Журнал "Information Security/ Информационная безопасность" #4, 2026
а набор приоритетов, с которым можно выстраивать последовательность устра- нения. Для оценки используются как CVSS, так и методика ФСТЭК России. Послед- няя встраивается в общую логику прио- ритизации, а не появляется в интерфейсе отдельным элементом без связи с остальными данными. Сам поиск уязвимостей выполняется в двух режимах. Агентное сканирование работает поверх существующих агентов Kaspersky непосредственно на конечном устройстве. Сетевое – проверяет доступ- ные порты и сервисы. Поддержка Black- box и Whitebox позволяет обследовать инфраструктуру не только при наличии полной информации об ИТ-инфраструк- туре организации, но и без доступа к системам компании. Уязвимость не всегда связана с ошиб- кой в самом программном обеспечении. Иногда проблема возникает из-за того, как оно настроено. Неправильная кон- фигурация способна открыть дополни- тельный путь для атаки даже в том случае, если само ПО не содержит новой критической ошибки. Поэтому отдельная часть Kaspersky Vulnerability Management посвящена проверке кон- фигураций. Решение может сопостав- лять настройки операционной системы и активов с установленными требова- ниями и выявлять нарушения. Через уже установленный агент эти проверки выполняются автоматически, а в Kasper- sky Security Center формируется отчет о том, какие узлы настроены корректно, какие требуют дополнительной конфи- гурации и что именно необходимо исправить. Набор правил формируется самой компанией, в том числе на основе требований регуляторов, отечественных и международных нормативных доку- ментов. После определения приоритетов результаты передаются в специальный модуль, входящий в состав Kaspersky Security Center. Через него администра- тор может установить некоторые обнов- ления и проконтролировать выполнение работ. На момент выхода первой версии Kaspersky Vulnerability Management авто- матический патчинг поддерживается только для ОС Windows. После установки обновления продукт повторно проверяет актив, подтверждая, что уязвимость дей- ствительно устранена. Информация об уязвимостях важна там, где ее можно использовать Информация о найденных уязвимостях не обязательно должна оставаться внут- ри отдельной системы. Архитектура Kaspersky Vulnerability Management пред- усматривает передачу данных в Kasper- sky Unified Monitoring and Analysis Plat- form, а открытый API позволяет интег- рировать решение с другими средствами защиты. Есть и связь с киберразведкой: из информации об обнаруженной уязвимо- сти можно перейти к сведениям о том, какие злоумышленники используют ее для атак на инфраструктуру. В таком случае запись о CVE становится не конечным результатом сканирования, а частью более широкой картины угроз. Существуют сценарии защиты и до установки патчей. Если Kaspersky Vul- nerability Management обнаруживает уязвимое приложение, агент может бло- кировать потенциально вредоносные сетевые пакеты, которые могут исполь- зоваться для эксплуатации этой уязви- мости. Все это необходимо, чтобы выстроить замкнутый цикл: обнаружить проблему, определить ее приоритет, устранить и проверить результат. А вот следующий важный шаг – научиться оценивать не только отдельные уязвимости, но и то, как они складываются в реальную поверхность атаки. От поиска уязвимостей – к контролю поверхности атаки В этой точке появляется концепция CTEM (Continuous Threat Exposure Man- agement). Ее фокус шире отдельных CVE, потому что система должна учиты- вать совокупность условий, при которых атакующий может получить доступ к инфраструктуре, переместиться внутри нее и добраться до критически важных ресурсов. Одна и та же уязвимость на изолиро- ванном узле и на доступном из интер- нета сервере несет в себе разные сце- нарии риска. Еще сильнее это различие проявляется, если через один скомпро- метированный узел можно построить дальнейший маршрут к критическим системам. Поэтому CTEM объединяет данные об уязвимостях с информацией об акти- вах, их бизнес-контексте, актуальных угрозах, EDR/XDR и других источниках. В результате вопрос звучит уже не как "сколько уязвимостей найдено?", а "какие из них дают атакующему реальный путь к тому, что для компании наибо- лее важно?". Поэтому одним из следующих эта- пов развития Kaspersky Vulnerability Management будет более глубокая авто- матизация: от анализа результатов ска- нирования до контроля устранения про- блем, а также построение Attack Path, то есть анализ возможных цепочек атаки. Если несколько уязвимостей последовательно открывают путь к кри- тически важной системе, то приорите- том становится не каждая брешь сама по себе, а вся цепочка. Отдельно рассматривается примене- ние ИИ-ассистентов. Их цель – не заме- нить специалиста по ИБ, а сократить время на разбор результатов сканиро- вания, объяснить логику приоритизации и предложить возможные варианты устранения. В итоге управление уязвимостями постепенно перестает быть задачей по ведению длинного списка CVE. А цен- ность появляется там, где этот список превращается в понятную картину риска: что действительно достижимо для ата- кующего, какой актив находится под угрозой и какую проблему нужно закрыть первой. Для VM это означает движение от простого поиска брешей к управлению реальной поверхностью атаки. l • 63 ТЕХНОЛОГИИ www.itsec.ru АДРЕСА И ТЕЛЕФОНЫ ЛАБОРАТОРИЯ КАСПЕРСКОГО см. стр. 86 NM Реклама Kaspersky VM
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw