Нечеткая логика в ИБ: сокращаю очередь уязвимостей в 7,5 раз, сравниваю с CVSS, EPSS и методикой ФСТЭК
На Хабре разобрали приоритизацию уязвимостей через нечёткую логику. Автор собрал два контура: первый оценивает техническую срочность по CVSS, EPSS и возрасту CVE; второй учитывает доступность компонента, критичность актива и компенсирующие меры. Всего 38 правил с плавными переходами между уровнями срочности.
В эксперименте на 193 120 CVE порог CVSS ≥ 9.0 сформировал очередь из 27 480 записей и охватил 24 уязвимости, позднее добавленные в CISA KEV. Корзина «немедленно» у нечёткой модели — 3 654 записи и 25 таких уязвимостей. Отсюда и сокращение в 7,5 раза: речь о размере выбранной очереди, а не об измеренных трудозатратах команды.
Самая содержательная деталь — проверка без возраста CVE. AUC упал с 0,861 до 0,742: результат заметно зависит от учёта свежести уязвимости. При этом для охвата половины положительных примеров простая взвешенная сумма почти сравнялась с нечёткой моделью: 9 584 против 9 550 задач.
Оговорки существенные: всего 68 положительных примеров; добавление в KEV не устанавливает дату начала эксплуатации. Сравнение с методикой ФСТЭК выполнено с допущениями вместо реального контекста организации.
Кейс полезен как повод проверить собственные правила приоритизации: какой сигнал улучшает очередь и сохраняется ли выигрыш при сравнении с простым методом.
Статья на Хабре
🌚 @poxek | 🌚 @poxek_ai | 📲MAX
Post #6321
3.42K

- ⚡ 8
- 👍 3
- 😁 3