Команды безопасности имеют больше данных об уязвимости, чем когда-либо. Сканеры обнаруживают экспозиции в конечных точках, облачных ресурсах, приложениях, идентичностях и инструменты сторонних разработчиков. Проблема уже не в том, чтобы выявлять проблемы. Проблема в определении того, какие экспозиции составляют наибольший риск и нуждаются немедленного внимания.
Годами многие команды полагались на оценки Общей системы оценки уязвимостей (CVSS) для определения уровня устранения недостатков. CVSS все еще имеет ценность, поскольку придает командам общий способ понимания технической серьезности. Но сама по себе серьезность не равна реальному риску. Критическая уязвимость в изолированной тестовой системе может иметь меньшее значение, чем средняя уязвимость на сервере, подключенном к Интернету, на который активно направлены атаки злоумышленников. Без контекста оценки CVSS могут помочь определить, что является серьезным, но не обязательно наиболее опасным для организации.
Как последующий этап развития, была введена Система прогнозирования эксплойтов (EPSS), которая оценивает вероятность того, что уязвимость будет использована в реальных условиях. EPSS добавляет важный уровень аналитики, помогая командам безопасности различать уязвимости, которые просто серьезны, от тех, которые злоумышленники могут использовать как оружие. Однако возможность использования – это только еще один элемент пазла.
Теперь в исследовании Anthropic Mythos еще раз подчеркивается, почему организации больше не могут полагаться только на показатели серьезности и пригодности для использования для определения уровня уязвимостей. За первый месяц Mythos обнаружил более 23 000 потенциальных уязвимостей в проектах с открытым кодом, причем исследователи оценили, что более 6200 из них будут иметь высокий или критический уровень серьезности. Это показывает, что команды безопасности не могут исправить все и должны сосредоточиться на уязвимостях, которые действительно можно использовать и которые оказывают влияние в их конкретной среде.
Поскольку искусственный интеллект ускоряет обнаружение и эксплуатацию уязвимостей, приоритетизация становится важнее, чем когда-либо. Эффективная приоритетизация уязвимостей опирается на оценки CVSS и EPSS, а также учитывает влияние на бизнес и покрытие средствами предотвращения и обнаружения через компенсирующие меры безопасности. Цель проста: сначала исправить то, что самое важное в вашей конкретной среде.
Ключевые выводы
- Не все критические уязвимости составляют одинаковый уровень риска. Критичность активов, экспозиция, пути атак и существующие средства контроля безопасности оказывают существенное влияние на потенциальное влияние уязвимости.
- Эксплуатируемость и экспозиция часто имеют большее значение, чем одни оценки серьезности.
- Проверка на основе атак помогает командам определить, какие уязвимости могут быть использованы злоумышленниками.
- Современная приоритетизация уязвимостей непрерывна, а не моментальна.
- Риск меняется по мере развития среды, появления новых угроз, открытие доступа к активам и обновления средств контроля безопасности.
- Cymulate помогает командам проверять реальные риски и концентрировать устранение уязвимостей там, где это оказывает наибольшее влияние на снижение риска и укрепление устойчивости к угрозам.
Что такое приоритет уязвимостей?
Приоритет уязвимостей – это процесс ранжирования уязвимостей на основе риска, который они представляют для организации. Это помогает командам безопасности решить какие проблемы устранять в первую очередь, какие контролировать, а какие можно отложить.
Этот процесс является частью более широкого управления уязвимостями. Сканирование обнаруживает слабые места. Приоритизация преобразует эти результаты на план действий. Затем устранение или смягчение решает самые важные проблемы.
Качественная приоритизация уязвимостей делает больше, чем просто сортирует их по степени серьезности и вероятности использования. Она объединяет технические данные с бизнес-контекстом и контекстом среды. Кроме оценок критичности и эксплуатируемости, она учитывает ценность активов, влияние на бизнес и существующие средства контроля для предотвращения и обнаружения. Организации должны внедрять рискоориентированную и контекстную проверку, приоритизацию и устранение уязвимостей, чтобы уменьшить киберриск.
