Смотрят экспозицию (internet-facing), наличие рабочего эксплойта, ценность актива, компенсирующие контроли, EPSS/threat intel. CVSS — входная оценка, не единственный критерий очереди патчей.
Разбор
- Критичный внутренний хост без маршрута извне может ждать дольше DMZ.
- Risk acceptance документируют.
- Временные WAF/virtual patch при необходимости.
- Связка с change window бизнеса.
Итог
Приоритет = контекстный риск, не голое число CVSS.