Журнал "Information Security/ Информационная безопасность" #3, 2026

тетной, чем уязвимость среднего уровня на ключевой системе или периметровом хосте. Оба параметра должны учиты- ваться при формировании очереди устранения и назначении сроков, закреп- ленных в SLA. Покрытие SLA для уязвимостей Что измеряет: доля уязвимостей, которым в VM-системе назначен срок устранения, от общего числа зафикси- рованных уязвимостей. Чем выше покры- тие – тем полнее картина контроля: уязвимости без понятных сроков устра- нения фактически выпадают из управ- ляемого процесса и не отражаются в метриках соблюдения сроков. Рекомендация Positive Technologies: целевой показатель – 100%. Если в ком- пании отсутствуют внутренние регламен- ты по срокам устранения, используйте требования ФСТЭК России как базовый ориентир для разметки SLA в системе: критические – 24 часа, высокие – 7 дней, средние – 4 недели, низкие – 4 месяца. Динамика соблюдения сроков устранения трендовых уязвимостей Что измеряет: доля трендовых уязви- мостей, закрытых в установленный срок (с помощью патча или компенсирующих мер), от общего числа трендовых уязви- мостей с истекшим сроком устранения, закрепленным в SLA. Рекомендация Positive Technologies: для трендовых уязвимостей действует принцип нулевой терпимости. Любое значение ниже 100% означает, что инфраструктура открыта для атак. Паде- ние метрики – триггер для немедленного вмешательства: если отдел ИТ не может накатить патч, необходимо немедленно принять компенсирующие меры. Динамика соблюдения SLA о плановом устранении Что измеряет: доля уязвимостей остальных уровней опасности, закрытых в установленный срок, от общего числа уязвимостей с истекшим сроком устра- нения, закрепленным в SLA. Рекомендация Positive Technologies: метрика должна стремиться к 100%. Регулярные срывы по одним и тем же активам или подразделениям – не просто операционная ошибка, а сигнал для управленческого диалога: достаточно ли ресурсов ИТ-команды, реалистичен ли согласованный объем работ и пра- вильно ли выстроена эскалация. Цель – не "улучшить отчетность по SLA", а восстановить управляемость: закрепить ответственность, устранить повторяющиеся причины просрочек и обеспечить предсказуемое закрытие приоритетных рисков. Хотя управление конфигурациями – отдельный процесс, на практике он тесно связан с процессом управления уязви- мостями. Серьезные несоответствия часто создают не меньший риск, чем уязвимости в ПО и ОС. Поэтому для полноты картины имеет смысл отслежи- вать и метрики, связанные с комплаен- сом и харденингом. Управление соответствием конфигураций Управление соответствием конфигу- раций – это проверка настроек компо- нентов инфраструктуры на соответствие установленным стандартам безопасной конфигурации. В российском норматив- ном контексте этот процесс соответ- ствует мерам УКФ.1–УКФ.9 (управление конфигурацией) из приказа ФСТЭК Рос- сии № 117. Несоблюдение безопасных конфигураций квалифицируется ФСТЭК России как самостоятельный класс нару- шений наряду с уязвимостями в ПО. Доля активов, покрытых стандартами конфигурирования Что измеряет: процент активов, для которых в системе харденинга назначен применимый стандарт безопасной кон- фигурации, от общего числа контроли- руемых активов. Активы без назначен- ного стандарта не проверяются на несо- ответствия и фактически остаются вне управляемого процесса. Рекомендация Positive Technologies: целевой показатель – 100%. Начните с периметра, целевых и ключевых систем – именно там несоответствия стандартам несут наибольший риск. Если внутренние стандарты отсутствуют, за основу сле- дует взять отраслевые рекомендации. Доля неустраненных несоответствий требованиям конфигурации критического и высокого уровней опасности, выявленных на периметре и активах высокой значимости Что измеряет: доля неустраненных несоответствий требованиям конфигу- рации критического и высокого уровней опасности, выявленных на периметре и активах высокой значимости, от общего числа обнаруженных несоответствий. Рекомендация Positive Technologies: целевой показатель – 0% для активов на периметре и в ключевых системах; для остальных – сводим к минимуму. Критически опасные ошибки конфигу- рации (отключенные механизмы защиты, открытые привилегированные порты, отсутствие парольных политик) – готовые точки входа, не требующие от злоумыш- ленника разработки эксплойта и доступ- ные широкому кругу атакующих. Покрытие SLA для несоответствий стандартам конфигурирования Что измеряет: доля несоответствий, которым в VM-системе назначен срок устранения, от общего числа зафикси- рованных несоответствий. Несоответ- ствия без назначенного срока устране- ния, закрепленного в SLA, выпадают из управляемого процесса и не отражаются в метриках соблюдения сроков. Рекомендация Positive Technologies: целевой показатель – 100%. Сроки устра- нения несоответствий назначаются по тому же принципу, что и для уязвимостей – на основе пересечения уровня опасности несоответствия и значимости актива. Динамика соблюдения сроков устранения критически опасных несоответствий стандартам конфигурирования Что измеряет: доля критически опас- ных несоответствий, закрытых в установ- ленный срок (путем исправления ошибок конфигурации или с помощью компенси- рующих мер), от общего числа критически опасных несоответствий с истекшим сро- ком устранения, закрепленным в SLA. Рекомендация Positive Technologies: падение метрики ниже 100% для активов на периметре и в ключевых системах требует немедленного управленческого вмешательства. Динамика соблюдения сроков планового устранения несоответствий стандартам конфигурирования Что измеряет: доля несоответствий остальных уровней опасности, закрытых в установленный срок, от общего числа несоответствий с истекшим сроком устранения, закрепленным в SLA. Рекомендация Positive Technologies: метрика должна стремиться к 100%. Логика та же, что и при плановом устра- нении уязвимостей: регулярные срывы по одним и тем же активам или подраз- делениям – сигнал для управленческого диалога о ресурсах, скоупе работ и меха- низмах эскалации. Ориентиры движения к зрелому процессу Метрики работают, только если вы понимаете свое текущее состояние и знаете, куда двигаться. l Оценивайте динамику, а не лишь абсолютные значения: снижение доли несканируемых активов с 30% до 15% за квартал уже считается прогрессом. l Привязывайте метрики к ответствен- ным – их должны видеть и ИБ - команда, и владельцы ИТ - сервисов, и руководство. l Фокусируйтесь на 2 - 3 ключевых пока- зателях с наибольшим разрывом и влия- нием на безопасность, а не на всех сразу. l Согласуйте приоритеты с ИТ - отделом и обеспечьте совместные ресурсы. Без этого процесс замедлится независимо от эффективности ИБ - службы. Построить зрелый процесс управления уязвимостями и конфигурационными отклонениями – не самоцель, а вклад в безопасность организации: чем выше зрелость процесса, тем меньше воз- можностей для атакующего и тем дороже становится атака. l • 19 УПРАВЛЕНИЕ УЯЗВИМОСТЯМИ www.itsec.ru На правах рекламы Ваше мнение и вопросы присылайте по адресу is@groteck.ru

RkJQdWJsaXNoZXIy Mzk4NzYw