Secrails LogoSECRAILS
Înapoi la BlogManagementul Vulnerabilităților

CVSS Score vs EPSS Scoring: Ce contează cu adevărat pentru prioritizarea vulnerabilităților în 2026

secrails··11 min
Vulnerability ManagementCVSSEPSSRisk PrioritizationExploit Prediction
Dashboard CVSS score și EPSS scoring alăturat cu metrici de prioritizare a vulnerabilităților și indicatori de probabilitate de exploatare pe fundal întunecat

Adevărul incomod despre CVSS Scores

Aproximativ 26.000 de CVE-uri au fost publicate în 2025. Scannerul tău a identificat probabil mii dintre ele. Dacă ai sortat acea listă după CVSS score, ai petrecut probabil primele săptămâni din 2026 patches-uind vulnerabilități Critical pe care nimeni nu le exploata în realitate. Între timp, un CVSS 5.9 Medium dintr-un container base image a fost weaponizat de un grup de ransomware și nimeni nu a observat.

Cercetarea EPSS arată că mai puțin de 5% din CVE-urile publicate sunt vreodată exploatate în realitate. CVSS îți spune cât de gravă ar putea fi o vulnerabilitate. EPSS îți spune cât de probabil va fi exploatată în următoarele 30 de zile. Sunt întrebări fundamental diferite.

Ce este un CVSS Score?

Common Vulnerability Scoring System (CVSS), menținut de FIRST, se află la versiunea 4.0. Un CVSS score evaluează caracteristicile intrinseci ale unei vulnerabilități: vectorul de atac, complexitatea, privilegiile necesare, interacțiunea utilizatorului și impactul asupra confidențialității, integrității și disponibilității. Base Score-ul merge de la 0.0 la 10.0, cu Critical la 9.0 până la 10.0.

Problema fundamentală rămâne: CVSS măsoară severitatea în izolare, fără referire la comportamentul real al actorilor de amenințare sau disponibilitatea exploit-ului. Un CVSS 9.8 pe un serviciu neexpus la internet nu reprezintă același risc operațional ca un CVSS 6.5 cu bypass de autentificare cu PoC public pe care atacatorii îl scanează activ.

Ce este EPSS?

EPSS — Exploit Prediction Scoring System — a fost dezvoltat de FIRST și se află la versiunea 3. Rezultatul principal este un scor de probabilitate între 0.0 și 1.0 care estimează probabilitatea că un CVE dat va fi exploatat în următoarele 30 de zile. Modelul ingestionează semnale diverse: disponibilitatea codului de exploit, volumul discuțiilor din social media, timestamps-urile PoC, avizele furnizorilor și tipare istorice de exploatare. Este reantrenat zilnic. Integrarea EPSS în soluția ta de Vulnerability Management ar trebui să fie standard în 2026.

EPSS vs CVSS: Comparație directă

Ce măsoară bine CVSS

CVSS este excelent la captarea plafonului teoretic de daune. Pentru conformitate cu PCI DSS, ISO 27001 și SOC 2, CVSS este lingua franca. SLA-urile se construiesc în jurul lui.

Unde eșuează CVSS

CVSS nu poate spune dacă există cod exploit sau dacă actorii de amenințare scanează activ. O vulnerabilitate din 2019 fără istoric de exploatare tot arată scorul original.

Ce măsoară bine EPSS

Concentrând efortul de remediere pe top 10% CVE-uri după scorul EPSS, poți acoperi aproximativ 76% din toate vulnerabilitățile care vor fi exploatate efectiv.

Cum să folosești EPSS și CVSS împreună

Modelul cu patru cadrane: mapează fiecare CVE pe severitate CVSS (axa y) versus scor EPSS (axa x). CVSS ridicat plus EPSS ridicat: Urgențe reale, patch în 24-72 ore. CVSS ridicat plus EPSS scăzut: Ciclu standard 14-30 zile. CVSS scăzut plus EPSS ridicat: Categoria vicleană — weaponizate activ. CVSS scăzut plus EPSS scăzut: Zgomot de fundal.

