Главный вызов современного управления уязвимостями — не собрать их список, а понять, за какие браться в первую очередь. Из примерно 48 000 записей реально опасной считается лишь около одного процента. Автор разбирает стек приоритизации: CVSS 4.0, EPSS, метрику LEV, каталоги эксплуатируемых уязвимостей и методику ФСТЭК в редакции 2025 года.

Одного балла CVSS уже недостаточно: с апреля 2026 года по многим свежим уязвимостям привычный источник не даёт оценку в привычном виде. Комбинация EPSS, KEV и отраслевых методик помогает отсечь шум и сосредоточиться на том, что действительно эксплуатируется или критично для инфраструктуры.

Специалистам по безопасности имеет смысл пересмотреть процессы triage с учётом новых шкал и каталогов. Без этого команда рискует тратить ресурсы на массовые, но малозначимые CVE вместо единиц процентов реальной угрозы.