TGViewer
T.Hunter T.Hunter @tomhunter · 14.2K subscribers
Post #3402 1.03K
🩹 Почему «патчить все» не работает

За 2025 год вышло рекордные 48 000+ CVE, около 131 в день. Закрыть все нельзя: не хватит ни рук, ни окон обслуживания. А главное, не нужно. По данным Kenna/Cisco, в реальных атаках используется меньше 5% уязвимостей. Задача не патчить все, а найти те самые проценты

Один CVSS не помогает: он описывает теоретическую тяжесть, но молчит, эксплуатируют ли дыру сейчас. Бывает CVSS 7.0, которую ломают массово, и 9.8, до которой нет дела

Чем приоритизировать:
▪️ KEV. Каталог CISA: то, что уже эксплуатируется в атаках. Патчить первым
▪️ EPSS. Вероятность эксплуатации в 30 дней. Топ-3% ловит около 80% реально атакуемого
▪️ Достижимость. Дыра на изолированном хосте не равна дыре на периметре

Важно: KEV и EPSS слепы к угрозам без публичного CVE. Для РФ добавляйте БДУ ФСТЭК и трендовые уязвимости, иначе не увидите то, что уже бьет по стране

Патчить надо не больше, а точнее. Скорость важна там, где уязвимость реально используют

@tomhunter
Наш канал в MAX
  • 👍 3
  • ❤ 2
  • 🔥 1
  • 😁 1
More from @tomhunter
  1. Sep 18, 2026🪱 Shai-Hulud: npm-пакет, который заражает сам себя В сентябре 2025 npm накрыл первый само…
  2. Sep 16, 2026🔎 Час OSINT до первого пакета Пентест начинается не с эксплойта. Прежде чем отправить хот…
  3. Sep 14, 2026🤖 Shadow AI: сотрудник несёт клиентскую базу в чат-бот Менеджер копирует из CRM 200 клиен…
  4. Sep 11, 2026🏛 Приказ ФСТЭК №117 вместо №17: аттестат больше не финиш С 1 марта 2026 действует приказ…
  5. Sep 9, 2026🎭 Профайлинг жертвы Сама по себе утёкшая база — ещё не удар. Удар начинается, когда по не…
  6. Sep 7, 2026🛠 Требования к безопасной разработке: ГОСТ 56939 и ФСТЭК С 20 декабря 2024 действует нова…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →