Оценка уязвимостей (вычислительная техника)
Оценка уязвимостей — это процесс определения, выявления и классификации ошибок безопасности в системах информационных технологий. Злоумышленник может воспользоваться уязвимостью, чтобы нарушить безопасность системы. К числу распространённых уязвимостей относятся уязвимости аутентификации, уязвимости авторизации и уязвимости проверки данных на входе[1].
В современных стратегиях кибербезопасности процесс оценки уязвимостей перешёл от статических периодических проверок к непрерывному мониторингу. Он интегрирован с концепцией непрерывного управления экспозицией угроз (CTEM) и подходом DevSecOps[2][3].
В период 2024–2026 годов наблюдается значительный рост количества зарегистрированных уязвимостей (CVE): в 2024 году было выявлено почти 40 тысяч уязвимостей, в 2025 году — более 48 тысяч, а в первом квартале 2026 года рост составил около 33 % по сравнению с аналогичным периодом предыдущего года[4][5].
Цели
Перед внедрением системы она должна пройти серию оценок уязвимостей, чтобы убедиться, что сборка системы защищена от всех известных рисков безопасности. Когда обнаруживается новая уязвимость, администратор системы может вновь провести оценку, определить, какие модули уязвимы, и инициировать процесс исправления. После внедрения исправлений можно выполнить ещё одну оценку, чтобы проверить, были ли уязвимости действительно устранены. Такой цикл оценки, исправления и повторной проверки стал стандартным методом управления проблемами безопасности во многих организациях. В условиях современных угроз, характеризующихся сокращением времени на реагирование и резким ростом доли уязвимостей нулевого дня (zero-day)[6][7], традиционный подход дополняется риск-ориентированным управлением уязвимостями (RBVM). Эта методология смещает фокус на приоритизацию устранения недостатков на основе бизнес-рисков с использованием прогнозных моделей, таких как EPSS (Exploit Prediction Scoring System), оценивающих вероятность реальных атак[8][9].
Главная цель оценки — выявить уязвимости в системе, а итоговый отчёт уведомляет заинтересованные стороны о защищённости системы от обнаруженных уязвимостей. Если злоумышленник получил доступ к сети, состоящей из уязвимых веб-серверов, можно предполагать, что он получил и доступ к этим системам. Благодаря данному отчёту администратор безопасности сможет выяснить, как произошла атака, определить скомпрометированные ресурсы и принять соответствующие меры по предотвращению критического ущерба системе. Для автоматизации комплаенса и уведомления заинтересованных сторон активно применяются машиночитаемые форматы VEX (Vulnerability Exploitability eXchange), такие как CycloneDX, CSAF и OpenVEX, позволяющие информировать о реальной эксплуатируемости уязвимостей[10][11].
Классификация уязвимостей
По версии OWASP Top 10 (2025), к наиболее критическим категориям уязвимостей относятся[12]:
- Нарушение контроля доступа (Broken Access Control) — включает подделку запросов со стороны сервера и отсутствие контроля доступа к методам и объектам[12][13].
- Небезопасная конфигурация (Security Misconfiguration) — уязвимости, связанные с переходом на облачные технологии, включая неправильно настроенные разрешения в облачных службах и открытые облачные хранилища[12][13].
- Сбои в цепочке поставок ПО (Software Supply Chain Failures) — компрометация экосистемы разработки, включая CI/CD-конвейеры, сторонние библиотеки и системы сборки[12][13].
Отдельную категорию составляют аппаратные уязвимости[14]:
- Атаки по сторонним каналам (Side-Channel Attacks, SCA) — пассивные атаки, использующие утечки физических параметров (например, энергопотребления) при выполнении криптографических операций для извлечения секретных ключей[14][15].
- Инъекции сбоев (Fault Injection, FI) — активные атаки, при которых злоумышленник нарушает работу устройства (с помощью изменения напряжения, электромагнитных импульсов или лазеров) для раскрытия защищённой информации[14][16].
Эти аппаратные атаки представляют особую угрозу для алгоритмов постквантовой криптографии, где единственный успешно внедрённый сбой или утечка могут привести к полной компрометации системы и раскрытию секретного ключа[17][18].
Виды оценок
В зависимости от исследуемой системы оценка уязвимостей может быть различных видов и уровней. С развитием технологий появились специализированные виды оценки для облачных сред, АСУ ТП, IoT, прикладного и аппаратного обеспечения.
