Журнал "Information Security/ Информационная безопасность" #3, 2026
Роман Душков, Security Vision Да, такая функция нужна, но решение все равно принимает владелец риска. VM должна дать понятный контекст: насколько важен актив, доступна ли уязвимость извне, есть ли рабочий экс- плойт, патч и компенсирующие меры. Если риск принимается, важно зафик- сировать причину, ответственного и дату пересмотра. Иначе временное исключение быстро становится посто- янным. Павел Попов, Positive Technologies В определенной степени такой под- ход уже реализован: для оценки кри- тичности уязвимостей применяется скоринг (как минимум по шкале CVSS). На практике мне пока не встречались случаи, когда команды доходили до исправления уязвимостей с оценкой ниже 4 баллов по CVSS, поскольку почти всегда остаются более приоритетные проблемы. При этом важно учитывать и экспертизу вендора. Чем больше инструментов для приоритизации он предоставляет, тем меньше времени клиенту прихо- дится затрачивать на самостоятель- ный триаж уязвимостей. Виктория Синятинская, "Сканер-ВС" Да, но не как кнопка "принять риск", а как источник данных для поддержки решения. VM должна показать уязвимые активы, их критичность, информацию об уязвимости, наличие данных об эксплуа- тации, рекомендации по устранению. Алексей Кузнецов, CICADA8 Очевидно, что платформа должна давать рекомендации и помогать опре- делять приоритеты внутри инфраструк- туры, допустимый уровень риска и риск- аппетит – это вопрос исключительно компании. Наша платформа поддержи- вает часть метрик, которые можно доба- вить в платформу по результатам опро- сов бизнеса, а также автоматизацию бизнес-процесса для избавления от рути- ны специалистов по информационной безопасности. Дмитрий Черняков, "АЛТЭКС-СОФТ" Задача поддержки принятия решения исторически всегда была ключевой функцией для средств анализа защи- щенности, сканеров безопасности и популярных сегодня систем управления уязвимостями. Если ранее поставщик сканера работал с точностью и коррект- ностью сведений о самой уязвимости, затем обогащал ее рекомендациями и вариантами смягчения, то уже сегодня учитывается использование в атаках, наличие публичного эксплойта и, разу- меется, размещения хоста в инфра- структуре сети, а также последствия эксплуатации. Дмитрий Черняков, "АЛТЭКС-СОФТ" Для сканера и ожиданий клиента от него ИИ-агент – это класс активов в инфраструктуре. Скорее всего, нужно научиться его сканировать с учетом всех особенностей. Возможно, мы должны уметь задавать уникальный вопрос и находить слабость ИИ-агента, например при раскрытии данных. Кто знает, может для этого нам понадо- бится свой ИИ-аудитор внутри скане- ра. С точки зрения помощи в интер- фейсе – скорее это ИИ-помощник, который поможет разобраться с результатами сканера или порекомен- довать смягчающие меры или харде- нинг. Виктория Синятинская, "Сканер-ВС" Для VM ИИ-агенты станут новым клас- сом активов на стыке приложения, учет- ной записи и цифрового сотрудника. Их нужно инвентаризировать: владелец, права, секреты, доступ к инструментам и данным, зависимости, журналы дей- ствий. Главный риск не в самом LLM, а в цепочке полномочий и интеграций, через которую агент может в значи- тельной мере влиять на инфраструктуру и ее компоненты. Должна ли платформа управления уязвимостями помогать принимать реше- ние о том, какие уязвимо- сти можно принять как остаточный риск? Кем для VM станут ИИ- агенты: приложениями, учетными записями, циф- ровыми сотрудниками или вообще новым классом активов? 32 • СПЕЦПРОЕКТ Эволюция VM или смена парадигмы? Круглый стол экспертов правление уязвимостями переживает один из самых интересных этапов своего развития: меняются границы класса решений, требования заказчиков и представления о том, какие задачи должна решать современная VM-платформа. Какие изменения действительно определят ее будущее, а какие останутся модными концепциями, обсуждаем вместе с экспертами. У Эксперты Александр Дорофеев, генеральный директор АО "Эшелон Технологии" Роман Душков, директор по международному развитию Security Vision Алексей Кузнецов, генеральный директор CICADA8 Константин Маньяков, лидер продуктовой практики MaxPatrol Carbon, Positive Technologies Владимир Михайлов, директор ООО "Смартап" Павел Попов, руководитель направления инфраструктурной безопасности, Positive Technologies Виктория Синятинская, аналитик команды разработки "Сканер-ВС" Дмитрий Черняков, директор по развитию продуктов АО "АЛТЭКС-СОФТ" Виктория Шишкина, руководитель продукта MaxPatrol VM, Positive Technologies
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw