Управление уязвимостями: полный цикл обнаружения и устранения
📋 Кратко
Управление уязвимостями (Vulnerability Management) — это непрерывный процесс выявления, оценки и устранения слабых мест в IT-инфраструктуре. В 2026 году, когда Microsoft ежемесячно выпускает обновления для сотен уязвимостей, а атаки через цепочки поставок стали рутиной, без системы приоритизации не обойтись. Рассказываем о семи этапах цикла VM, методиках расчёта критичности и практических инструментах автоматизации.
Каждую неделю мир узнаёт о десятках новых уязвимостях. В июле 2026 года Microsoft выпустила исправления почти для 600 уязвимостей за один Patch Tuesday. Это абсолютный рекорд. Как компании успевают обрабатывать такой поток? Ответ — система управления уязвимостями (Vulnerability Management, VM).
Управление уязвимостями — это не разовое сканирование антивирусом. Это непрерывный цикл: инвентаризация, сканирование, оценка рисков, приоритизация, исправление и проверка. Без этого команда безопасности захлёбывается в потоке алертов, а критические дыры остаются открытыми месяцами.
📋 Что такое управление уязвимостями
Управление уязвимостями — это системный подход к поиску, анализу и устранению слабых мест в IT-инфраструктуре. Это не просто «установка обновлений». Полноценный VM-процесс охватывает всё: от серверов и рабочих станций до облачных сервисов, контейнеров, библиотек с открытым исходным кодом и IoT-устройств.
Главное отличие VM от разового сканирования — непрерывность. Вы не ждёте отчёт от пентестеров раз в квартал. Вы сканируете активы ежедневно или еженедельно, отслеживаете новые CVE в реальном времени и автоматически корректируете приоритеты.
В 2026 году границы VM расширились. Классические сканеры (Nessus, Qualys, OpenVAS) дополняются анализом цепочек поставок (SBOM, SCA), инструментами управления поверхностью атаки (ASM) и системами корреляции с данными Threat Intelligence.
🔄 Семь этапов цикла управления уязвимостями
Зрелый VM-процесс состоит из семи этапов. Пропуск хотя бы одного снижает эффективность всей системы.
1. Инвентаризация активов
Вы не можете защитить то, о чём не знаете. Первый этап — составление полного реестра всех устройств, серверов, приложений, облачных инстансов и сетевых устройств. Сюда же входят контейнеры и библиотеки с открытым кодом. Без этого сканер пропустит «тёмные» активы (shadow IT).
2. Сканирование уязвимостей
Автоматические сканеры проверяют активы на известные уязвимости. Сканирование бывает аутентифицированным (с доступом к системе — точнее) и неаутентифицированным (снаружи — поверхностнее). Лучшие практики 2026 года требуют аутентифицированного сканирования не реже одного раза в неделю для критичных систем.
3. Оценка и приоритизация
Сканер может найти тысячи уязвимостей. Большинство из них неопасны в вашем контексте. Задача этого этапа — отфильтровать реальные угрозы. Система учитывает: значение CVSS-балла, наличие публичного эксплойта, доступность из интернета, ценность актива для бизнеса.
4. Создание плана исправления
Не все уязвимости требуют немедленного патча. Для критических — скорейшее обновление (SLA 24-48 часов). Для средних — исправление в рамках планового окна (7-14 дней). Для низких — мониторинг до следующего цикла.
5. Устранение уязвимостей
Самый затратный этап. Способы: установка патча, отключение неиспользуемого сервиса, применение правил WAF или сетевой сегментации как временной меры (компенсирующий контроль). Здесь важна координация между командой безопасности и IT-администраторами.
6. Верификация
После исправления нужно подтвердить, что уязвимость действительно закрыта. Повторное сканирование — обязательный шаг. Автоматизация этого шага экономит часы ручной работы.
7. Отчётность и метрики
Без метрик вы не узнаете, улучшается ли ситуация. Ключевые показатели: MTTR (среднее время исправления), процент закрытых критических уязвимостей в срок, SLA compliance, количество повторно открытых уязвимостей.
📊 Методы оценки критичности уязвимостей
Одна из главных проблем VM — шум. Сканер находит тысячи уязвимостей, но у команды нет ресурсов исправить всё сразу. Нужна система приоритизации. Рассмотрим три основных подхода.
CVSS (Common Vulnerability Scoring System)
Стандарт NIST, оценка от 0 до 10. Учитывает сложность атаки, требуемый доступ, влияние на конфиденциальность, целостность и доступность. Минус: CVSS оценивает «опасность в вакууме», не учитывая контекст вашей сети. Уязвимость с баллом 9.0 может быть неопасна, если затронутый компонент не используется в вашей среде.
