Этическая рамка: материал предназначен для обучения, аудита собственных систем и defensive-проверок. Здесь нет готовых payload, обходов доступа, persistence или разрушительных действий.

Проблема

Когда CISA KEV или vendor advisory попадает в ленту, команда часто спорит о CVSS. Но для management plane важнее другое: доступен ли сервис извне, есть ли admin surface, какие логи включены, насколько быстро можно откатить конфигурацию и кто принимает решение.

Решение

Приоритизация должна соединять threat intelligence и asset context. Один и тот же CVE для внутреннего тестового сервиса и публичного VPN-шлюза имеет разный операционный риск.

assets = [
  {"name": "vpn-gateway", "internet": True, "kev": True, "role": "remote-access"},
  {"name": "lab-panel", "internet": False, "kev": True, "role": "test"},
]
for asset in assets:
    priority = "urgent" if asset["internet"] and asset["kev"] else "scheduled"
    print(asset["name"], priority)

Что проверить

  • Есть ли публичная management-панель, даже если она закрыта basic auth или allowlist.
  • Попадает ли актив в резервный путь доступа, который забывают при патчинге.
  • Пишутся ли логи входа, конфигурационных изменений и ошибок обновления.
  • Есть ли known-good baseline для быстрой проверки drift.

Вывод

KEV-first triage работает только вместе с inventory. Без карты активов security-команда реагирует на новости, а не на реальный риск своей инфраструктуры.

Как применять:

Используй материал как чеклист для легального аудита: сначала фиксируй scope, затем собирай доказательства, отделяй наблюдения от подтвержденных findings и закрывай работу ретестом.