Почему традиционные методы определения приоритетов неэффективны
Приоритизация на основе CVSS помогла стандартизировать управление уязвимостями, но она никогда не была предназначена для самостоятельного принятия всех решений по рискам.
Спецификация CVSS версии 4.0 объясняет, что CVSS фиксирует основные технические характеристики каждой уязвимости. Базовый балл отражает внутреннюю серьезность и предполагает разумное наихудшее влияние в развернутых средах. Это делает CVSS полезным в качестве базового показателя, но неполным как показатель реального риска.
Традиционные методы не срабатывают по пяти распространенным причинам.
- Команды часто чрезмерно полагаются на базовые оценки CVSS. Это создает длинные очереди «критических» и «высоких» уязвимостей без достаточного контекста, чтобы знать, какие из них действительно критические и высокие (т.е. те, которые необходимо немедленно устранить).
- Многим программам не хватает контекста среды. Сканер может знать о существовании уязвимости, но не о том, является ли актив доступным для Интернета, критически важным для бизнеса или защищенным компенсирующими средствами контроля.
- Традиционные подходы часто пропускают проверку эксплуатируемости. Высокий бал серьезности не доказывает, что злоумышленники могут использовать уязвимость в определенной среде. Некоторые организации объединили баллы EPSS с CVSS для определения вероятности эксплуатации, но все равно им не хватает проверки экспозиции.
- Перегрузка инструментами безопасности затрудняет определение приоритетов. Команды вынуждены управлять и согласовывать результаты из сканеров уязвимостей, инструментов облачной безопасности, платформ конечных точек, систем управления заявками и SIEM, что приводит к операционной неэффективности, чрезмерным объемам данных и усталости от уведомлений.
- Многие программы управления уязвимостями до сих пор полагаются на статические оценки, которым трудно успевать за быстро меняющимися угрозами. Приоритет в определенный момент времени быстро устаревает, поскольку каждый день появляются новые эксплойты, активы, изменения конфигурации, а также достижения и кампании злоумышленников.
- Ключевые факторы для определения приоритетности уязвимостей

Уровень опасности (CVSS)
CVSS должно оставаться частью процесса. Он предоставляет командам согласованную техническую отправную точку и помогает сравнивать уязвимости с точки зрения технической серьезности разных поставщиков, систем и инструментов. Но CVSS не должно быть окончательным решением. Надежная система приоритетизации уязвимостей рассматривает серьезность как один из компонентов более широкого контекстуального и рискоориентированного подхода.
Эксплуатационность (EPSS)
Данные о эксплуатируемость показывают, могут ли злоумышленники использовать уязвимость. Такие источники, как Каталог известных эксплуатируемых уязвимостей CISA и Система прогнозирования эксплойтов (EPSS) помогают командам измерить этот сигнал.
CISA KEV отслеживает уязвимости с доказательствами активного использования. EPSS оценивает вероятность использования уязвимости. EPSS добавляет вероятность на основе данных к приоритету, но не должен заменять проверку экспозиции активов, влияния на бизнес или компенсирующих средств контроля безопасности.
Экспозиция, поверхность атаки и путь атаки
Экспозиция и поверхность атаки показывают, может ли злоумышленник добраться до уязвимого актива. Активы, что является частью внешней поверхности атаки, например интернет-доступное приложение, открытая служба удаленного доступа или облачная нагрузка с публичным доступом, несут иной риск, чем та же уязвимость в ограниченной внутренней системе или изолированной среде. Чем шире и доступнее поверхность атаки, тем больше возможность для злоумышленников обнаруживать и использовать уязвимости.
Экспозиция также охватывает контекст пути атаки. Уязвимость меньшей степени серьезности может потребовать немедленного внимания, если она обеспечивает жизнеспособный путь к конфиденциальным данным, позволяет доступ к неаутентифицированным пользователям, способствует горизонтальному перемещению или создает возможность для эскалации привилегий. Понимание того, как уязвимость вписывается в потенциальные пути атаки, помогает организациям приоритезировать исправления на основе фактического технического киберриска, а не только серьезности и вероятности использования.
