Управление уязвимостями: с чего начать компании в Казахстане
Управление уязвимостями (Vulnerability Management) — это постоянный процесс поиска, оценки и устранения известных слабых мест в ИТ-инфраструктуре: непропатченных серверов, устаревших версий ПО, ошибок конфигурации и уязвимостей веб-приложений. В отличие от разового аудита это цикл, который повторяется еженедельно или ежемесячно и измеряется конкретными цифрами: сколько критичных уязвимостей открыто и за сколько дней их закрывают.
Genius Systems внедряет управление уязвимостями в компаниях Усть-Каменогорска, Астаны, Алматы и Павлодара. Ниже — практический план для организации, где сканера никогда не было.
Почему это нужно именно сейчас
Большинство взломов в Казахстане происходят не через уязвимости «нулевого дня», а через известные дыры, для которых патч вышел месяцы назад: открытый RDP с устаревшей версией Windows Server, VPN-шлюз с прошлогодней прошивкой, забытый тестовый сайт на старом PHP. Злоумышленники сканируют весь диапазон адресов РК автоматически — и находят такие узлы быстрее, чем вы вспоминаете об их существовании.
Второй фактор — регуляторный. Требования по защите информации для финансовых организаций, объектов критической информационной инфраструктуры и госсектора прямо предполагают регулярную оценку уязвимостей. А в тендерах на ИТ-услуги всё чаще просят подтвердить, что подрядчик контролирует собственную инфраструктуру.
Цикл управления уязвимостями
Процесс состоит из пяти шагов, и каждый следующий бесполезен без предыдущего.
- Инвентаризация. Список всех активов: серверы, рабочие станции, сетевое оборудование, виртуальные машины, облачные ресурсы, веб-приложения, публичные IP-адреса. Без полного списка сканер проверит только то, о чём вы знаете, а взломают через то, о чём забыли.
- Сканирование. Автоматическая проверка активов на известные уязвимости (CVE) и ошибки конфигурации. Для инфраструктуры — Rapid7 InsightVM или Tenable Nessus, для веб-приложений — Invicti (бывший Acunetix).
- Приоритизация. Одного сканирования обычно достаточно, чтобы получить несколько тысяч находок. Ранжируйте по трём параметрам: базовая оценка CVSS, вероятность реальной эксплуатации EPSS и критичность актива для бизнеса. Уязвимость с CVSS 7.5 на сервере 1С важнее уязвимости с CVSS 9.0 на изолированном тестовом стенде.
- Устранение. Патч, изменение конфигурации, отключение сервиса или компенсирующая мера (например, правило на межсетевом экране), если обновление невозможно.
- Проверка. Повторное сканирование подтверждает, что уязвимость закрыта, а не просто отмечена как закрытая в таблице.
Сроки устранения
Без нормативных сроков процесс превращается в бесконечный список задач. Рабочий стандарт, который мы рекомендуем закрепить во внутреннем регламенте:
- Критичные (CVSS 9.0–10.0 или активно эксплуатируемые) — 7 дней.
- Высокие (CVSS 7.0–8.9) — 30 дней.
- Средние — 90 дней.
- Низкие — в плановом порядке при следующем обновлении.
Для активов на периметре сроки стоит сократить вдвое: открытая критичная уязвимость на VPN-шлюзе должна быть закрыта за 48–72 часа.
Три зоны с разными подходами
- Периметр. Публичные IP-адреса, VPN, почтовые шлюзы, опубликованные сервисы. Здесь начинают все: зона небольшая, а риск максимальный. Сканируется снаружи, как это делает злоумышленник.
- Внутренняя сеть. Серверы, рабочие станции, Active Directory, сетевое оборудование. Требует сканирования с учётными записями (authenticated scan), чтобы видеть версии установленного ПО, а не только открытые порты.
- Веб-приложения. Корпоративный сайт, личный кабинет, интеграционные API. Инфраструктурный сканер здесь бесполезен: нужен динамический анализ (DAST), который ищет SQL-инъекции, XSS, ошибки авторизации. Именно для этого предназначен Invicti.
Чем это отличается от пентеста
Пентест отвечает на вопрос «как нас взломают?» — специалист вручную связывает несколько слабостей в цепочку атаки. Управление уязвимостями отвечает на вопрос «сколько у нас известных дыр и как быстро мы их закрываем?». Пентест раз в год без постоянного сканирования — это фотография, которая устаревает через неделю. Если пентест ещё не проводился, начните с аудита ИБ: он даст точку отсчёта и приоритеты.
Как это помогает при проверках и в тендерах
Отчёт сканера с историей закрытия уязвимостей — самое простое подтверждение того, что защита информации в компании существует не только на бумаге. Он снимает вопросы при проверках регуляторов, аудитах по ISO 27001 и требованиях заказчиков в тендерах. Когда данные сканера попадают в SIEM, появляется ещё и корреляция: система показывает, что атака идёт именно на тот узел, где открыта известная уязвимость.
С чего начать
Не покупайте сканер на всю инфраструктуру сразу. Порядок, который работает у наших клиентов:
- Составить список публичных адресов и веб-приложений.
- Провести первое сканирование периметра и закрыть критичные находки.
- Утвердить регламент со сроками устранения и ответственными.
- Подключить внутреннюю сеть с authenticated-сканированием.
- Добавить веб-приложения и интеграцию с SIEM.
Подробнее о подходе и лицензировании Invicti, Rapid7 и Tenable — на странице управления уязвимостями. Пробное сканирование периметра для компаний Казахстана мы проводим бесплатно: оставьте заявку на странице контактов и через несколько дней получите отчёт с приоритизированным списком того, что нужно закрыть первым.
Частые вопросы
Чем управление уязвимостями отличается от пентеста?
Пентест — разовая ручная проверка, которая показывает, как злоумышленник реально проникнет в сеть. Управление уязвимостями — постоянный автоматизированный процесс, который держит количество известных дыр под контролем между пентестами. Одно не заменяет другое.
Как часто нужно сканировать?
Периметр — еженедельно, внутреннюю сеть — раз в месяц, веб-приложения — после каждого значимого релиза и не реже раза в месяц. После публикации критичных CVE (например, в продуктах Microsoft, Fortinet, Cisco) — внеплановое сканирование в течение суток.
Сколько стоит начать?
Пробное сканирование периметра Genius Systems проводит бесплатно. Лицензия Tenable Nessus на одного специалиста — от нескольких тысяч долларов в год; Rapid7 InsightVM и Invicti считаются по числу активов и приложений. Для компании на 100–300 узлов бюджет первого года обычно сопоставим с одним серьёзным инцидентом.
Обсудить вашу задачу
Опишите задачу в двух словах — подберём решение, оценим сроки и стоимость. Ответим в рабочее время в течение часа.
+7 705 186 34 85 По вопросам разработки и внедрения собственных продуктов