Руководства по безопасности
Какую CVE закрывать первой — что на самом деле измеряют CVSS, EPSS и KEV
Сразу пришло десять CVE — с какой начать? CVSS, EPSS и KEV измеряют разное, поэтому любой из них в одиночку теряет случаи. По нашим данным обо всех 1 695 записях KEV: только по CVSS пропускается 64%, только по EPSS — 24%. Порядок работы, сроки и как проверить CVE самостоятельно.
Для кого: для тех, кому сканер или Dependabot выдал десять находок сразу и непонятно, с чего начать. Речь о том, что на самом деле означают эти показатели и как превратить их в порядок работы и сроки.
На какой вопрос отвечает каждый показатель
| Показатель | Вопрос | Источник | Природа |
|---|---|---|---|
| CVSS | Насколько тяжело, если эксплуатируют? | FIRST (расчёт по метрикам) | Тяжесть — без понятия вероятности |
| EPSS | Какова вероятность эксплуатации за 30 дней? | FIRST (прогноз машинного обучения) | Вероятность 0–1 — прогноз, а не факт |
| KEV | Эксплуатировалась ли на деле? | CISA (каталог подтверждённых случаев) | Факт — но только то, что наблюдали |
Частая ошибка: CVSS — это не риск
CVSS отвечает на вопрос «насколько тяжёл удар» и ничего не говорит о том, вероятен ли удар. CVSS 9.8 может быть недостижима в вашей системе, потому что находится за обязательной аутентификацией. А CVSS 6.x, доступная из интернета и уже эксплуатируемая, для вас — первая в списке. CVSS — это вес; приоритет = вес × вероятность × ваша доступность извне.
Данные: все 1 695 записей KEV
Мы автоматически отслеживаем каталог CISA KEV и привязываем к каждой записи CVSS и EPSS. Ниже — подсчёт по всему набору (1 695 записей на 3 сентября 2026 года).
Если опираться только на CVSS
- Чинить только 9.0+ → пропускаете 64% реально эксплуатируемого
- Ниже 7.0 — не срочно → 195 записей остаются открытыми под атакой
- Оценка ничего не знает о вашей системе, поэтому недостижимые 9.8 съедают время
Что даёт сочетание всех трёх
- Запись в KEV = не о чем спорить — это наблюдение, а не прогноз
- Высокий EPSS = опередить следующую запись в KEV
- Высокий CVSS = оценить масштаб ущерба, если всё же случится
- Затем ваша доступность извне задаёт срок
EPSS — только в одну сторону
405 записей (24%) подтверждённо эксплуатируются, но имеют EPSS ниже 0.1. EPSS моделирует массовую, оппортунистическую эксплуатацию, поэтому целевое использование и свежие уязвимости получают низкий балл. Используйте его как «высокий — значит спешить» и никогда как «низкий — значит безопасно».
Чинить только CVSS 9.0 и выше
пропускает 1 087 из 1 695 (64%) подтверждённо эксплуатируемых
Откладывать из-за низкого EPSS
405 записей (24%) эксплуатируются, но ниже 0.1
KEV → высокий EPSS → высокий CVSS → ваша доступность
факт → прогноз → масштаб ущерба → достижимость
Как выстроить порядок
Сначала проверьте, есть ли запись в KEV
Наблюдаемая эксплуатация важнее любой оценки. Если уязвимость в KEV, она первая в списке даже при CVSS 6. Конкретную CVE можно проверить в поиске CVE — CVSS, EPSS и статус KEV (со сроком исправления) на одном экране.
Если нет в KEV — опередите записи с высоким EPSS
Высокий EPSS (ориентир — 0.5 и выше) отмечает кандидатов, ещё не попавших в KEV. В нашей выборке 877 записей (52%) имеют 0.5 и выше. Закрыть их заранее — это разница между тем, чтобы опережать, и тем, чтобы догонять.
Умножьте на достижимость в вашей среде
Одна и та же CVE занимает разное место в зависимости от того, доступна ли она из интернета, закрыта ли аутентификацией или находится в функции, которой вы не пользуетесь. Уязвимость в неиспользуемой функции обычно требует обновления, а не реагирования на инцидент. Всё, что достижимо без аутентификации, идёт в начало независимо от оценки.