EPSS (Exploit Prediction Scoring System)
Практичный подход от FIRST. EPSS предсказывает вероятность эксплуатации уязвимости в ближайшие 30 дней на основе данных Threat Intelligence. Шкала от 0 до 1 (0.1 = 10% вероятность). В 2026 году EPSS активно вытесняет сырой CVSS при приоритизации, потому что опирается на реальные данные об атаках.
VPR (Vulnerability Priority Rating) — Tenable
Проприетарная система от Tenable (Nessus). Объединяет CVSS, EPSS, данные об эксплойтах, возрасте уязвимости и бизнес-контексте. Оценка от 0 до 10, где 10 — «критично, патчить немедленно». VPR показывает лучшие результаты в реальных средах, так как учитывает динамику угроз.
🛠️ Инструменты автоматизации управления уязвимостями
Ручное управление тысячами уязвимостей невозможно. Рынок VM-решений в 2026 году предлагает несколько категорий инструментов.
- Сканеры уязвимостей: Nessus Professional (Tenable), Qualys VM, OpenVAS (Greenbone) — базовые инструменты для поиска CVE. Nessus и Qualys поддерживают аутентифицированное сканирование Windows и Linux.
- Платформы VM полного цикла: Qualys VMDR, Tenable.io, Rapid7 InsightVM — покрывают все семь этапов, включая приоритизацию по EPSS и интеграцию с патч-менеджментом.
- ASM (Attack Surface Management): Censys, CrowdStrike Falcon Surface, Pentera — обнаруживают активы, которые не видны классическим сканерам (теневые IT, облачные инстансы).
- SCA (Software Composition Analysis): Snyk, Black Duck, Mend — для анализа уязвимостей в open-source библиотеках и контейнерах.
- SIEM + SOAR: MaxPatrol SIEM, Splunk, Wazuh — коррелируют данные сканеров с событиями безопасности и автоматизируют создание тикетов.
Типичные ошибки при внедрении управления уязвимостями
Даже при покупке дорогих инструментов VM-процесс может провалиться. Вот пять распространённых ошибок.
- Сканирование без контекста. Команда сканирует всё подряд раз в месяц, получает тысячи результатов и не знает, с чего начать. Решение: приоритизация по EPSS + бизнес-контекст (критичность актива).
- Игнорирование shadow IT. Сканер проверяет только серверы в домене, но пропускает облачные инстансы, развёрнутые разработчиками без ведома ИБ. Решение: ASM-платформа для обнаружения теневых активов.
- Отсутствие SLA с IT. Команда безопасности находит уязвимости, но IT-администраторы не исправляют их неделями. Решение: жёсткие SLA с автоматической эскалацией через SOAR.
- Фокус только на CVSS. Все уязвимости с CVSS 9+ помечаются как критические, даже если для них нет эксплойта и они не доступны из интернета. Решение: CVSS + EPSS + контекст.
- Отсутствие повторного сканирования. Патч установлен, но не проверен. Через месяц выясняется, что обновление откатилось или не применилось. Решение: автоматическая верификация после каждого патча.
Чек-лист: с чего начать внедрение VM
Если вы только начинаете выстраивать процесс управления уязвимостями, вот минимальный набор шагов.
- Составьте реестр активов: серверы, рабочие станции, сетевое оборудование, облачные сервисы, контейнеры.
- Выберите сканер уязвимостей под ваш бюджет и размер инфраструктуры.
- Настройте аутентифицированное сканирование критических систем раз в неделю.
- Подключите EPSS-фильтрацию (данные FIRST открыты бесплатно).
- Определите SLA для каждого уровня критичности: критичные — 24 часа, высокие — 7 дней, средние — 30 дней.
- Настройте интеграцию сканера с тикет-системой (Jira, ServiceNow, YouTrack).
- Запустите пилот на одном сегменте сети, отработайте процесс, затем масштабируйте.
- Введите еженедельную отчётность с метриками MTTR и SLA compliance.
📚 Читайте также
- Безопасность облачных хранилищ: настройка доступа и аудит в 2026 году
- Оценка эффективности SOC: ключевые метрики и KPI для руководителя
- Методология Compromise Assessment: как Kaspersky находит скрытые угрозы в инфраструктуре
- Уязвимости в ИИ-приложениях: каждая третья угроза оказалась критической
- Почему уязвимости ИИ-приложений так часто критичны: анализ и практика защиты
📖 Термины
CVE (Common Vulnerabilities and Exposures) · CVSS (Common Vulnerability Scoring System) · OWASP · SIEM · SOC
🔗 Источники
- Microsoft Security Response Center — Update Guide(2026-07-23 ✓)
- Рынки монетизации уязвимостей — 2026 | Positive Technologies(2026-07-23 ✓)