30 мая 2025 / время чтения: 2 мин. / всего просмотров: 2

NIST выпустил на кибербез-арену метрику LEV


Национальный институт стандартов и технологий США (NIST) запустил новую метрику под названием «Вероятно эксплуатируемые уязвимости» (LEV), чтобы помочь организациям в вопросах безопасности продукта. Расчёт LEV направлен на расстановку приоритетов и основан на существующей системе оценки прогнозирования эксплойтов (EPSS).

EPSS прогнозирует вероятность эксплуатации уязвимости в течение определённого периода времени, обычно 30 дней. LEV её улучшает, предоставляя более тонкий подход к прогнозированию и ежедневную информацию по каждой CVE-позиции (Common Vulnerabilities and Exposures). Сюда входит общая вероятность эксплуатации в прошлом и дополнительные вспомогательные данные, позволяющие специалисту понять историю уязвимости.

В официальном документе представлены две версии уравнения LEV: для 30-дневных окон и для создания однодневных прогнозов. Последняя требует больше вычислительных ресурсов и оценок EPSS, учитывая их изменение с течением времени.

Согласно рекомендациям NIST, для улучшения приоритизации уязвимостей LEV можно использовать совместно с EPSS и списками известных эксплуатируемых уязвимостей (KEV), предоставленными агентством CISA KEV, частными фирмами и сообществом разработчиков ПО с открытым исходным кодом.

Однако агентство по стандартизации также отметило, что LEV имеет неизвестный предел погрешности, в основном из-за ограничений EPSS, которая не учитывает прошлую эксплуатацию уязвимостей при формировании своих оценок. Кроме того, уязвимости, эксплуатируемые в течение 30 дней, не получат повышения оценок в последующие периоды.

Тем не менее, эксперты NIST надеются, что новая метрика не только станет ценным инструментом для организаций, но и позволит улучшить существующие системы, используемые для определения случаев эксплуатации уязвимостей.

 

Усам Оздемиров

Похожие новости

Новость

CISA рассказало организациям о пользе киберприманок

Новость

CISA и NIST — о защите облачных токенов идентификации

Новость

Почему трудно оправиться от атак вымогательского ПО

Новость

Инвестиции в ИИ растут на фоне стагнации ИБ-бюджетов

  1. 05 ГК «Солар» не шутит с подрядчиками. И с ботами
  2. 06 Интерес к «гибридам» растёт, но on-prem всё ещё царь
  3. 07 С роутерами MikroTik провернули MikroTrick
  4. 08 «КриптоПро» готовится выпустить защищённый браузер
  5. 09 Минцифры — о требованиях к сертификатам безопасности НУЦ
  6. 10 CISO едва справляются с ИИ-угрозами и бюджетным давлением
ИИ-ассистент BISонлайн
Привет! Я помогу разобраться в материалах журнала. Хотите, перескажу текущую статью за 20 секунд?
Рекомендую прочитать
«Как построить SOC в 2026»