Десятилетиями отделы информационной безопасности жили по простому правилу: сканер нашел уязвимость с критическим баллом по шкале CVSS (Common Vulnerability Scoring System) — бросаем все дела и бежим устанавливать патч.
Однако со временем этот подход завел индустрию в тупик. Количество найденных уязвимостей растет экспоненциально, и сегодня среднестатистическая корпоративная сеть светится тысячами «критических» и «высоких» алертов. Системные администраторы физически не успевают обновлять серверы, а бизнес не может позволить себе постоянные простои из-за перезагрузок.
Чтобы разорвать этот замкнутый круг бесконечного тушения пожаров, ИБ-сообщество разработало метрику EPSS (Exploit Prediction Scoring System). Давайте разберем, почему слепая вера в CVSS опасна для бизнеса и как вероятностная модель EPSS помогает лечить только то, что действительно болит.
Синдром мальчика, который кричал «Волки!»
CVSS — это прекрасный инженерный стандарт. Он дотошно измеряет техническую тяжесть (Severity) уязвимости. Оценка от 0 до 10 складывается из множества параметров: нужен ли хакеру физический доступ к серверу, требуются ли права администратора, насколько сложно провести атаку и какой ущерб она нанесет конфиденциальности.
В чем главная проблема? CVSS оценивает техническую возможность в идеальном вакууме, но он абсолютно ничего не знает о реальности.
Представьте уязвимость с рейтингом CVSS 9.8 (Критическая). Звучит страшно. Но на практике для ее эксплуатации хакеру нужно заставить администратора скачать специальный файл, переименовать его, положить в системную папку и перезагрузить сервер ровно в 12:00. Технически уязвимость критичная (полный захват сервера), но вероятность того, что кто-то в здравом ум сможет провернуть это в реальной жизни, стремится к нулю.
Из-за этого сканеры постоянно кричат об опасности, генерируя огромное количество ложных приоритетов. ИТ-отдел тратит ночи на закрытие «критических» дыр, до которых никому в мире нет дела, оставляя без внимания менее «рейтинговые», но активно используемые хакерами уязвимости.
EPSS: Предсказание вместо констатации факта
Если CVSS отвечает на вопрос «Насколько это страшно в теории?», то EPSS отвечает на вопрос «Какова вероятность, что нас взломают через эту дыру в ближайшие 30 дней?».
EPSS — это модель машинного обучения, основанная на реальных данных (Threat Intelligence). Она анализирует миллионы событий со всего мира: данные с ханипотов (honeypots), обсуждения эксплойтов на даркнет-форумах, активность автоматических сканеров и отчеты об инцидентах.
Шкала EPSS измеряется в процентах от 0% до 100%.
| Параметр | CVSS (Традиционный) | EPSS (Современный) |
|---|---|---|
| Что измеряет | Техническую тяжесть (Severity) | Вероятность эксплуатации (Risk/Threat) |
| Значения | Баллы от 0 до 10 | Проценты от 0% до 100% |
| Природа метрики | Статическая (редко меняется после выхода) | Динамическая (меняется каждый день) |
| Пример вывода | «Эта дыра позволяет выполнить код» | «Эту дыру прямо сейчас используют ботнеты» |
Матрица приоритизации: объединяем метрики
EPSS не заменяет CVSS, они созданы для работы в паре. Настоящая магия Vulnerability Management (управления уязвимостями) начинается, когда вы накладываете эти две шкалы друг на друга.
Чтобы понять, как это работает на практике, давайте посмотрим на матрицу приоритизации:
Как читать эту матрицу:
- Высокий CVSS + Высокий EPSS (Красная зона): Это ваши главные враги. Уязвимость не просто наносит огромный урон, хакеры уже активно ее эксплуатируют. Действие: Поднимать ИТ-отдел ночью и ставить патч.
- Низкий CVSS + Высокий EPSS (Оранжевая зона): CVSS говорит, что уязвимость средняя (например, 5.0), но EPSS показывает вероятность атаки 80%. Злоумышленники массово используют ее прямо сейчас. Действие: Патчить в ближайшее окно обслуживания.
- Высокий CVSS + Низкий EPSS (Желтая зона): Типичный «мальчик с волками». CVSS 9.8, но EPSS равен 1%. Эксплойта в публичном доступе нет, атака слишком сложна. Действие: Запланировать обновление в штатном режиме, не срывая сроки релизов.
Переход от метрики Severity (строго по CVSS) к оценке Risk (связка CVSS + EPSS) позволяет сократить количество срочных задач для ИТ-отдела на 70-80%. Вы перестаете гоняться за призрачными теоретическими угрозами и концентрируете ресурсы компании на защите от того оружия, которое хакеры действительно держат в руках.
Частые вопросы
Зачем вообще нужен CVSS, если он так часто ошибается?
CVSS не ошибается, он просто измеряет другие параметры. Без CVSS мы бы не знали, что именно произойдет при успешной атаке (кража данных, отказ в обслуживании или повышение привилегий). Идеальная система Vulnerability Management использует CVSS для оценки потенциального ущерба, а EPSS — для оценки вероятности этого ущерба.
Как часто обновляются оценки EPSS?
В отличие от CVSS, который присваивается уязвимости один раз (и редко пересматривается), база данных EPSS пересчитывается и публикуется ежедневно. Если сегодня на хакерском форуме выложат рабочий код эксплойта для старой уязвимости, уже завтра ее рейтинг EPSS взлетит с 2% до 90%.
Можно ли использовать только EPSS и забыть про CVSS?
Нет, это другая крайность. Представьте уязвимость с EPSS 95%, но CVSS 2.0. Это означает, что хакеры активно ею пользуются, но всё, что они могут сделать — это, например, узнать версию вашего веб-сервера. Риск взлома равен нулю, несмотря на стопроцентную вероятность самой атаки. Только комбинация двух метрик дает реальную картину.
