Управление уязвимостями: поиск и устранение уязвимостей для организаций Казахстана
Управление уязвимостями находит незакрытые дыры в серверах, сетевом оборудовании и веб-приложениях раньше атакующего, ранжирует их по реальному риску и контролирует устранение в срок. Внедряем Invicti (ex-Acunetix) для веб-приложений и API, Tenable и Rapid7 для инфраструктуры, интегрируем с Jira и Bitrix24. Пилот 30 дней — до закупки.
Invicti (ex-Acunetix)TenableRapid7NessusOpenVAS
Управление уязвимостями (Vulnerability Management, VM) — это непрерывный процесс: инвентаризация активов, регулярное сканирование серверов, рабочих станций, сетевого оборудования и веб-приложений, приоритизация найденного по реальному риску, постановка задач на устранение и контроль сроков. Genius Systems внедряет управление уязвимостями для банков, госорганов, промышленных предприятий и компаний с собственной веб-разработкой в Казахстане — Усть-Каменогорск, Астана, Алматы, Караганда, Павлодар, Семей. Работаем с Invicti (ex-Acunetix) для веб-приложений и API, Tenable и Rapid7 для инфраструктуры, а для пилотов и небольших сетей — с открытым OpenVAS.


Когда нужно управление уязвимостями
- На периметре стоят Cisco ASA, Citrix NetScaler, Fortinet, Zimbra, VMware vCenter или другие сервисы, которые никто не обновлял с момента установки.
- Госорган, квазигоссектор или КВОИКИ: Единые требования по ИБ (постановление № 832) и подключение к ОЦИБ предполагают регулярный контроль уязвимостей и их устранение.
- Банк, страховая или МФО: Нацбанк и АРРФР требуют сканирование и пентест информационных систем, аудитор просит отчёты.
- Есть собственная веб-разработка, портал для клиентов или API — уязвимости появляются с каждым релизом.
- После инцидента выяснилось, что вход был через уязвимость, для которой патч вышел год назад.
- Тендер, аудит или головная организация требуют процесс управления уязвимостями с отчётностью.
По данным Verizon DBIR 2026 эксплуатация уязвимостей стала вектором атак № 1 (31 %), впервые обойдя кражу учётных данных. В CISA KEV за август 2026 добавлена 31 уязвимость с подтверждённой эксплуатацией — максимум с марта 2025, причём 6 из них — CVE 2015–2023 годов. Разбор — в ИБ-дайджесте за август 2026.
Что предлагаем
| Invicti (ex-Acunetix) | Tenable | Rapid7 | OpenVAS / Nessus Essentials | |
|---|---|---|---|---|
| Профиль | Сканер веб-приложений и API: DAST с подтверждением эксплуатируемости, IAST-агент AcuSensor | Сканер инфраструктуры: Nessus, Tenable Vulnerability Management, Tenable Security Center | Платформа для инфраструктуры и веб: InsightVM, InsightAppSec, связка с реагированием | Открытый сканер OpenVAS и бесплатный Nessus Essentials до 16 адресов |
| Линейка | Acunetix Premium для одной команды, Invicti для десятков приложений с централизованным управлением | Nessus Professional для аудиторов, облачная и локальная платформа с приоритизацией VPR, агенты для рабочих станций | InsightVM с агентами и живыми панелями, InsightAppSec для веб, Nexpose для локальной установки | Пилоты, тестовые среды, малые сети |
| Сильные стороны | Минимум ложных срабатываний, интеграция с Jira и CI/CD, поддержка SPA и REST/GraphQL API | Самая широкая база проверок, стандарт для аудитов, соответствие требованиям регуляторов | Единая платформа со SIEM и SOAR (InsightIDR, InsightConnect), оценка риска Active Risk | Нулевая стоимость лицензий, быстрый старт |
| Кому подходит | Компании с собственной веб-разработкой, банки, госпорталы | Организациям, которым нужно закрыть инфраструктуру целиком и показать отчёты аудитору | Тем, кто строит SOC на одной платформе | Пилот перед закупкой, филиалы, тестовые сегменты |
Все три коммерческих вендора доступны в Казахстане через дистрибьюторов, лицензии и поддержка — без ограничений. Обычно сочетаем два продукта: инфраструктурный сканер и сканер веб-приложений. С чего начать процесс без большого бюджета — в статье Управление уязвимостями: с чего начать.
Что входит
- Инвентаризация активов. Обнаружение всех хостов, сервисов и веб-приложений, включая забытые тестовые серверы и поддомены — их ищем вместе с киберразведкой.
- Сканирование инфраструктуры. Серверы Windows и Linux, сетевое оборудование, виртуализация, базы данных, рабочие станции — без агента и с агентом.
- Сканирование веб-приложений и API. Инъекции, XSS, ошибки авторизации, уязвимые компоненты, проверки по OWASP Top 10 с подтверждением эксплуатируемости.
- Приоритизация. CVSS плюс CISA KEV, EPSS, положение актива (периметр или внутренняя сеть) и его критичность для бизнеса.
- Постановка задач. Автоматические задачи в Jira, Bitrix24 или ServiceDesk с ответственным и сроком по SLA.
- Контроль устранения. Повторное сканирование, автоматическое закрытие задач, эскалация просроченных.
- Отчётность. Отчёты для руководства, аудитора и регулятора: динамика, доля закрытых в срок, средний срок устранения.
- Интеграция с SIEM. Данные об уязвимостях хостов в SIEM — событие на уязвимом сервере получает более высокий приоритет.
- Виртуальный патчинг. Пока патч не установлен, уязвимость прикрывает IPS на NGFW.
Как внедряем
- Обследование. 1 неделя: список активов и приложений, текущий процесс обновлений, требования регулятора и аудитора. Результат — границы сканирования и критерии пилота.
- Пилот. 30 дней на вашем периметре и 1–2 приложениях: отчёт с реальными уязвимостями, оценка ложных срабатываний, сравнение 2–3 продуктов.
- Выбор и лицензирование. 1–2 недели: спецификация по числу активов и приложений, подписка на 1–3 года.
- Развёртывание. 1–2 недели: сканеры во всех сегментах, агенты на рабочих станциях, учётные записи для проверки с авторизацией.
- Расписания и интеграции. 1–2 недели: график сканирования, задачи в Jira или Bitrix24, передача данных в SIEM, подключение к CI/CD для веб-приложений.
- Регламент. 1 неделя: SLA по критичности, ответственные, исключения и компенсирующие меры, ежемесячный отчёт руководству.
- Сопровождение. Внеплановые сканирования по новым KEV, помощь в разборе результатов, ежегодный пентест.
Почему Genius Systems
- Партнёр Invicti, Tenable и Rapid7 в Казахстане, работаем с ИБ с 2012 года: официальные лицензии, техподдержка вендора, обновление подписок.
- Учитываем Единые требования по ИБ, требования Нацбанка и АРРФР, а с 29.08.2026 — Национальный антикризисный план, который требует от КВОИКИ готовности к инцидентам.
- Управление уязвимостями — часть комплексной защиты: рядом внедряем NGFW, SIEM и киберразведку, проводим аудит безопасности с пентестом.
- Пилот 30 дней до закупки: платите за продукт, который нашёл реальные уязвимости в вашей сети, а не за демонстрацию.
- Участвуем в закупках через goszakup.gov.kz и портал Самрук-Казыны, готовим техническую спецификацию под требования заказчика.
Частые вопросы
Acunetix и Invicti — это одно и то же?
Acunetix входит в Invicti Security вместе с Netsparker; продукт продолжает развиваться под брендом Invicti, лицензии Acunetix действуют, обновления выходят. Мы поставляем и сопровождаем оба варианта — Acunetix Premium для одной команды и Invicti для десятков приложений с централизованным управлением.
Сканер уязвимостей или пентест?
И то и другое. Сканер работает регулярно и автоматически: находит известные уязвимости, слабые пароли и ошибки конфигурации по базе CVE. Пентест проводится раз в год или после крупных изменений и находит логические уязвимости, которые сканер не видит: обход авторизации, ошибки бизнес-логики, цепочки атак. Пентест заказывают в рамках [аудита безопасности](/services/security-audit/).
Как часто сканировать?
Внешний периметр — еженедельно, внутренняя сеть — ежемесячно, веб-приложения — при каждом релизе через интеграцию с CI/CD и еженедельно в продуктиве. После публикации критичной уязвимости в CISA KEV — внеплановое сканирование в течение суток.
Что такое KEV и EPSS и зачем они, если есть CVSS?
CVSS оценивает тяжесть уязвимости в теории, но в августе 2026 в NVD опубликовано 12 719 CVE — закрыть все невозможно. CISA KEV — каталог уязвимостей с подтверждённой эксплуатацией, EPSS — вероятность эксплуатации в ближайшие 30 дней. Сначала закрываем KEV и уязвимости с высоким EPSS на периметре, затем остальное — так очередь из тысяч записей превращается в список из десятков.
Какие сроки устранения закладывать в регламент?
Ориентир, который мы закладываем в SLA: уязвимости из KEV и критичные на периметре — 7 дней, высокие — 30 дней, средние — 90 дней, низкие — в плановом окне. По данным Verizon DBIR 2026, медиана устранения — 43 дня, а KEV полностью закрыты только у 26 % организаций; регламент с ответственными и контролем в Jira или Bitrix24 сокращает этот срок вдвое.
Как задачи на устранение попадают администраторам?
Сканер создаёт задачи в Jira, Bitrix24 или ServiceDesk автоматически: одна уязвимость на группе серверов — одна задача с ответственным, сроком по SLA и ссылкой на инструкцию. При повторном сканировании задача закрывается сама, если уязвимость устранена, или возвращается в работу.
Сколько стоит и как долго внедряется?
Пилот 30 дней на вашем периметре и 1–2 приложениях — бесплатно. Лицензии считаются по числу активов (IP-адресов) или веб-приложений: ориентир — от нескольких сотен тысяч тенге в год для периметра малой организации до нескольких миллионов для инфраструктуры на сотни серверов. Внедрение с регламентом и интеграциями — 4–6 недель.
Обсудить задачу
Опишите задачу в двух словах — подберём решение, оценим сроки и стоимость. Ответим в рабочее время в течение часа.
+7 705 186 34 85 По вопросам разработки и внедрения собственных продуктов
Обновлено: 03.09.2026