главное в кибербезопасности Читать в канале
Технологии 25 августа 2026 7 мин

Сроки установки патчей сокращаются: кибербезопасности нужна новая модель управления

Установка патчей требует новых подходов

Традиционная модель управления уязвимостями предполагает, что защитники успевают устранить угрозу до того, как злоумышленники смогут использовать её в масштабах всей сети. Эта модель устарела. Современные предприятия используют тысячи взаимосвязанных рабочих нагрузок в гибридных и мультиоблачных средах. Критически важные приложения обеспечивают работу основных бизнес-процессов и не могут быть отключены для установки обновлений безопасности. Одновременно уязвимости становятся более заметными, широко распространёнными и быстрее превращаются в оружие. Это приводит к увеличению разрыва между скоростью безопасного устранения уязвимостей организациями и скоростью их эксплуатации злоумышленниками. Возникает необходимость переосмыслить подход к безопасности в период между раскрытием информации об уязвимости и её устранением.

Окно для установки патчей сократилось

Традиционное управление уязвимостями строилось на предположении, что защитники могут действовать быстрее атакующих. Раскрытие уязвимости давало организациям время на её изучение, оценку затронутых систем, тестирование исправлений, координацию окон обслуживания и развёртывание обновлений до массовой эксплуатации. Сегодня этот временной интервал стремительно сокращается. Современные атаки проводятся в масштабах интернета. Исследования безопасности, публичные раскрытия информации, примеры эксплойтов и данные об угрозах распространяются по всему миру за считанные часы. Уязвимость, о которой стало известно утром, к полудню может стать объектом активного сканирования и эксплуатации. При этом операционные реалии корпоративных сред не изменились. Организации по-прежнему должны понимать уязвимость и её влияние на бизнес, идентифицировать затронутые системы, оценивать зависимости и совместимость, проверять исправления в тестовых средах, координировать графики развёртывания и отслеживать регрессии. Эти процессы необходимы для обеспечения безопасности критически важных сред. Сложность заключается в том, что защитные процессы занимают дни или недели, тогда как наступательные — часы. Это создаёт один из самых опасных периодов в современной кибербезопасности: окно между осведомлённостью и устранением.

Искусственный интеллект расширяет вызовы для защитников

Искусственный интеллект (ИИ) помогает организациям модернизировать операции, ускорять разработку и улучшать безопасность. Однако те же технологические достижения меняют экономику наступательных операций. Превращение новой уязвимости в эффективную атаку исторически требовало обширных ручных исследований и глубоких технических знаний. Теперь многие из этих шагов можно ускорить. Рабочие процессы с поддержкой ИИ помогают анализировать раскрытие уязвимостей, выявлять вероятные пути атак, оценивать технические зависимости и обобщать сложную техническую информацию гораздо быстрее, чем традиционные ручные процессы. По мере роста доступности этих возможностей время между раскрытием и эксплуатацией уязвимости продолжает сокращаться. Это создаёт структурный дисбаланс: защитники отвечают за безопасность тысяч серверов, приложений, баз данных и сетевых активов, тогда как атакующим достаточно найти один уязвимый путь. Эта асимметрия заставляет организации задаваться вопросом: что происходит до установки патча?

Существующие подходы к безопасности недостаточны

Индустрия безопасности вложила значительные средства в улучшение видимости. Организации имеют доступ к большему объёму данных об уязвимостях, информации об угрозах и возможностям обнаружения, чем когда-либо прежде. Платформы безопасности могут быстро идентифицировать затронутые системы, приоритизировать устранение и оповещать защитников о возникающих угрозах. Эти возможности важны, но одной осведомлённости недостаточно для снижения рисков. Многие организации знают, какие системы уязвимы, но не могут немедленно их исправить. Например, критически важное приложение может требовать длительной проверки перед установкой обновлений. Производственная система может зависеть от программного обеспечения, которое нельзя отключать во время работы. Регулируемая среда может требовать дополнительных процессов тестирования и утверждения. В таких ситуациях проблема не в выявлении риска, а в его снижении во время процесса устранения. Видимость, обнаружение и приоритизация помогают понять проблему, но не всегда предоставляют механизм для немедленного сдерживания риска. Поскольку временные рамки атак продолжают сокращаться, индустрии требуется дополнительный подход, ориентированный на снижение воздействия, а не только на осведомлённость о нём.

