Журнал "Information Security/ Информационная безопасность" #3, 2026
держивает аутентифицированное ска- нирование, поиск скрытых разделов и поддоменов, а также проверки на наи- более распространенные классы веб- уязвимостей, включая проблемы из OWASP Top 10, SQL-инъекции, XSS, CSRF, SSRF, IDOR, ошибки управления сессиями и недостатки криптографиче- ской защиты. Интеграция веб-сканирования в общую платформу позволяет рассматривать веб-приложения как часть единой поверхности атаки организации. Резуль- таты проверок участвуют в общей систе- ме приоритизации рисков и анализе маршрутов атак наряду с уязвимостями инфраструктурных компонентов. Анализ маршрутов атак Одна из проблем традиционного VM заключается в том, что уязвимости рас- сматриваются изолированно друг от друга. В результате специалисты получают длин- ный список проблем, но не понимают, какие из них действительно могут приве- сти к компрометации критически важных систем. Между тем реальные атаки почти всегда представляют собой цепочку после- довательных действий, в ходе которых злоумышленник перемещается по инфра- структуре, расширяя свои привилегии и доступ к ресурсам. Поэтому одним из наиболее заметных направлений развития VM-платформ стал анализ маршрутов атак (Attack Path Analysis). Вместо оценки отдельных уязвимостей система строит модель воз- можного продвижения злоумышленника с учетом сетевой связности, доступных сервисов, учетных записей и выявленных уязвимостей. Такой подход меняет логику приори- тизации. На первый план выходят не самые высокие оценки CVSS, а те уязви- мости, которые являются частью реаль- ного маршрута атаки. Иногда устранение одной проблемы или изменение одного правила межсетевого взаимодействия позволяет разорвать сразу несколько потенциальных цепочек компрометации и существенно снизить общий риск для организации. В Security Vision NG VM анализ марш- рутов атак строится на основе данных инвентаризации и сканирования. Система учитывает информацию об активах, их достижимости, открытых сервисах, учет- ных записях и обнаруженных уязвимостях, формируя граф возможного продвижения злоумышленника к критичным ресурсам. Дополнительно поддерживается модели- рование изменений, позволяющее оце- нить, как изменится поверхность атаки после устранения конкретной уязвимости или изменения сетевой политики. Контроль устранения, а не контроль заявок Для многих организаций управление уязвимостями заканчивается созданием задачи в Service Desk. Однако закрытая заявка далеко не всегда означает устра- ненный риск. Обновление могло быть установлено не на всех узлах, завер- шиться с ошибкой или не решить про- блему полностью. В результате уязви- мость формально считается закрытой, хотя фактически остается доступной для эксплуатации. По мере развития процессов ИБ акцент смещается с контроля заявок на контроль результата. Главным критери- ем становится не статус тикета, а под- твержденный факт устранения уязви- мости. Поэтому современные платфор- мы используют механизмы автоматиче- ской верификации исправлений: после завершения работ система повторно проверяет актив и только при отсутствии уязвимости переводит задачу в оконча- тельно закрытый статус. В Security Vision NG VM контроль устранения встроен непосредственно в жизненный цикл уязвимости вместе с возможностями автоматического обновления (автопатчинга). После выпол- нения работ (вручную или автоматически) система инициирует повторную проверку и принимает решение на основании ее результатов. Если проблема действи- тельно устранена, задача получает под- твержденный статус. Если уязвимость продолжает обнаруживаться, она авто- матически возвращается в работу. Контроль конфигураций и харденинг Далеко не каждый риск связан с нали- чием CVE. Значительная часть успеш- ных атак становится возможной из-за ошибок конфигурирования: небезопас- ных настроек операционных систем, избыточных привилегий, открытых сер- висов, отключенных механизмов защиты или отклонений от корпоративных стан- дартов безопасности. Формально такие системы могут не содержать критических уязвимостей, но при этом оставаться удобной целью для злоумышленника. По этой причине современные плат- формы все чаще объединяют задачи управления уязвимостями и управления конфигурациями. Такой подход позво- ляет выявлять проблемы еще до того, как они превратятся в уязвимости или будут использованы в составе цепочки атаки. Фактически речь идет о переходе от реагирования на уже существующие риски к их профилактике. Контроль конфигураций весьма актуа- лен для организаций, работающих в регулируемых отраслях. Помимо требо- ваний производителей и лучших практик безопасности необходимо учитывать рекомендации ФСТЭК России, внутрен- ние политики ИБ и отраслевые стандар- ты. Ручная проверка соот- ветствия таким требова- ниям в крупных инфра- структурах практически невозможна, поэтому все большее значение при- обретают автоматизированные механиз- мы аудита настроек. В Security Vision NG VM эти задачи реализуются через модуль проверки защищенности конфигураций, который позволяет контролировать соответствие активов преднастроенным и пользова- тельским требованиям. Платформа выявляет отклонения, предоставляет рекомендации по исправлению и отсле- живает изменения во времени. Аналитика как инструмент управления Зрелость процесса управления уязви- мостями определяется не количеством найденных CVE, а тем, насколько орга- низация способна измерять и улучшать собственную эффективность. Важен не сам факт регулярного сканирования, а понимание динамики: становится ли инфраструктура защищеннее, какие команды быстрее устраняют проблемы, где системно нарушаются сроки, какие классы уязвимостей повторяются и какие активы дольше всего остаются в зоне риска. Поэтому платформы нового поколения формируют не просто отчеты по резуль- татам очередного сканирования, а пол- ноценное хранилище данных по уязви- мостям. В нем фиксируется весь жиз- ненный цикл проблемы: первое обнару- жение, изменение критичности, назначе- ние ответственного, статус устранения, подтверждение результата, исключения и принятые компенсирующие меры. В Security Vision NG VM аналитика строится вокруг показателей, которые важны не только специалистам ИБ, но и руководителям ИТ- и бизнес-подразде- лений. Платформа позволяет отслежи- вать среднее время устранения, соблю- дение SLA, динамику появления новых уязвимостей, эффективность команд, количество просроченных задач и изме- нение общего уровня защищенности. Эти данные можно представлять в виде дашбордов и регулярных отчетов для разных ролей – от аналитика до руково- дителя ИБ. В результате управление уязвимостя- ми становится полноценным управлен- ческим процессом. Его цель – не пока- зать, сколько уязвимостей найдено, а доказать, что организация последова- тельно снижает риск компрометации критичных активов и контролирует собст- венную поверхность атаки. l • 21 УПРАВЛЕНИЕ УЯЗВИМОСТЯМИ www.itsec.ru АДРЕСА И ТЕЛЕФОНЫ SECURITY VISION см. стр. 94 NM Реклама
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw