Практика
Управление уязвимостями: процесс, приоритеты, сроки
Управление уязвимостями как процесс: инвентаризация, приоритеты по CVSS, EPSS и каталогу CISA KEV, сроки исправления, исключения и метрики. Как выстроить цикл.
Коротко. Управление уязвимостями — это постоянный цикл: знать, какие системы есть в компании, регулярно находить в них уязвимости, решать, что чинить первым, исправлять в оговорённые сроки и проверять, что исправлено. Сканер закрывает только один шаг из шести. Приоритет задают не баллом CVSS, а сочетанием трёх сигналов: насколько уязвимость опасна (CVSS), насколько вероятна её эксплуатация (EPSS), эксплуатируется ли она уже (каталог CISA KEV) — плюс важность конкретной системы для бизнеса. Ниже — как устроить процесс, какие сроки заложить и по каким метрикам понять, что он работает.
Для ИТ-руководителей и системных администраторов, у которых сканер уже есть, а порядка — нет.
Почему сканер — это ещё не управление уязвимостями
Типичная картина: сканер купили или развернули бесплатный, запустили, получили отчёт на 300 страниц с тысячами находок. Отчёт отправили администраторам. Через квартал запустили снова — находок стало больше. Так происходит, потому что сканер отвечает на вопрос «что не так», но не отвечает на три других:
- Что именно мы сканируем? Если сервер или облачную машину забыли внести в список целей, сканер о ней ничего не скажет. Самые опасные системы — как раз забытые.
- Что из найденного важно? Сотня «критичных» находок на тестовом стенде без доступа из интернета весит меньше, чем одна «высокая» на VPN-шлюзе.
- Кто и когда исправит? Без владельца и срока отчёт остаётся документом, а не задачей.
Разница между сканированием, пентестом и аудитом подробно разобрана в статье пентест, сканирование или аудит. Здесь — о том, как превратить сканирование в работающий процесс.
Цикл управления уязвимостями: шесть шагов
Логика совпадает с тем, что описывают NIST SP 800-40 Rev. 4 (планирование управления обновлениями) и CIS Controls v8 (контроль 7 «Непрерывное управление уязвимостями»).
1. Инвентаризация
Список активов: серверы, рабочие станции, сетевое оборудование, облачные ресурсы, сайты и внешние сервисы, программное обеспечение с версиями. Для каждого — владелец и критичность (что будет с бизнесом, если система остановится или утечёт). Без этого шага остальные бессмысленны.
2. Обнаружение
Регулярное сканирование: внешний периметр — чаще, внутренняя сеть — по расписанию. Сканирование с учётной записью (authenticated) находит заметно больше, чем «снаружи», потому что видит установленные версии программ. Сюда же — сведения от поставщиков, бюллетени производителей и результаты пентестов.
3. Приоритизация
Каждой находке присваивается приоритет с учётом опасности, признаков эксплуатации и критичности актива. Подробно — в следующем разделе.
4. Исправление
Обновление, изменение конфигурации, отключение сервиса. Если исправить нельзя — компенсирующая мера и оформленное исключение со сроком пересмотра.
5. Проверка
Повторное сканирование или ручная проверка того, что уязвимость действительно закрыта. «Администратор сказал, что обновил» — не проверка.
6. Отчётность
Короткий регулярный отчёт для руководства: сколько просрочено, какие системы в зоне риска, какие исключения действуют. Не список CVE, а картина рисков.
Как расставлять приоритеты: CVSS, EPSS и CISA KEV
Три общедоступных источника отвечают на разные вопросы, поэтому работают только вместе.
| Сигнал | Кто ведёт | На какой вопрос отвечает | Ограничение |
|---|---|---|---|
| CVSS (шкала 0–10) | FIRST; оценки публикуются, в частности, в NVD | Насколько тяжёлыми будут последствия, если уязвимость используют | Не говорит, будут ли её использовать; «критичных» находок слишком много, чтобы чинить всё сразу |
| EPSS (вероятность 0–1) | FIRST | Какова вероятность попытки эксплуатации в ближайшие 30 дней | Статистическая модель, не учитывает ваш контекст и доступность системы из интернета |
| Каталог CISA KEV | CISA (США) | Есть ли подтверждённые случаи эксплуатации в реальных атаках | Список неполный: отсутствие в каталоге не означает безопасность |
| Критичность актива | Вы сами | Что потеряет бизнес, если эту систему взломают | Требует инвентаризации и решения владельца |
Практическая схема приоритетов, которую удобно взять за основу:
- Немедленно: уязвимость есть в каталоге KEV и система доступна из интернета или критична для бизнеса.
- Срочно: высокий CVSS и заметная вероятность по EPSS, либо KEV на внутренней системе.
- Планово: высокий CVSS при низкой вероятности эксплуатации и отсутствии доступа извне.
- В рамках регулярных обновлений: всё остальное.
Порог EPSS каждая компания выбирает сама — универсального числа нет. Важно зафиксировать его в политике, чтобы спор «чинить или нет» решался правилом, а не настроением.
Сроки исправления: пример внутренней политики
Сроки — это внутреннее решение компании, их нужно согласовать с руководством и владельцами систем. Ниже пример отправной точки, а не норматив:
| Приоритет | Пример срока | Кто подтверждает закрытие |
|---|---|---|
| Немедленно | Часы или ближайшие сутки; если исправить нельзя — изоляция системы | Ответственный за ИБ, повторная проверка |
| Срочно | До 7 дней | Повторное сканирование |
| Планово | До 30 дней | Повторное сканирование |
| Регулярные обновления | Ближайшее окно обслуживания | Отчёт о статусе обновлений |
Если сроки систематически срываются, проблема обычно не в людях, а в отсутствии окон обслуживания, тестовой среды или ясного владельца системы. Это тоже результат процесса — он показывает, где узкое место.