Влияние на бизнес
Команды безопасности должны приоритезировать уязвимости на основе потенциального влияния успешной атаки на бизнес. Уязвимость в приложении, генерирующем доход, поставщику идентификационных данных, производственной базе данных или системе здравоохранения обычно требует более немедленного внимания, чем такая же уязвимость в малоценном активе.
Некоторые критически важные системы требуют определенных периодов технического обслуживания, тестирования или компенсирующих средств контроля перед установкой поправок. Приоритетность должна учитывать как снижение рисков, так и операционное воздействие.
Аналитика угроз
Аналитика угроз помогает командам понять поведение злоумышленников. Активные кампании, использование вредоносного программного обеспечения, таргетирование программ-вымогателей, публичный эксплойт-код и отраслевые угрозы – все это должно влиять на приоритет.
Уязвимость, используемая в активных атаках на финансовые услуги, здравоохранение или правительственные объекты, может подняться выше в очереди для организаций в этих секторах.
Эффективность мер безопасности
Средства контроля безопасности могут снижать или повышать приоритет устранения уязвимостей. Критическая или высокая уязвимость может существовать, но уже могут быть предприняты меры предотвращения и обнаружения компенсирующими средствами контроля. К ним относятся обнаружение и реагирование на конечные точки (EDR),брандмауэр веб-приложений (WAF),IDS/IPS и SIEM. Это, как правило, снижает приоритет. Может произойти и обратное. Средняя уязвимость может стать срочной, когда отсутствуют меры предотвращения и выявления, особенно, когда это влияет на критические бизнес-активы.
Вот почему проверка средств контроля безопасности важна. Команды безопасности должны проверять, какие уязвимости нуждаются в немедленном устранении, а какие эффективно устраняются с помощью существующих средств контроля безопасности. Проверка эффективности средств контроля помогает организациям расставлять приоритеты на основе фактического риска и поддерживать уровень безопасности при оценке, планировании и развертывании исправлений.
Шаг за шагом: как определить приоритеты уязвимостей
1. Агрегирование и нормализация данных об уязвимости
Начните с централизации данных об уязвимости сканеров, инструментов облачной безопасности, платформ конечных точек, инструментов безопасности приложений и инвентаризации активов.
Нормализуйте результаты, чтобы команды могли удалять дубликаты, сопоставлять уязвимости с активами и создавать единое рабочее представление. Каждая уязвимость также должна быть связана с владельцем системы, командой разработки приложений или группой инфраструктуры. Учтите начальный уровень технической серьезности и оценки эксплуатации.
2. Добавьте контекст к каждой уязвимости
Далее обогатите каждый вывод контекстом активов и среды.
Добавьте критичность актива, системную роль, бизнес-подразделение, чувствительность данных, доступ в Интернет, сетевое расположение, конфигурацию облака и доступ к идентификационным данным. Уязвимость в публичной системе проверки подлинности не должна рассматриваться так же, как уязвимость в выведенном из эксплуатации внутреннем активе.
Этот контекст помогает командам понять, где в бизнесе находится уязвимость и какой вред может нанести ее эксплуатация.
3.Оцените эксплуатируемость
После добавления контекста оцените эксплуатируемость. Ищите известные случаи эксплуатации, код подтверждения концепции, превращение эксплойтов в готовый инструмент атаки, обсуждение среди злоумышленников, использование программ-вымогателей и вероятность по EPSS.
CISA KEV должен иметь значительный вес, поскольку отражает активную эксплуатацию. EPSS может помочь определить приоритеты уязвимостей, которые еще не входят в KEV, но показывают более высокую вероятность эксплуатации.
Способность к эксплуатации превращает приоритеты из «то, что выглядит серьезным» в «то, что злоумышленники, скорее всего, будут использовать».
4. Проверьте реальный риск
Валидация – это то, где современная приоритетизация становится более точной. Вместо того чтобы считать, что уязвимость можно использовать, команды проверяют, может ли атака быть успешной в их среде и где средства контроля безопасности обеспечивают или не обеспечивают покрытие.
Симуляция атаки и проверка экспозиции помогают доказать, создает ли уязвимость реальный путь к воздействию.
Это включает тестирование путей эксплуатации, горизонтального перемещения, средств предотвращения и покрытия обнаружения.
Валидация также выявляет компенсирующие средства контроля. Уязвимость может существовать, но сегментация, защита конечных точек или логика обнаружения могут снизить риск. Она также может выявить обратное: проблема меньшей серьезности может стать высокоприоритетной из-за сбоя средств контроля.
5. Ранжуйте на основе фактического риска, а не только степени тяжести
После того, как команды объединят данные о серьезности, эксплуатируемости, экспозиции, влияния на бизнес, информацию об угрозах и проверках, они смогут создать практическую модель ранжирования.
Полезная стратегия приоритетизации исправлений позволяет группировать результаты на три уровня:
- Немедленное исправление: Активное использование уязвимостей на открытых или критически важных для бизнеса активах, особенно когда существующие средства контроля не обеспечивают покрытие.
- Плановая поправка: Уязвимости высокого риска с потенциалом эксплуатации, значительной экспозицией или влиянием на бизнес при отсутствии непосредственных доказательств активной эксплуатации.
- Отслеживать или отложить: Уязвимости с низкой вероятностью использования, ограниченной экспозицией, меньшим влиянием на бизнес или сильными компенсирующими средствами контроля.
Эта модель помогает командам четко объяснить приоритеты и дает руководству лучшее представление о снижении рисков, а не только об объеме заявок.
6. Постоянно переоценивайте
Приоритетность уязвимостей динамична. Уязвимость, которая сегодня имеет низкий рейтинг, может стать неотложной завтра, если появится код эксплойта, актив будет разоблачен или злоумышленники начнут использовать его в кампаниях.
Постоянная переоценка должна обновлять рейтинги по мере поступления новой информации. Это включает в себя изменения сканеров, изменения активов, информацию об угрозах, перемещение EPSS, добавление KEV и результаты проверки.
Вот где непрерывное управление экспозицией к угрозам (CTEM)становится важным. CTEM превращает приоритизацию в непрерывный цикл определения объема, обнаружения, определения приоритетов, проверки и мобилизации.
Методологии определения приоритетности уязвимостей
Приоритизация на основе CVSS
Приоритизация на основе CVSS ранжирует уязвимости преимущественно по степени серьезности. Она проста, привычна и полезна для базовой сортировки. Ее слабостью есть контекст. CVSS не доказывает автоматически, что злоумышленники могут получить доступ к уязвимости или использовать ее в определенной среде.
EPSS
EPSS (Система оценки прогнозирования эксплойтов)– это модель на основе данных, оценивающая вероятность использования уязвимости в реальных условиях в течение следующих 30 дней. В отличие от CVSS, измеряющей уровень технической серьезности, EPSS помогает командам безопасности приоритезировать уязвимости на основе вероятности их использования, что позволяет использовать более рискоориентированный подход к устранению недостатков.
Управление уязвимостями на основе рисков (RBVM)
Управление уязвимостями на основе рисков добавляет больше контекста к решениям об уязвимости. Он учитывает стоимость активов, возможность использования, влияние на бизнес и информацию об угрозах. RBVM помогает командам сосредоточиться на устранении значимых рисков.
Приоритизация с учетом угроз
Приоритизация на основе угроз использует поведение злоумышленника для руководства исправлением. Она учитывает активные кампании, известные уязвимости, использование вредоносного программного обеспечения и тактики, сопоставленные с такими фреймворками, как MITRE ATT&CK® Framework. Такой подход помогает командам согласовывать поправки с соответствующими угрозами.
Управление уязвимостями на основе атак (ABVM)
Управление уязвимостями на основе атак проверяет уязвимости из-за реального поведения атаки. Вместо того, чтобы ранжировать результаты только по баллу или вероятности, ABVM проверяет, могут ли злоумышленники использовать слабые места и средства контроля предотвращают атаку или обнаруживают ее.
Это точка эволюции. CVSS сообщает командам, насколько серьезной может быть уязвимость. RBVM добавляет бизнес-контекст и контекст угроз. ABVM добавляет доказательства.

