NVD a publicat peste 33.000 de CVE-uri în 2025. Echipa dumneavoastră poate remedia realist aproximativ 10% din vulnerabilitățile care apar în mediul dumneavoastră în fiecare trimestru. Exact în această diferență — între ceea ce este descoperit și ceea ce este de fapt remediat — au loc breșele de securitate. Raportul Verizon 2026 Data Breach Investigations a confirmat că exploatarea vulnerabilităților cunoscute, nepatched, a rămas principalul vector de acces inițial pentru al treilea an consecutiv.
Problema nu este descoperirea vulnerabilităților. Problema este triajul. Scorurile CVSS nu au fost niciodată proiectate să răspundă la întrebarea care contează cu adevărat: care dintre acestea va fi exploatată în mediul meu în următoarele 30 de zile? Un CVSS 9,8 pe un sistem intern izolat este mult mai puțin urgent decât un CVSS 6,5 pe un endpoint API expus public.
De ce CVSS eșuează ca semnal de prioritizare
Cercetătorii de la FIRST au analizat datele istorice CVE și au descoperit că mai puțin de 5% din CVE-urile publicate sunt exploatate vreodată în atacuri reale. Echipa dumneavoastră prioritizează potențial 95% din volumul de lucru al vulnerabilităților pe baza riscului teoretic. CVSS v4.0 a îmbunătățit scorarea de mediu, dar adoptarea rămâne inconsistentă.
EPSS Scoring: Predicția exploatării la scară
Exploit Prediction Scoring System (EPSS) schimbă fundamental modul în care puteți răspunde la întrebarea de triaj. EPSS utilizează machine learning antrenat pe peste 1.500 de caracteristici de threat intelligence pentru a genera un scor de probabilitate între 0 și 1 — probabilitatea ca un CVE dat să fie exploatat în sălbăticie în următoarele 30 de zile.
Un CVE cu scor EPSS peste 0,5 necesită atenție imediată indiferent de scorul de bază CVSS. Un CVE cu EPSS sub 0,01 este un candidat legitim pentru deprioritizare. Combinând CVSS și EPSS obțineți un filtru bidimensional. Cel mai periculos segment: CVSS ridicat + EPSS ridicat.
Contextul suprafeței de atac contează
O vulnerabilitate nu există în vid. Există pe un asset specific, într-o zonă de rețea specifică. Container Image Scanning integrat direct în pipeline-ul dumneavoastră detectează vulnerabilitățile înainte ca acestea să ajungă în producție. Pentru infrastructura tradițională, VM Scans cu etichetare a criticității asseturilor permit ponderarea găsirilor după impactul de business.
Cloud Inventory furnizează graful de relații al asseturilor necesar pentru mediile cloud dinamice. Vulnerability Management matur separă ponderarea criticității de un simplu feed de output al scanerului.
Construirea unei matrice de prioritizare CVE
Gestionarea vulnerabilităților bazată pe risc necesită un model de scoring care combină mai multe semnale. Stratul 1: semnale de exploatabilitate — EPSS ca indicator primar, completat cu apartenența la KEV. Stratul 2: expunerea assetului — asseturile expuse extern primesc un multiplicator mai mare. Stratul 3: criticitatea assetului — infrastructura critică de business primește cel mai mare multiplicator de risc. Stratul 4: potențialul de mișcare laterală — suprapuneri cu framework-ul MITRE ATT&CK pentru a evalua dacă o vulnerabilitate permite escaladarea privilegiilor.
Strategia de patch management și metrici
Majoritatea programelor mature operează cu un model SLA pe niveluri. CVE-urile critice primesc o fereastră de patch de urgență de 24-72 de ore. Stratul CSPM adaugă dimensiunea configurației: un CVE CVSS 7,0 pe un bucket de stocare configurat greșit ca accesibil public are un profil de risc fundamental diferit. Analiza SAST permite integrarea shift-left — identificarea pattern-urilor de cod exploatabile înainte de deployment. Mean Time to Remediate (MTTR) pe nivel de prioritate este metrica principală de sănătate operațională. Echipele care câștigă la prioritizarea CVE în 2026 sunt cele care au construit logica de triaj, contextul asseturilor și responsabilitatea de remediere.