Оценка хоста
Оценка хоста выявляет уязвимости на уровне системы, такие как небезопасные права доступа к файлам, ошибки приложений, «чёрные ходы» и установленные троянские программы. Процедура требует специализированных инструментов для операционной системы и используемого программного обеспечения, а также административного доступа к каждому тестируемому устройству. Оценка хоста, как правило, требует значительных временных затрат, поэтому её применяют обычно только для критически важных систем. В качестве современных решений для оценки хостов применяются системы класса EDR/XDR (например, Microsoft Defender XDR, CrowdStrike, Wazuh)[19].
Оценка сети
При оценке уязвимостей сети анализируется сама сеть с целью поиска известных уязвимостей. Процедура включает обнаружение всех систем в сети, определение используемых сетевых сервисов и анализ этих сервисов на предмет потенциальных уязвимостей. Этот процесс не требует изменения конфигурации анализируемых систем. В отличие от оценки хоста, проверка уязвимостей сети требует меньших затрат времени и вычислительных ресурсов.
Современные методы сетевого сканирования включают пассивное обнаружение, которое применяется для выявления неуправляемых IoT-устройств и интеграции с системами контроля сетевого доступа (NAC). Этот подход анализирует поведение устройств и паттерны связи, позволяя идентифицировать оборудование без установки агентов[20].
Эволюция оценки уязвимостей сети привела к внедрению управления внешней поверхностью атаки (EASM). В отличие от традиционных систем, работающих по известным спискам внутренних активов, EASM обеспечивает непрерывный мониторинг облачных ресурсов и выявление неизвестной инфраструктуры (теневых ИТ), сканируя сеть с позиции внешнего атакующего[21].[22]
Оценка прикладного ПО
Современные подходы к оценке безопасности прикладного программного обеспечения включают использование специализированных методов тестирования, которые интегрируются в конвейер DevSecOps на различных этапах разработки:[23]
- SAST (статический анализ исходного кода) — метод «белого ящика», анализирующий код изнутри без запуска приложения. Выявляет структурные уязвимости и ошибки логики на этапах разработки и сборки[23].
- DAST (динамическое тестирование работающего приложения) — метод «чёрного ящика», тестирующий полностью работающее приложение снаружи. Имитирует реальные атаки на интерфейсы (API, веб-формы) без доступа к исходному коду. Применяется после развёртывания на тестовых стендах или в рабочей среде[23].
- IAST (интерактивное тестирование с агентом) — гибридный подход («серый ящик»), при котором в работающее приложение внедряется агент. Отслеживает потоки данных в реальном времени и связывает найденные уязвимости с конкретными строками кода. Используется на этапе тестирования и контроля качества[23].[24]
В современных пайплайнах эти инструменты автоматизированы и работают совместно: SAST предотвращает появление уязвимостей на самых ранних этапах, DAST проверяет их фактическую эксплуатируемость в реальных условиях выполнения, а IAST добавляет глубокий контекст при автоматизированном тестировании, снижая количество ложных срабатываний[24].
Оценка облачных сред
Оценка уязвимостей в облачных средах осуществляется с помощью инструментов управления состоянием безопасности облака (CSPM), которые автоматизируют этот процесс для моделей IaaS, PaaS и SaaS. Инструменты CSPM используются для аудита конфигураций облачной инфраструктуры, а инструменты KSPM — для сканирования образов контейнеров и кластеров Kubernetes[25][26][27].
Оценка АСУ ТП и IoT
Оценка уязвимостей в автоматизированных системах управления технологическим процессом (АСУ ТП, ICS/SCADA) требует специализированного подхода из-за критичности непрерывных производственных процессов. Главным принципом является использование неинтрузивных методов. Приоритет отдаётся пассивному сканированию, анализирующему сетевой трафик без отправки тестовых пакетов, и офлайн-анализу конфигураций (проверка резервных копий, политик доступа и проектов контроллеров). Данные подходы исключают риск нарушения таймингов связи, предотвращают случайную перезагрузку оборудования и гарантируют отсутствие сбоев в работе систем. Активное сканирование сопряжено с высоким риском отказа устройств и применяется преимущественно на тестовых стендах или в технологические окна[28][29][30]. В условиях гибридной работы анализ защищённости устройств интернета вещей (IoT) учитывает риски использования уязвимых домашних маршрутизаторов и бытовых шлюзов для проникновения в корпоративную сеть. Основные векторы атак на IoT-устройства включают слабую аутентификацию, уязвимости веб-интерфейсов, использование устаревших компонентов и небезопасных сетевых сервисов (открытые порты SSH, Telnet, HTTP, MQTT-брокеры без авторизации). Для оценки безопасности применяются методы сетевой разведки, проверка сетевых сервисов, динамическое тестирование и глубокий анализ прошивок, включающий извлечение файловой системы и реверс-инжиниринг. Также оценивается архитектура сети, включая сегментацию и изоляцию IoT-устройств[31][32][33].
