Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 666

Известная эксплуатируемая уязвимость (KEV)

ПроверилCybersecurity entrepreneur & security researcher

Что такое Известная эксплуатируемая уязвимость (KEV)?

Известная эксплуатируемая уязвимость (KEV)CVE, активная эксплуатация которой подтверждена CISA США и которая включена в публичный каталог KEV, что устанавливает сроки устранения для федеральных ведомств США.


Каталог KEV CISA содержит CVE с надёжными доказательствами эксплуатации в реальной среде против реальных целей. Он был создан обязательной операционной директивой BOD 22-01, выпущенной 3 ноября 2021 года, которая требует от гражданских федеральных ведомств исполнительной власти США устранять перечисленные записи к опубликованному сроку — обычно в течение двух недель для новых записей и быстрее для наиболее срочных уязвимостей.

Чтобы попасть в каталог, запись должна иметь идентификатор CVE, надёжные доказательства активной эксплуатации и чёткое руководство по устранению (как правило, патч вендора). Знаковые записи включают CVE-2021-44228 (Log4Shell), добавленную в течение нескольких дней после раскрытия в декабре 2021 года, и CVE-2017-0144 (EternalBlue), чьё продолжающееся использование червями типа WannaCry и NotPetya сохраняет её операционную актуальность спустя годы.

Хотя каталог ведёт правительство США, частные организации по всему миру воспринимают его как сильный сигнал приоритизации: попадание в KEV — один из ярчайших индикаторов необходимости экстренного патчинга, ведь это значит, что кого-то уже атакуют с её помощью. Поскольку CVSS оценивает лишь серьёзность, а не реальную эксплуатацию, зрелые риск-ориентированные программы сочетают членство в KEV с CVSS и EPSS (вероятностью эксплуатации), чтобы решить, что патчить первым.

flowchart TD
  A[Раскрыта новая CVE] --> B{Наблюдается активная эксплуатация?}
  B -- Нет --> C[Отслеживать через CVSS / EPSS]
  B -- Да --> D[CISA добавляет в каталог KEV]
  D --> E[Установлен срок по BOD 22-01]
  E --> F[Федеральные ведомства обязаны устранить]
  D --> G[Частные орг. приоритизируют экстренный патч]
  C --> H[Риск-ориентированный бэклог]
  F --> H
  G --> H

Примеры

  1. 01

    CVE-2021-44228 (Log4Shell) добавлена в KEV вскоре после раскрытия.

  2. 02

    CVE-2017-0144 (EternalBlue) — годами в списке из-за продолжающегося использования в программах-вымогателях.

Частые вопросы

Что такое Известная эксплуатируемая уязвимость (KEV)?

CVE, активная эксплуатация которой подтверждена CISA США и которая включена в публичный каталог KEV, что устанавливает сроки устранения для федеральных ведомств США. Относится к категории Уязвимости в кибербезопасности.

Что означает Известная эксплуатируемая уязвимость (KEV)?

CVE, активная эксплуатация которой подтверждена CISA США и которая включена в публичный каталог KEV, что устанавливает сроки устранения для федеральных ведомств США.

Как защититься от Известная эксплуатируемая уязвимость (KEV)?

Защита от Известная эксплуатируемая уязвимость (KEV) обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Известная эксплуатируемая уязвимость (KEV)?

Распространённые альтернативные названия: CISA KEV, Запись каталога KEV.

Связанные термины

См. также