CVSS
2 статей с этим тегом
Какую CVE закрывать первой — что на самом деле измеряют CVSS, EPSS и KEV
CVSS — это тяжесть, EPSS — вероятность эксплуатации, KEV — подтверждённый факт эксплуатации. Они не заменяют друг друга. Наши данные по всем 1 695 записям KEV: 64% ниже CVSS 9 и 24% ниже EPSS 0.1 — и «чиним только высокие оценки», и «EPSS низкий — подождёт» проваливаются на реальных данных. Порядок: KEV → высокий EPSS → высокий CVSS, а срок определяйте по собственной доступности извне.
Что такое CVSS — оценка серьёзности и как её на самом деле выставляют
CVSS оценивает серьёзность от 0.0 до 10.0. Оценка вычисляется из определённых метрик (вектор атаки, сложность, привилегии, взаимодействие пользователя, область, воздействие на CIA) по публичной формуле — а не на глаз. Зная шкалу, вы поймёте, что означает 10.0. И всё же расставляйте приоритеты по KEV (эксплуатируется ли она) и тому, используете ли вы её.