На эфире эксперты разобрали, как оценивать уязвимости с учетом контекста, связывать данные из разных систем и определять, какие активы находятся под угрозой.
Отдельно обсудили расследование подозрительных событий, поиск признаков эксплуатации и приоритизацию действий в условиях ограниченных ресурсов.
Смотреть запись вебинара:
😄 ВК Видео | 😉 YouTube | 🥰 RuTube
➡️ Смотреть презентацию
📌 Тезисы вебинара:
Приоритизация уязвимостей по реальному риску
Большое количество уязвимостей само по себе не помогает принимать решения. Приоритет стоит определять с учетом контекста: где находится актив, доступен ли он из интернета, есть ли эксплойт, насколько вероятна эксплуатация и насколько критичен актив для бизнеса.
CVSS не дает полной картины
Высокий CVSS не всегда означает наивысший приоритет. EPSS помогает оценить вероятность эксплуатации уязвимости в реальных атаках. Поэтому уязвимость с более низким CVSS, но высоким EPSS, публичным эксплойтом и доступным из интернета активом может требовать устранения раньше более «критичной» по CVSS.
Расследование начинается с контекста
Срабатывание WAF или другого периметрового средства — только повод для расследования, а не доказательство атаки. Нужно сопоставить события из WAF, SIEM, EDR и VM-системы, проверить уязвимости актива, логи, ответы приложения и признаки успешной эксплуатации.
VM как часть реагирования на инциденты
При расследовании важно определить не только затронутый актив, но и другие системы с такой же уязвимостью. После этого приоритет действий формируется по реальному риску: от изоляции и закрытия портов до обновления ПО и применения компенсирующих мер.
Постоянный контроль вместо разовых проверок
Зрелый подход предполагает регулярное самотестирование инфраструктуры, постоянную оценку состояния активов и повторную проверку после устранения уязвимостей. Это позволяет быстрее обнаруживать изменения и не ждать следующего аудита или инцидента.
