Оценка уязвимостей (вычислительная техника)

Оценка уязвимостей — это процесс определения, выявления и классификации ошибок безопасности в системах информационных технологий. Злоумышленник может воспользоваться уязвимостью, чтобы нарушить безопасность системы. К числу распространённых уязвимостей относятся уязвимости аутентификации, уязвимости авторизации и уязвимости проверки данных на входе[1].

В современных стратегиях кибербезопасности процесс оценки уязвимостей перешёл от статических периодических проверок к непрерывному мониторингу. Он интегрирован с концепцией непрерывного управления экспозицией угроз (CTEM) и подходом DevSecOps[2][3].

В период 2024–2026 годов наблюдается значительный рост количества зарегистрированных уязвимостей (CVE): в 2024 году было выявлено почти 40 тысяч уязвимостей, в 2025 году — более 48 тысяч, а в первом квартале 2026 года рост составил около 33 % по сравнению с аналогичным периодом предыдущего года[4][5].

Цели

Перед внедрением системы она должна пройти серию оценок уязвимостей, чтобы убедиться, что сборка системы защищена от всех известных рисков безопасности. Когда обнаруживается новая уязвимость, администратор системы может вновь провести оценку, определить, какие модули уязвимы, и инициировать процесс исправления. После внедрения исправлений можно выполнить ещё одну оценку, чтобы проверить, были ли уязвимости действительно устранены. Такой цикл оценки, исправления и повторной проверки стал стандартным методом управления проблемами безопасности во многих организациях. В условиях современных угроз, характеризующихся сокращением времени на реагирование и резким ростом доли уязвимостей нулевого дня (zero-day)[6][7], традиционный подход дополняется риск-ориентированным управлением уязвимостями (RBVM). Эта методология смещает фокус на приоритизацию устранения недостатков на основе бизнес-рисков с использованием прогнозных моделей, таких как EPSS (Exploit Prediction Scoring System), оценивающих вероятность реальных атак[8][9].

Главная цель оценки — выявить уязвимости в системе, а итоговый отчёт уведомляет заинтересованные стороны о защищённости системы от обнаруженных уязвимостей. Если злоумышленник получил доступ к сети, состоящей из уязвимых веб-серверов, можно предполагать, что он получил и доступ к этим системам. Благодаря данному отчёту администратор безопасности сможет выяснить, как произошла атака, определить скомпрометированные ресурсы и принять соответствующие меры по предотвращению критического ущерба системе. Для автоматизации комплаенса и уведомления заинтересованных сторон активно применяются машиночитаемые форматы VEX (Vulnerability Exploitability eXchange), такие как CycloneDX, CSAF и OpenVEX, позволяющие информировать о реальной эксплуатируемости уязвимостей[10][11].

Классификация уязвимостей

По версии OWASP Top 10 (2025), к наиболее критическим категориям уязвимостей относятся[12]:

  • Нарушение контроля доступа (Broken Access Control) — включает подделку запросов со стороны сервера и отсутствие контроля доступа к методам и объектам[12][13].
  • Небезопасная конфигурация (Security Misconfiguration) — уязвимости, связанные с переходом на облачные технологии, включая неправильно настроенные разрешения в облачных службах и открытые облачные хранилища[12][13].
  • Сбои в цепочке поставок ПО (Software Supply Chain Failures) — компрометация экосистемы разработки, включая CI/CD-конвейеры, сторонние библиотеки и системы сборки[12][13].

Отдельную категорию составляют аппаратные уязвимости[14]:

  • Атаки по сторонним каналам (Side-Channel Attacks, SCA) — пассивные атаки, использующие утечки физических параметров (например, энергопотребления) при выполнении криптографических операций для извлечения секретных ключей[14][15].
  • Инъекции сбоев (Fault Injection, FI) — активные атаки, при которых злоумышленник нарушает работу устройства (с помощью изменения напряжения, электромагнитных импульсов или лазеров) для раскрытия защищённой информации[14][16].

