Журнал "Information Security/ Информационная безопасность" #3, 2026
Алексей Кузнецов, CICADA8 Да, должна – хотя бы для критических недостатков. Павел Попов, Positive Technologies Да, такой подход следует применять везде, где это возможно. При этом нали- чие компенсирующих мер защиты, кото- рые могли бы препятствовать эксплуа- тации уязвимости, не всегда легко опре- делить и корректно учесть. Однако про- верка самого факта существования уязвимости в конкретной системе долж- на быть обязательной. Простое сопо- ставление версий программного обес- печения уже не соответствует совре- менным требованиям и во многих слу- чаях приводит к неточным результатам. Александр Дорофеев, "Эшелон Технологии" Нет. Одной из ключевых целей VM- платформы является оценка реальной критичности уязвимости, исходя из цело- го набора известных данных, которые включают и признаки эксплуатации (отметка об эксплуатации в БДУ ФСТЭК России, включение в список CISA KEV, наличие эксплойтов в Exploit-DB и др.) Автоматическая попытка эксплуатации вряд ли добавит новое знание в случае неудачной попытки эксплуатации, но при этом точно создаст риск нарушения доступности сервисов. Дмитрий Черняков, "АЛТЭКС-СОФТ" Если смотреть на продукт как на иде- альное решение с требованием получить максимум самостоятельной работы – конечно должен подтверждать, но это время пока не пришло. В разработке детектирования и тем более автомати- зации эксплуатации сейчас много руч- ного труда и экспертизы, а значит цена ошибки высока – остановка промыш- ленного сервиса недопустима. Пока сотрудники ИТ и ИБ делают общее дело, лучшим решением будет договориться, а не проверять прочность вне тестового сегмента. Роман Душков, Security Vision Да, но делать это нужно осторожно. Проверка эксплуатации помогает понять, где риск реальный, а где пока теорети- ческий. В продуктивной среде она долж- на проводиться по согласованным пра- вилам, с ограничением нагрузки и пол- ным журналированием. Часто достаточ- но проверить конфигурацию, доступ- ность узла и наличие рабочего эксплой- та. При этом неуспешная проверка сама по себе не означает, что риска нет. Александр Дорофеев, "Эшелон Технологии" Все идеи подхода CTEM имеет смысл внедрять. Если организация не находит- ся в жестком регуляторном поле, то можно начать с одного критичного биз- нес-сервиса и конкретного сценария атаки, не пытаясь сразу охватить всю инфраструктуру, а затем последователь- но расширять границы. Владимир Михайлов, "Смартап" Прежде всего необходимо переходить от классического периодического ска- нирования к непрерывному обнаруже- нию в режиме реального времени, а также плотно интегрировать процессы обнаружения и устранения уязвимо- стей. Это позволит значительно умень- шить окно незащищенности инфра- структуры. Кроме того, приоритизация найденных уязвимостей должна отра- жать реальную ситуацию заказчика – учитывать важность активов для биз- неса и допускать настройку формулы приоритизации под конкретную инфра- структуру. Роман Душков, Security Vision Заказчикам полезно применять не сам термин CTEM, а его логику: регу- лярно пересматривать охват, искать неизвестные активы, связывать уязви- мости с бизнес-сервисами и проверять реальные маршруты атаки. Приоритет стоит определять не только по CVSS, но и по достижимости, наличию экс- плойта и ценности актива. Важно также замыкать цикл повторной проверкой после устранения. Константин Маньяков, Positive Technologies Самое важное – перейти от управ- ления списком уязвимостей к управ- лению всей площадью атак (Exposure Management). Смотреть на уязвимости в контексте мисконфигураций, приви- легий пользователей, сетевых досту- пов и других недостатков, которые складываются в реальные пути атак к критичным бизнес-системам. Приори- тизация по потенциальным путям атаки, а не по отдельным недостат- кам, – это уже про киберустойчивость бизнеса, а не формальную защищен- ность. Алексей Кузнецов, CICADA8 Важно обогащение информации об уязвимостях, в том числе информацией об эксплуатации в реальном мире, воз- можно применение виртуальных патчей там, где это оправдано, работа с груп- пировкой и приоритизацией уязвимо- стей. Дмитрий Черняков, "АЛТЭКС-СОФТ" Если термин CTEM пока незнаком, оценивайте значимость активов по их сетевому расположению: начните с анализа периметра и DMZ, используйте методику ФСТЭК России, учитывайте функциональные роли. Главное при изучении актуальных концепций – не гнаться за модными названиями, а фокусироваться на целях и стратегиях. В большинстве случаев новые термины и аббревиатуры не требуют радикаль- ной смены подходов, а лишь форма- лизуют и подтверждают уже выстроен- ные зрелые процессы анализа защи- щенности. Какие идеи CTEM заказчи- кам уже пора применять в процессе управления уязвимостями? Должна ли современная VM-платформа уметь под- тверждать возможность эксплуатации найденных уязвимостей? 34 • СПЕЦПРОЕКТ Фото: Гротек
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw