Kad skener nađe ranjivost, posao tek počinje
Pronaći ranjivosti nije isto što i upravljati njima. ESET u novom vodiču razdvaja tri stvari koje se često trpaju u isti koš: vulnerability scanning, vulnerability assessment i vulnerability management. Skeniranje daje snimak stanja u određenom trenutku. Procena dodaje ljudski kontekst i gleda šire okruženje. Upravljanje ranjivostima je stalni ciklus: otkrivaš šta postoji, pronalaziš slabosti, određuješ šta prvo mora da se rešava, reaguješ i pratiš rezultate. Prvi korak nije CVE lista, nego inventar uređaja, softvera, cloud servisa, IoT i OT opreme, zajedno sa vlasnikom i poslovnom važnošću svakog sistema. Tek onda skeniranje ima smisla. Ni visok CVSS sam po sebi ne određuje prioritet: u računicu ulaze izloženost sistema, njegova važnost, verovatnoća da će propust zaista biti iskorišćen, koju procenjuje EPSS, i podatak da li se ranjivost već zloupotrebljava prema CISA KEV katalogu. Rešenje ne mora uvek biti zakrpa. Ranjivost može da se ublaži promenom konfiguracije ili izolacijom sistema, a ponekad se rizik svesno prihvata i dokumentuje. Posle intervencije sistem se ponovo proverava, meri se vreme otklanjanja i ceo krug počinje iznova.
Najveća zabuna nastaje kada firma kupi alat za skeniranje ranjivosti i smatra da je time zatvorila to pitanje. Alat može da izbaci hiljade nalaza, ali ne zna sam da odredi koliko firmi znači server na kojem je nešto pronašao, da li je dostupan sa interneta, postoji li stvarna eksploatacija i šta će se desiti ako se rupa zakrpi u toku radnog dana. FIRST je u februaru za 2026. predvideo oko 59.000 novih CVE oznaka, pa je u junu procenu podigao na oko 66.000, jer je stvarni priliv bio gotovo 50 odsto veći od očekivanog. Prioritet se, dakle, više ne može praviti prostim sortiranjem od najvećeg CVSS broja naniže. Za mali IT tim je važnija dobra odluka od dužine spiska: znati šta imaš, šta ti je stvarno izloženo i šta mora prvo da sanira.
- Napravi inventar sistema koji uz tehničke podatke beleži vlasnika, poslovnu važnost i izloženost mreži
- Za prioritizaciju spoji CVSS sa EPSS-om, CISA KEV katalogom i kontekstom konkretnog sistema
- Odredi rokove za rešavanje prema riziku i jasno zapiši ko je odgovoran za svaku grupu sistema
- Za svaki nalaz donesi jednu od tri odluke: zakrpi, ublaži drugim kontrolama ili formalno prihvati rizik
- Posle intervencije ponovo skeniraj i prati bar pokrivenost sistema, starost otvorenih nalaza i vreme potrebno za njihovo rešavanje