Нечёткая логика против очереди уязвимостей: автор сократил поток задач в 7,5 раза
Специалист по информационной безопасности предложил использовать аппарат нечёткой логики для приоритизации уязвимостей вместо жёстких порогов CVSS. По его оценке, подход позволяет сократить очередь задач примерно в 7,5 раза и лучше отражает реальный риск эксплуатируемости. В работе проведено сравнение с CVSS, EPSS и методикой ФСТЭК.
В сообществе разработчиков и специалистов по информационной безопасности появилась работа, посвящённая применению нечёткой логики для приоритизации уязвимостей. Автор описывает практический опыт, основанный на рабочей задаче, учебном материале и собственных идеях, и предлагает перейти от классической бинарной оценки к размытым границам принадлежности. По его словам, такой подход позволяет заметно упростить жизнь аналитикам и сократить очередь уязвимостей в 7,5 раза. Работа сопровождается сравнением с уже существующими методиками — CVSS, EPSS и рекомендациями ФСТЭК. Автор отдельно оговаривается, что использует инструменты искусственного интеллекта для поиска, анализа и структурирования информации, но это не отменяет его собственной аналитической работы, и призывает коллег к объективной критике, признавая возможность ошибок.
В основе предложения лежит классический парадокс кучи, сформулированный ещё в античности. Если убирать по одной песчинке, куча остаётся кучей, но в какой-то момент перестаёт ею быть — граница определения размыта. Автор напоминает, что аналогичная проблема возникает при оценке уязвимостей: жёсткое условие вида «если CVSS больше или равно 9,0, то критично, иначе можно отложить» не работает для внутренних корпоративных систем мониторинга и управления инцидентами. Именно поэтому он обращается к идеям Лотфи Заде, который в 1965 году предложил понятие нечёткого множества и степени принадлежности. Важно подчеркнуть, что степень принадлежности — это не вероятность, а мера соответствия объекта некоторому критерию. Автор иллюстрирует различие двумя бутылками с жидкостью: надпись «степень принадлежности множеству питьевых жидкостей = 0,91» означает, что жидкость максимально похожа на питьевую, тогда как «вероятность того, что это питьевая жидкость, = 0,91» говорит лишь о том, что в 91 случае из 100 мы получим воду, а в девяти — нечто иное.
Техническая часть работы опирается на функции принадлежности четырёх основных форм: треугольную, трапециевидную, гауссову и сигмоиду. Треугольная задаётся тремя точками — началом, пиком и концом; трапециевидная позволяет описать переходы «точно нет», «точно да» и «уже перебор»; гауссова сглаживает переходы, а сигмоида удобна для крайних случаев. Автор приводит фрагмент кода, где переменная EPSS описана лингвистическими термами: «пренебрежимая», «низкая», «средняя», «высокая» и «критическая». Диапазон от -5,0 до 0,0 выбран потому, что EPSS выдаёт вероятность от 0 до 1, а большинство уязвимостей имеют значения ниже 0,001 — на линейной оси они слились бы в одну точку. Логарифмическое преобразование и аддитивная разница позволяют корректно отобразить такие значения. Отдельное внимание уделено логическим правилам вывода: они состоят из переменных, логических операторов, базовых правил и условия полноты, которое проверяет, что нигде не осталось «пробелов» и все комбинации входов покрыты.
Контекст работы важен для понимания её места среди существующих методик. CVSS оценивает уязвимость по шкале от 0 до 10 и отвечает на вопрос, насколько серьёзными будут последствия эксплуатации, но не учитывает вероятность того, что уязвимость действительно используют. EPSS, в свою очередь, предсказывает вероятность эксплуатации в ближайшие 30 дней с помощью модели машинного обучения, однако не даёт готового решения по приоритизации. Методика ФСТЭК, применяемая в России, также опирается на формальные критерии и пороговые значения. Автор предлагает объединить эти сигналы в единую нечёткую систему вывода, которая учитывает не только критические, но и промежуточные состояния. По сути, речь идёт о надстройке, которая не отменяет существующие стандарты, а дополняет их, позволяя аналитику работать не с бинарной развилкой, а с плавной шкалой риска.
Для российского рынка информационной безопасности такая работа представляет интерес по нескольким причинам. Во-первых, регуляторные требования ФСТЭК и внутренние регламенты компаний часто требуют обоснования приоритетов обработки уязвимостей. Во-вторых, количество выявляемых уязвимостей растёт быстрее, чем штат аналитиков, поэтому автоматизация приоритизации становится насущной задачей. В-третьих, нечёткая логика хорошо ложится на системы управления инцидентами и может быть встроена в существующие SIEM- и SOAR-решения. Реакция отрасли пока сдержанная: работа опубликована в потоке разработки и не является официальным стандартом, но вызывает интерес у специалистов, знакомых с проблемой «шума» в сканерах уязвимостей. Показательно, что автор не претендует на замену отраслевых методик, а предлагает инструмент, который может снизить нагрузку на команды без ломки привычных процессов.
Если сравнивать предложенный подход с альтернативами, то классические методы на основе CVSS остаются простыми и прозрачными, но плохо учитывают контекст. EPSS даёт вероятностную оценку, однако её сложно интерпретировать без дополнительных правил. Нечёткая логика занимает промежуточное положение: она сохраняет прозрачность правил и при этом позволяет описывать плавные переходы между категориями. Автор утверждает, что сокращение очереди в 7,5 раза достигается за счёт более точного отсечения действительно опасных уязвимостей от тех, которые можно обработать позже. При этом он признаёт, что возможны ошибки и призывает коллег к объективной критике. Именно поэтому его материал стоит рассматривать скорее как приглашение к дискуссии и практической проверке, чем как готовый к внедрению стандарт.
Дальнейшее развитие темы зависит от того, насколько предложенная модель будет воспроизводима и проверяема на реальных данных. Открытыми остаются вопросы калибровки функций принадлежности, выбора порогов и интеграции с существующими сканерами. Кроме того, неясно, как нечёткая логика будет сочетаться с требованиями регуляторов, которые привыкли к формальным баллам. Тем не менее работа показывает, что даже простая смена парадигмы — от жёстких порогов к размытым границам — может дать ощутимый практический эффект. Если подход получит развитие и независимую проверку, он может стать полезным дополнением к CVSS, EPSS и методикам ФСТЭК, а также стимулом для более широкого обсуждения того, как в российском ИБ-сообществе измерять и приоритизировать реальный риск, а не только формальную серьёзность уязвимости.