Перейти к содержимому

November 9, 2025

Управление уязвимостями: почему исправлять всё — неправильная цель

Команды безопасности, тонущие в результатах сканирования уязвимостей, не могут исправить всё, и попытки сделать это часто означают, что сначала исправляется не то, что нужно. Приоритизация на основе риска меняет расчёт.

Типичное корпоративное сканирование уязвимостей возвращает тысячи результатов — гораздо больше, чем любая команда может устранить в разумные сроки. Приоритизация исключительно по баллу серьёзности приравнивает критическую уязвимость на изолированном тестовом сервере к уязвимости на обращённой в интернет производственной системе, хранящей данные клиентов.

Приоритизация по эксплуатируемости и подверженности, а не только по баллу

Эффективное управление уязвимостями сочетает серьёзность с эксплуатируемостью — происходит ли активная эксплуатация в реальном мире — и бизнес-контекстом. Уязвимость средней серьёзности, активно эксплуатируемая против систем, обращённых в интернет, заслуживает более быстрых действий, чем критическая находка на изолированной внутренней системе.

SLA по устранению должны явно отражать эту приоритизацию.

JIG помогает командам безопасности строить программы управления уязвимостями на основе риска, которые сначала исправляют то, что действительно важно.