🔗Как связать VM и SIEM для оценки реальных рисков уязвимостей
🔎Приоритизация только по CVSS часто вводит в заблуждение:
опасная «дыра» на изолированном тестовом сервере получает высший приоритет, а критичный бизнес-сервис со «средней» уязвимостью остаётся без внимания.
💡В новой статье на Anti-Malware.ru разобрали, как выстроить процесс Risk-Based Vulnerability Management (RBVM) через связку:
➡️ VM (управление уязвимостями) — что уязвимо
➡️ SIEM — что происходит в сети сейчас
➡️ CMDB — бизнес-контекст актива
Ключевые идеи:
🔘От CVSS к реальному риску. Формула на основе CVSS, EPSS (вероятность эксплуатации), CISA KEV (подтверждённые атаки) и бизнес-критичности актива.
🔘Повышающие коэффициенты. Например, если CVE есть в CISA KEV → риск ×2, доступ из интернета → ×1.5.
🔘Уровни риска и SLA. Критический риск (288,1–360 баллов) — устранять за 24 часа, высокий — за 3 суток, средний — в плановое окно.
🔘Выявление «слепых зон». Сопоставление данных VM и SIEM помогает находить активы, которые есть в логах, но отсутствуют в инвентаризации (и наоборот).
🔘Безопасное повышение критичности. Не понижайте уровень инцидента по устаревшим данным VM — лучше добавьте метку на ручную проверку.
📎Читайте полностью: Как связка VM и SIEM помогает оценивать риски эксплуатации уязвимостей
📲 MAX | 📱 ВКонтакте | 🌐 Сайт
@angarasecurity
Post #1027
726

- 🔥 6