TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
NETRUNNER GROUP

17 Jun 2025, 11:12

Открыть в Telegram Поделиться Пожаловаться

Стандарты оценки уязвимостей — разбираемся без иллюзий ⚡️

Задумывались, чем реально руководствуются, когда выставляют 9.8 «Критикал» очередной дыре? 🧐 На практике большинство компаний ориентируются на один-два стандарта и слабо вникают, как оценка строится под капотом. Но именно понимание этих систем критически важно для пентестеров и специалистов по защите — хотите вы затащить корректную переписку с заказчиком и не облажаться в аудитах? Разбираемся по факту, зачем и что использовать.

1️⃣ CVSS — тут не всё так радужно
Да, «золотой стандарт». Универсальная шкала критичности (от 0 до 10) базируется на параметрах вроде сложности эксплуатации, вектора атаки, влияния на систему. Пример:
- 10.0: удалённое исполнение кода без авторизации, сотка по боли
- 5.0: XSS в админке на втором уровне вложенности
На практике: многие слепо верят — если CVSS высокий, значит апокалипсис. Но часто игнорируют контекст — для бутафорных демо-вендоров это ок, для реальной инфраструктуры — такой подход дырявый, как сыр.
Совет: всегда сопоставляйте оценку с реальным риском для вашей платформы.

2️⃣ CWE — твой чеклист на предрелиз
Это уже не про «сколько боли», а про «откуда она льется». CWE — это каталог уязвимых паттернов и ошибок программистов. Например, CWE-89 — привычный «инъекция SQL».
Практика: берёшь CWE-топ (например, top-25), проецируешь на свой код, ищешь совпадения.
Рекомендация: интегрируйте CWE во внутренние чеклисты ревью и научите разработчиков ориентироваться по ним. Будет меньше фейлов «на пустом месте».

3️⃣ CAPEC — учебник нападающего
CAPEC — энциклопедия типовых атак (брютфорс, фишинг, цепочки обхода аутентификации и прочие любимые «классики»).
Реальный профит: берёшь CAPEC-индуцированные сценарии и проделываешь Red Team в их логике — часто выцепишь уязвимости, которые ускользают при обычном аудите.
Берём CAPEC ID и смотрим, как часто этот паттерн срабатывает в смежных продуктах заказчика.

4️⃣ NVD — инфошум или must-have?
NVD — агрегатор, который вбирает в себя всё подряд: CVE, CVSS, CWE и кучу дополнительных тегов.
Главное — это твой централизованный справочник. Но не думай, что скопировав пару строчек оттуда, ты в дамках — разницу между бумажной критичностью и реальной угрозой всё равно придётся отрабатывать головой.
Лайфхак: автоматизируй подгрузку NVD через API, чтобы быстрее реагировать на появление новых CVE в своих сборках.

5️⃣ ISO/IEC 30111 и 29147 — корпоративные мозги
Это стандарты для процессов обработки уязвимостей в компаниях. Вроде бы «для больших и важных», но с их помощью ты выстраиваешь процессы раскрытия уязвимостей, чтобы не бегать с утечками по офису, как курица с яйцом.
Совет: заводите внутренний порядок оповещения и чётко следите за реакцией — иначе можно не просто влететь на эксплойте, но и попасть под раздачу по ISO.

► Ваш чеклист:
- Не слепо верьте чужим меткам — всегда валидируйте по ситуации
- Используйте CWE и CAPEC как базу для построения чеклистов и сценариев пентеста
- Автоматизируйте работу с NVD, а не полагайтесь на память
- Устраивайте внутреннее обучение рабочих групп по стандартам
- Соблюдайте процедурный подход по ISO: это серьёзно экономит нервы при реальном инциденте

А вы проверяете оценки CVSS перед тем, как накатить патч или начать переписку с заказчиком? Сколько реально держите в голове различных CWE и CAPEC? Пишите в комменты — сколько стандартов реально используете в работе!👀

#NRG #стандартыИБ
С любовью к комьюнити NETRUNNER GROUP ❤️

687 0 6 2 6
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot