Журнал "Information Security/ Информационная безопасность" #3, 2026

Realtime VM реализует новый, событийный принцип управления уязвимостями. Вместо периодического опроса инфраструктуры система постоянно отслежи- вает изменения, которые могут повлиять на защищен- ность активов. Агент позволяет практи- чески мгновенно получать сведения об изменениях на конечной системе без запус- ка полного аудита, а без- агентный режим применяет- ся для тех сегментов инфра- структуры, где установка агента невозможна или нежелательна. На реакцию остается все меньше времени. По данным DeepStrike, в 2025 г. около 28% экс- плойтов появлялись уже в первые сутки после публикации уязвимости, а для части CVE рабочие PoC стано- вились доступны уже через несколько часов. В 2026 г. Anthropic сообщила, что иссле- довательская модель Mythos Preview обнаружила тысячи ранее неизвестных уязвимостей и смогла самостоятельно строить эксплойты, в том числе для OpenBSD, FFmpeg и Linux Kernel. Другие исследования показывают, что ИИ-агенты спо- собны превратить описание новой уязвимости или анализ patch diff в рабочий PoC менее чем за пятнадцать минут. И хотя ИИ не изменил приро- ду управления уязвимостями, он изменил скорость. Раньше задержка между публикацией CVE и очередным сканирова- нием инфраструктуры редко становилась критичной, но теперь нескольких часов может хватить, чтобы злоумышленни- ки начали эксплуатацию. Получается, что эффектив- ность системы управления уязвимостями определяется не только качеством обнаружения (при всей его важности), но и тем, сколько времени проходит от появления новой уязвимости до начала ее устранения. Что не так с периодическим сканированием? Обычно процесс управления уязвимостями строится вокруг периодических проверок. Систе- ма сканирует инфраструктуру, формирует перечень обнару- женных уязвимостей, создает задачи на устранение и через некоторое время запускает повторную проверку. Такая схема десятилетиями остава- лась стандартом для большин- ства VM-решений. Проблема в том, что она рабо- тает дискретно. Между двумя сканированиями инфраструкту- ра продолжает жить своей жизнью: устанавливаются новые версии программ, появляются и удаляются акти- вы, меняются конфигурации, публикуются новые CVE. Все изменения, произошедшие после завершения очередной проверки, останутся незамечен- ными до следующего цикла. Казалось бы, достаточно сократить интервал между ска- нированиями. Но это лишь частично уменьшает задержку и одновременно увеличивает нагрузку на инфраструктуру. Даже ретросканирование, кото- рое повторно анализирует уже собранные данные после обнов- ления базы уязвимостей, рабо- тает со снимком инфраструкту- ры, сделанным в прошлом. Если актив изменился после послед- него сбора информации, систе- ма этого не увидит. Но даже с учетом всех новых обстоятельств периодическое сканирование никуда не исчез- нет, оно по-прежнему останется эффективным инструментом аудита инфраструктуры, поиска неизвестных активов и комплекс- ной оценки защищенности. Одна- ко поменяется его роль. Если раньше сканирование отвечало за своевременное обнаружение новых уязвимостей, то теперь эту задачу должен решать непре- рывный контроль изменений инфраструктуры. Интенсивное развитие VM идет не по пути увеличения частоты сканирований, а по пути перехода к Realtime-моде- ли, где система постоянно отслеживает изменения на акти- вах и сопоставляет их с акту- альной информацией о новых уязвимостях. Реальная альтернатива – Realtime VM Realtime VM реализует новый, событийный принцип управле- ния уязвимостями. Вместо периодического опроса инфра- структуры система постоянно отслеживает изменения, кото- рые могут повлиять на защи- щенность активов. Такими событиями могут быть установ- ка нового программного обес- печения, обновление пакетов, изменение конфигурации, появление нового устройства в сети, публикация информации о новой уязвимости для уже установленного ПО и т. п. Поэтому в основе Realtime VM лежит не только механизм сканирования, но и постоянный сбор информации об инфра- структуре. Для этого исполь- зуются агентный и безагентный подходы. Агент позволяет прак- тически мгновенно получать сведения об изменениях на конечной системе без запуска полного аудита, а безагентный режим применяется для тех сег- ментов инфраструктуры, где установка агента невозможна или нежелательна. Дополняет эту картину сетевое обнаруже- ние активов, позволяющее своевременно выявлять новые узлы и контролировать измене- ния состава инфраструктуры. Событийный подход решает сразу две задачи. Во-первых, 24 • СПЕЦПРОЕКТ Realtime VM для противодействия эксплуатирующему ИИ есколько лет назад между публикацией CVE и появлением массовой эксплуатации проходили недели. Теперь счет идет на часы, а иногда на минуты. ИИ научился быстро анализиро- вать новые уязвимости, готовить эксплойты и масштабировать атаки. И мы уже видим, что модель VM с периодическим ска- нированием начинает серьезно проигрывать по времени. Н Владимир Михайлов, директор ООО “Смартап” Фото: Фродекс

RkJQdWJsaXNoZXIy Mzk4NzYw