Перейти к содержанию
суббота, 19 сентября 2026 г.

ИИ Вестник

Главные новости о развитии искусственного интеллекта в России

Нечёткая логика против очереди уязвимостей: автор сократил поток задач в 7,5 раза

Источник: Все публикации в потоке Разработка
Developer reviewing vulnerability dashboard on dual monitors in dim office.
Generated by Sourceful Riverflow (RouterAI)

Специалист по информационной безопасности предложил использовать аппарат нечёткой логики для приоритизации уязвимостей вместо жёстких порогов CVSS. По его оценке, подход позволяет сократить очередь задач примерно в 7,5 раза и лучше отражает реальный риск эксплуатируемости. В работе проведено сравнение с CVSS, EPSS и методикой ФСТЭК.

В сообществе разработчиков и специалистов по информационной безопасности появилась работа, посвящённая применению нечёткой логики для приоритизации уязвимостей. Автор описывает практический опыт, основанный на рабочей задаче, учебном материале и собственных идеях, и предлагает перейти от классической бинарной оценки к размытым границам принадлежности. По его словам, такой подход позволяет заметно упростить жизнь аналитикам и сократить очередь уязвимостей в 7,5 раза. Работа сопровождается сравнением с уже существующими методиками — CVSS, EPSS и рекомендациями ФСТЭК. Автор отдельно оговаривается, что использует инструменты искусственного интеллекта для поиска, анализа и структурирования информации, но это не отменяет его собственной аналитической работы, и призывает коллег к объективной критике, признавая возможность ошибок.

В основе предложения лежит классический парадокс кучи, сформулированный ещё в античности. Если убирать по одной песчинке, куча остаётся кучей, но в какой-то момент перестаёт ею быть — граница определения размыта. Автор напоминает, что аналогичная проблема возникает при оценке уязвимостей: жёсткое условие вида «если CVSS больше или равно 9,0, то критично, иначе можно отложить» не работает для внутренних корпоративных систем мониторинга и управления инцидентами. Именно поэтому он обращается к идеям Лотфи Заде, который в 1965 году предложил понятие нечёткого множества и степени принадлежности. Важно подчеркнуть, что степень принадлежности — это не вероятность, а мера соответствия объекта некоторому критерию. Автор иллюстрирует различие двумя бутылками с жидкостью: надпись «степень принадлежности множеству питьевых жидкостей = 0,91» означает, что жидкость максимально похожа на питьевую, тогда как «вероятность того, что это питьевая жидкость, = 0,91» говорит лишь о том, что в 91 случае из 100 мы получим воду, а в девяти — нечто иное.

Техническая часть работы опирается на функции принадлежности четырёх основных форм: треугольную, трапециевидную, гауссову и сигмоиду. Треугольная задаётся тремя точками — началом, пиком и концом; трапециевидная позволяет описать переходы «точно нет», «точно да» и «уже перебор»; гауссова сглаживает переходы, а сигмоида удобна для крайних случаев. Автор приводит фрагмент кода, где переменная EPSS описана лингвистическими термами: «пренебрежимая», «низкая», «средняя», «высокая» и «критическая». Диапазон от -5,0 до 0,0 выбран потому, что EPSS выдаёт вероятность от 0 до 1, а большинство уязвимостей имеют значения ниже 0,001 — на линейной оси они слились бы в одну точку. Логарифмическое преобразование и аддитивная разница позволяют корректно отобразить такие значения. Отдельное внимание уделено логическим правилам вывода: они состоят из переменных, логических операторов, базовых правил и условия полноты, которое проверяет, что нигде не осталось «пробелов» и все комбинации входов покрыты.

Контекст работы важен для понимания её места среди существующих методик. CVSS оценивает уязвимость по шкале от 0 до 10 и отвечает на вопрос, насколько серьёзными будут последствия эксплуатации, но не учитывает вероятность того, что уязвимость действительно используют. EPSS, в свою очередь, предсказывает вероятность эксплуатации в ближайшие 30 дней с помощью модели машинного обучения, однако не даёт готового решения по приоритизации. Методика ФСТЭК, применяемая в России, также опирается на формальные критерии и пороговые значения. Автор предлагает объединить эти сигналы в единую нечёткую систему вывода, которая учитывает не только критические, но и промежуточные состояния. По сути, речь идёт о надстройке, которая не отменяет существующие стандарты, а дополняет их, позволяя аналитику работать не с бинарной развилкой, а с плавной шкалой риска.

Для российского рынка информационной безопасности такая работа представляет интерес по нескольким причинам. Во-первых, регуляторные требования ФСТЭК и внутренние регламенты компаний часто требуют обоснования приоритетов обработки уязвимостей. Во-вторых, количество выявляемых уязвимостей растёт быстрее, чем штат аналитиков, поэтому автоматизация приоритизации становится насущной задачей. В-третьих, нечёткая логика хорошо ложится на системы управления инцидентами и может быть встроена в существующие SIEM- и SOAR-решения. Реакция отрасли пока сдержанная: работа опубликована в потоке разработки и не является официальным стандартом, но вызывает интерес у специалистов, знакомых с проблемой «шума» в сканерах уязвимостей. Показательно, что автор не претендует на замену отраслевых методик, а предлагает инструмент, который может снизить нагрузку на команды без ломки привычных процессов.

Если сравнивать предложенный подход с альтернативами, то классические методы на основе CVSS остаются простыми и прозрачными, но плохо учитывают контекст. EPSS даёт вероятностную оценку, однако её сложно интерпретировать без дополнительных правил. Нечёткая логика занимает промежуточное положение: она сохраняет прозрачность правил и при этом позволяет описывать плавные переходы между категориями. Автор утверждает, что сокращение очереди в 7,5 раза достигается за счёт более точного отсечения действительно опасных уязвимостей от тех, которые можно обработать позже. При этом он признаёт, что возможны ошибки и призывает коллег к объективной критике. Именно поэтому его материал стоит рассматривать скорее как приглашение к дискуссии и практической проверке, чем как готовый к внедрению стандарт.

Дальнейшее развитие темы зависит от того, насколько предложенная модель будет воспроизводима и проверяема на реальных данных. Открытыми остаются вопросы калибровки функций принадлежности, выбора порогов и интеграции с существующими сканерами. Кроме того, неясно, как нечёткая логика будет сочетаться с требованиями регуляторов, которые привыкли к формальным баллам. Тем не менее работа показывает, что даже простая смена парадигмы — от жёстких порогов к размытым границам — может дать ощутимый практический эффект. Если подход получит развитие и независимую проверку, он может стать полезным дополнением к CVSS, EPSS и методикам ФСТЭК, а также стимулом для более широкого обсуждения того, как в российском ИБ-сообществе измерять и приоритизировать реальный риск, а не только формальную серьёзность уязвимости.

Читайте также