🔗 Как связать VM и SIEM для оценки реальных рисков уязвимостей
🔗 Как связать VM и SIEM для оценки реальных рисков уязвимостей 🔍 Приоритизация только по CVSS часто вводит в заблуждение: опасная «дыра» на изолированном тестовом сервере получает высший приоритет, а критичный бизнес-сервис со «средней» уязвимостью остаётся без внимания. 💡 В новой статье на Anti-Malware.ru разобрали, как выстроить процесс Risk-Based Vulnerability Management (RBVM) через связку: - VM (управление уязвимостями) — что уязвимо - SIEM — что происходит в сети сейчас - CMDB — бизнес-контекст актива Ключевые идеи: 🔸 От CVSS к реальному риску. Формула на основе CVSS, EPSS (вероятность эксплуатации), CISA KEV (подтверждённые атаки) и бизнес-критичности актива. 🔸 Повышающие коэффициенты. Например, если CVE есть в CISA KEV → риск ×2, доступ из интернета → ×1.5. 🔸 Уровни риска и SLA. Критический риск (288,1–360 баллов) — устранять за 24 часа, высокий — за 3 суток, средний — в плановое окно. 🔸 Выявление «слепых зон». Сопоставление данных VM и SIEM помогает находить активы, которые есть в логах, но отсутствуют в инвентаризации (и наоборот). 🔸Безопасное повышение критичности. Не понижайте уровень инцидента по устаревшим данным VM — лучше добавьте метку на ручную проверку. 📎Читайте полностью: Как связка VM и SIEM помогает оценивать риски эксплуатации уязвимостей 📱 ВКонтакте | 🌐 Сайт