Что такое приоритизация уязвимостей на основе атак?
Приоритетизация уязвимостей на основе атак ранжирует уязвимости на основе проверенной атаки и влияния. Она использует симулированные атаки, проверку.экспозиции и тестирование средств контроля, чтобы показать, какие уязвимости создают реальный риск в конкретной среде.
Этот подход точнее теоретической оценки, поскольку он отражает условия, с которыми сталкиваются злоумышленники. Он учитывает, достижим ли актив, может ли эксплуатация быть успешной, возможно ли горизонтальное движение и останавливают ли действия средства безопасности.
Приоритизация на основе атак не заменяет CVSS, EPSS или разведку об угрозах. Она связывает их с настоящими подтверждениями. Это упрощает защиту решений по исправлению и облегчает их выполнение.
Преимущества эффективной приоритезации уязвимостей
Эффективная приоритетизация уязвимостей помогает командам уменьшить количество невыполненных задач, сосредоточить ресурсы и ускорить устранение последствий.
Это создает операционную направленность, поскольку команды перестают относиться к каждой высокой или критической уязвимости как равноценной. Это улучшает среднее время устранения (MTTR), поскольку команды могут быстрее маршрутизировать заявки, назначать владельцев и уменьшать дискуссии. Это также уменьшает вероятность нарушение безопасности, закрывая пути, которые злоумышленники, скорее всего, будут использовать.
Четкая приоритизация также улучшает согласованность бизнеса. Команды безопасности могут объяснить поправки с точки зрения влияния на бизнес, а не только технической сложности.
Результаты работы с клиентами Cymulate показывают ценность проверенной приоритизации. Технический паспорт Cymulate CTEM сообщает о 52% снижении критических рисков и 60% более эффективное определение приоритетов. Эти результаты показывают, почему важна валидация.
Типичные ошибки, которых следует избегать
К распространенным ошибкам относятся одинаковое отношение ко всем «критическим» уязвимостям, игнорирование контекста активов, определение приоритетов только для соответствия, пропуск проверки пригодности к эксплуатации и отношение к определению приоритетов как одноразового действия. Критический уровень серьезности должен инициировать проверку, но он не должен автоматически определять порядок устранения недостатков. Риск меняется с изменением активов, средств контроля и поведения злоумышленника.
Как Cymulate помогает определить приоритеты уязвимостей
Cymulate помогает командам безопасности перейти от длинного списка уязвимостей к проверенным действиям на основе рисков, чтобы организации могли знать, на чем сосредоточить свои усилия по обеспечению постоянной устойчивости к угрозам.
Платформа Cymulate CTEM помогает доказать эксплуатируемость, определить приоритеты на основе воздействия и адаптировать средства контроля безопасности для уменьшения экспозиции. Она собирает и агрегирует данные о экспозициии активы, проверяет эксплуатируемость с помощью симуляции атаки и ранжирования экспозиции на основе информации об угрозах, критичности для бизнеса и эффективности контроля. Она дополняется автоматизированной корректировкой средств контроля безопасности для предотвращения и обнаружения.

С Cymulate Exposure Validation, команды могут проверить, действительно ли уязвимости можно использовать в их среде. Это предоставляет командам управления уязвимостями, центру операций безопасности (SOC), красной команде и командам инженеров безопасности общие данные для принятия решений по устранению недостатков.
Cymulate Detection Studioтакже поддерживает аспект эффективности контроля в определении приоритетов. Когда команды понимают, где работает охват обнаружения, а где его нужно улучшить, они могут решить, исправлять ли, настраивать средства контроля или применять смягчение последствий.
Благодаря Cymulate организации получают эффективный подход и решение для определения приоритетов уязвимостей в современной сложной среде. Начните с CVSS и EPSS, но двигайтесь к реальному риску. Добавьте влияние на бизнес и аналитику угроз. Затем проверьте, что злоумышленники действительно могут сделать в вашей конкретной среде.
Источник: How to Prioritize Vulnerabilities in 2026: From CVSS to Real Risk

