AI-система управления уязвимостями
Сканер находит 3 000 уязвимостей. У 400 из них CVSS Score ≥ 7.0. Команда из 3 человек не может исправить 400 уязвимостей за разумное время. Классическая ловушка vulnerability management: фокусировка на CVSS score без контекста — это неправильная приоритизация. Мы помогаем компаниям внедрить AI-enhanced pipeline, который добавляет контекст: реальная эксплуатабельность, наличие патча, критичность актива, активная эксплуатация in the wild. Наш подход снижает time-to-remediate в 3 раза и закрывает критические уязвимости за 3–4 дня вместо 18. Сокращение простоев и затрат на реагирование экономит в среднем $250K в год для организаций с 1000+ активов.
Почему CVSS недостаточен как единственная метрика?
CVSS Score — это потенциальная серьёзность, а не реальный риск. CVSS 9.8 без публичного эксплоита и с сервисом внутри периметра менее приоритетна, чем CVE с CVSS 6.5 с публичным эксплоитом, активной эксплуатацией и критическим сервисом в DMZ.
EPSS — ML-модель от FIRST.org, предсказывающая вероятность эксплуатации CVE в ближайшие 30 дней. Учитывает: наличие PoC кода, упоминания в threat intelligence, социальные сигналы. EPSS score 0.9 = 90% вероятность эксплуатации. Комбинация CVSS + EPSS + asset criticality даёт правильную приоритизацию.
Как работает AI-enhanced vulnerability management pipeline?
Asset inventory и context. Без понимания что именно уязвимо — приоритизация невозможна. Интегрируемся с CMDB (ServiceNow, i-doit), cloud asset discovery (AWS Security Hub, Azure Defender), Kubernetes cluster inventory. Для каждого актива: business criticality, data sensitivity, internet exposure, owner.
Vulnerability aggregation. Nessus, Qualys, Rapid7 InsightVM, OpenVAS — результаты из разных сканеров нормализуются и дедуплицируются. Один хост может появляться в разных сканерах как разные записи.
Risk scoring модель. Не просто CVSS, а composite score:
def calculate_risk_score(vuln: Vulnerability, asset: Asset) -> float: base_risk = vuln.cvss_score / 10.0 exploit_probability = vuln.epss_score in_the_wild = 1.5 if vuln.is_actively_exploited else 1.0 asset_multiplier = {"CRITICAL": 2.0, "HIGH": 1.5, "MEDIUM": 1.0, "LOW": 0.5}[asset.criticality] exposure = 1.3 if asset.internet_facing else 0.8 risk = base_risk * exploit_probability * in_the_wild * asset_multiplier * exposure return min(10.0, risk) Remediation prioritization. Сортировка по risk score с учётом: Patch available, Remediation effort, Compensating controls.
Как внедрить AI-приоритизацию за 5 шагов?
- Аудит текущей инфраструктуры. Инвентаризация всех активов, сканеров и процессов управления уязвимостями.
- Интеграция сканеров и CMDB. Подключение Nessus, Qualys, Rapid7, ServiceNow и других систем.
- Разработка модели риска. Настройка composite scoring с учётом EPSS, asset criticality, exposure.
- Настройка автоматического patching. Pipeline для контейнеров, cloud и ОС.
- Внедрение SLA-трекинга и дашбордов. Уведомления, эскалации, отчётность.
Как AI автоматизирует patching?
Для cloud и контейнерных сред — автоматическое закрытие:
Container images. При обнаружении CVE в base image — автоматически триггерим rebuild pipeline с обновлённым базовым образом. Trivy или Grype в CI/CD сканируют каждый build. Образы с критическими CVE не деплоятся в production.
Cloud infrastructure. Terraform/Pulumi: при обнаружении неправильной конфигурации (открытый S3 bucket, security group с 0.0.0.0/0) — автоматический PR с исправлением. DevOps approves, система применяет.
OS patches. AWS Systems Manager Patch Manager / Ansible для Linux хостов: автоматическое применение Critical/High security patches по расписанию с pre/post validation.
Что входит в нашу работу
| Компонент | Описание |
|---|---|
| Аудит текущей инфраструктуры | Инвентаризация всех активов, сканеров и процессов управления уязвимостями |
| Интеграция сканеров и CMDB | Подключение Nessus, Qualys, Rapid7, ServiceNow и других систем |
| Разработка модели риска | Настройка composite scoring с учётом EPSS, asset criticality, exposure |
| Автоматический patching | Настройка pipeline для контейнеров, cloud и ОС |
| SLA-трекинг и дашборды | Настройка уведомлений, эскалаций и отчётности |
| Документация и обучение | Передача знаний, инструкции, обучение команды |
| Пост-релизная поддержка | 30 дней сопровождения после внедрения |
SLA-based tracking
Vulnerability management без SLA — это просто список. С SLA:
| Severity | Max Time to Remediate | Auto-escalation |
|---|---|---|
| Critical (active exploit) | 24 часа | CISO + CTO |
| Critical | 7 дней | Security Lead |
| High | 30 дней | Team Lead |
| Medium | 90 дней | Developer |
AI-система автоматически отправляет reminders, escalates при просрочке, отслеживает SLA compliance как KPI.
Из нашей практики: кейс страховой компании
Страховая компания, 1 200 активов, 2 человека в security team. Qualys давал 4 200 findings еженедельно. Команда закрывала 40–60 уязвимостей в неделю — находки накапливались быстрее, чем устранялись.
После AI-приоритизации:
- Из 4 200 findings: 23 — Critical с активной эксплуатацией и EPSS > 0.7 → немедленное действие
- 180 — High risk по composite score → sprint этой недели
- Остальное — backlog с SLA
- Remediation rate: в 3 раза выше (правильные вещи делаются быстро)
- Критические уязвимости закрываются в среднем за 3.4 дня vs. 18 дней ранее
Автоматическое закрытие: 34% container image уязвимостей устраняется через auto-rebuild без участия команды. Экономия от автоматизации составила $180K в первый год.
Свяжитесь с нами для проведения аудита вашей текущей системы управления уязвимостями. Получите консультацию — мы расскажем, как внедрить AI-приоритизацию конкретно в вашей инфраструктуре.







