главное в кибербезопасности Читать в канале
Уязвимости 30 сентября 2026 4 мин

Сканеры уязвимостей создают иллюзию защиты: как ускорить их устранение

Сканеры создают иллюзию защиты, а не решают проблему

Число обнаруживаемых в коде уязвимостей растет. В первой половине 2024 года найдено 5,2 тыс. критических ошибок, что на 50% больше, чем годом ранее. Время между публикацией информации об уязвимости и первыми попытками ее эксплуатации сокращается. Развитие ИИ-систем ускоряет этот процесс: они помогают находить слабые места в коде и одновременно показывают хакерам, как их использовать.

Установка сканера, регулярные проверки и обновление систем не решают проблему уязвимостей. Статистика Kaspersky Incident Response показывает, что каждая третья кибератака в России в 2024 году началась с эксплуатации известных дефектов. Наличие сканера не гарантирует качественное управление уязвимостями. Продукт находит ошибки, но приоритизация и устранение ложатся на команду и могут затягиваться на недели.

Время теряется на этапах обнаружения и приоритизации

Промедление начинается с момента публикации информации об уязвимости. Служба ИБ занимается множеством задач и полагается на сканер. Если сканирование настроено на еженедельный запуск, новая уязвимость попадает в отчет через несколько дней. При ежеквартальном сканировании этот срок значительно увеличивается. Злоумышленники отслеживают публикации и узнают о брешах сразу.

Когда специалисты получают отчет с множеством ошибок, возникает вопрос приоритизации. Критические уязвимости обрабатываются вне очереди, но злоумышленники могут использовать и другие. Решения по приоритизации часто принимаются не на основе данных, а по порядку ошибок в отчете, названию системы или активности ее владельца. Это увеличивает риск пропуска серьезной угрозы. Далее ИТ-департамент берет уязвимость в работу, но она снова попадает в очередь из-за необходимости проверки совместимости обновления и ожидания окна обслуживания.

Устранение уязвимости требует подтверждения установки патча

После установки обновления специалисты считают тикет закрытым. Однако не всегда проверяется, что патч установился на все затронутые машины, включая те, что были выключены в момент установки. В результате компания считает уязвимость устраненной, хотя она остается в инфраструктуре. Это создает иллюзию безопасности при сохраняющемся риске.

Процесс от публикации уязвимости до ее реального закрытия может занимать месяцы. Каждый участник выполняет свои задачи, но пробелы между звеньями цепочки приводят к задержкам.

Четыре процесса для эффективного управления уязвимостями

Для минимизации поводов для атак необходимо выстроить четыре основных процесса в организации.

Инвентаризация обеспечивает прозрачность инфраструктуры

Невозможно защитить систему, о существовании которой неизвестно. В крупных инфраструктурах часто встречаются забытые серверы, сетевые устройства или рабочие станции. Эти активы могут представлять серьезную угрозу. Задача инвентаризации — составить актуальный список всех активов для обеспечения полной прозрачности ИТ-инфраструктуры.

Приоритизация учитывает реальный ущерб и контекст

Оценка уязвимости из публичных каталогов, таких как NVD, может расходиться с реальным ущербом. Важную роль играет инфраструктура организации. Уязвимость в изолированном сегменте и в системе, доступной из интернета, представляет разные риски. Полезная приоритизация учитывает публичный уровень опасности, роль актива, вероятность эксплуатации и тренды атак, используя отраслевые отчеты.

Настройка конфигураций предотвращает использование слабых мест

Недостаточные настройки доступа, отключенные механизмы защиты и учетные записи по умолчанию не являются уязвимостями, но часто становятся точкой входа. Для предотвращения использования этих слабых мест следует удалять учетные записи по умолчанию, использовать сложные пароли и MFA, отключать неиспользуемые сервисы и применять принцип минимальных привилегий.

Подтверждение гарантирует полное устранение уязвимости

Слепые пятна часто встречаются на этапе подтверждения. После формальной установки обновления ИТ-департаментом уязвимость считается закрытой. Однако необходимо проверить, что патч успешно применился на всех системах и действительно устранил уязвимость.

Kaspersky Vulnerability Management централизует управление уязвимостями

Новое решение Kaspersky Vulnerability Management помогает специалистам по ИБ наладить централизованное управление уязвимостями, активами и ошибками конфигурации. Продукт решает пять ключевых задач.

Он сокращает время между публикацией данных об уязвимости и ее обнаружением на активах. Решение автоматически проводит инвентаризацию инфраструктуры и непрерывно сканирует ее. Проверка выполняется агентным и безагентным способами. Агентный способ работает поверх Kaspersky Endpoint Security для глубокого анализа серверов и рабочих станций. Безагентный анализирует порты и сервисы там, где агента нет. Оба способа дополняют друг друга для полного покрытия инфраструктуры.

Продукт проверяет конфигурации по готовым профилям, включая профили ФСТЭК. Он приоритизирует уязвимости с учетом уровня опасности, особенностей актива и вероятности эксплуатации. Решение оперативно исправляет ошибки с помощью рекомендаций по устранению и централизованного патч-менеджмента. Задача по устранению дефекта признается завершенной только после повторной проверки.

Kaspersky Vulnerability Management превращает управление уязвимостями из разрозненных действий в продуманный цикл. Подробности о возможностях и лицензировании доступны на странице решения.

Опубликовано в канале 30 сентября, 12:06

Каждый материал сайта выходит в канале в тот же момент.

Источник: Kaspersky Daily