Späť na blog
9. marca 2026

Prioritizácia zraniteľností: Viac ako len CVSS skóre

Viktor Bulanek
Founder & CTO, Penetrify
MSc IT Security · 20+ years in security · 4x Ex-CTO

Prečo samotné CVSS nestačí

CVSS meria vnútornú závažnosť zraniteľnosti – aká zlá by mohla byť v najhoršom prípade. Nemeria, aká je pravdepodobnosť zneužitia, či existuje verejný exploit, čo postihnutý prvok robí, alebo či kompenzačné kontroly znižujú riziko. Zraniteľnosť CVSS 9.8 bez verejného exploit v systéme určenom len pre interné použitie je menej urgentná ako zraniteľnosť CVSS 7.5 s aktívnym exploit kitom, ktorý cielia na platobné systémy prístupné z internetu.

EPSS: Systém predikcie skóre exploitov

EPSS predpovedá pravdepodobnosť, že zraniteľnosť bude zneužitá "v divočine" v priebehu nasledujúcich 30 dní na základe dát o reálnom zneužívaní. Skóre EPSS 0,97 znamená 97% pravdepodobnosť zneužitia. V kombinácii s CVSS, EPSS pomáha rozlišovať medzi teoretickou závažnosťou a praktickým rizikom. CVE s vysokým CVSS, ale nízkym EPSS, môžu byť často odsunuté na neskôr. CVE s miernym CVSS, ale vysokým EPSS, by mali byť rýchlo spracované.

SSVC: Kategorizácia zraniteľností špecifická pre zainteresované strany

SSVC, vyvinuté CISA a Carnegie Mellon, nahrádza numerické skóre rozhodovacími stromami. Hodnotí stav zneužitia (žiadne, PoC, aktívne), technický dopad (čiastočný, úplný), prevahu v misii (minimálna, podporná, zásadná) a vytvára odporúčanú akciu: Sledovať, Sledovať*, Venovať pozornosť alebo Konať. SSVC vytvára lepšie realizovateľné výsledky ako numerické skóre.

Kontextuálna prioritizácia

Najúčinnejšia prioritizácia pridáva váš špecifický podnikateľský kontext: čo postihnutý systém robí? Aké dáta uchováva? Je prístupný z internetu alebo len pre interné použitie? Sú zavedené kompenzačné kontroly? Aký je rozsah dopadu v prípade kompromitácie? Táto kontextuálna analýza je oblasť, kde manuálne expertné testovanie spoločnosti Penetrify pridáva najväčšiu hodnotu – testeri vyhodnocujú zistenia v kontexte vášho špecifického prostredia, vytvárajú hodnotenia závažnosti, ktoré odrážajú skutočné podnikateľské riziko, a nie teoretické skóre.

Praktický pracovný postup prioritizácie

Krok 1: Filtrujte podľa EPSS > 0,1 (zraniteľnosti s významnou pravdepodobnosťou zneužitia). Krok 2: Usporiadajte podľa kritickosti aktív (prístup z internetu, citlivé dáta, generovanie príjmu). Krok 3: Skontrolujte kompenzačné kontroly, ktoré znižujú efektívne riziko. Krok 4: Použite rozhodovací strom SSVC pre odporúčanú akciu. Krok 5: Priraďte časové osi nápravy na základe výslednej priority. Tento pracovný postup zredukuje vašich 847 zistení na 30–50, ktoré si skutočne vyžadujú okamžitú pozornosť.

Záver

CVSS je východiskový bod, nie rámec prioritizácie. Vrstvite EPSS pre pravdepodobnosť zneužitia, SSVC pre realizovateľné rozhodnutia a kontextuálnu analýzu pre relevantnosť pre podnikanie. Expertní testeri spoločnosti Penetrify poskytujú kontextuálnu prioritizáciu, ktorú automatizované skórovanie nedokáže – pretože vedieť, že zraniteľnosť existuje, je menej dôležité ako vedieť, či je dôležitá pre vaše podnikanie.

Často Kladené Otázky

Čo je EPSS?Systém predikcie skóre exploitov predpovedá pravdepodobnosť, že zraniteľnosť bude zneužitá "v divočine" v priebehu 30 dní. Používa dáta o reálnom zneužívaní na rozlíšenie medzi teoretickou závažnosťou a praktickým rizikom. Mám prestať používať CVSS?Nie – pokračujte v používaní CVSS ako základ, ale nepoužívajte ho ako jedinú metriku prioritizácie. Vrstvite EPSS pre pravdepodobnosť zneužitia a kontextuálnu analýzu pre relevantnosť pre podnikanie.

Frequently Asked Questions

Aké typy zraniteľností Penetrify detekuje?

Penetrify detekuje všetky kategórie zraniteľností OWASP Top 10 vrátane SQL injection, XSS, CSRF, IDOR, nefunkčnej autentifikácie, bezpečnostných miskonfigurácií a úniku citlivých dát. Testuje tiež bezpečnosť API, správu relácií a bežné miskonfigurácie v Supabase, Firebase a Bubble.

Ako dlho trvá AI penetračný test?

Rýchle skenovanie je dokončené za 15–30 minút. Štandardné skenovanie trvá 1–2 hodiny s širším pokrytím. Hĺbkové skenovanie môže trvať niekoľko hodín pre zložité aplikácie.

Čo obsahuje správa Penetrify?

Každá správa obsahuje executive summary, celkové bezpečnostné skóre, nálezy klasifikované podľa závažnosti (Kritické, Vysoké, Stredné, Nízke), podrobné kroky pre reprodukciu a konkrétne odporúčania pre nápravu napísané pre vývojárov – nie pre špecialistov na súlad.

Related articles

Hodnotenie zraniteľností webových aplikácií: OWASP Top 10 a ešte viac
Webové aplikácie sú cieľom útokov číslo 1. Zistite, ako ich systematicky posúdiť a odhaliť zraniteľnosti, ktoré vedú k narušeniu bezpečnosti. To vám pomôže zlepšiť vašu stratégiu kybernetickej bezpečnosti a implementovať efektívne riešenia, ako je Penetration Testing, integrácia princípov DevSecOps a dodržiavanie štandardov OWASP v rámci vášho CI/CD pipeline.
Čo je to Vulnerability Management? Kompletný sprievodca životným cyklom
Je váš tím zahltený prívalom bezpečnostných upozornení a nevie sa rozhodnúť, ktorý problém riešiť ako prvý? Keď sa vaša útočná plocha neustále mení a bezpečnostné procesy pôsobia skôr ako prekážka než ochrana, je ľahké cítiť sa preťažený. Tlak na okamžité vyriešenie všetkého je neudržateľný…
Zastavte šírenie zraniteľností pomocou kontinuálneho cloudového bezpečnostného testovania
Zabráňte šíreniu zraniteľností, aby neohrozili váš cloud. Prejdite od ročných auditov k nepretržitému testovaniu zabezpečenia cloudu pre ochranu v reálnom čase. Zistite ako tu.

Explore more