Перейти к содержимому
>_ITDITDПлатформа веб-безопасности

Руководства по безопасности

Какую CVE закрывать первой — что на самом деле измеряют CVSS, EPSS и KEV

Сразу пришло десять CVE — с какой начать? CVSS, EPSS и KEV измеряют разное, поэтому любой из них в одиночку теряет случаи. По нашим данным обо всех 1 695 записях KEV: только по CVSS пропускается 64%, только по EPSS — 24%. Порядок работы, сроки и как проверить CVE самостоятельно.

Опубликовано 2026-09-04 Обновлено 2026-09-27 Последняя проверка 2026-09-04 7 мин чтения

Для кого: для тех, кому сканер или Dependabot выдал десять находок сразу и непонятно, с чего начать. Речь о том, что на самом деле означают эти показатели и как превратить их в порядок работы и сроки.

На какой вопрос отвечает каждый показатель

ПоказательВопросИсточникПрирода
CVSSНасколько тяжело, если эксплуатируют?FIRST (расчёт по метрикам)Тяжесть — без понятия вероятности
EPSSКакова вероятность эксплуатации за 30 дней?FIRST (прогноз машинного обучения)Вероятность 0–1 — прогноз, а не факт
KEVЭксплуатировалась ли на деле?CISA (каталог подтверждённых случаев)Факт — но только то, что наблюдали

Частая ошибка: CVSS — это не риск

CVSS отвечает на вопрос «насколько тяжёл удар» и ничего не говорит о том, вероятен ли удар. CVSS 9.8 может быть недостижима в вашей системе, потому что находится за обязательной аутентификацией. А CVSS 6.x, доступная из интернета и уже эксплуатируемая, для вас — первая в списке. CVSS — это вес; приоритет = вес × вероятность × ваша доступность извне.

Данные: все 1 695 записей KEV

Мы автоматически отслеживаем каталог CISA KEV и привязываем к каждой записи CVSS и EPSS. Ниже — подсчёт по всему набору (1 695 записей на 3 сентября 2026 года).

64%
в KEV, но ниже CVSS 9.0 (1 087)
11.5%
в KEV, но ниже CVSS 7.0 (195)
24%
в KEV, но ниже EPSS 0.1 (405)
20.8%
известное использование в кампаниях вымогателей (352)

Если опираться только на CVSS

  • Чинить только 9.0+ → пропускаете 64% реально эксплуатируемого
  • Ниже 7.0 — не срочно → 195 записей остаются открытыми под атакой
  • Оценка ничего не знает о вашей системе, поэтому недостижимые 9.8 съедают время

Что даёт сочетание всех трёх

  • Запись в KEV = не о чем спорить — это наблюдение, а не прогноз
  • Высокий EPSS = опередить следующую запись в KEV
  • Высокий CVSS = оценить масштаб ущерба, если всё же случится
  • Затем ваша доступность извне задаёт срок

EPSS — только в одну сторону

405 записей (24%) подтверждённо эксплуатируются, но имеют EPSS ниже 0.1. EPSS моделирует массовую, оппортунистическую эксплуатацию, поэтому целевое использование и свежие уязвимости получают низкий балл. Используйте его как «высокий — значит спешить» и никогда как «низкий — значит безопасно».

Чинить только CVSS 9.0 и выше

пропускает 1 087 из 1 695 (64%) подтверждённо эксплуатируемых

Откладывать из-за низкого EPSS

405 записей (24%) эксплуатируются, но ниже 0.1

KEV → высокий EPSS → высокий CVSS → ваша доступность

факт → прогноз → масштаб ущерба → достижимость

Срез по одной оси всегда теряет случаи. Измерено: 64% записей KEV ниже CVSS 9 и 24% ниже EPSS 0.1.

Как выстроить порядок

1

Сначала проверьте, есть ли запись в KEV

Наблюдаемая эксплуатация важнее любой оценки. Если уязвимость в KEV, она первая в списке даже при CVSS 6. Конкретную CVE можно проверить в поиске CVE — CVSS, EPSS и статус KEV (со сроком исправления) на одном экране.

