктер қауіптің ауырлығын анықтаумен шектелмейді. Олар сондай-ақ осалдықтың пайдаланылу ықтималдығын көрсетеді. Бұл ақпаратпен топтар жылдамырақ шешім қабылдай алады.cisиондар және өз ресурстарын ең өзекті тәуекелдерді шешуге бағыттайды.
Топтар арасындағы байланысты жақсартады
Сонымен қатар, CVSS сандық бағалау жүйесі осалдықтарды түсіндіруді жеңілдетеді. Қауіпсіздік топтары басшылар немесе менеджерлер сияқты техникалық емес мүдделі тараптарға тәуекелдерді түсінуге көмектесу үшін қарапайым көрсеткіштерді пайдалана алады. Бұл ортақ түсіністік жақсы ынтымақтастыққа, жылдамырақ шешім қабылдауға әкеледі.cisион түзу және қауіптерге тиімдірек жауап беру.
Кеңейтілген құралдармен үздіксіз жұмыс істейді
CVSS-тің тағы бір артықшылығы - оның басқа киберқауіпсіздік құралдарымен қаншалықты жақсы интеграциялануы. Мысалы, Xygeni сияқты платформалар нақты уақыт режиміндегі пайдалану талдауын және жұмыс уақыты контекстін қосу арқылы CVSS-ті жақсартады. Бұл интеграциялар басымдықтарды нақтылауға көмектеседі, бұл командаларға ең маңызды осалдықтарға назар аударуды одан да жеңілдетеді.
Өнеркәсіппен үйлесімді Standards
Соңында, CVSS жаһандық деңгеймен сәйкес келеді standardжәне бүкіл әлемдегі ұйымдардың сеніміне ие. Бұл кең таралу компанияларға саланың ең жақсы тәжірибелері мен нормативтік талаптарын сақтауды жеңілдетеді. CVSS кеңінен қолданылатындықтан, қауіпсіздік топтары оған осалдықтарды басқару және басымдық беру үшін сенімді құрал ретінде сене алады.
Шектеу CVSS тәуекел көрсеткіші
CVSS осалдықтарды бағалаудың пайдалы құралы болғанымен, қауіпсіздік топтары оны пайдалануды жақсарту үшін шешуі керек кейбір маңызды шектеулерге ие.
Статикалық ұпай жинаудың шектеулері бар
Біріншіден, CVSS статикалық баллға сүйенеді, яғни осалдықтың баллы жаңа қауіптер пайда болған кезде де өзгермейді. Бұл командалардың төмен қауіпті мәселелерге тым көп назар аударуына немесе белсенді қауіптерді елемеуге әкелуі мүмкін, бұл уақыт пен күш-жігердің босқа кетуіне әкеледі.
Қауіптерді өзгерту бойынша жаңартулар жоқ
Екіншіден, CVSS тез өзгеретін қауіптерге бейімделмейді. Мысалы, хакерлер көпшілікке арналған эксплойт жарияласа немесе маңызды жүйе әшкере болса, осалдық қауіптірек болуы мүмкін. Нақты уақыттағы жаңартуларсыз топтар шұғыл қауіптерді жіберіп алуы мүмкін.
Пайдалануға жарамдылық деректері жоқ
Сонымен қатар, CVSS осалдықтың қаншалықты ауыр екенін өлшейді, бірақ оны пайдалану ықтималдығын көрсетпейді. EPSS сияқты құралдар пайдалану мүмкіндіктерін болжау арқылы көмектесе алады. Мысалы, егер пайдалану мүмкіндігі төмен болса, жоғары CVSS ұпайы тез әрекет етуді қажет етпеуі мүмкін, бірақ пайдалану мүмкіндігі жоғары орташа ұпай дереу назар аударуды қажет етуі мүмкін.
Қоршаған ортаны шектеу
Соңында, CVSS ұйымның орнатуына негізделген кейбір түзетулерге мүмкіндік бергенімен, бұл түзетулер көбінесе өткізіп жіберіледі немесе дұрыс пайдаланылмайды. Бұл тәуекелдерді толық көрсетпейтін ұпайларға әкелуі мүмкін, мысалы, ішкі құралдарға қарағанда көбірек ашық жүйелердегідей.
