Журнал "Information Security/ Информационная безопасность" #3, 2026

Несколько лет назад мы выделили пять системных проблем управления уязвимостями 1 , характерных для рос- сийских компаний: неполная классифи- кация активов, устаревшие данные об инфраструктуре, неверная приоритиза- ция, нереалистичные сроки устранения и системные сбои в их соблюдении. Ситуация не изменилась. Чтобы перейти от простого перечисления к реальному улучшению, нужен инструмент измере- ния – набор метрик, показывающих, движетесь ли вы к зрелому процессу управления уязвимостями. Без измере- ний и четких ориентиров любые усилия остаются слепыми. Инвентаризация и управление активами Управление активами – это нулевой шаг в процессе управления уязвимостями. Пока организация не знает, какие устрой- ства, системы, приложения и сервисы присутствуют в ее инфраструктуре, гово- рить о полноценном выявлении, оценке и устранении уязвимостей невозможно. Доля активов без оценки значимости (критичности) Что измеряет: процент активов, кото- рым не присвоен уровень значимости в системе управления уязвимостями. Уровень значимости актива – это оцен- ка потенциального ущерба от его ком- прометации или недоступности: высо- кий – критически важные бизнес-про- цессы, периметровые узлы, системы управления; средний – вспомогательные сервисы с чувствительными данными; низкий – изолированные или вспомога- тельные системы. Рекомендация Positive Technologies: целевой показатель – 0%. Уровень значимости актива (высокий, средний, низкий) влияет на расчет итоговой опас- ности уязвимости и на последователь- ность действий при приоритизации. Без этого атрибута невозможно правильно выстроить очередь устранения. Класси- фикация активов должна выполняться на постоянной основе, с регулярной про- веркой ее корректности и актуальности, так как ошибки напрямую искажают приоритизацию уязвимостей и снижают эффективность процесса управления уязвимостями. Доля активов без сканирования методом белого ящика Что измеряет: процент активов, для которых не проводится сканирование с использованием учетных данных (агент- ное или аутентифицированное). Такой подход позволяет выявить уязвимости в ОС и приложениях, которые нельзя обна- ружить при сканировании методом чер- ного ящика, и дает необходимую глубину данных для качественной инвентариза- ции и дальнейшего поиска уязвимостей. Рекомендация Positive Technologies: целевой показатель – не более 3%–5% активов вне регулярного сканирования методом белого ящика. Если метрика превышает 10% – процесс VM фактиче- ски не функционирует в этом сегменте. Скорость обнаружения новых активов в инфраструктуре Что измеряет: время от момента появления нового актива в инфраструк- туре до его регистрации в системе управ- ления уязвимостями. Рекомендация Positive Technologies: необходимо оперативно получать инфор- мацию об изменении состава ИТ-инфра- структуры. Если к новому активу есть доступ из интернета или иного неконтро- лируемого сегмента сети – о его суще- ствовании необходимо узнавать в течение 1–2 часов. Для активов в других сегментах, как правило, срок не такой короткий и зависит от важности сегмента, но в целом следует ориентироваться на 24 часа. Найденные уязвимости После того как сформирован полный перечень активов и определена их значи- мость, внимание переключается на най- денные уязвимости. На этом этапе важно не только оценить их количество, но и понять, какие из них действительно представляют наибольшую опасность для организации. Количество неустраненных трендовых уязвимостей на активах Что измеряет: число трендовых уязви- мостей, которые остаются неустранен- ными на активах инфраструктуры. Трендовыми 2 называются уязвимости, которые уже активно эксплуатируются злоумышленниками или могут быть использованы ими в ближайшее время. Такие уязвимости необходимо устранять в первую очередь: вероятность их экс- плуатации существенно выше осталь- ных, а в момент публичного раскрытия интенсивность использования атакую- щими максимальна. По данным Positive Technologies 3 , систе- ма управления уязвимостями MaxPatrol VM в ходе пилотных проектов выявляла в инфраструктуре в среднем более 700 трендовых уязвимостей – около 53 на каждые 100 активов. При этом они фик- сировались на 36% активов высокой значимости. Система обнаруживает такие недостатки в течение 12 часов. Рекомендация Positive Technologies: целевой показатель – 0% для уязвимо- стей на периметре, с сетевым вектором атаки, а также на целевых и ключевых системах. Для остальных активов коли- чество следует сводить к минимуму. Доля критически опасных неустраненных уязвимостей на ключевых системах, периметре и активах с высокой значимостью Что измеряет: доля уязвимостей с критическим уровнем опасности от обще- го числа открытых уязвимостей на пери- метре и активах высокой значимости. Рекомендация Positive Technologies: целевой показатель – 0%. Любая откры- тая критически опасная уязвимость на этих активах – это риск регулярных нарушений SLA и реализации недопу- стимых событий. Динамика устранения уязвимостей Приоритет устранения определяется двумя независимыми параметрами: уровнем опасности уязвимости и уров- нем значимости актива. Уязвимость высокой степени опасности на незначи- мом активе может быть менее приори- 18 • СПЕЦПРОЕКТ От хаоса к контролю: ошибки в управлении уязвимостями и метрики зрелости процесса Виктория Шишкина, руководитель продукта MaxPatrol VM, Positive Technologies Фото: Positive Technologies 1 https://ptsecurity.com/research/analytics/problems-in-vulnerability-management-and-how-to-solve-them/ 2 https://ptsecurity.com/research/trending-vulnerabilities/ 3 https://ptsecurity.com/about/news/positive-technologies-sistema-maxpatrol-vm-vyyavila-v-srednem-bolee-700-trendovyh-uyazvi- mostej-v-hode-odnogo-pilotnogo-proekta/

RkJQdWJsaXNoZXIy Mzk4NzYw