Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 431

EPSS (Exploit Prediction Scoring System)

ПроверилCybersecurity entrepreneur & security researcher

Что такое EPSS (Exploit Prediction Scoring System)?

EPSS (Exploit Prediction Scoring System)Модель на основе данных, поддерживаемая FIRST, оценивающая вероятность эксплуатации конкретной CVE в дикой природе в ближайшие 30 дней.


EPSS сочетает машинное обучение с реальными сигналами — опубликованными эксплойтами, телеметрией киберразведки, бюллетенями вендоров, обсуждениями в соцсетях — и для каждой CVE выдаёт два значения: вероятность (0–1) и процентильный ранг. EPSS дополняет CVSS, отвечая не на вопрос, насколько уязвимость теоретически тяжела, а на то, насколько вероятна её реальная эксплуатация в ближайшее время. Программы управления уязвимостями используют EPSS для приоритизации больших бэклогов: критическая по CVSS уязвимость с очень низким EPSS может подождать, а средняя с высоким EPSS и в списке KEV обычно поднимается в очереди. Оценки обновляются ежедневно.

Моделью управляет FIRST EPSS Special Interest Group, и она неоднократно переобучалась: v1 (2019) использовала логистическую регрессию на небольшом наборе признаков; v2 (февраль 2022) и v3 (март 2023) перешли к модели градиентного бустинга (XGBoost) с более чем тысячей признаков; а v4, выпущенная 17 марта 2025 года, добавила телеметрию по вредоносному ПО и обнаружению на конечных точках и теперь отслеживает эксплуатацию более чем 10 000 CVE ежемесячно. FIRST публикует ежедневные оценки в виде бесплатной загрузки CSV и через JSON API. Ключевой принцип проектирования состоит в том, что EPSS — это прогноз активности на ближайшую перспективу, а не мера воздействия, поэтому его лучше сочетать с контекстом активов, CVSS и каталогом KEV от CISA, а не использовать в одиночку. Поскольку оценки меняются по мере поступления новых данных, CVE, у которой сегодня EPSS 0,02, может подскочить выше 0,9 в течение нескольких дней после появления публичного proof-of-concept, — именно поэтому команды заново загружают фид ежедневно, а не сохраняют его моментальный снимок.

flowchart LR
  A[Опубликована новая CVE] --> B[Ежедневный прогон модели EPSS]
  C[Exploit DB / код PoC] --> B
  D[Телеметрия IDS / honeypot] --> B
  E[Сигналы вредоносного ПО и EDR] --> B
  B --> F[Вероятность 0-1]
  B --> G[Процентильный ранг]
  F --> H{Высокий EPSS и есть в KEV?}
  G --> H
  H -- Да --> I[Патчить сейчас / поднять в очереди]
  H -- Нет --> J[Отложить, проверять ежедневно]

Примеры

  1. 01

    CVE с EPSS-вероятностью 0,97 и перцентилем 99 — почти наверняка эксплуатируется.

  2. 02

    Уязвимость с CVSS 9,8 и EPSS 0,001 — критичная, но вряд ли будет атакована в ближайшее время.

Частые вопросы

Что такое EPSS (Exploit Prediction Scoring System)?

Модель на основе данных, поддерживаемая FIRST, оценивающая вероятность эксплуатации конкретной CVE в дикой природе в ближайшие 30 дней. Относится к категории Уязвимости в кибербезопасности.

Что означает EPSS (Exploit Prediction Scoring System)?

Модель на основе данных, поддерживаемая FIRST, оценивающая вероятность эксплуатации конкретной CVE в дикой природе в ближайшие 30 дней.

Как защититься от EPSS (Exploit Prediction Scoring System)?

Защита от EPSS (Exploit Prediction Scoring System) обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия EPSS (Exploit Prediction Scoring System)?

Распространённые альтернативные названия: Оценка EPSS.

Связанные термины

См. также