همه CVEها برابر نیستند. اولویت باید بر اساس قابلیت بهرهبرداری، دسترسی بیرونی دارایی و حساسیت داده تعیین شود. فهرست CISA KEV نقطه شروع خوبی برای «همین هفته» است.
در Hoxy پیشنهاد میکنیم جریان سهمرحلهای کشف، تصمیم و تثبیت را در قالب SLA هفتگی اجرا کنید. کشف یعنی موجودی دقیق نرمافزار و وابستگی؛ بدون SBOM یا inventory، تصمیم کور است.
مرحله تصمیم: آیا دارایی در اینترنت است؟ آیا exploit عمومی وجود دارد؟ آیا کنترل جبرانی مثل WAF یا سگمنتیشن فاصله میخرد؟ پاسخ این سؤالها ترتیب وصله را مشخص میکند.
تثبیت شامل وصله، راهاندازی مجدد کنترلشده، اعتبارسنجی سرویس و ثبت استثنا با تاریخ انقضا است. استثنای بیپایان همان بدهی امنیتی است.
برای محصولات proprietary یا سامانههای OT که وصله سخت است، برنامه جبرانی و پنجره تغییر باید از قبل در کمیته تغییر تصویب شده باشد تا روز حادثه معطل نمانید.
متریک مفید: درصد CVEهای بحرانی بستهشده در ۷ روز، میانگین عمر یافته باز، و تعداد داراییهای بدون مالک. این اعداد برای مدیریت قابل فهمتر از CVSS خام هستند.