Сеть становится самым быстрым каналом управления

Когда рабочая нагрузка не может немедленно защитить себя, защиту должен обеспечить другой уровень. Всё чаще организации обращаются к сети. В отличие от средств защиты на конечных точках, сетевые средства защиты действуют вокруг рабочих нагрузок, а не внутри них. Это различие особенно важно в периоды повышенного риска. Сеть уже понимает шаблоны связи, требования к подключению, отношения доверия и потоки трафика. Она находится в стратегическом положении, позволяющем влиять на взаимодействие систем без необходимости модификации самих приложений. Это создаёт возможности для снижения эксплуатируемости во время устранения уязвимостей. Сетевые средства защиты могут ограничивать доступ к уязвимым системам, снижать воздействие потенциальных путей атак, уменьшать возможности для бокового перемещения, сегментировать активы с высоким риском и сдерживать потенциальный радиус поражения. Возможно, самое важное: сетевые средства защиты часто можно внедрить значительно быстрее, чем корпоративное программное обеспечение проходит проверку и установку. Цель — не избежать установки патчей, а создать значимый уровень защиты на период до завершения установки исправлений. Поскольку ИИ сокращает время между раскрытием уязвимости и её эксплуатацией, организациям нужен уровень защиты, который может действовать немедленно, не дожидаясь установки патчей на всех рабочих нагрузках или модификации всех приложений. Сеть занимает уникальное положение, чтобы стать таким центром управления: она находится на пути связи, имеет видимость гетерогенных рабочих нагрузок и может последовательно применять защиту в больших облачных средах без изменения приложений. Более того, сетевые средства контроля могут выходить за рамки простой блокировки по IP, портам и сигнатурам, переходя к контекстно-зависимому адаптивному принуждению, которое ограничивает конкретное поведение, на котором зависит эксплойт, сохраняя при этом легитимный трафик. Например, при уязвимости типа «отказ в обслуживании» (DoS) через HTTP/2 самым безопасным временным руководством может быть полное отключение HTTP/2 до установки патчей, но это может существенно повлиять на работу приложений и производительность. Более точный сетевой ответ, учитывающий рабочие нагрузки, может вместо этого ограничить эксплуатируемое поведение — например, ограничить одновременные потоки, ужесточить ограничения запросов или ограничить скорость злонамеренных шаблонов соединений — сохраняя при этом доступность сервиса. Сеть становится не просто уровнем подключения, а программируемой, универсальной системой принуждения, которая даёт организациям самый ценный ресурс во время атак нулевого дня — время для безопасной установки патчей.

Расцвет адаптивной безопасности

Эволюция кибербезопасности вряд ли будет опираться исключительно на статические политики или ручные процессы реагирования. Современные среды слишком велики, динамичны и взаимосвязаны. Организациям всё чаще требуются системы безопасности, способные понимать риски, оценивать контекст и адаптировать защиту по мере изменения условий. Этот сдвиг указывает на более широкую тенденцию в отрасли: адаптивную безопасность. Системы адаптивной безопасности стремятся выйти за рамки предопределённых правил к непрерывному управлению рисками. Вместо того чтобы относиться ко всем уязвимостям одинаково, они стремятся понять конкретные условия, делающие ошибку эксплуатируемой, и определить наиболее эффективный способ снижения рисков. Эти системы должны решать три критические задачи. Во-первых, они должны понимать саму уязвимость, анализируя информацию из консультаций по безопасности, раскрытия уязвимостей, данных об угрозах и исследований эксплойтов. Во-вторых, они должны соотносить это понимание с реальными средами, поскольку уязвимость становится материальным риском только при наличии конкретных систем, конфигураций, путей подключения и условий воздействия. В-третьих, они должны преобразовывать информацию в действия, поскольку без принуждения ценность ограничена. Конечная цель — снижение рисков с помощью средств контроля, которые могут применяться быстро, последовательно и в масштабе. Ожидается, что ИИ будет играть значительную роль во всём этом процессе, не только как аналитический инструмент, но и как технология, помогающая системам безопасности понимать сложные взаимосвязи и принимать обоснованные решения быстрее, чем это было бы возможно иначе.

Будущее кибербезопасности

Индустрия кибербезопасности десятилетиями совершенствовала управление уязвимостями, развёртывание патчей и операции безопасности. Эти инвестиции остаются важными и будут основой стратегии безопасности каждой организации. Однако окружающая среда меняется: злоумышленники действуют быстрее, инфраструктура становится сложнее, ИИ сокращает временные рамки во всём ландшафте угроз. В этой новой реальности организации не могут полагаться только на установку патчей. Будущее кибербезопасности будет зависеть от способности организации снижать риски в период между раскрытием информации и устранением уязвимости. Успех будет достигнут путём сочетания надёжных практик управления патчами с компенсирующими мерами контроля, способными реагировать со скоростью машины. Организации, которые будут процветать, будут относиться к безопасности как к непрерывному, адаптивному процессу, а не как к последовательности разовых реакций. Фундаментальный вопрос больше не в том, возникнут ли уязвимости — они возникнут. Вопрос в том, насколько эффективно организации смогут защитить себя, пока работают над их устранением. Поскольку окно для установки патчей продолжает сокращаться, индустрии потребуются новые подходы, дополняющие традиционные стратегии устранения, быстро снижающие риски и помогающие защитникам вернуть самый дефицитный ресурс в современной кибербезопасности — время. Microsoft инвестирует в новые возможности, способные обеспечить немедленную защиту, давая организациям время, необходимое для безопасной проверки и развёртывания постоянного исправления без подвержения среды неоправданному риску.

Опубликовано в канале 25 августа, 20:33

Каждый материал сайта выходит в канале в тот же момент.

Источник: Microsoft Security