Эти аппаратные атаки представляют особую угрозу для алгоритмов постквантовой криптографии, где единственный успешно внедрённый сбой или утечка могут привести к полной компрометации системы и раскрытию секретного ключа[17][18].

Виды оценок

В зависимости от исследуемой системы оценка уязвимостей может быть различных видов и уровней. С развитием технологий появились специализированные виды оценки для облачных сред, АСУ ТП, IoT, прикладного и аппаратного обеспечения.

Оценка хоста

Оценка хоста выявляет уязвимости на уровне системы, такие как небезопасные права доступа к файлам, ошибки приложений, «чёрные ходы» и установленные троянские программы. Процедура требует специализированных инструментов для операционной системы и используемого программного обеспечения, а также административного доступа к каждому тестируемому устройству. Оценка хоста, как правило, требует значительных временных затрат, поэтому её применяют обычно только для критически важных систем. В качестве современных решений для оценки хостов применяются системы класса EDR/XDR (например, Microsoft Defender XDR, CrowdStrike, Wazuh)[19].

Оценка сети

При оценке уязвимостей сети анализируется сама сеть с целью поиска известных уязвимостей. Процедура включает обнаружение всех систем в сети, определение используемых сетевых сервисов и анализ этих сервисов на предмет потенциальных уязвимостей. Этот процесс не требует изменения конфигурации анализируемых систем. В отличие от оценки хоста, проверка уязвимостей сети требует меньших затрат времени и вычислительных ресурсов.

Современные методы сетевого сканирования включают пассивное обнаружение, которое применяется для выявления неуправляемых IoT-устройств и интеграции с системами контроля сетевого доступа (NAC). Этот подход анализирует поведение устройств и паттерны связи, позволяя идентифицировать оборудование без установки агентов[20].

Эволюция оценки уязвимостей сети привела к внедрению управления внешней поверхностью атаки (EASM). В отличие от традиционных систем, работающих по известным спискам внутренних активов, EASM обеспечивает непрерывный мониторинг облачных ресурсов и выявление неизвестной инфраструктуры (теневых ИТ), сканируя сеть с позиции внешнего атакующего[21].[22]

Оценка прикладного ПО

Современные подходы к оценке безопасности прикладного программного обеспечения включают использование специализированных методов тестирования, которые интегрируются в конвейер DevSecOps на различных этапах разработки:[23]

  • SAST (статический анализ исходного кода) — метод «белого ящика», анализирующий код изнутри без запуска приложения. Выявляет структурные уязвимости и ошибки логики на этапах разработки и сборки[23].
  • DAST (динамическое тестирование работающего приложения) — метод «чёрного ящика», тестирующий полностью работающее приложение снаружи. Имитирует реальные атаки на интерфейсы (API, веб-формы) без доступа к исходному коду. Применяется после развёртывания на тестовых стендах или в рабочей среде[23].
  • IAST (интерактивное тестирование с агентом) — гибридный подход («серый ящик»), при котором в работающее приложение внедряется агент. Отслеживает потоки данных в реальном времени и связывает найденные уязвимости с конкретными строками кода. Используется на этапе тестирования и контроля качества[23].[24]

В современных пайплайнах эти инструменты автоматизированы и работают совместно: SAST предотвращает появление уязвимостей на самых ранних этапах, DAST проверяет их фактическую эксплуатируемость в реальных условиях выполнения, а IAST добавляет глубокий контекст при автоматизированном тестировании, снижая количество ложных срабатываний[24].

Оценка облачных сред

Оценка уязвимостей в облачных средах осуществляется с помощью инструментов управления состоянием безопасности облака (CSPM), которые автоматизируют этот процесс для моделей IaaS, PaaS и SaaS. Инструменты CSPM используются для аудита конфигураций облачной инфраструктуры, а инструменты KSPM — для сканирования образов контейнеров и кластеров Kubernetes[25][26][27].

