Журнал "Information Security/ Информационная безопасность" #3, 2026

Дмитрий Черняков, "АЛТЭКС-СОФТ" Крупные вендоры говорят о платфор- мах как о едином окне управления с множеством сервисов. VM – самостоя- тельный процесс, который является след- ствием зрелости и может быть исполь- зован в других элементах защиты. С нашей точки зрения, нет необходимости в платформе, чтобы заниматься управ- лением уязвимостями, но если данные VM могут помочь в других аспектах защиты предприятия, то мы предлагаем возможность интеграций с любыми еди- ными окнами. Алексей Кузнецов, CICADA8 Я думаю, решения VM останутся отдельной платформой, однако любое конкурентное решение должно иметь вендоронезависимую возможность интеграции с другими решениями. Виктория Синятинская, "Сканер-ВС" На наш взгляд, VM-решения будут развиваться как самостоятельные платформы, никуда также не денутся специализированные сканеры уязви- мостей, качественно решающие узкие классы задач по поиску уязви- мостей. Роман Душков, Security Vision Как отдельная дисциплина VM точно останется: сканирование, приоритизация и контроль устранения никуда не исчез- нут. Но самостоятельных островных решений станет меньше. Заказчикам нужен общий контекст – активы, конфи- гурации, угрозы, маршруты атак и задачи на устранение в одном процессе. Поэто- му VM сохранит свою специализацию, но все чаще будет работать как часть более широкой платформы управления киберрисками. Константин Маньяков, Positive Technologies Vulnerability Management как термин и важный процесс никуда не денется, но через пару лет он будет восприни- маться как один из ключевых и базо- вых компонентов более унифициро- ванных платформ управления экспо- зицией и киберрисками (Exposure Man- agement Platform), а не как отдельный класс. Без выстроенных процессов по управлению активами и уязвимостями невозможно перейти на следующий уровень – стратегическое управление киберустойчивостью. l Через 2–3 года Vulnerability Management останется самостоятельным классом решений или станет частью более крупных платформ? Споры о том, останется ли Vulnerability Management самостоятельным классом решений или со временем растворится в Exposure Management, продолжаются уже некоторое время. Но дело не только в названиях и не в архитектуре исполь- зуемых платформ. Классический под- ход к управлению уязвимостями, кажет- ся, начинает упираться в собственные ограничения. Первая половина 2026 г. добавила аргументов в пользу этой точки зрения. По данным Forescout 2026 H1 Threat Review, количество опубликованных уязвимостей выросло на 51% по сравнению с аналогичным периодом прошлого года. Более половины новых CVE получили оценки "высокая" или "критическая", а 54 уязвимости экс- плуатировались как 0-day. Прогноз FIRST впервые допускает публикацию более 50 тыс. CVE за год, а медианный сценарий приближается к 60 тыс. Про- должает расти список CISA Known Exploited Vulnerabilities. Рост числа уязвимостей – давно не сенсация, а суровая правда жизни. Однако меняется не только масштаб, но и структура потока, с которым при- ходится работать командам безопас- ности. Заметную роль здесь играет искусственный интеллект. Он ускорил поиск дефектов и заметно повысил производительность исследователей. Oracle исправила почти полторы тыся- чи уязвимостей в одном Critical Patch Update, Microsoft обновила собствен- ный рекорд по числу закрытых недо- статков. По данным VulnCheck, всего за семь месяцев 2026 г. в базе NVD появилось более 45 тыс. записей – почти столько же, сколько за весь рекордный 2025 г. При этом количество находок растет быстрее, чем объем информации, кото- рая помогает принимать решения. По оценке VulnCheck, подтвержденную эксплуатацию получили около 1,3% уязвимостей, обнаруженных с помо- щью ИИ. Искусственный интеллект заметно ускоряет поиск новых дефек- тов, но гораздо меньше помогает понять, какие из них действительно окажутся востребованы злоумышлен- никами. То есть привычная приорити- зация начинает работать хуже. Еще несколько лет назад задача сводилась к тому, чтобы выбрать наи- более опасные CVE из большого спис- ка. Теперь приходится искать несколь- ко действительно значимых уязвимо- стей среди десятков тысяч записей. Времени на анализ при этом стано- вится меньше. По данным VulnCheck, медианный срок между публикацией уязвимости и появлением ее эксплуа- тации сократился примерно со 120 до 80 дней. Для отдельных записей из CISA KEV рекомендуемый срок устра- нения составляет всего несколько дней. Одного CVSS в такой ситуации, похоже, уже недостаточно. Даже EPSS не помогает определить, насколько отдельно взятая уязвимость опасна для конкретной инфраструктуры. Все чаще приходится учитывать другие факторы: доступен ли актив извне, существует ли рабочий эксплойт, используется ли он в реальных атаках, может ли уязвимость стать частью маршрута к критичным системам. Поэтому интерес рынка к Exposure Management выглядит вполне объясни- мым. Пока количество уязвимостей измерялось тысячами, работа строи- лась вокруг списка CVE. Когда счет идет на десятки тысяч, а большая часть записей скорее всего никогда не будет использована злоумышлен- никами, внимание постепенно смеща- ется к оценке реальной экспозиции организации – сочетанию уязвимости, доступности актива, вероятности экс- плуатации и возможных последствий. В этом смысле Exposure Management не столько заменяет Vulnerability Man- agement, сколько предлагает другой способ смотреть на ту же задачу. В центре внимания оказывается не пере- чень найденных уязвимостей, а веро- ятность того, что одна из них действи- тельно станет путем к компрометации инфраструктуры. l • 35 УПРАВЛЕНИЕ УЯЗВИМОСТЯМИ www.itsec.ru Неужели VM-системы подходят к пределу своих возможностей? Иван Елисеев, основатель сервиса Check Risk фото: Check Risk Ваше мнение и вопросы присылайте по адресу is@groteck.ru

RkJQdWJsaXNoZXIy Mzk4NzYw