Mean Time to Remediate Vulnerabilities

§§IBT7§§¶@definition¶MTTR уязвимостей — среднее время устранения уязвимостей от обнаружения до подтверждённого исправления.¶@plain¶Проще говоря, «Mean Time to Remediate Vulnerabilities» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Mean Time to Remediate Vulnerabilities» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶Команда разработки включает понятие «Mean Time to Remediate Vulnerabilities» в требования и CI/CD: запускает подходящую проверку, разбирает результат и блокирует выпуск только по подтверждённому критерию.¶@compare¶Плотность дефектов безопасности¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/plotnost-defektov-bezopasnosti¦Плотность дефектов безопасности — количество выявленных дефектов безопасности относительно размера кода или функциональности.¤Покрытие SAST¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/pokrytie-sast¦Покрытие SAST — доля кода, репозиториев или изменений, охваченных статическим анализом безопасности.¶@steps¶Определить поток данных¦Для «Mean Time to Remediate Vulnerabilities» выделяют входы, доверительные границы, опасные операции и владельца кода.¤Встроить проверку¦Контроль размещают на подходящем этапе разработки или поставки с понятным условием.¤Провести триаж¦Срабатывание «Mean Time to Remediate Vulnerabilities» подтверждают в контексте приложения и отделяют от ложного результата.¤Исправить и проверить¦Причину устраняют в коде или архитектуре и закрепляют автоматическим повторным тестом.¶@resources¶¶@related¶Плотность дефектов безопасности¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/plotnost-defektov-bezopasnosti¤Покрытие SAST¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/pokrytie-sast¤Триаж уязвимостей приложения¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/triazh-uyazvimostey-prilozheniya¶@faq¶Что такое «Mean Time to Remediate Vulnerabilities» простыми словами?¦Проще говоря, «Mean Time to Remediate Vulnerabilities» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «Mean Time to Remediate Vulnerabilities» применяют на практике?¦В практике ИБ термин «Mean Time to Remediate Vulnerabilities» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.