Журнал "Information Security/ Информационная безопасность" #3, 2026
Традиционная отправная точка – CVSS. Базовая оценка характеризует техническую опасность уязвимости: век- тор и сложность атаки, необходимые привилегии, необходимость взаимодей- ствия с пользователем при эксплуатации, влияние на конфиденциальность, целост- ность и доступность. Однако CVSS Base – это не оценка риска для конкретной организации. Она описывает свойства уязвимости как таковой, не учитывая данные об эксплуатации злоумышлен- никами, о критичности уязвимого актива или уже принятых мерах безопасности. Поэтому внутренняя уязвимость с CVSS 9,8 может оказаться менее срочной, чем уязвимость с оценкой 7,5 на внеш- нем VPN-шлюзе. В CVSS 4.0 это ограничение подчеркнуто особенно явно: помимо базовой группы предусмотрены метрики угрозы и среды, которыми потребитель должен уточнять оценку. Вероятность эксплуатации оценивает EPSS – ежедневно обновляемая модель машинного обучения. Для каждой CVE она рассчитывает вероятность того, что в ближайшие 30 дней будут наблюдаться попытки эксплуатации. В модели учиты- ваются характеристики CVSS и CWE, возраст уязвимости, упоминания в откры- тых источниках, появление эксплойтов в открытом доступе и другие признаки. Важно правильно понимать оценку EPSS. Значение 0,9 означает 90-процентную прогнозную вероятность наблюдаемой эксплуатации, а не подтверждение уже состоявшейся атаки. И наоборот, невы- сокая оценка не доказывает безопас- ность: часть атак может не попасть в наблюдаемую моделью выборку, а ситуа- ция меняется ежедневно. Фактическим подтверждением экс- плуатации уязвимости служит включение в каталог эксплуатируемых уязвимостей KEV (Known Exploited Vulnerabilities) от CISA. В KEV попадают CVE, для которых имеются свидетельства эксплуатации в дикой природе. Для федеральных граж- данских ведомств США каталог задает обязательные сроки устранения, а дру- гим организациям CISA рекомендует использовать его как один из основных источников приоритизации. Проведя ана- лиз CVE, включенных в KEV, можно заметить, что злоумышленники эксплуа- тируют не только уязвимости с оценкой CVSS 9–10. Российский подход: в карточках уязви- мостей БДУ ФСТЭК присутствует поле "Наличие эксплойта". Стоит отметить, что методика ФСТЭК России по оценке уровня критичности уязвимостей про- граммных и программно-аппаратных средств от 30 июня 2025 г. подразуме- вает учет сведений по эксплуатации. Важным индикатором также является наличие опубликованного эксплойта на GitHub, Exploit-DB или других источниках. Однако опубликованный PoC или даже готовый эксплойт – серьезный, но не абсолютный индикатор. Он снижает стоимость атаки и может резко ускорить массовую эксплуатацию, однако сам по себе не доказывает, что атаки уже идут. Код может работать только в лабора- торных условиях, требовать редкой кон- фигурации или вообще оказаться недо- стоверным. Поэтому следует проверять применимость эксплойта к установлен- ной версии и архитектуре, а также сопо- ставлять его с EPSS, KEV, БДУ и данны- ми вендора. Реальный, практический приоритет выстраивается последовательным нало- жением индикаторов. В первую очередь необходимо устранять уязвимости с под- твержденной эксплуатацией, особенно на доступных из интернета и критичных активах. Следом идут уязвимости с пуб- личным рабочим эксплойтом или высо- ким EPSS. CVSS при этом остается необходимым инструментом: он пока- зывает возможный ущерб и условия атаки, но не должен использоваться в одиночку. Наконец, внутренние данные (достижимость для злоумышленника, ценность актива, наличие компенсирую- щих мер и признаки атак в журналах) превращают оценки в реальный план работ. В решении "Сканер-ВС 7.3" 1 , разрабо- танном компанией "Эшелон", данные об обнаруженных уязвимостях обогащаются оценками CVSS и EPSS, сведениями CISA KEV и БДУ ФСТЭК, а также инфор- мацией о доступных эксплойтах. Такой подход позволяет перейти от бесконеч- ного списка формально критических находок к очереди устранения, построен- ной по реальной опасности уязвимости. l 28 • СПЕЦПРОЕКТ Внешние индикаторы реальной опасности уязвимостей июне 2026 года CVE List пополнился 7454 новыми записями – в среднем 248 уязвимостей в день. В крупной организации ска- нер может выявить десятки и сотни тысяч уязвимостей, опера- тивно устранить которые невозможно. Поэтому ключевая задача – оценить для каждой уязвимости вероятность эксплуатации, возможные последствия и достижимость. В статье рассмотрим внешние индикаторы, помогающие ответить на первый вопрос. В Александр Дорофеев, CISSP, CISA, CISM, АО “Эшелон Технологии” Рис. 1. База уязвимостей "Сканер-ВС 7.3" Фото: Эшелон 1 https://scaner-vs.ru/ На правах рекламы
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw