Типичное корпоративное сканирование уязвимостей возвращает тысячи результатов — гораздо больше, чем любая команда может устранить в разумные сроки. Приоритизация исключительно по баллу серьёзности приравнивает критическую уязвимость на изолированном тестовом сервере к уязвимости на обращённой в интернет производственной системе, хранящей данные клиентов.
Приоритизация по эксплуатируемости и подверженности, а не только по баллу
Эффективное управление уязвимостями сочетает серьёзность с эксплуатируемостью — происходит ли активная эксплуатация в реальном мире — и бизнес-контекстом. Уязвимость средней серьёзности, активно эксплуатируемая против систем, обращённых в интернет, заслуживает более быстрых действий, чем критическая находка на изолированной внутренней системе.
SLA по устранению должны явно отражать эту приоритизацию.
JIG помогает командам безопасности строить программы управления уязвимостями на основе риска, которые сначала исправляют то, что действительно важно.
