Евгений
Коллеги, скажите, а критичность уязвимостей, выявленных в результате пентеста кто определяет? Вернее так, кому лучше верить, аналитикам с компании, которая проводила пентест, или свои ИБшникам? Так как критичность уязвимостей влияет на их устранение.
Спасибо!
Если пентест проводит внешняя компания - то они и определяют по своей методике или cvss. С другой стороны, лучше своих ИБшников критичность никто не определит. Стоит озаботиться этим зарание и внедрить процесс управление уязвимостями, определить участников процесса, методику определения уровня критичности (в привязке именно к вашей инфраструктуре), и в зависимости от уровня критичности установить сроки устранения таких уязвимостей. Дополнительно предусмотреть компенсирующие меры для тех случаев, когда уязвимость не может быть устранена (когда система настолько старая, что лучше ее не трогать). + определить ответственных за принятие рисков, если уязвимость остается жить. Так делал у себя.