Проблема
Когда CISA KEV или vendor advisory попадает в ленту, команда часто спорит о CVSS. Но для management plane важнее другое: доступен ли сервис извне, есть ли admin surface, какие логи включены, насколько быстро можно откатить конфигурацию и кто принимает решение.
Решение
Приоритизация должна соединять threat intelligence и asset context. Один и тот же CVE для внутреннего тестового сервиса и публичного VPN-шлюза имеет разный операционный риск.
assets = [
{"name": "vpn-gateway", "internet": True, "kev": True, "role": "remote-access"},
{"name": "lab-panel", "internet": False, "kev": True, "role": "test"},
]
for asset in assets:
priority = "urgent" if asset["internet"] and asset["kev"] else "scheduled"
print(asset["name"], priority)
Что проверить
- Есть ли публичная management-панель, даже если она закрыта basic auth или allowlist.
- Попадает ли актив в резервный путь доступа, который забывают при патчинге.
- Пишутся ли логи входа, конфигурационных изменений и ошибок обновления.
- Есть ли known-good baseline для быстрой проверки drift.
Вывод
KEV-first triage работает только вместе с inventory. Без карты активов security-команда реагирует на новости, а не на реальный риск своей инфраструктуры.
Используй материал как чеклист для легального аудита: сначала фиксируй scope, затем собирай доказательства, отделяй наблюдения от подтвержденных findings и закрывай работу ретестом.