Ауыр инфляция өсіп келе жатқан мәселе
Бұл шектеу теориялық емес. 2025 жылы Барлық CVE-лердің 8.3%-ы сыни баға алды және 31.1%-ы жоғары баға алды. Жарияланған осалдықтардың 40%-ға жуығы «Жоғары» немесе «Сындарлы» белгісін алған кезде, бұл топтар нақты тәуекелді әдеттегі тәуекелден мағыналы түрде ажыратуды тоқтатады, сондықтан CVSS өздігінен басымдықты басқара алмайды.
сияқты құралдарды қосу арқылы EPSS және нақты уақыт режиміндегі мониторинг арқылы топтар бұл олқылықтарды шешіп, ең маңызды осалдықтарға жақсырақ назар аудара алады.
Қосымша тәсілдермен шектеулерді жеңу
Осы шектеулерді жою үшін ұйымдар CVSS-ті динамикалық контекст пен пайдалану туралы түсініктерді қосатын басқа құралдармен және көрсеткіштермен біріктіруі керек. Мысалы:
- EPSS интеграциясыCVSS жүйесін EPSS жүйесімен жетілдіріп, пайдалану ықтималдығын ескеріңіз, нақты, тікелей қауіп төндіретін осалдықтарға басымдық берілуін қамтамасыз етіңіз.
- Қолжетімділікті талдау: Қолжетімсіз тәуекелдерге назар аудармай, осалдықтың нақты ортаңызда қолжетімді екенін анықтау үшін құралдарды пайдаланыңыз.
- Орындалу уақыты контекстіОсалдықтардың белсенді түрде пайдаланылып жатқанын немесе жұмыс істеп тұрған жүйелерге әсер етіп жатқанын бағалау үшін нақты уақыт режиміндегі мониторингті пайдаланыңыз.
- KEV интеграциясы: Айқас сілтеме осалдықтарына қарсы CISA-ның белгілі пайдаланылған осалдықтары каталогы. 2025 жылы KEV-ге 884 осалдық қосылды, және олардың 28.96%-ы жария етілген күні немесе одан бұрын пайдаланылып келген. EPSS-тің болжамдық ықтималдығынан айырмашылығы, KEV пайдаланудың шынымен байқалғанын растайды, бұл оны басымдық беру үшін қолжетімді ең күшті теориялық емес сигналдардың біріне айналдырады.
Осы шектеулерді шешу және CVSS-ті қосымша құралдармен біріктіру арқылы қауіпсіздік топтары ақпараттандырылған ақпарат бере аладыcisиондар, олардың күш-жігері ең маңызды осалдықтарға бағытталғанына көз жеткізу.
CVSS және ЕО Кибертөзімділік туралы заңы (CRA)
CVSS бағалауы ішкі басымдық беруден де маңыздырақ болады. ЕО Кибертөзімділік туралы заңы (ЕО) 2024/2847) өндірушілерден осалдықтарды сұрыптауды, оларды уақытында түзетуді және белсенді пайдалану туралы білгеннен кейін есеп беруді талап етеді. Мұнда екі күн маңызды: белсенді пайдаланылған осалдықтарды есепке алу міндеттемесі (14-бап) 2026 жылдың 11 қыркүйегінен бастап қолданылады, ал кеңірек осалдықтарды өңдеу, қалпына келтіру және ашу міндеттері (13-бап және I қосымша) 2027 жылдың 11 желтоқсанынан бастап қолданылады.
Бір маңызды түсініктеме: CRA CVSS, EPSS, KEV немесе кез келген нақты бағалау жүйесін талап етпейді. Ол уақтылы түзетуді талап етеді, бірақ операциялық өлшеуді әрбір өндірушіге қалдырады. Дегенмен, CVSS немесе EPSS ұпайы ғана 24 сағаттық есеп беру сағатын бастамайды, тек осалдықтың нақты нысанаға қарсы белсенді түрде пайдаланылып жатқанын нақты анықтау ғана іске қосады. Іс жүзінде бұл ЕО-да бағдарламалық жасақтама сататын ұйымдарға «теориялық тұрғыдан ауыр» мен «белсенді түрде пайдаланылып жатқан» арасындағы сенімді айырмашылықты анықтай алатын құжатталған, тұрақты бағалау және анықтау процесі қажет екенін білдіреді, дәл CVSS-тің өзі ашық қалдыратын алшақтық.
