Size: a a a

2019 May 30

AL

Alexander Leonov in Vulners Chat
Kevin
Таблицу соответствия можно сделать, это не выглядит черезмерно сложной проблемой. Непонятна ценность этого графика. На какой вопрос он должен помочь ответить?
Predictive Prioritization для бедных :-)
источник

K

Kevin in Vulners Chat
Сказать, что есть позитивная корреляция между хайповостью и приоритетом патча - большая натяжка имхо.
источник

K

Kevin in Vulners Chat
Alexander Leonov
Predictive Prioritization для бедных :-)
Эта метрика лучше, чем cvss base score?
источник

AL

Alexander Leonov in Vulners Chat
А мапинг на прозвища всякие это уже ручная работа, аналитика на фултайм сажать надо, дорого :-)
источник

AL

Alexander Leonov in Vulners Chat
Kevin
Эта метрика лучше, чем cvss base score?
Ога
источник

AL

Alexander Leonov in Vulners Chat
Если нормально сделана
источник

K

Kevin in Vulners Chat
Это твоё ощущение или есть статистически значимый эксперимент?
источник

AL

Alexander Leonov in Vulners Chat
Почитай в @avleonovcom я там две недели про это писал всякое на эту тему.
источник

K

Kevin in Vulners Chat
Alexander Leonov
Почитай в @avleonovcom я там две недели про это писал всякое на эту тему.
Я просмотрел. Проблемы CVSS понятны. Но статистически значимого эксперимента нет. Я не могу сейчас придумать объективную пост-фактум метрику критичности уязвимости, в то бы можно было на исторических данных провести эксперимент. Скажем, нуль-гипотеза могла бы быть «фактор хайпа является лучшим предиктором критичности уязвимости, чем CVSS Base». Интересное было бы исследование.
источник

K

Kevin in Vulners Chat
Можно эмпирическое исследование провести на каких-то известных уязвимостях, но оно перекошено будет.
источник

AL

Alexander Leonov in Vulners Chat
Хайп один из факторов. Но вообще это не наука конечно нефига. И CVSS тоже не наука. И все плохо :-)
источник

K

Kevin in Vulners Chat
:)
источник

GE

G E in Vulners Chat
А дейсвтвительно кто какой мерой пользуется для оценки критичности уязвимости в инфраструктуре или каждый случай индивидуальный подход требует?
источник

P

PP in Vulners Chat
А какая разница? Уязвимости надо править не зависимо от критичности
источник

S

Slava in Vulners Chat
PP
А какая разница? Уязвимости надо править не зависимо от критичности
"ну у нас же тестовый стенд, исправим через пару спринтов"... Ага, надо
источник

S

Slava in Vulners Chat
G E
А дейсвтвительно кто какой мерой пользуется для оценки критичности уязвимости в инфраструктуре или каждый случай индивидуальный подход требует?
я думаю везде индивидуально, в зависимости от того, какую сферу рассматриваешь
источник

K

Kevin in Vulners Chat
G E
А дейсвтвительно кто какой мерой пользуется для оценки критичности уязвимости в инфраструктуре или каждый случай индивидуальный подход требует?
IMHO, если пользоваться CVSS, это будет лучше, чем у 80% организаций. :)
источник

K

Kevin in Vulners Chat
PP
А какая разница? Уязвимости надо править не зависимо от критичности
Это вы больших систем не видели, наверное.
источник

P

PP in Vulners Chat
Как раз видел, и как раз с другой стороны ))
источник

P

PP in Vulners Chat
По ту сторону Нетката )))
источник