Многие компании живут в опасной иллюзии: они покупают дорогую лицензию на сканер уязвимостей (например, Nessus, Qualys или MaxPatrol), настраивают еженедельный запуск и считают, что их инфраструктура защищена. На практике в понедельник утром сканер выдает PDF-отчет на тысячу страниц с десятками тысяч красных и желтых строк. Безопасники пересылают этот талмуд ИТ-отделу, системные администраторы приходят в ужас от объема работы и благополучно убирают отчет в стол.
Разовое или даже регулярное сканирование — это не безопасность. Это просто констатация факта вашей уязвимости. Настоящая защита начинается с выстраивания непрерывного процесса Vulnerability Management (VM) — управления уязвимостями от момента их обнаружения до полного устранения или компенсации риска. Давайте разберем, как превратить бесконечный поток алертов в работающий конвейер безопасности.
Шаг 1. Инвентаризация: борьба с теневым ИТ
Главное правило информационной безопасности гласит: вы не можете защитить то, о чем не знаете. Прежде чем запускать сканеры, необходимо составить полную карту сети.
В любой крупной компании существует «теневое ИТ» (Shadow IT) — забытые тестовые серверы, роутеры, которые администратор принес из дома, или виртуальные машины, поднятые разработчиками в обход регламентов. Именно они чаще всего становятся точкой входа для хакеров, потому что на них годами не обновляется софт и не стоят агенты безопасности. Процесс VM всегда начинается с активного сетевого обнаружения (Discovery), чтобы найти каждый IP-адрес, подключенный к вашей сети.
Шаг 2. Сканирование: снаружи и изнутри
Обнаружив активы, система переходит к поиску дыр. Сканирование бывает двух типов, и для полноты картины вам нужны оба.
Сетевое сканирование (Black Box): Сканер смотрит на сервер как внешний злоумышленник. Он стучится в открытые порты, проверяет версии веб-серверов по их ответам (баннерам) и ищет базовые уязвимости. Это быстро, но поверхностно.
Аутентифицированное сканирование (White Box / Credentialed): Сканеру выдается учетная запись (обычно по SSH или WMI) с правами на чтение. Он заходит внутрь операционной системы, проверяет версии локальных библиотек, читает ключи реестра и находит глубокие уязвимости, которые не видны снаружи. Это дает 100% видимость состояния машины.
Шаг 3. Приоритизация: ловушка рейтинга CVSS
Это самый критичный этап, на котором ломаются 90% процессов VM. Каждой уязвимости в мире присваивается рейтинг CVSS (от 0 до 10). Логично предположить, что в первую очередь нужно бежать закрывать дыры с оценкой 9.8. Но в реальности это не всегда так.
Рейтинг CVSS отражает только техническую тяжесть уязвимости, но он ничего не знает о контексте вашего бизнеса.
| Параметр | Оценка по чистому CVSS | Оценка с учетом бизнес-контекста |
|---|---|---|
| Уязвимость 9.8 на забытом тестовом сервере без интернета | Критический приоритет, немедленное исправление | Низкий риск. Сервер изолирован, данных нет. Можно отложить. |
| Уязвимость 6.5 в публичном веб-фронтенде магазина | Средний приоритет, исправление в порядке очереди | Критический риск. Сервис смотрит в интернет, есть риск взлома. |
Современный Vulnerability Management опирается на системы класса RBVM (Risk-Based Vulnerability Management). Они обогащают сырые данные от сканера контекстом. Учитывается критичность сервера, наличие эксплойтов в дикой природе (Threat Intelligence) и наличие компенсирующих мер (например, закрыт ли этот сервер жестким правилом на межсетевом экране).
Дополнительно индустрия сейчас активно использует метрику EPSS (Exploit Prediction Scoring System). Она показывает математическую вероятность того, что эта конкретная уязвимость будет массово эксплуатироваться хакерами в ближайшие 30 дней.
Шаг 4. Устранение (Remediation) и компенсация
Поняв, что именно нужно чинить, ИБ-отдел формирует задачи для ИТ-специалистов. Идеальный сценарий — это накат патча. Системный администратор обновляет пакет, перезагружает службу, и уязвимость исчезает.
Но в реальности бизнесу часто нельзя останавливать сервисы, или разработчик используемого софта давно обанкротился, и патчей просто не существует. В этом случае применяются компенсирующие меры (Mitigation).
Лучший инструмент здесь — виртуальный патчинг (Virtual Patching). Вы не трогаете исходный код уязвимого сервера, а создаете жесткое правило на вашем WAF (Web Application Firewall) или системе предотвращения вторжений (IPS). Шлюз начинает блокировать любые попытки эксплуатации этой конкретной дыры на сетевом уровне. Сервер остается технически уязвимым, но добраться до этой уязвимости хакер уже не может.
Шаг 5. Верификация и метрики SLA
Процесс не заканчивается в тот момент, когда ИТ-отдел отчитался об установке патча. Заявку в Service Desk можно закрыть только после верификации — повторного прицельного сканирования исправленного узла, которое подтвердит, что уязвимость действительно ушла.
Весь процесс VM держится на жестких SLA (соглашениях об уровне обслуживания). Вы договариваетесь с ИТ-отделом и бизнесом о четких сроках:
- Критичные уязвимости на публичных сервисах закрываются за 48 часов.
- Критичные уязвимости во внутренней сети — за 7 дней.
- Уязвимости среднего уровня — за 30 дней.
Управление уязвимостями — это бесконечный, цикличный процесс. Новые дыры в программном обеспечении находят каждый день. Выстроив грамотный процесс инвентаризации, умной приоритизации по рискам и своевременной проверки, вы превратите хаотичное тушение пожаров в предсказуемую и спокойную инженерную рутину.
Частые вопросы
Нужно ли нам заказывать пентест, если мы регулярно сканируем сеть системой VM?
Да, обязательно. Сканеры и системы VM ищут только известные уязвимости (CVE), у которых уже есть сигнатуры. Они не видят логических ошибок. Сканер не поймет, что в вашем приложении можно подменить ID пользователя и прочитать чужие документы, потому что с точки зрения кода там нет уязвимости — там есть ошибка проектирования. Пентестер (живой хакер) найдет такие уязвимости бизнес-логики и покажет, как именно разрозненные мелкие баги могут привести к полному взлому сети.
Как часто нужно проводить сканирование инфраструктуры?
Для критичных сервисов, которые смотрят в интернет (внешний периметр), золотым стандартом сегодня является непрерывное (Continuous) или ежедневное сканирование. Для внутренней серверной инфраструктуры сканирование обычно проводят раз в неделю. Пользовательские сегменты (ПК сотрудников) проверяют раз в две недели или месяц. Идеальный вариант — использовать EDR-агенты на конечных точках, которые передают данные об уязвимых программах в систему VM в режиме реального времени без необходимости запускать тяжелые сетевые сканы.
Что делать с устаревшими (Legacy) системами, которые нельзя ни обновить, ни выключить?
Станки на заводах со старыми Windows XP или бухгалтерские архивы, работающие на неподдерживаемом ПО — классическая боль любого безопасника. Если систему невозможно пропатчить, ее необходимо жестко изолировать. Такие серверы выносятся в отдельный микросегмент сети (VLAN + правила на NGFW). Им запрещается любой доступ в интернет, а доступ к ним из корпоративной сети ограничивается одним-двумя IP-адресами конкретных сотрудников. Дополнительно перед ними ставится система IPS для контроля легитимности трафика.