Оценка АСУ ТП и IoT

Оценка уязвимостей в автоматизированных системах управления технологическим процессом (АСУ ТП, ICS/SCADA) требует специализированного подхода из-за критичности непрерывных производственных процессов. Главным принципом является использование неинтрузивных методов. Приоритет отдаётся пассивному сканированию, анализирующему сетевой трафик без отправки тестовых пакетов, и офлайн-анализу конфигураций (проверка резервных копий, политик доступа и проектов контроллеров). Данные подходы исключают риск нарушения таймингов связи, предотвращают случайную перезагрузку оборудования и гарантируют отсутствие сбоев в работе систем. Активное сканирование сопряжено с высоким риском отказа устройств и применяется преимущественно на тестовых стендах или в технологические окна[28][29][30]. В условиях гибридной работы анализ защищённости устройств интернета вещей (IoT) учитывает риски использования уязвимых домашних маршрутизаторов и бытовых шлюзов для проникновения в корпоративную сеть. Основные векторы атак на IoT-устройства включают слабую аутентификацию, уязвимости веб-интерфейсов, использование устаревших компонентов и небезопасных сетевых сервисов (открытые порты SSH, Telnet, HTTP, MQTT-брокеры без авторизации). Для оценки безопасности применяются методы сетевой разведки, проверка сетевых сервисов, динамическое тестирование и глубокий анализ прошивок, включающий извлечение файловой системы и реверс-инжиниринг. Также оценивается архитектура сети, включая сегментацию и изоляцию IoT-устройств[31][32][33].

Оценка аппаратного обеспечения

Методы анализа уязвимостей аппаратного обеспечения при физическом доступе включают анализ через UART, отладку JTAG/SWD, прямое чтение флеш-памяти (SPI), а также сложные методы, такие как анализ по побочным каналам и внедрение ошибок[34].

Оценка баз данных

Ключевые направления аудита уязвимостей баз данных включают:

  • проверка прав доступа — выявление избыточных привилегий и стандартных паролей администраторов, а также контроль соблюдения принципа минимально необходимого доступа[35][36];
  • аудит конфигураций СУБД — оценка корректности настроек инфраструктуры, поиск известных уязвимостей, несконфигурированных портов и слабых паролей[35][36];
  • контроль наличия чувствительных данных в открытом виде — проверка мест хранения конфиденциальной информации и применение мер защиты, таких как маскирование данных[35][36].

Оценка уязвимостей и тестирование на проникновение

Оценка уязвимостей и тестирование на проникновение — два различных подхода к исследованию защищённости систем, которые различаются по ряду критериев.

Сравнение оценки уязвимостей и тестирования на проникновение
Оценка уязвимостей Тестирование на проникновение
Частота проведения Постоянно, особенно после внедрения нового оборудования Один раз в год
Отчётность Полный сводный отчёт о выявленных уязвимостях и их изменениях с прошлого обследования Краткий отчёт с указанием реально скомпрометированных данных
Метрики Перечисляются известные уязвимости программного обеспечения, которые могут быть использованы Обнаруживаются неизвестные и эксплуатируемые уязвимости в обычных бизнес-процессах
Исполнитель Собственные сотрудники, что повышает осведомлённость о состоянии безопасности Независимая внешняя организация
Затраты Низкие или средние: около 1200 долларов США в год плюс время сотрудников Высокие: около 10 000 долларов США в год, не считая внешнего консультирования
Важность Детекторный контроль, используется для определения факта компрометации системы Превентивный контроль, применяется для снижения риска

Регулирование и стандарты

В России требования к процессу оценки уязвимостей и защищённости инфраструктуры регламентируются рядом нормативных актов. Согласно требованиям ФСТЭК России (в том числе Приказу № 117, вступившему в силу 1 марта 2026 года), для выявления уязвимостей в контейнерных средах обязательно использование базы данных уязвимостей (БДУ ФСТЭК) при регулярном сканировании образов контейнеров перед их запуском[37]. Нормативно зафиксированы сроки устранения уязвимостей: критические должны быть устранены в течение 24 часов, высокие — в течение 7 дней[38]. Для значимых объектов критической информационной инфраструктуры (КИИ) стала обязательной актуальная модель угроз, а Правительство РФ утвердило переход к использованию типовых отраслевых перечней объектов КИИ. Банк России требует ежегодного пересмотра перечня объектов КИИ и их категорий значимости[39].