Оценка аппаратного обеспечения
Методы анализа уязвимостей аппаратного обеспечения при физическом доступе включают анализ через UART, отладку JTAG/SWD, прямое чтение флеш-памяти (SPI), а также сложные методы, такие как анализ по побочным каналам и внедрение ошибок[34].
Оценка баз данных
Ключевые направления аудита уязвимостей баз данных включают:
- проверка прав доступа — выявление избыточных привилегий и стандартных паролей администраторов, а также контроль соблюдения принципа минимально необходимого доступа[35][36];
- аудит конфигураций СУБД — оценка корректности настроек инфраструктуры, поиск известных уязвимостей, несконфигурированных портов и слабых паролей[35][36];
- контроль наличия чувствительных данных в открытом виде — проверка мест хранения конфиденциальной информации и применение мер защиты, таких как маскирование данных[35][36].
Оценка уязвимостей и тестирование на проникновение
Оценка уязвимостей и тестирование на проникновение — два различных подхода к исследованию защищённости систем, которые различаются по ряду критериев.
| Оценка уязвимостей | Тестирование на проникновение | |
|---|---|---|
| Частота проведения | Постоянно, особенно после внедрения нового оборудования | Один раз в год |
| Отчётность | Полный сводный отчёт о выявленных уязвимостях и их изменениях с прошлого обследования | Краткий отчёт с указанием реально скомпрометированных данных |
| Метрики | Перечисляются известные уязвимости программного обеспечения, которые могут быть использованы | Обнаруживаются неизвестные и эксплуатируемые уязвимости в обычных бизнес-процессах |
| Исполнитель | Собственные сотрудники, что повышает осведомлённость о состоянии безопасности | Независимая внешняя организация |
| Затраты | Низкие или средние: около 1200 долларов США в год плюс время сотрудников | Высокие: около 10 000 долларов США в год, не считая внешнего консультирования |
| Важность | Детекторный контроль, используется для определения факта компрометации системы | Превентивный контроль, применяется для снижения риска |
Регулирование и стандарты
В России требования к процессу оценки уязвимостей и защищённости инфраструктуры регламентируются рядом нормативных актов. Согласно требованиям ФСТЭК России (в том числе Приказу № 117, вступившему в силу 1 марта 2026 года), для выявления уязвимостей в контейнерных средах обязательно использование базы данных уязвимостей (БДУ ФСТЭК) при регулярном сканировании образов контейнеров перед их запуском[37]. Нормативно зафиксированы сроки устранения уязвимостей: критические должны быть устранены в течение 24 часов, высокие — в течение 7 дней[38]. Для значимых объектов критической информационной инфраструктуры (КИИ) стала обязательной актуальная модель угроз, а Правительство РФ утвердило переход к использованию типовых отраслевых перечней объектов КИИ. Банк России требует ежегодного пересмотра перечня объектов КИИ и их категорий значимости[39].
На международном уровне процесс оценки уязвимостей регламентируется актуальными стандартами:
- NIST CSF — управление уязвимостями соотносится с категориями оценки рисков и защиты, применяется непрерывное улучшение через самооценку[40].
- ISO/IEC 27001:2022 — управление уязвимостями регламентируется технологическим контролем A.8.8, требуются ежегодные надзорные аудиты[40].
- PCI DSS 4.0 (обязателен с 31 марта 2025 года) — управление уязвимостями относится к требованиям 6 и 11, предусматривает целевой анализ рисков, ежегодную оценку соответствия и ежеквартальные сетевые сканирования[40].
Примечания
Литература
- Dowd. The Art of Software Security Assessment: Identifying and Preventing Software Vulnerabilities / Dowd, McDonald, Schuh. — Indianapolis, Ind. : Addison-Wesley, 2007. — ISBN 978-0-321-44442-4.