🩹 Почему «патчить все» не работает
За 2025 год вышло рекордные 48 000+ CVE, около 131 в день. Закрыть все нельзя: не хватит ни рук, ни окон обслуживания. А главное, не нужно. По данным Kenna/Cisco, в реальных атаках используется меньше 5% уязвимостей. Задача не патчить все, а найти те самые проценты
Один CVSS не помогает: он описывает теоретическую тяжесть, но молчит, эксплуатируют ли дыру сейчас. Бывает CVSS 7.0, которую ломают массово, и 9.8, до которой нет дела
Чем приоритизировать:
▪️ KEV. Каталог CISA: то, что уже эксплуатируется в атаках. Патчить первым
▪️ EPSS. Вероятность эксплуатации в 30 дней. Топ-3% ловит около 80% реально атакуемого
▪️ Достижимость. Дыра на изолированном хосте не равна дыре на периметре
Важно: KEV и EPSS слепы к угрозам без публичного CVE. Для РФ добавляйте БДУ ФСТЭК и трендовые уязвимости, иначе не увидите то, что уже бьет по стране
Патчить надо не больше, а точнее. Скорость важна там, где уязвимость реально используют
@tomhunter
Наш канал в MAX
Post #3402
1.03K

- 👍 3
- ❤ 2
- 🔥 1
- 😁 1