> For the complete documentation index, see [llms.txt](https://eaclouddoc.eauditor.eu/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://eaclouddoc.eauditor.eu/funkcje/infrastruktura-it/oprogramowanie/podatnosci-oprogramowania.md).

# Podatności oprogramowania

eAuditor Cloud analizuje informacje o wykrytym oprogramowaniu i porównuje produkty oraz ich wersje z informacjami o publicznie znanych podatnościach.

Funkcja pomaga wskazać aplikacje, które mogą wymagać aktualizacji, usunięcia lub dodatkowej weryfikacji.

{% hint style="warning" %}
Wykrycie podatności nie oznacza automatycznie, że komputer został zaatakowany. Informuje, że wykryta wersja programu została powiązana ze znaną podatnością.
{% endhint %}

### Gdzie znaleźć podatności?

Przejdź do:

**Infrastruktura IT > Oprogramowanie > Szczegóły**

Informacje znajdują się w kolumnie **Wykryte podatności**.

<figure><img src="/files/u4Y0MtlXg8g2jYK285q3" alt="kolumna Wykryte podatności" width="375"><figcaption></figcaption></figure>

Jeżeli dla wykrytego produktu i jego wersji znaleziono podatności, w tabeli pojawią się ich identyfikatory.

Brak wpisów może oznaczać, że:

* nie znaleziono znanej podatności dla wykrytej wersji,
* wersja programu nie została jednoznacznie rozpoznana,
* informacje o programie są niepełne,
* podatność nie znajduje się jeszcze w wykorzystywanych źródłach.

{% hint style="danger" %}
Brak wykrytych podatności nie jest potwierdzeniem, że aplikacja jest bezpieczna. Wynik zależy od poprawnego rozpoznania produktu i wersji oraz od zakresu danych dostępnych w zewnętrznych bazach.
{% endhint %}

### Szczegóły podatności

Po wybraniu identyfikatora podatności system wyświetla dostępne informacje, takie jak:

* opis podatności,
* identyfikator CVE,
* identyfikator EUVD,
* wynik CVSS,
* wskaźnik EPSS,
* produkt i wersja, których dotyczy wpis,
* data publikacji lub aktualizacji,
* odnośniki do źródeł zewnętrznych.

<figure><img src="/files/4TzW3xz1WG5blTCvHp16" alt="szczegóły podatności" width="375"><figcaption></figcaption></figure>

Zakres danych może być różny dla poszczególnych podatności. Zależy on od informacji udostępnionych przez źródło.

### Jak interpretować CVSS?

**CVSS - Common Vulnerability Scoring System** określa techniczną dotkliwość podatności w skali od 0 do 10.

Typowa interpretacja wyniku:

* **0** - brak oceny zagrożenia,
* **0,1-3,9** - niska,
* **4,0-6,9** - średnia,
* **7,0-8,9** - wysoka,
* **9,0-10,0** - krytyczna.

Im wyższy wynik, tym większy może być potencjalny wpływ wykorzystania podatności.

{% hint style="info" %}
CVSS opisuje techniczną dotkliwość podatności. Nie określa samodzielnie prawdopodobieństwa, że podatność zostanie wykorzystana w danej organizacji.
{% endhint %}

### Jak interpretować EPSS?

**EPSS - Exploit Prediction Scoring System** pomaga ocenić prawdopodobieństwo wykorzystania podatności w rzeczywistych atakach.

W uproszczeniu:

* niski EPSS wskazuje mniejsze prawdopodobieństwo wykorzystania,
* wysoki EPSS wskazuje większe prawdopodobieństwo wykorzystania.

CVSS i EPSS należy analizować łącznie:

* wysoki CVSS i wysoki EPSS zwykle wymagają pilnej weryfikacji,
* wysoki CVSS i niski EPSS może nadal oznaczać istotne ryzyko, szczególnie dla systemu krytycznego,
* niższy CVSS i wysoki EPSS może wymagać szybkiej reakcji, jeżeli podatność jest aktywnie wykorzystywana lub dotyczy wielu urządzeń.

Na ostateczny priorytet powinny wpływać również:

* liczba komputerów z podatną wersją,
* znaczenie urządzeń dla organizacji,
* dostępność systemu z internetu,
* istniejące zabezpieczenia,
* dostępność poprawki lub nowszej wersji,
* wpływ aktualizacji na działanie aplikacji.

### Zalecany sposób postępowania

{% stepper %}
{% step %}

#### Odszukaj podatne instalacje

W widoku **Szczegóły** zastosuj filtr w kolumnie **Wykryte podatności**. Wprowadź wartość **„\*”**, aby wyświetlić wyłącznie pozycje, dla których wykryto co najmniej jedną podatność.

<div align="left"><figure><img src="/files/gGrSAvyv5l8GkAidD88c" alt="Filtrowanie listy według wykrytych podatności" width="375"><figcaption></figcaption></figure></div>
{% endstep %}

{% step %}

#### Sprawdź szczegóły

Otwórz wpis podatności i zapoznaj się z opisem, CVSS, EPSS, produktem, wersją oraz źródłami.
{% endstep %}

{% step %}

#### Zweryfikuj dopasowanie

Upewnij się, że podatność rzeczywiście dotyczy wykrytego produktu, wersji i sposobu jego wykorzystania.
{% endstep %}

{% step %}

#### Ustal priorytet

Uwzględnij CVSS, EPSS, znaczenie komputera, liczbę instalacji oraz dostępność poprawki.
{% endstep %}

{% step %}

#### Wybierz działanie

W zależności od sytuacji:

* zaktualizuj program,
* odinstaluj niepotrzebną aplikację,
* zastosuj zalecenia producenta,
* ogranicz dostęp lub podatną funkcję,
* zaakceptuj ryzyko zgodnie z procedurą organizacji.
  {% endstep %}

{% step %}

#### Zweryfikuj wynik

Po wykonaniu działania odśwież inwentaryzację i sprawdź, czy podatna wersja nadal jest wykrywana.
{% endstep %}
{% endstepper %}

### Źródła zewnętrzne

W szczegółach podatności mogą znajdować się odnośniki do:

* bazy NVD,
* wpisów producenta,
* baz CVE lub EUVD,
* biuletynów bezpieczeństwa,
* informacji o aktualizacjach.

Przed podjęciem działania warto potwierdzić podatność w źródle producenta, szczególnie gdy aktualizacja może wpłynąć na system produkcyjny.

### Najczęściej zadawane pytania

<details>

<summary><strong>Czy eAuditor Cloud automatycznie usuwa wykrytą podatność?</strong></summary>

Nie. Widok identyfikuje znane podatności i dostarcza informacje potrzebne do oceny ryzyka. Aktualizację, odinstalowanie albo inne działanie naprawcze należy wykonać oddzielnie.

</details>

<details>

<summary><strong>Dlaczego po aktualizacji nadal widzę podatność?</strong></summary>

Komputer mógł jeszcze nie przesłać aktualnej inwentaryzacji. Możliwe jest również, że aktualizacja nie zmieniła podatnego składnika albo nowa wersja nadal jest objęta wpisem podatności.

</details>

<details>

<summary><strong>Czy każda aplikacja z wysokim CVSS wymaga natychmiastowego usunięcia?</strong></summary>

Nie. Przed podjęciem decyzji należy sprawdzić EPSS, sposób wykorzystania programu, dostępność poprawki, znaczenie urządzenia i możliwość zastosowania zabezpieczeń ograniczających ryzyko.

</details>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://eaclouddoc.eauditor.eu/funkcje/infrastruktura-it/oprogramowanie/podatnosci-oprogramowania.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