Егер сіз ЕО-да цифрлық элементтері бар бағдарламалық жасақтаманы немесе аппараттық құралды сатсаңыз, қазір CVSS + EPSS + KEV баллыңызды құрудың (немесе аудиттеудің) уақыты келді. pipeline, 2026 жылдың қыркүйек айындағы мерзім келгенге дейін.
Xygeni CVSS тәуекел ұпайлары жүйесін қалай жақсартады
CVSS тәуекелді бағалау жүйесі болғанымен, осалдықтарды бағалаудың тамаша бастапқы нүктесі болып табылады, ал Xygeni ақылды түсініктерді, жақсырақ басымдықтарды және автоматтандыруды қосу арқылы оны одан да жақсартады. Бұл құралдар қауіпсіздік топтарына шаршауды тудыратын қажетсіз ескертулерді азайта отырып, ең маңызды қауіптерге назар аударуға көмектеседі. Командалар сонымен қатар CVSS ұсынатын ақпаратты жылдамырақ және хабардар ету үшін пайдалана алады.cisиондарын құрайды.
Xygeni CVSS жүйесін нақты әлемдегі деректермен, мысалы, осалдықтарды пайдалану ықтималдығы және нақты уақыт режимінде не болып жатқаны сияқты деректермен біріктіреді. Бұл тәсіл командаларға басымдықтарды белгілеуді және нақты қауіптерге тез жауап беруді жеңілдетеді.
- Қолжетімділікті талдауXygeni осалдықтың сіздің ортаңызда белсенді түрде пайдаланылатынын анықтайды. Бұл қауіпсіздік күш-жігерінің нақты әсері бар қауіптерге бағытталуын қамтамасыз етеді.
- EPSS және CVSS интеграциясыПайдалану деректерін CVSS түсініктерімен біріктіру арқылы Xygeni ақылды дизайнға мүмкіндік бередіcisиондары. Мысалы, түсіндірілгендей Xygeni компаниясының CVE ұпайларын талдау блогы, бұл интеграция дәлірек басымдықты қамтамасыз етеді.
- Бизнес әсерін талдауXygeni қауіпсіздік басымдықтарын бизнес мақсаттарымен үйлестіру үшін маңызды активтерге әсер ететін осалдықтарды белгілейді. Сондықтан топтар қалпына келтіру жұмыстарын ұйым үшін ең маңызды нәрсеге бағыттай алады.
- Орындалу уақытының көрсеткіштеріXygeni белсенді эксплуатациялар сияқты нақты уақыт режиміндегі контекстті қосады, бұл басымдықтарды іс-әрекетке бейімдеуді және алдын ала анықтауды жеңілдетеді.cise.
- Автоматтандырылған қалпына келтіруXygeni осалдықтарды анықтағаннан кейін оларды автоматты түрде түзетуді жүзеге асырады. Бұл процесс қолмен жасалатын жұмысты азайтады, жауаптарды жылдамдатады және әзірлеушілерге кодтауға кедергісіз назар аударуға мүмкіндік береді.
Xygeni CVSS-ті EPSS сияқты құралдармен біріктіреді және осалдықтарды басқаруды жеңілдету үшін автоматтандыруды пайдаланады. Нәтижесінде, бұл анық және мақсатты тәсіл DevSecOps инженерлеріне және CISOS маңызды міндеттерге назар аударады, тәуекелдерді азайтады және қауіпсіздікті күшейтеді.
Сонымен қатар, Xygeni анық жұмыс процестері мен іс жүзінде қолдануға болатын түсініктерді ұсыну арқылы командалық байланысты жақсартады. Бұл мүмкіндіктер бірге ұйымдарға күшті қауіпсіздік жүйелерін құруға және жаңа қауіптерден озып тұруға көмектеседі.
ЕО Кибертөзімділік туралы заңының есеп беру міндеттемелері 2026 жылдың қыркүйегінде жақындағандықтан, құжатталған, автоматтандырылған CVSS және EPSS негізіндегі басымдық беру процесі енді ең жақсы тәжірибе ғана емес, сонымен қатар сәйкестік қажеттілігіне айналуда. Xygeni компаниясының CVSS-ті EPSS және қолжетімділік контекстімен біріктіруге деген тәсілі командаларға мерзімнен бұрын дәл осындай қорғалатын, аудитке дайын процесті құруға көмектеседі.
