Инвентаризация зависимостей (SBOM), сканы образов в registry/CI, runtime advisories, WAF/сигнатуры на известные exploits, патч-SLO и canary после обновлений.
Разбор
- Критичные CVE с публичным exploit — отдельный runbook.
- Не игнорируйте transitive deps в lockfile.
- Изоляция: меньше blast radius, пока патч не выкатили.
- Контроль поставщиков base images.
Итог
Управление компонентами = SBOM + сканы + быстрый патч-процесс.