С учетом растущего числа уязвимостей, исследователи из Рочестерского технологического института, Университета Гавайев и компании Leidos провели обширное сравнительное исследование четырех основных систем оценки уязвимостей: CVSS, EPSS, SSVC и Exploitability Index. Проанализировав 600 реальных уязвимостей из публикаций Microsoft Patch Tuesday, они обнаружили значительные расхождения в оценках одних и тех же угроз. Это приводит к ситуации, когда одна уязвимость может считаться критической в одной системе и игнорироваться в другой. Авторы подчеркивают, что такая нестабильность создает хаос в принятии решений, а EPSS, несмотря на свои прогнозы, не всегда точно предсказывает угрозы. Использование систем без адаптации к конкретным условиям может привести к неправильным приоритетам, что требует пересмотра подходов к оценке уязвимостей.
Posted on : 23.08.2025 By Redactor
