Secrails LogoSECRAILS
Înapoi la BlogManagementul Vulnerabilităților

CVSS Score vs. EPSS Scoring: Ce determină cu adevărat prioritatea de remediere în 2026

secrails··11 min
Vulnerability ManagementCVSSEPSSRisk PrioritizationExploit Prediction
Panou divizat cu indicator de severitate CVSS score și contor de probabilitate EPSS scoring în tonuri albastre și cyan pe fundal întunecat

Secretul din spatele vulnerabilităților cu CVSS 9.8

O cifră care merită atenție: în 2025 au fost publicate aproximativ 25.000 de CVE-uri noi, iar ritmul nu a scăzut în 2026. Dintre acestea, între 4.000 și 6.000 au un CVSS score de 9,0 sau mai mare. Scanerul tău le raportează pe toate. Echipa ta poate realista să patcheze o fracțiune din ele în acest sprint. Pe care dintre ele le exploatează atacatorii în practică?

Exact la această întrebare CVSS nu a fost niciodată conceput să răspundă. Common Vulnerability Scoring System îți oferă o măsurare a severității — îți spune cât de rău ar putea fi dacă exploatarea are loc. Exploit Prediction Scoring System (EPSS) inversează cadrul și întreabă: cât de probabil este ca aceasta să fie exploatată în următoarele 30 de zile? Dacă triajezi exclusiv pe baza scorurilor CVSS, iei decizii de prioritizare cu jumătate din informații.

Acest articol explică cum funcționează ambele sisteme, unde fiecare eșuează și de ce combinarea CVSS cu EPSS scoring devine standardul pentru echipele care vor să reducă riscul cu adevărat.

Ce este un CVSS Score, de fapt?

CVSS v3.1 și tot mai adoptatul v4.0 evaluează vulnerabilitățile pe baza unor metrici de bază: vector de atac, complexitate, privilegii necesare, interacțiunea utilizatorului, scope și impactul CIA. Rezultatul este un număr de la 0,0 la 10,0. CVSS este o evaluare statică a severității bazată pe caracteristicile intrinseci ale unei vulnerabilități și exclude deliberat datele de threat intelligence din scorul de bază.

Capcana prioritizării prin CVSS

Dacă fluxul tău de vulnerability management este patchuieste mai întâi tot ce e Critical, atunci ești în majoritate — și probabil patchezi lucruri care nu sunt niciodată exploatate în timp ce ratezi CVE-uri de severitate medie pe care actorii de amenințări le armează chiar acum. Cercetările FIRST arată că mai puțin de 5% din CVE-urile publicate sunt exploatate vreodată în practică.

Exploit Prediction Scoring System (EPSS) explicat

EPSS a fost dezvoltat de Special Interest Group pentru Exploit Prediction al FIRST, acum la a treia iterație EPSS v3, care folosește un model de machine learning cu gradient boosting. Rezultatul este un scor de probabilitate între 0,0 și 1,0. Modelul ingerează semnale din disponibilitatea PoC-urilor, intrări exploit-db, avize ale furnizorilor, mapări MITRE ATT&CK și telemetrie de exploatare observată.

EPSS Lookup: Unde găsești datele

Sursa canonică pentru EPSS lookup este API-ul FIRST la https://api.first.org/data/1.0/epss. Percentila este adesea mai utilă decât scorul brut. Capacitatea VM Scans din platforma SECRAILS integrează EPSS scoring direct în coada de vulnerabilități prioritizată pe risc.

EPSS vs. CVSS: Ce măsoară fiecare

CVSS măsoară severitatea — impactul potențial. EPSS măsoară probabilitatea amenințării — probabilitatea că exploatarea va ocurre efectiv. Sunt dimensiuni ortogonale ale riscului.

Cele patru cadrane de risc

  • CVSS ridicat + EPSS ridicat: Patch imediat.
  • CVSS ridicat + EPSS scăzut: Important, dar nu urgent. Monitorizează traiectoria EPSS.
  • CVSS scăzut + EPSS ridicat: Înșelător. Acționează indiferent de severitatea scăzută.
  • CVSS scăzut + EPSS scăzut: Deprioritizează și documentează riscul.

Traiectorii ale EPSS Score

Un CVE publicat azi cu EPSS 0,01 poate sări la 0,90 în câteva săptămâni dacă apare un PoC. Ai nevoie de monitorizare continuă. Echipele care rulează SAST alături de scanarea VM pot corela CVE-urile cu analiza de accesibilitate a codului. Stratul CSPM adaugă context privind expunerea publică a activelor.

Limitările EPSS

CVE-urile nou publicate au aproape niciun semnal de date pentru model, deci scorurile EPSS pentru vulnerabilități foarte noi sunt adesea scăzute implicit — aceasta este o problemă de raritate a datelor, nu un indicator de siguranță. EPSS nu cunoaște mediul tău specific.

Standardul 2026

Utilizarea exclusivă a CVSS pentru prioritizarea vulnerabilităților este din ce în ce mai des semnalată în audituri ca metodologie inadecvată. Cadrele NIS2 și DORA cer procese bazate pe risc și evidențe. SECRAILS este construit tocmai în jurul acestui principiu: să facă prioritizarea bazată pe risc operațional tractabilă, nu doar teoretic corectă.

Frequently Asked Questions

Care este diferența dintre un CVSS score și un EPSS score?

CVSS score măsoară severitatea intrinsecă a unei vulnerabilități — cât de rău ar putea fi impactul dacă este exploatată. EPSS score măsoară probabilitatea de exploatare — cât de probabil este ca un CVE specific să fie exploatat activ în următoarele 30 de zile. Sunt metrici complementare.

Cum fac un EPSS lookup pentru un CVE specific?

Sursa principală pentru EPSS lookup este API-ul FIRST la https://api.first.org/data/1.0/epss?cve=CVE-YYYY-NNNNN. Poți accesa și datele EPSS prin platformele majore de scanare precum Tenable, Qualys și Rapid7. SECRAILS afișează clasamentele percentile EPSS direct în cozile de remediere.

Ce înseamnă percentila EPSS și cum o folosesc pentru prioritizare?

Percentila EPSS îți arată cum se clasifică un CVE față de toate celelalte vulnerabilități evaluate. Un CVE la percentila 95 este mai probabil să fie exploatat decât 95% din toate CVE-urile. Pentru triajul zilnic, percentila este adesea mai acționabilă decât scorul brut de probabilitate.

Ar trebui EPSS să înlocuiască CVSS pentru prioritizarea vulnerabilităților?

Nu — ele servesc scopuri diferite și funcționează cel mai bine împreună. CVSS îți oferă contextul severității pentru evaluarea blast radius și cerințele de reglementare; EPSS îți oferă probabilitatea de exploatare. Cele mai eficiente programe le combină pe ambele și adaugă statutul KEV și contextul de mediu.

Cât de des se schimbă EPSS score-ul unui CVE și de ce contează?

Scorurile EPSS sunt actualizate zilnic de FIRST pe măsură ce noi semnale de threat intelligence sunt ingerate de model. Un CVE poate sări de la un scor EPSS scăzut la unul ridicat în câteva zile dacă apare un PoC public. De aceea verificările EPSS punctuale sunt insuficiente — ai nevoie de monitorizare continuă a traiectoriilor EPSS.

Renunță la triajul exclusiv pe CVSS

SECRAILS combină severitatea CVSS cu probabilitatea EPSS de exploatare, astfel încât echipa ta să patcheze ce contează cu adevărat.

Vezi Vulnerability Management bazat pe risc