Что делать, если обновить нельзя
Так бывает часто: производственная система, которую поставщик запрещает обновлять; старое оборудование без поддержки; сервис, на котором держится бухгалтерия. Варианты:
- Сократить доступ. Убрать систему из интернета, закрыть порт, оставить подключение только из нужного сегмента сети.
- Отключить уязвимую функцию, если без неё можно работать.
- Усилить наблюдение. Настроить оповещения на подозрительную активность вокруг системы — события должны попадать в мониторинг; что туда отправлять, описано в статье что должно попадать в SIEM.
- Оформить исключение. Письменно: какая уязвимость, какой риск, какие меры, кто принял решение, когда пересмотреть. Исключение без даты пересмотра превращается в забытую дыру.
Метрики, по которым видно, что процесс работает
Число найденных уязвимостей — плохая метрика: оно растёт, когда улучшается охват. Полезнее другие:
- доля активов, которые попали в сканирование за последний цикл;
- среднее время от обнаружения до исправления — отдельно по каждому приоритету;
- число и доля просроченных находок;
- число действующих исключений и сколько из них просрочено к пересмотру;
- сколько уязвимостей из каталога KEV открыто прямо сейчас.
Эти пять чисел помещаются на один слайд и понятны руководителю без расшифровки.
Где помогает разведка угроз
Сканер узнаёт об уязвимости, когда для неё появилась проверка. Разведка угроз сообщает раньше: вышел бюллетень, появился рабочий эксплойт, уязвимость начали использовать против компаний с похожим набором программ. Для этого у Viviar есть Viviar Security Insights — разведка угроз под конкретный технологический стек компании: вы указываете, чем пользуетесь, и получаете только то, что касается вас.
Если процесс нужен целиком, а своих рук не хватает, его может вести команда кибербезопасности Viviar: он входит в пакет «ИБ-Сопровождение» — постоянный поиск и закрытие уязвимостей, обучение и учебный фишинг, аудит раз в квартал, от 5 200 BYN в месяц. Для первого шага подойдёт «Цифровой Минимум» — сканирование уязвимостей и список приоритетов за единую цену от 1 700 BYN. Как читать результаты углублённой проверки, объясняет статья как читать отчёт по пентесту.
Чек-лист: процесс управления уязвимостями
- Есть актуальный список активов с владельцем и критичностью
- Внешний периметр сканируется не реже, чем внутренняя сеть
- Внутреннее сканирование выполняется с учётной записью
- Приоритет учитывает CVSS, EPSS, каталог KEV и критичность актива
- Сроки исправления утверждены руководством
- У каждой находки есть ответственный и дата
- Закрытие подтверждается повторной проверкой
- Исключения оформлены письменно и имеют дату пересмотра
- Руководство получает короткий отчёт с метриками
- Кто-то следит за новыми уязвимостями в используемых продуктах между сканированиями
Частые вопросы
Чем управление уязвимостями отличается от сканирования?
Сканирование — один шаг: поиск известных уязвимостей по списку целей. Управление уязвимостями включает всё вокруг него: инвентаризацию активов, приоритизацию, назначение ответственных и сроков, исправление, повторную проверку и отчётность. Без этих шагов результаты сканирования остаются отчётом, который никто не превращает в закрытые риски.
Как часто нужно сканировать на уязвимости?
Универсального ответа нет, частоту определяет политика компании. Практичный ориентир: внешний периметр — часто, вплоть до непрерывного контроля, внутренняя сеть — по регулярному расписанию, плюс внеплановая проверка после крупных изменений и выхода опасных уязвимостей в используемых продуктах. Главное — чтобы частота совпадала со сроками исправления.
Что такое EPSS и зачем он нужен, если есть CVSS?
EPSS — модель FIRST, которая оценивает вероятность попытки эксплуатации уязвимости в ближайшие 30 дней. CVSS показывает тяжесть последствий, но не вероятность атаки. Вместе они помогают отделить опасные и реально используемые уязвимости от опасных, но маловероятных, и не распылять силы на всё с высоким баллом.
Можно ли ориентироваться только на каталог CISA KEV?
Нет. Каталог KEV содержит уязвимости с подтверждённой эксплуатацией и отлично подходит для первой очереди исправлений. Но он неполный и отражает то, что известно CISA. Уязвимость, которой в каталоге нет, всё равно может использоваться против вас, особенно в редком или отечественном программном обеспечении.
Сколько стоит управление уязвимостями у Viviar?
Разовое сканирование со списком приоритетов входит в пакет «Цифровой Минимум» — от 1 700 BYN. Постоянный процесс с поиском и закрытием уязвимостей, обучением и ежеквартальным аудитом — пакет «ИБ-Сопровождение» от 5 200 BYN в месяц. Точная стоимость зависит от числа узлов и систем.
Вывод
Управление уязвимостями — это процесс, в котором сканер лишь один из инструментов. Работает он тогда, когда известны все активы, приоритет задают CVSS, EPSS, каталог KEV и важность системы, у каждой находки есть владелец и срок, а закрытие подтверждается проверкой. Если хотите понять, с чего начать именно у вас, — обсудим за полчаса.
Источники: FIRST — Common Vulnerability Scoring System и Exploit Prediction Scoring System (first.org); CISA — Known Exploited Vulnerabilities Catalog (cisa.gov); NIST SP 800-40 Rev. 4 «Guide to Enterprise Patch Management Planning» (nist.gov); CIS Critical Security Controls v8, контроль 7 (cisecurity.org); цены — публичные пакеты Viviar, действуют с 01.09.2026.