Назовите срок числом
CISA назначает срок каждой записи KEV. По всему каталогу преобладают 21 день (1 025 записей), но у 210 записей, добавленных в 2026 году, чаще всего срок — три дня (91) — явное ужесточение. Этот срок написан для федеральных ведомств США, но годится как внешний ориентир. Наш: KEV и доступно без аутентификации = в тот же день; KEV = в течение 3 дней; EPSS ≥ 0.5 = в течение 2 недель; остальное = при следующем плановом обновлении.
Проверьте исправление машиной
Ломается обычно не решение, а доведение до конца. Регулярно запускайте osv-scanner или pnpm audit, чтобы «мы это исправили» сверялось с реальным деревом зависимостей. Полный цикл описан в практике реагирования на уязвимости.
SSVC — от сортировки по баллу к дереву решений
CISA публикует и альтернативу ранжированию по баллам — дерево решений SSVC (Stakeholder-Specific Vulnerability Categorization). Вы отвечаете на несколько вопросов — эксплуатируется ли, доступна ли извне, можно ли автоматизировать атаку, насколько велик ущерб для бизнеса — и получаете Track / Track* / Attend / Act. Порядок выше — по сути его сокращённая версия. Если нужно оформить правило для организации, заимствование словаря SSVC избавит от многих споров.
Взгляд этого сайта: настоящее препятствие — не показатели
Когда команда не может решить, что чинить первым, причина чаще не в непонимании баллов, а в том, что неизвестно, что на самом деле используется. KEV и EPSS бесполезны, если вы не можете ответить на вопрос «а мы вообще используем этот продукт?». Поэтому мы ставим инвентаризацию активов перед сортировкой CVE (→ чек-лист инвентаризации). Когда инвентаризация есть, всё из этой статьи занимает минуты.
Проверить самостоятельно
- Одна CVE: поиск CVE — CVSS, EPSS, запись в KEV и срок исправления вместе
- Прочитать вектор CVSS: калькулятор CVSS и разбор вектора
- Ваши зависимости: osv-scanner / как им пользоваться
- Новые критические CVE: лента оповещений об уязвимостях (приоритет по сочетанию KEV, CVSS и EPSS)
Источники
- CISA — Known Exploited Vulnerabilities Catalog (подсчёт по версии каталога 2026.09.02)
- FIRST — EPSS и CVSS
- CISA — Stakeholder-Specific Vulnerability Categorization (SSVC)
- Статистика рассчитана по собственным данным этого сайта об отслеживании KEV (1 695 записей; снимок EPSS от 2026-09-03)
Читать дальше
- Инструмент: Калькулятор CVSS и разбор вектора (вставьте вектор — увидите оценку и смысл каждой метрики)
- Термины: что такое CVSS / что такое CVE
- Практика: практика реагирования на уязвимости / начало работы с osv-scanner
- Основа: чек-лист инвентаризации активов — без знания того, что у вас работает, приоритеты не расставить
FAQ
QЧем отличаются CVSS, EPSS и KEV?
Они отвечают на разные вопросы. CVSS — тяжесть: насколько больно, если уязвимость используют. EPSS — прогноз: вероятность эксплуатации в ближайшие 30 дней. KEV — факт: эксплуатация уже замечена в реальности. Уязвимость может быть тяжёлой и никому не нужной — или средней по оценке и атакуемой прямо сейчас.
QМожно просто закрывать по убыванию CVSS?
Так теряются случаи. Из всех 1 695 CVE каталога KEV, которые мы отслеживаем, оценку CVSS 9.0 и выше имеют только 608 (36%). Примерно две трети реально эксплуатируемых уязвимостей ниже 9.0, а 195 (11,5%) — даже ниже 7.0. Политика «ниже 7 — не срочно» оставляет открытыми дыры, которые атакуют сегодня.
QНизкий EPSS — значит безопасно?
Нет. В той же выборке 405 записей (24%) имеют EPSS ниже 0.1, хотя их эксплуатация подтверждена. EPSS прогнозирует массовую, оппортунистическую эксплуатацию, поэтому целевое использование и свежие уязвимости получают низкую оценку. Используйте EPSS только в одну сторону: высокий — значит спешить. Низкий — не довод в пользу безопасности.
QКак быстро нужно исправлять?
Возьмите внешний ориентир. CISA назначает срок исправления каждой записи KEV, и для 210 записей, добавленных в 2026 году, чаще всего это три дня (91 запись) — заметно короче сроков в 21 и 14 дней, преобладающих в старой части каталога. Этот срок написан для федеральных ведомств США, поэтому соотносите его со своей доступностью извне: доступность из интернета без аутентификации важнее любой оценки.