📈 Сколько времени у вас уходит на закрытие уже эксплуатируемых уязвимостей? — 8 июля 2026 г. в 15:01:52.641
📈 Сколько времени у вас уходит на закрытие уже эксплуатируемых уязвимостей? Если на ваших дэшбордах ещё нет этой цифры, пора её посчитать — медианная скорость устранения или компенсации уязвимостей, которые уже эксплуатируются в реальных атаках. Для большинства организаций этот показатель сейчас составляет около 43 дней и продолжает расти, а полностью закрываются лишь примерно 26% уязвимостей из каталога KEV (против 38% год назад). Между тем, эксплуатация уязвимостей стала способом номер 1 для первоначального проникновения, как по нашей статистике, так и в Verizon DBIR, впервые за его 19-летнюю историю обогнав кражу учётных данных. Проблема обычно не в дефиците информации, а в сложном и частично ручном процессе от обнаружения до устранения дефекта. Сканер находит проблему, но дальше она зависает в таблице, очереди тикетов и цепочке согласований. Тем временем риск только накапливается: 1️⃣ В 2025 году был установлен рекорд по числу CVE, а прогнозы на 2026 год находятся в диапазоне от примерно 50 000 до более чем 70 000; 2️⃣ ИИ-модели вроде Mythos автономно находят тысячи зиродеев во всех основных ОС и браузерах; 3️⃣ недавний Microsoft Patch Tuesday стал крупнейшим за всю историю, то же самое можно сказать и о последних ИБ-обновлениях в Chrome; 4️⃣ NIST признал, что больше не в состоянии обогащать каждую CVE дополнительным контекстом, и теперь тоже их приоритизирует, оставляя в работе лишь около 15–20%; 5️⃣ директива CISA от июня 2026 года исключила CVSS из числа обязательных входных параметров, предлагая взамен ранжирование по уровню экспозиции, факту активной эксплуатации, возможности автоматизации атаки и потенциальному ущербу. Максимальный риск требует реакции в течение трёх дней. Инструменты vulnerability management в вашем стеке теперь должны поддерживать созданную в организации правильную операционную модель: ✔️ детектирование, которое автоматически передаёт находки в ITSM, с чётким владельцем и жёстко заданными SLA; ✔️ приоритизацию, завязанную на данные об эксплуатации и экспозиции, а не только на CVSS; ☑️ автоматизированный патч-менеджмент там, где это безопасно, плюс компенсирующие меры на тот промежуток времени, пока патча ещё нет; ☑️ связность VM с другими инструментами ИБ, инвентаризацией активов и менеджером заданий, чтобы на вопрос «какие наши ресурсы под угрозой?» существовал один готовый ответ, а не отдельное упражнение по сверке данных. Подробнее о правильных подходах к приоритизации и сокращении дистанции между «обнаружено» и «исправлено».

