ИИ ускоряет эксплуатацию уязвимостей: таблицы CVE не успевают за рисками
Эксперты отмечают, что рост объёмов кода и автоматизация атак сокращают время до эксплуатации уязвимостей, а традиционные таблицы CVE и оценки CVSS не отражают реальный риск. Предлагается оценивать достижимость и контекст уязвимостей в продакшене, а не только их количество.
- Рост объёмов кода и open-source зависимостей увеличивает общую поверхность атак
- CVSS показывает техническую серьёзность, но не вероятность эксплуатации в конкретной среде
- Одинаковые CVE в двух организациях дают разный риск из-за конфигурации и доступности
- Рекомендуется сканировать продакшен, учитывать достижимость и автоматизировать триаж
Читать дальше
Безопасность