Журнал "Information Security/ Информационная безопасность" #3, 2026

Не все, что опасно, имеет CVE Когда говорят об уязвимостях, обычно подразумевают ошибки программного обеспечения, баги, которые злоумыш- ленники могут использовать для реали- зации своих целей. Все, у чего есть идентификатор CVE или БДУ, – это уязвимость. Однако формальное опре- деление уязвимости гораздо шире. ФСТЭК России определяет уязвимость как "слабость актива или управления, эксплуатация которой приведет к реа- лизации одной или нескольких угроз". NIST определяет ее как "слабость в информационной системе, процедурах обеспечения безопасности системы, внутренних контролях или реализации, которая может быть эксплуатирована или задействована источником угрозы". А откуда взялся термин Exposure? В ака- демической информационной безопас- ности он практически не используется. Если термин Vulnerability, согласно глос- сарию NIST, встречается в 39 докумен- тах, то Exposure – только в двух. Там он определяется как "степень, в которой организация и/или заинтересованная сторона подвержена риску" или как "ком- бинация уровней вероятности и воздей- ствия для риска". Несмотря на низкую академическую востребованность, термин Exposure сей- час активно используется индустриаль- ной ИБ-экосистемой (Gartner, крупные вендоры, консалтинговые и платфор- менные игроки), но в иных смыслах. В 2022 г. термин получил распростра- нение благодаря методологии Gartner Continuous Threat Exposure Management (CTEM). Хотя Gartner также не дает строгого определения Exposure. Из опи- сания подхода следует, что речь идет о более широком понятии, чем Vulnerability. Помимо уязвимостей, сюда относятся ошибки конфигурации, избыточные права пользователей, недостатки СЗИ и другие факторы, комбинации которых и позволяют злоумышленникам реали- зовать атаки. Иными словами, в рамках методологии CTEM понятие Exposure фактически рас- сматривается как обобщающий термин для состояний и факторов, повышающих подверженность потенциальным атакам и влияющих на бизнес-приоритеты. Несмотря на дискуссионность такого расширения терминологии, именно это понимание сегодня получает наиболь- шее распространение. Что же такое Exposure Management? По аналогии с Vulnerability Management, Exposure Management – это процесс выявления, приоритизации и устранения Exposures (экспозиций), то есть уязви- мостей в широком смысле, существую- щих в инфраструктуре организации. Термин Continuous Threat Exposure Management, популяризированный Gart- ner, обозначает методологию управления недостатками инфраструктуры, которая развивает традиционные подходы к управлению уязвимостями за счет непрерывного процесса оценки и прио- ритизации рисков с учетом актуального ландшафта угроз. Согласно Gartner, процесс CTEM состоит из пяти этапов: 1. Определение (Scoping). На этом этапе вы отвечаете на вопрос: что для бизнеса действительно критично? Опре- деляете ключевые активы (серверы, приложения, данные) и бизнес-процессы, которые нельзя потерять. 2. Инвентаризация (Discovery). Важно понять, что есть в инфраструктуре, и где могут находиться ее потенциальные недостатки. После этого вы рисуете карту своей площади атаки и ищете недостатки. Находите все активы: сер- веры, облачные ресурсы, домены, при- ложения, учетные записи, интеграции, даже теневые сервисы. Собираете уязви- мости, открытые порты, небезопасные настройки и прочее. 3. Приоритизация (Prioritization). Оце- ниваем недостатки в связке с бизнес- контекстом. На этом этапе вы отвечаете на вопрос: что интересно злоумышлен- никам в первую очередь, что будет страшнее для бизнеса? Сортируете най- денные экспозиции по риску, учитывая влияние на бизнес и вероятности экс- плуатации. Отбираете самые опасные проблемы, а не пытаетесь закрыть все сразу. 4. Валидация (Validation). Проверяем гипотезы эксплуатации на практике. Используйте моделирование путей атак (Attack Path Modeling), пентесты, авто- пентесты и подобное, чтобы узнать, можно ли реально пройти путь атаки до значимого актива. Проверьте, сработают ли ваши средства защиты и мониторинг, если экспозицию действительно попро- буют использовать. 5. Реализация (Mobilization). Важно переводить всe в конкретные действия и ответственность, а не просто отчеты. Назначайте задачи: кто проведет уста- новку патча, кто меняет настройки, кто обновляет софт. На этом этапе вы внед- ряете или донастраиваете контрмеры, упрощаете процессы исправления и сразу готовитесь к новому циклу прове- рок, потому что CTEM – это непрерывный процесс. В отличие от классического процесса Vulnerability Management, CTEM изначально формулируется Gartner как подход, реализуемый набором решений различных классов на разных этапах процесса.Особого внимания заслужива- ет этап валидации. Один из вариантов его реализации – автоматизированное прогнозирование путей атаки. Наиболее достоверным вариантом представляется автопентест, при котором программное средство эксплуатирует обнаруженные недостатки инфраструктуры, получает доступ к учетным данным или другим артефактам и использует их для даль- нейшего развития атаки. 30 • СПЕЦПРОЕКТ CVE – только начало: как Exposure Management меняет правила игры ulnerability Management долгое время помогал компаниям выявлять и устранять уязвимости, но усложнение инфра- структур, рост числа цифровых активов и повсеместное использование ИИ злоумышленниками потребовали измене- ний в подходе – появился Exposure Management. Разберемся, что это такое, и как менялись подходы организаций к про- активному управлению киберугрозами. V Александр Леонов, ведущий эксперт по управлению уязвимостями, PT Expert Security Center, Positive Technologies Фото: Positive Technologies

RkJQdWJsaXNoZXIy Mzk4NzYw