Журнал "Information Security/ Информационная безопасность" #3, 2026

Классическая схема "сканирование – CVSS – устранение" больше не соответ- ствует скорости современных атак. Между публикацией уязвимости и появлением первых попыток эксплуата- ции зачастую проходит всего несколько дней, тогда как корпоративный цикл реа- гирования может занимать недели. Одно- временно растет и объем работы: еже- годно публикуются десятки тысяч новых уязвимостей, а высокая оценка CVSS далеко не всегда означает высокий риск компрометации. Поэтому современные платформы управления уязвимостями постепенно переходят к риск-ориенти- рованному подходу, учитывающему веро- ятность эксплуатации, наличие эксплой- тов, критичность актива и его доступность для потенциального атакующего. Единая платформа вместо набора инструментов На практике управление уязвимостями редко ограничивается одним решением. Чаще всего организация использует отдельную CMDB или систему учета акти- вов, сканеры уязвимостей, Service Desk для постановки задач, средства контроля конфигураций и различные инструменты аналитики. Каждая из этих систем хранит собственную версию данных, что неизбежно приводит к расхождениям. Актив может отсутствовать в CMDB, но присутствовать в сканере. Уязвимость может быть закрыта в системе заявок, но по-прежнему обнаруживаться при про- верке. В результате значительная часть времени тратится на сверку информации между различными источниками. Поэтому одним из ключевых трендов рынка становится консолидация про- цессов управления уязвимостями в рам- ках единой платформы. Такой подход позволяет построить сквозной процесс работы с уязвимостью: от обнаружения актива и его классификации до оценки риска, постановки задачи на устранение, непосредственно патчинга и последую- щего подтверждения результата. Все участники процесса работают с единым набором данных, а изменения автома- тически отражаются на всех этапах жиз- ненного цикла. В Security Vision NG VM эта концепция реализована через объединение четырех взаимосвязанных блоков: управления активами 1 , сканирования уязвимостей 2 , харденинга 3 и контроля устранения 4 . Платформа не только выявляет уязви- мости, но и связывает их с конкретными информационными системами, бизнес- процессами и владельцами активов. Управление активами – фундамент Эффективность управления уязвимо- стями напрямую зависит от качества инвентаризации активов. Наиболее опас- ными нередко оказываются не известные и регулярно проверяемые системы, а ресурсы, выпавшие из поля зрения службы ИБ. Поэтому современные плат- формы VM начинают работу с форми- рования актуальной карты инфраструк- туры, которая отражает реальный состав ИТ-среды и автоматически обновляется по мере появления новых ресурсов. Однако одной лишь инвентаризации недостаточно. Для корректной оценки риска важно понимать роль актива в инфраструктуре. Один и тот же набор уязвимостей на тестовом сервере и на узле ERP-системы будет иметь совер- шенно разные последствия для бизнеса. Поэтому современные решения связы- вают технические активы с информа- ционными системами, бизнес-процесса- ми, владельцами сервисов и критич- ностью обрабатываемых данных. В Security Vision NG VM эта задача решается через построение единой модели ресурсов и сервисов. Платформа автоматически обнаруживает активы различных типов, выполняет их класси- фикацию и формирует граф связей между объектами инфраструктуры. Контекстное сканирование вместо поиска CVE Поиск уязвимостей сегодня – это база. Но намного важнее понять, какие из обнаруженных проблем действительно представляют угрозу для организации. Традиционная приоритизация по CVSS все хуже отражает реальный уровень риска: критическая оценка не гаранти- рует эксплуатацию, тогда как некоторые уязвимости со средними баллами стано- вятся причиной крупных инцидентов бла- годаря наличию эксплойтов или высокой распространенности уязвимого ПО. Поэтому современные платформы дополняют результаты сканирования внешним контекстом. Помимо данных БДУ ФСТЭК России и NVD используются показатели вероятности эксплуатации EPSS, сведения из каталога CISA KEV, информация о публичных эксплойтах и данные из систем анализа угроз. Допол- нительно учитываются характеристики самого актива – его критичность для бизнеса, роль в инфраструктуре и доступ- ность для потенциального атакующего. В Security Vision NG VM результаты сканирования обогащаются именно таким контекстом. Карточка уязвимости содержит не только описание и оценки CVSS, но и сведения об эксплойтах, вероятности эксплуатации, фактах использования в реальных атаках и доступных способах устранения. Это позволяет сосредоточить усилия на дей- ствительно опасных угрозах, а не на механической отработке длинного спис- ка CVE. Веб-приложения – отдельная поверхность атаки Значительная часть современных атак начинается с компрометации веб-при- ложений. Они являются наиболее доступ- ной частью инфраструктуры для внеш- него злоумышленника и часто служат отправной точкой для дальнейшего раз- вития атаки. При этом классические сканеры уязви- мостей не всегда способны выявлять специфические ошибки веб-приложений, связанные с бизнес-логикой, аутенти- фикацией, обработкой пользовательских данных и особенностями взаимодей- ствия с серверной частью. Поэтому современные платформы управления уязвимостями все чаще включают спе- циализированные механизмы веб-ска- нирования в единый контур VM. В Security Vision NG VM для этих задач предусмотрен отдельный функ- ционал анализа веб-ресурсов. Он под- 20 • СПЕЦПРОЕКТ Восемь слагаемых VM нового поколения 2026 году недостаточно просто сканировать активы на предмет выявления уязвимостей – современные платформы развиваются как системы непрерывного управления поверх- ностью атаки. На примере Security Vision NG VM рассмотрим ключевые компоненты такого подхода. В 1 https://www.securityvision.ru/products/am/ 2 https://www.securityvision.ru/products/vs/ 3 https://www.securityvision.ru/products/spc/ 4 https://www.securityvision.ru/products/vm/

RkJQdWJsaXNoZXIy Mzk4NzYw