GeniusSystems Связаться
03.08.2026 · Андрей Куропаткин, Директор Genius Systems#Уязвимости#ИБ

Управление уязвимостями: с чего начать компании в Казахстане

Управление уязвимостями (Vulnerability Management) — это постоянный процесс поиска, оценки и устранения известных слабых мест в ИТ-инфраструктуре: непропатченных серверов, устаревших версий ПО, ошибок конфигурации и уязвимостей веб-приложений. В отличие от разового аудита это цикл, который повторяется еженедельно или ежемесячно и измеряется конкретными цифрами: сколько критичных уязвимостей открыто и за сколько дней их закрывают.

Genius Systems внедряет управление уязвимостями в компаниях Усть-Каменогорска, Астаны, Алматы и Павлодара. Ниже — практический план для организации, где сканера никогда не было.

Почему это нужно именно сейчас

Большинство взломов в Казахстане происходят не через уязвимости «нулевого дня», а через известные дыры, для которых патч вышел месяцы назад: открытый RDP с устаревшей версией Windows Server, VPN-шлюз с прошлогодней прошивкой, забытый тестовый сайт на старом PHP. Злоумышленники сканируют весь диапазон адресов РК автоматически — и находят такие узлы быстрее, чем вы вспоминаете об их существовании.

Второй фактор — регуляторный. Требования по защите информации для финансовых организаций, объектов критической информационной инфраструктуры и госсектора прямо предполагают регулярную оценку уязвимостей. А в тендерах на ИТ-услуги всё чаще просят подтвердить, что подрядчик контролирует собственную инфраструктуру.

Цикл управления уязвимостями

Процесс состоит из пяти шагов, и каждый следующий бесполезен без предыдущего.

  1. Инвентаризация. Список всех активов: серверы, рабочие станции, сетевое оборудование, виртуальные машины, облачные ресурсы, веб-приложения, публичные IP-адреса. Без полного списка сканер проверит только то, о чём вы знаете, а взломают через то, о чём забыли.
  2. Сканирование. Автоматическая проверка активов на известные уязвимости (CVE) и ошибки конфигурации. Для инфраструктуры — Rapid7 InsightVM или Tenable Nessus, для веб-приложений — Invicti (бывший Acunetix).
  3. Приоритизация. Одного сканирования обычно достаточно, чтобы получить несколько тысяч находок. Ранжируйте по трём параметрам: базовая оценка CVSS, вероятность реальной эксплуатации EPSS и критичность актива для бизнеса. Уязвимость с CVSS 7.5 на сервере 1С важнее уязвимости с CVSS 9.0 на изолированном тестовом стенде.
  4. Устранение. Патч, изменение конфигурации, отключение сервиса или компенсирующая мера (например, правило на межсетевом экране), если обновление невозможно.
  5. Проверка. Повторное сканирование подтверждает, что уязвимость закрыта, а не просто отмечена как закрытая в таблице.

Сроки устранения

Без нормативных сроков процесс превращается в бесконечный список задач. Рабочий стандарт, который мы рекомендуем закрепить во внутреннем регламенте:

  • Критичные (CVSS 9.0–10.0 или активно эксплуатируемые) — 7 дней.
  • Высокие (CVSS 7.0–8.9) — 30 дней.
  • Средние — 90 дней.
  • Низкие — в плановом порядке при следующем обновлении.

Для активов на периметре сроки стоит сократить вдвое: открытая критичная уязвимость на VPN-шлюзе должна быть закрыта за 48–72 часа.

Три зоны с разными подходами

  • Периметр. Публичные IP-адреса, VPN, почтовые шлюзы, опубликованные сервисы. Здесь начинают все: зона небольшая, а риск максимальный. Сканируется снаружи, как это делает злоумышленник.
  • Внутренняя сеть. Серверы, рабочие станции, Active Directory, сетевое оборудование. Требует сканирования с учётными записями (authenticated scan), чтобы видеть версии установленного ПО, а не только открытые порты.
  • Веб-приложения. Корпоративный сайт, личный кабинет, интеграционные API. Инфраструктурный сканер здесь бесполезен: нужен динамический анализ (DAST), который ищет SQL-инъекции, XSS, ошибки авторизации. Именно для этого предназначен Invicti.

Чем это отличается от пентеста

Пентест отвечает на вопрос «как нас взломают?» — специалист вручную связывает несколько слабостей в цепочку атаки. Управление уязвимостями отвечает на вопрос «сколько у нас известных дыр и как быстро мы их закрываем?». Пентест раз в год без постоянного сканирования — это фотография, которая устаревает через неделю. Если пентест ещё не проводился, начните с аудита ИБ: он даст точку отсчёта и приоритеты.

Как это помогает при проверках и в тендерах

Отчёт сканера с историей закрытия уязвимостей — самое простое подтверждение того, что защита информации в компании существует не только на бумаге. Он снимает вопросы при проверках регуляторов, аудитах по ISO 27001 и требованиях заказчиков в тендерах. Когда данные сканера попадают в SIEM, появляется ещё и корреляция: система показывает, что атака идёт именно на тот узел, где открыта известная уязвимость.

С чего начать

Не покупайте сканер на всю инфраструктуру сразу. Порядок, который работает у наших клиентов:

  1. Составить список публичных адресов и веб-приложений.
  2. Провести первое сканирование периметра и закрыть критичные находки.
  3. Утвердить регламент со сроками устранения и ответственными.
  4. Подключить внутреннюю сеть с authenticated-сканированием.
  5. Добавить веб-приложения и интеграцию с SIEM.

Подробнее о подходе и лицензировании Invicti, Rapid7 и Tenable — на странице управления уязвимостями. Пробное сканирование периметра для компаний Казахстана мы проводим бесплатно: оставьте заявку на странице контактов и через несколько дней получите отчёт с приоритизированным списком того, что нужно закрыть первым.

Частые вопросы

Чем управление уязвимостями отличается от пентеста?

Пентест — разовая ручная проверка, которая показывает, как злоумышленник реально проникнет в сеть. Управление уязвимостями — постоянный автоматизированный процесс, который держит количество известных дыр под контролем между пентестами. Одно не заменяет другое.

Как часто нужно сканировать?

Периметр — еженедельно, внутреннюю сеть — раз в месяц, веб-приложения — после каждого значимого релиза и не реже раза в месяц. После публикации критичных CVE (например, в продуктах Microsoft, Fortinet, Cisco) — внеплановое сканирование в течение суток.

Сколько стоит начать?

Пробное сканирование периметра Genius Systems проводит бесплатно. Лицензия Tenable Nessus на одного специалиста — от нескольких тысяч долларов в год; Rapid7 InsightVM и Invicti считаются по числу активов и приложений. Для компании на 100–300 узлов бюджет первого года обычно сопоставим с одним серьёзным инцидентом.

Обсудить вашу задачу

Опишите задачу в двух словах — подберём решение, оценим сроки и стоимость. Ответим в рабочее время в течение часа.

+7 777 746 2422info@gensystems.kzПн–Пт, 9:00–18:00 (UTC+5)

Нажимая «Отправить», вы соглашаетесь с политикой конфиденциальности.