Мониторим обновления в базах уязвимостей: платформа OpenCVE

До тех пор, пока CVE остается главным индексом известных уязвимостей, команды security-аналитиков и инженеров будут строить свои процессы отслеживания изменений в этой базе. И не только отслеживать, но и обогащать дополнительными данными, чтобы аккуратно выставлять приоритеты для исправления.

Встретил проект OpenCVE, который предоставляет платформу с открытым исходным кодом для мониторинга ключевых баз уязвимостей. Проект интересен тем, что помимо стандартного Severity и CVSS регулярно пополняет свою базу CVE дополнительными метриками:

✨ EPSS (Exploit Prediction Scoring System) - вероятность того, что уязвимость будет эксплуатироваться в реальных атаках в ближайшие 30 дней. ✨ SSVC (Stakeholder-Specific Vulnerability Categorization) - система критериев, которая помогает принять решение, насколько срочно нужно исправлять проблему. ✨ KEV (Known Exploited Vulnerabilities) - каталог уязвимостей, которые уже эксплуатируются в реальных атаках.

ИБ-инженеры, которые выстраивают процесс управления уязвимостями, могут использовать эту платформу для того, чтобы оперативно получать обновления об уязвимостях в нужном им ПО. Исследователи ИБ, могут отслеживать тренды. Кстати, подготовил для себя простой дашборд, который отслеживает обновления в базе OpenCVE и показывает мне простые, но полезные инсайты:

✨ общее количество известных уязвимостей и интересных для меня классов: облачные проблемы и баги в AI-инфраструктуре ✨ скользящее среднее по новым уязвимостям, которое позволяет отслеживать “вспышки” критических проблем ✨ топ-10 критических уязвимостей с эксплойтами.

Мониторим обновления в базах уязвимостей: платформа OpenCVE | Сетка — социальная сеть от hh.ru