Adaugă contextul asset-ului: expunere la internet, sensibilitatea datelor, controale compensatoare. Instrumente precum Container Image Scanning și SAST ajută la detectarea timpurie. Combinat cu Cloud Inventory pentru context de asset, ai fundația pentru remediere bazată pe risc real.

Percentila EPSS vs Scorul Brut

Un scor EPSS de 0.15 sună scăzut în termeni absoluți. Dar dacă plasează CVE-ul în percentila 95, înseamnă că 95% din CVE-uri sunt mai puțin probabile să fie exploatate. Urmărește întotdeauna atât scorul brut cât și percentila. Monitorizează și deltele de scor — un CVE care sare de la 0.01 la 0.78 brusc semnalează interes activ al atacatorilor.

Construirea unui framework SLA

Folosește CVSS ca nivel de bază SLA și EPSS ca mecanism de override. Dacă EPSS depășește 0.5, escaladează automat la nivelul următor de severitate. Documentează logica de override pentru auditori. Soluția VM Scans la SECRAILS integrează nativ îmbogățirea CVSS și EPSS.

Limitele oricărui sistem de scoring

CVSS și EPSS împreună tot nu captează totul. Threat intelligence adaugă dimensiuni pe care niciun model nu le contabilizează. Cele mai bune programe din 2026 combină severitatea CVSS, probabilitatea EPSS, criticitatea asset-ului și threat intelligence într-un scor compozit unic pentru mediul lor.

Frequently Asked Questions

Ce este un CVSS score și ce măsoară?

Un CVSS score este o evaluare numerică de la 0.0 la 10.0 care măsoară severitatea teoretică a unei vulnerabilități pe baza caracteristicilor intrinseci: vectorul de atac, complexitate, privilegii necesare, interacțiunea utilizatorului și impactul asupra confidențialității, integrității și disponibilității. Aflat la versiunea 4.0, îți spune cât de dăunătoare ar putea fi o vulnerabilitate în cel mai rău scenariu. Nu îți spune dacă acea exploatare este probabilă sau se întâmplă în prezent.

Ce este EPSS scoring și cum diferă de CVSS?

EPSS este un scor de probabilitate de la 0.0 la 1.0 publicat de FIRST care estimează probabilitatea că un CVE specific va fi exploatat în realitate în următoarele 30 de zile. Spre deosebire de CVSS — o evaluare statică de severitate — EPSS este dinamic și empiric, antrenat zilnic pe semnale din lumea reală. CVSS răspunde la cât de rău ar putea fi, EPSS răspunde la cât de probabil este să fie exploatat acum.

Cum efectuez un EPSS lookup pentru un CVE specific?

EPSS lookup este disponibil prin API-ul public FIRST la epss.cyentia.com. Interoghează după ID-ul CVE și primești scorul de probabilitate curent, rangul percentil și data ultimei actualizări. Majoritatea platformelor majore de vulnerability management au integrat EPSS nativ. Pentru integrări personalizate, API-ul returnează JSON cu câmpurile cve, epss, percentile și date.

Ar trebui să folosesc EPSS score sau CVSS score pentru SLA-urile de patch?

Folosește ambele: CVSS ca nivel de bază SLA și EPSS ca mecanism de override. Definește cronologiile SLA bazate pe categoriile de severitate CVSS, apoi escaladează automat orice CVE unde EPSS depășește 0.5 la nivelul următor. Documentează logica de override EPSS în politica ta de securitate pentru ca auditorii să înțeleagă abordarea.

Ce procent din CVE-urile cu CVSS score ridicat sunt exploatate efectiv în realitate?

Mai puțin de 5% din toate CVE-urile publicate sunt vreodată exploatate în realitate, indiferent de scorul CVSS. Chiar și printre vulnerabilitățile CVSS Critical cu 9.0 și peste, majoritatea nu vede niciodată exploatare activă. Exact de aceea a fost dezvoltat EPSS — pentru a identifica subsetul mic de vulnerabilități care atrag cu adevărat interesul atacatorilor.

Oprește patch-uirea după teatrul de severitate

Combină CVSS și EPSS scoring cu context real al asset-urilor. Remediază vulnerabilitățile care sunt exploatate cu adevărat.

Explorează Vulnerability Management