EPSS (Exploit Prediction Scoring System)
Что такое EPSS (Exploit Prediction Scoring System)?
EPSS (Exploit Prediction Scoring System)Модель на основе данных, поддерживаемая FIRST, оценивающая вероятность эксплуатации конкретной CVE в дикой природе в ближайшие 30 дней.
EPSS сочетает машинное обучение с реальными сигналами — опубликованными эксплойтами, телеметрией киберразведки, бюллетенями вендоров, обсуждениями в соцсетях — и для каждой CVE выдаёт два значения: вероятность (0–1) и процентильный ранг. EPSS дополняет CVSS, отвечая не на вопрос, насколько уязвимость теоретически тяжела, а на то, насколько вероятна её реальная эксплуатация в ближайшее время. Программы управления уязвимостями используют EPSS для приоритизации больших бэклогов: критическая по CVSS уязвимость с очень низким EPSS может подождать, а средняя с высоким EPSS и в списке KEV обычно поднимается в очереди. Оценки обновляются ежедневно.
Моделью управляет FIRST EPSS Special Interest Group, и она неоднократно переобучалась: v1 (2019) использовала логистическую регрессию на небольшом наборе признаков; v2 (февраль 2022) и v3 (март 2023) перешли к модели градиентного бустинга (XGBoost) с более чем тысячей признаков; а v4, выпущенная 17 марта 2025 года, добавила телеметрию по вредоносному ПО и обнаружению на конечных точках и теперь отслеживает эксплуатацию более чем 10 000 CVE ежемесячно. FIRST публикует ежедневные оценки в виде бесплатной загрузки CSV и через JSON API. Ключевой принцип проектирования состоит в том, что EPSS — это прогноз активности на ближайшую перспективу, а не мера воздействия, поэтому его лучше сочетать с контекстом активов, CVSS и каталогом KEV от CISA, а не использовать в одиночку. Поскольку оценки меняются по мере поступления новых данных, CVE, у которой сегодня EPSS 0,02, может подскочить выше 0,9 в течение нескольких дней после появления публичного proof-of-concept, — именно поэтому команды заново загружают фид ежедневно, а не сохраняют его моментальный снимок.
flowchart LR
A[Опубликована новая CVE] --> B[Ежедневный прогон модели EPSS]
C[Exploit DB / код PoC] --> B
D[Телеметрия IDS / honeypot] --> B
E[Сигналы вредоносного ПО и EDR] --> B
B --> F[Вероятность 0-1]
B --> G[Процентильный ранг]
F --> H{Высокий EPSS и есть в KEV?}
G --> H
H -- Да --> I[Патчить сейчас / поднять в очереди]
H -- Нет --> J[Отложить, проверять ежедневно]● Примеры
- 01
CVE с EPSS-вероятностью 0,97 и перцентилем 99 — почти наверняка эксплуатируется.
- 02
Уязвимость с CVSS 9,8 и EPSS 0,001 — критичная, но вряд ли будет атакована в ближайшее время.
● Частые вопросы
Что такое EPSS (Exploit Prediction Scoring System)?
Модель на основе данных, поддерживаемая FIRST, оценивающая вероятность эксплуатации конкретной CVE в дикой природе в ближайшие 30 дней. Относится к категории Уязвимости в кибербезопасности.
Что означает EPSS (Exploit Prediction Scoring System)?
Модель на основе данных, поддерживаемая FIRST, оценивающая вероятность эксплуатации конкретной CVE в дикой природе в ближайшие 30 дней.
Как защититься от EPSS (Exploit Prediction Scoring System)?
Защита от EPSS (Exploit Prediction Scoring System) обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия EPSS (Exploit Prediction Scoring System)?
Распространённые альтернативные названия: Оценка EPSS.