Бүгін осалдықты басқаруды бақылауға алыңыз
Осалдықтардың сізді баяулатуына немесе жүйелеріңізді қауіп-қатерге ұшыратуына жол бермеңіз. Оның орнына, қауіптерді басқару және басымдық беру тәсіліңізді толығымен өзгерту үшін Xygeni компаниясының озық құралдарын пайдаланыңыз. CVSS қуатын пайдалану және қолжетімділік сияқты динамикалық түсініктермен үйлесімді түрде біріктіру арқылы Xygeni сіздің командаңызға шынымен маңызды нәрсеге назар аударуға мүмкіндік береді.
Келесі қадамға дайынсыз ба? Xygeni компаниясының осалдықтарды басқару шешімдерін зерттеп, дамып келе жатқан қауіптерден қалай озып кетуге болатынын көріңіз. Бүгін демонстрацияны сұраңыз киберқауіпсіздіктің болашағын өз көзіңізбен көру.
Жиі қойылатын сұрақтар
CVSS v3.1 және CVSS v4.0 арасындағы айырмашылық неде?
CVSS v4.0 нұсқасында Базалық (CVSS-B), База+Қауіп (CVSS-BT), База+Қоршаған орта (CVSS-BE) және База+Қауіп+Қоршаған орта (CVSS-BTE) ұпайларын ажырату үшін жаңа номенклатура енгізіледі, ескі Уақытша метрикалық топты әрекет етуге болатын Қауіп тобымен ауыстырады және қауіпсіздікке әсер ету және автоматтандыру сияқты сыртқы контекст үшін қосымша метрикалық топты қосады. Ол CVSS v3.1 уақытша метрикасын іс жүзінде сирек қолдануға мәжбүр еткен түсініксіздікті азайтуға арналған.
CVSS v4.0 нұсқасындағы осалдық тізімімді қайта бағалауым керек пе?
Жоқ. CVSS v4.0 нұсқасы бойынша толық NVD дерекқорын ретроактивті түрде қайта бағалау жоспарланбаған, ал тарихи CVE-лер өздерінің CVSS v3.1 ұпайларын негізгі анықтама ретінде сақтайды. Қауіпсіздік топтары бұрынғы басымдықтарды қайта қарастырмай, жаңадан жарияланған CVE-лер үшін CVSS v4.0 ұпайларын пайдалануды бастауы керек.cisиондарын құрайды.
Неліктен көптеген CVE-лер «сыни» немесе «жоғары» баға алады?
2025 жылы CVE-лердің 8.3%-ы сыни, ал 31.1%-ы жоғары баға алды, бұл барлық анықталған осалдықтардың шамамен 40%-ы жоғары деңгейлі ауырлық белгісіне ие дегенді білдіреді. Бұл «ауырлықтың инфляциясы» алдын ала жасалған...cisCVSS-тің өзі жеткілікті басымдық беру құралы болмаса да, ол теориялық тұрғыдан ауыр, бірақ қол жетпейтін кемшілікті белсенді түрде пайдаланылып жатқан кемшіліктен ажырата алмайды.
KEV дегеніміз не және ол EPSS-тен қалай ерекшеленеді?
KEV (белгілі пайдаланылатын осалдықтарды), қолдау көрсетеді CISA, жабайы табиғатта белсенді пайдаланудың расталған дәлелдері бар осалдықтарды тізімдейді. Керісінше, EPSS - бұл осалдықтың келесі 30 күнде пайдаланылу ықтималдығын бағалайтын ықтималдық модель. 2025 жылы KEV-ке 884 осалдық қосылды, олардың шамамен 29%-ы жария етілгенге дейін белсенді пайдалануда. KEV мен EPSS-ті бірге пайдалану расталған қауіп сигналын да, болашаққа бағытталған сигналды да береді.
CVSS осалдықты басымдыққа бөлу үшін жеткілікті ме?
Жоқ. Эмпирикалық зерттеулер CVSS бойынша «жоғары» немесе «маңызды» деп бағаланған осалдықтардың көпшілігі ешқашан пайдаланылып жатқаны байқалмайтынын үнемі көрсетеді. Тек CVSS-ке негізделген тәсіл теориялық тәуекелге инженерлік уақытты жұмсайды, ал шынымен пайдаланылған осалдықтарды шешу мүмкін болмауы мүмкін. CVSS-ті EPSS, KEV және қолжетімділікті талдаумен біріктіру қазіргі уақытта сала ұсынатын тәсіл болып табылады.




