Сначала эксплуатируемые High/Critical с реальным impact, затем системные корневые причины (класс уязвимостей), потом medium с экспозицией. Дают чёткие fix guidance и ссылки на стандарты. CVSS + business context + effort estimate.
Разбор
- Группируйте дубликаты одного бага в шаблоне.
- Укажите owner команды.
- SLA по severity из политики VM.
- Не смешивайте informational noise в начало.
Итог
Приоритет = риск для бизнеса и возможность фикса, не длина PDF.