Proč CVSS selže u velkého objemu nálezů

CVSS (Common Vulnerability Scoring System) byl navržen pro srovnitelnost chyb napříč výrobci, ne pro rozhodování o opravách v konkrétním prostředí. Skóre 9.8 (Critical) u komponenty, která běží na odpojeném serveru v zamčené serverovně bez přístupu k internetu, představuje menší riziko než skóre 6.5 (Medium) ve veřejně dostupném API platby. V praxi to vede k tomu, že týmy „hasí“ teoretické kritické chyby a ignorují ty, které útočníci reálně používají. V auditech CIAD se ukazuje, že bez kontextu assetu a hrozby zaměření na CVSS zbytečně spotřebuje kapacity bezpečnostního týmu.

Co přidat do modelu prioritizace

Abyste se dostali k acionovatelné frontě, rozšiřte každý nález o tři dimenze:

  1. Dosažitelnost a aktivní exploitace · Použijte EPSS (Exploit Prediction Scoring System) nebo seznam CISA Known Exploited Vulnerabilities (KEV). Pokud je chyba v KEV, automaticky skáče na vrchol bez ohledu na CVSS.
  2. Expozice assetu · Určete, zda je systém přímo dosažitelný z internetu, z partnerské VPN, nebo jen z vnitřní segmentované sítě. Internet-facing asset zvyšuje prioritu o stupeň.
  3. Obchodní dopad · Přiřaďte assetu třídu kritičnosti podle toho, jaká data zpracovává (platební karty, zdravotní záznamy, veřejný web) a jaká je doba obnovení (RTO).

Praktický postup za 4 kroky

  1. Obohacení dat · Propojte výstup ze scanneru (Nessus, OpenVAS, Qualys) s CMDB a threat intel feedy (EPSS, KEV). Automatizujte přidání tagů: internet-facing, pci-dss, kev-listed.
  2. Výpočet rizikového skóre · Použijte jednoduchý vzoreč: Priorita = (CVSS_Base * Váha_CVSS) + (EPSS * Váha_EPSS) + Bonus_Expozice + Bonus_Dopad. Váhy nastavte podle politiky organizace (např. expozice 2× váha CVSS).
  3. Bucketizace · Rozdělte nálezy do tří kosů: Okamžitě (kev-listed + internet-facing), Týden (vysoké EPSS + kritický asset), Sprint/Backlog (ostatní).
  4. Revize a komunikace · Týdenně přejděte kos „Okamžitě“ s majiteli aplikací. Dokumentujte odůvodnění odložení (např. compensating control: WAF pravidlo, segmentace).

Modelový příklad: český e-shop se 200 nálezy

Skener nahlásil 15 nálezů s CVSS 9.0+. Po obohacení: 3 z nich jsou v KEV, ale jen 1 je na internetovém webovém serveru (ostatní na interních DB). 2 nálezy mají CVSS 6.5, ale EPSS 0.95 a leží na platebním gateway. Výsledek: do kosu „Okamžitě“ dostanou 3 nálezy (1 kritický internetový + 2 platební). Tým opraví 3 místo 15 a pokryje 80 % reálného rizika v prvním týdnu.

Co to znamená: Prioritizace není o tom opravit vše, ale o tom rychle identifikovat to, co útočník skutečně zneužije. Kombinace CVSS, exploitace, expozice a dopadu vám dá rozhodovací rámec, který obhájíte před managementem i auditorem.

Časté dotazy

Jak začít, když nemám CMDB ani threat intel feedy?

Začněte ručně: vyexportujte nálezy do tabulky, přidejte sloupeček „Veřejný IP?“ (ano/ne) a „Obsahuje platební/zdravotní data?“ (ano/ne). Seřaďte podle CVSS, ale ručně posuňte nahoru vše, co má dvakrát „ano“. To pokryje 80 % hodnoty bez nástrojů.

Co je EPSS a proč je užitečnější než CVSS?

EPSS (Exploit Prediction Scoring System) udává pravděpodobnost, že bude chyba zneužita v příštích 30 dnech, na základě reálných dat z honeypotů a exploit kitů. CVSS říká „jak je to hrozné“, EPSS říká „jak je to pravděpodobné“.

Jak často bychom měli prioritizaci přepočítávat?

Minimálně týdenně po novém Patch Tuesday nebo po publikaci nového CISA KEV záznamu. Automatizovaný pipeline ideálně běží denně, ruční revize kosu „Okamžitě“ týdně.

Mám nastavit pevné prahy skóre pro kosy?

Lepší je nastavit poměrné poměry (top 5 % do „Okamžitě“, další 15 % do „Týden“). Pevné prahy (např. skóre > 800) časem zkreslíte změnami v metodologii EPSS nebo přidáním nových assetů.