Фиксируют residual risk, компенсирующие контроли (WAF virtual patch, сегментация, мониторинг), сроки vendor fix, acceptance владельцем. Не закрывают ticket молча. Эскалируют, если critical internet-facing.
Разбор
- Документируют в risk register.
- Следят за KEV/exploit news.
- План замены компонента.
- Коммуникация бизнесу plain language.
Итог
Без патча риск принимают явно с компенсациями и сроком.