2

Если нет в KEV — опередите записи с высоким EPSS

Высокий EPSS (ориентир — 0.5 и выше) отмечает кандидатов, ещё не попавших в KEV. В нашей выборке 877 записей (52%) имеют 0.5 и выше. Закрыть их заранее — это разница между тем, чтобы опережать, и тем, чтобы догонять.

3

Умножьте на достижимость в вашей среде

Одна и та же CVE занимает разное место в зависимости от того, доступна ли она из интернета, закрыта ли аутентификацией или находится в функции, которой вы не пользуетесь. Уязвимость в неиспользуемой функции обычно требует обновления, а не реагирования на инцидент. Всё, что достижимо без аутентификации, идёт в начало независимо от оценки.

4

Назовите срок числом

CISA назначает срок каждой записи KEV. По всему каталогу преобладают 21 день (1 025 записей), но у 210 записей, добавленных в 2026 году, чаще всего срок — три дня (91) — явное ужесточение. Этот срок написан для федеральных ведомств США, но годится как внешний ориентир. Наш: KEV и доступно без аутентификации = в тот же день; KEV = в течение 3 дней; EPSS ≥ 0.5 = в течение 2 недель; остальное = при следующем плановом обновлении.

5

Проверьте исправление машиной

Ломается обычно не решение, а доведение до конца. Регулярно запускайте osv-scanner или pnpm audit, чтобы «мы это исправили» сверялось с реальным деревом зависимостей. Полный цикл описан в практике реагирования на уязвимости.

SSVC — от сортировки по баллу к дереву решений

CISA публикует и альтернативу ранжированию по баллам — дерево решений SSVC (Stakeholder-Specific Vulnerability Categorization). Вы отвечаете на несколько вопросов — эксплуатируется ли, доступна ли извне, можно ли автоматизировать атаку, насколько велик ущерб для бизнеса — и получаете Track / Track* / Attend / Act. Порядок выше — по сути его сокращённая версия. Если нужно оформить правило для организации, заимствование словаря SSVC избавит от многих споров.

Взгляд этого сайта: настоящее препятствие — не показатели

Когда команда не может решить, что чинить первым, причина чаще не в непонимании баллов, а в том, что неизвестно, что на самом деле используется. KEV и EPSS бесполезны, если вы не можете ответить на вопрос «а мы вообще используем этот продукт?». Поэтому мы ставим инвентаризацию активов перед сортировкой CVE (→ чек-лист инвентаризации). Когда инвентаризация есть, всё из этой статьи занимает минуты.

Проверить самостоятельно

Источники

Читать дальше

FAQ

QЧем отличаются CVSS, EPSS и KEV?
A

Они отвечают на разные вопросы. CVSS — тяжесть: насколько больно, если уязвимость используют. EPSS — прогноз: вероятность эксплуатации в ближайшие 30 дней. KEV — факт: эксплуатация уже замечена в реальности. Уязвимость может быть тяжёлой и никому не нужной — или средней по оценке и атакуемой прямо сейчас.

QМожно просто закрывать по убыванию CVSS?
A

Так теряются случаи. Из всех 1 695 CVE каталога KEV, которые мы отслеживаем, оценку CVSS 9.0 и выше имеют только 608 (36%). Примерно две трети реально эксплуатируемых уязвимостей ниже 9.0, а 195 (11,5%) — даже ниже 7.0. Политика «ниже 7 — не срочно» оставляет открытыми дыры, которые атакуют сегодня.

QНизкий EPSS — значит безопасно?
A

Нет. В той же выборке 405 записей (24%) имеют EPSS ниже 0.1, хотя их эксплуатация подтверждена. EPSS прогнозирует массовую, оппортунистическую эксплуатацию, поэтому целевое использование и свежие уязвимости получают низкую оценку. Используйте EPSS только в одну сторону: высокий — значит спешить. Низкий — не довод в пользу безопасности.

QКак быстро нужно исправлять?
A

Возьмите внешний ориентир. CISA назначает срок исправления каждой записи KEV, и для 210 записей, добавленных в 2026 году, чаще всего это три дня (91 запись) — заметно короче сроков в 21 и 14 дней, преобладающих в старой части каталога. Этот срок написан для федеральных ведомств США, поэтому соотносите его со своей доступностью извне: доступность из интернета без аутентификации важнее любой оценки.