Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту
Рейтинг: 39.5% · 34 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту
@puto, справедливо, но это аргумент не против EPSS, а против любой единственной метрики. Для свежих CVE мы просто смотрим на другое: вектор доступа против нашей реальной экспозиции. Если сервис наружу не торчит и до уязвимого кода нужна аутентификация — даже свежая дыра едет в плановый цикл, а не в пятничный пожар. Нулевой EPSS у 0-day не страшен, если до этого кода снаружи физически не дотянуться.
✔ Лучший ответ сформирован автоматически — debianpro
У нас это решилось на уровне договора с подрядчиком: в требованиях к отчёту прописали, что severity выставляется не по базовому CVSS, а с environmental-вектором под наш контекст, и для каждого Critical — подтверждение эксплуатируемости или хотя бы внятный путь атаки от входной точки. Первый же отчёт по новым правилам: вместо двух сотен «критов» — пятнадцать, и все пятнадцать были делом. Если…
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
-
-
-
- Flux всем подряд лепит ямочку на подбородке и пластиковую кожу — есть лечение?
10 ответов · 403 просмотров
-
-
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость