Перейти к содержимому

Практика

Управление уязвимостями: процесс, приоритеты, сроки

Управление уязвимостями как процесс: инвентаризация, приоритеты по CVSS, EPSS и каталогу CISA KEV, сроки исправления, исключения и метрики. Как выстроить цикл.

25 июн. 2026 г./7 мин. чтения/Команда Viviar

Коротко. Управление уязвимостями — это постоянный цикл: знать, какие системы есть в компании, регулярно находить в них уязвимости, решать, что чинить первым, исправлять в оговорённые сроки и проверять, что исправлено. Сканер закрывает только один шаг из шести. Приоритет задают не баллом CVSS, а сочетанием трёх сигналов: насколько уязвимость опасна (CVSS), насколько вероятна её эксплуатация (EPSS), эксплуатируется ли она уже (каталог CISA KEV) — плюс важность конкретной системы для бизнеса. Ниже — как устроить процесс, какие сроки заложить и по каким метрикам понять, что он работает.

Для ИТ-руководителей и системных администраторов, у которых сканер уже есть, а порядка — нет.

Почему сканер — это ещё не управление уязвимостями

Типичная картина: сканер купили или развернули бесплатный, запустили, получили отчёт на 300 страниц с тысячами находок. Отчёт отправили администраторам. Через квартал запустили снова — находок стало больше. Так происходит, потому что сканер отвечает на вопрос «что не так», но не отвечает на три других:

  • Что именно мы сканируем? Если сервер или облачную машину забыли внести в список целей, сканер о ней ничего не скажет. Самые опасные системы — как раз забытые.
  • Что из найденного важно? Сотня «критичных» находок на тестовом стенде без доступа из интернета весит меньше, чем одна «высокая» на VPN-шлюзе.
  • Кто и когда исправит? Без владельца и срока отчёт остаётся документом, а не задачей.

Разница между сканированием, пентестом и аудитом подробно разобрана в статье пентест, сканирование или аудит. Здесь — о том, как превратить сканирование в работающий процесс.

Цикл управления уязвимостями: шесть шагов

Логика совпадает с тем, что описывают NIST SP 800-40 Rev. 4 (планирование управления обновлениями) и CIS Controls v8 (контроль 7 «Непрерывное управление уязвимостями»).

1. Инвентаризация

Список активов: серверы, рабочие станции, сетевое оборудование, облачные ресурсы, сайты и внешние сервисы, программное обеспечение с версиями. Для каждого — владелец и критичность (что будет с бизнесом, если система остановится или утечёт). Без этого шага остальные бессмысленны.

2. Обнаружение

Регулярное сканирование: внешний периметр — чаще, внутренняя сеть — по расписанию. Сканирование с учётной записью (authenticated) находит заметно больше, чем «снаружи», потому что видит установленные версии программ. Сюда же — сведения от поставщиков, бюллетени производителей и результаты пентестов.

3. Приоритизация

Каждой находке присваивается приоритет с учётом опасности, признаков эксплуатации и критичности актива. Подробно — в следующем разделе.

4. Исправление

Обновление, изменение конфигурации, отключение сервиса. Если исправить нельзя — компенсирующая мера и оформленное исключение со сроком пересмотра.

5. Проверка

Повторное сканирование или ручная проверка того, что уязвимость действительно закрыта. «Администратор сказал, что обновил» — не проверка.

6. Отчётность

Короткий регулярный отчёт для руководства: сколько просрочено, какие системы в зоне риска, какие исключения действуют. Не список CVE, а картина рисков.

Как расставлять приоритеты: CVSS, EPSS и CISA KEV

Три общедоступных источника отвечают на разные вопросы, поэтому работают только вместе.

СигналКто ведётНа какой вопрос отвечаетОграничение
CVSS (шкала 0–10)FIRST; оценки публикуются, в частности, в NVDНасколько тяжёлыми будут последствия, если уязвимость используютНе говорит, будут ли её использовать; «критичных» находок слишком много, чтобы чинить всё сразу
EPSS (вероятность 0–1)FIRSTКакова вероятность попытки эксплуатации в ближайшие 30 днейСтатистическая модель, не учитывает ваш контекст и доступность системы из интернета
Каталог CISA KEVCISA (США)Есть ли подтверждённые случаи эксплуатации в реальных атакахСписок неполный: отсутствие в каталоге не означает безопасность
Критичность активаВы самиЧто потеряет бизнес, если эту систему взломаютТребует инвентаризации и решения владельца

Практическая схема приоритетов, которую удобно взять за основу:

  1. Немедленно: уязвимость есть в каталоге KEV и система доступна из интернета или критична для бизнеса.
  2. Срочно: высокий CVSS и заметная вероятность по EPSS, либо KEV на внутренней системе.
  3. Планово: высокий CVSS при низкой вероятности эксплуатации и отсутствии доступа извне.
  4. В рамках регулярных обновлений: всё остальное.

Порог EPSS каждая компания выбирает сама — универсального числа нет. Важно зафиксировать его в политике, чтобы спор «чинить или нет» решался правилом, а не настроением.

Сроки исправления: пример внутренней политики

Сроки — это внутреннее решение компании, их нужно согласовать с руководством и владельцами систем. Ниже пример отправной точки, а не норматив:

ПриоритетПример срокаКто подтверждает закрытие
НемедленноЧасы или ближайшие сутки; если исправить нельзя — изоляция системыОтветственный за ИБ, повторная проверка
СрочноДо 7 днейПовторное сканирование
ПлановоДо 30 днейПовторное сканирование
Регулярные обновленияБлижайшее окно обслуживанияОтчёт о статусе обновлений

Если сроки систематически срываются, проблема обычно не в людях, а в отсутствии окон обслуживания, тестовой среды или ясного владельца системы. Это тоже результат процесса — он показывает, где узкое место.

Что делать, если обновить нельзя

Так бывает часто: производственная система, которую поставщик запрещает обновлять; старое оборудование без поддержки; сервис, на котором держится бухгалтерия. Варианты:

  • Сократить доступ. Убрать систему из интернета, закрыть порт, оставить подключение только из нужного сегмента сети.
  • Отключить уязвимую функцию, если без неё можно работать.
  • Усилить наблюдение. Настроить оповещения на подозрительную активность вокруг системы — события должны попадать в мониторинг; что туда отправлять, описано в статье что должно попадать в SIEM.
  • Оформить исключение. Письменно: какая уязвимость, какой риск, какие меры, кто принял решение, когда пересмотреть. Исключение без даты пересмотра превращается в забытую дыру.

Метрики, по которым видно, что процесс работает

Число найденных уязвимостей — плохая метрика: оно растёт, когда улучшается охват. Полезнее другие:

  • доля активов, которые попали в сканирование за последний цикл;
  • среднее время от обнаружения до исправления — отдельно по каждому приоритету;
  • число и доля просроченных находок;
  • число действующих исключений и сколько из них просрочено к пересмотру;
  • сколько уязвимостей из каталога KEV открыто прямо сейчас.

Эти пять чисел помещаются на один слайд и понятны руководителю без расшифровки.

Где помогает разведка угроз

Сканер узнаёт об уязвимости, когда для неё появилась проверка. Разведка угроз сообщает раньше: вышел бюллетень, появился рабочий эксплойт, уязвимость начали использовать против компаний с похожим набором программ. Для этого у Viviar есть Viviar Security Insights — разведка угроз под конкретный технологический стек компании: вы указываете, чем пользуетесь, и получаете только то, что касается вас.

Если процесс нужен целиком, а своих рук не хватает, его может вести команда кибербезопасности Viviar: он входит в пакет «ИБ-Сопровождение» — постоянный поиск и закрытие уязвимостей, обучение и учебный фишинг, аудит раз в квартал, от 5 200 BYN в месяц. Для первого шага подойдёт «Цифровой Минимум» — сканирование уязвимостей и список приоритетов за единую цену от 1 700 BYN. Как читать результаты углублённой проверки, объясняет статья как читать отчёт по пентесту.

Чек-лист: процесс управления уязвимостями

  • Есть актуальный список активов с владельцем и критичностью
  • Внешний периметр сканируется не реже, чем внутренняя сеть
  • Внутреннее сканирование выполняется с учётной записью
  • Приоритет учитывает CVSS, EPSS, каталог KEV и критичность актива
  • Сроки исправления утверждены руководством
  • У каждой находки есть ответственный и дата
  • Закрытие подтверждается повторной проверкой
  • Исключения оформлены письменно и имеют дату пересмотра
  • Руководство получает короткий отчёт с метриками
  • Кто-то следит за новыми уязвимостями в используемых продуктах между сканированиями

Частые вопросы

Чем управление уязвимостями отличается от сканирования?

Сканирование — один шаг: поиск известных уязвимостей по списку целей. Управление уязвимостями включает всё вокруг него: инвентаризацию активов, приоритизацию, назначение ответственных и сроков, исправление, повторную проверку и отчётность. Без этих шагов результаты сканирования остаются отчётом, который никто не превращает в закрытые риски.

Как часто нужно сканировать на уязвимости?

Универсального ответа нет, частоту определяет политика компании. Практичный ориентир: внешний периметр — часто, вплоть до непрерывного контроля, внутренняя сеть — по регулярному расписанию, плюс внеплановая проверка после крупных изменений и выхода опасных уязвимостей в используемых продуктах. Главное — чтобы частота совпадала со сроками исправления.

Что такое EPSS и зачем он нужен, если есть CVSS?

EPSS — модель FIRST, которая оценивает вероятность попытки эксплуатации уязвимости в ближайшие 30 дней. CVSS показывает тяжесть последствий, но не вероятность атаки. Вместе они помогают отделить опасные и реально используемые уязвимости от опасных, но маловероятных, и не распылять силы на всё с высоким баллом.

Можно ли ориентироваться только на каталог CISA KEV?

Нет. Каталог KEV содержит уязвимости с подтверждённой эксплуатацией и отлично подходит для первой очереди исправлений. Но он неполный и отражает то, что известно CISA. Уязвимость, которой в каталоге нет, всё равно может использоваться против вас, особенно в редком или отечественном программном обеспечении.

Сколько стоит управление уязвимостями у Viviar?

Разовое сканирование со списком приоритетов входит в пакет «Цифровой Минимум» — от 1 700 BYN. Постоянный процесс с поиском и закрытием уязвимостей, обучением и ежеквартальным аудитом — пакет «ИБ-Сопровождение» от 5 200 BYN в месяц. Точная стоимость зависит от числа узлов и систем.

Вывод

Управление уязвимостями — это процесс, в котором сканер лишь один из инструментов. Работает он тогда, когда известны все активы, приоритет задают CVSS, EPSS, каталог KEV и важность системы, у каждой находки есть владелец и срок, а закрытие подтверждается проверкой. Если хотите понять, с чего начать именно у вас, — обсудим за полчаса.

Источники: FIRST — Common Vulnerability Scoring System и Exploit Prediction Scoring System (first.org); CISA — Known Exploited Vulnerabilities Catalog (cisa.gov); NIST SP 800-40 Rev. 4 «Guide to Enterprise Patch Management Planning» (nist.gov); CIS Critical Security Controls v8, контроль 7 (cisecurity.org); цены — публичные пакеты Viviar, действуют с 01.09.2026.

Об авторе

Команда Viviar

Профиль в LinkedIn