На международном уровне процесс оценки уязвимостей регламентируется актуальными стандартами:

  • NIST CSF — управление уязвимостями соотносится с категориями оценки рисков и защиты, применяется непрерывное улучшение через самооценку[40].
  • ISO/IEC 27001:2022 — управление уязвимостями регламентируется технологическим контролем A.8.8, требуются ежегодные надзорные аудиты[40].
  • PCI DSS 4.0 (обязателен с 31 марта 2025 года) — управление уязвимостями относится к требованиям 6 и 11, предусматривает целевой анализ рисков, ежегодную оценку соответствия и ежеквартальные сетевые сканирования[40].

Примечания

  1. Категория:Уязвимость — OWASP (англ.). www.owasp.org. Дата обращения: 27 августа 2026.
  2. What is Continuous Threat Exposure Management (CTEM)? StoneFly. Дата обращения: 27 августа 2026.
  3. Guide to Continuous Threat Exposure Management (CTEM). Ionix. Дата обращения: 27 августа 2026.
  4. State of Vulnerabilities 2026. Mondoo. Дата обращения: 27 августа 2026.
  5. NVD Enrichment Premarch 2026. Infosecurity Magazine. Дата обращения: 27 августа 2026.
  6. 2026 Supply Chain Vulnerability Report. Black Kite (2026). Дата обращения: 27 августа 2026.
  7. Mean Time to Exploit Has Gone Negative. Suzu Labs Blog. Дата обращения: 27 августа 2026.
  8. What Is Risk-Based Vulnerability Management (RBVM)? Palo Alto Networks. Дата обращения: 27 августа 2026.
  9. CVSS, EPSS, KEV: приоритизация уязвимостей. ibcourses.ru. Дата обращения: 27 августа 2026.
  10. CRA VEX (Vulnerability Exploitability eXchange) Guide. CRA Evidence. Дата обращения: 27 августа 2026.
  11. Toward greater transparency: machine-readable VEX for Azure Linux. Microsoft Security Response Center (октябрь 2025). Дата обращения: 27 августа 2026.
  12. 1 2 3 4 OWASP Top 10 2025: Ключевые изменения и новые угрозы. 1275.ru. Дата обращения: 27 августа 2026.
  13. 1 2 3 OWASP Top 10 2025: Key Changes and What They Mean. Orca Security. Дата обращения: 27 августа 2026.
  14. 1 2 3 Side-Channel Analysis and Fault Injection Attacks. Kasper Oswald Research. Дата обращения: 27 августа 2026.
  15. Combined Side-Channel and Fault Injection Attacks in Cloud Environments. IEEE Xplore (1 декабря 2024). Дата обращения: 27 августа 2026.
  16. Fault Injection Attacks. CAD for Assurance. Дата обращения: 27 августа 2026.
  17. Fault Attacks on Post-Quantum Cryptography Schemes. IACR ePrint (1 марта 2025). Дата обращения: 27 августа 2026.
  18. esDynamic 2026.4 Release: PQC Vulnerability Assessment. Eshard Blog (1 апреля 2026). Дата обращения: 27 августа 2026.
  19. Современные системы EDR/XDR для оценки хоста. Live Business. Дата обращения: 27 августа 2026.
  20. Best NAC for Industrial & OT Networks. Elisity. Дата обращения: 27 августа 2026.
  21. DeteAct EASM v1: Обзор системы управления внешней поверхностью атаки. Anti-Malware.ru. Дата обращения: 27 августа 2026.
  22. What is External Attack Surface Management (EASM)? Praetorian. Дата обращения: 27 августа 2026.
  23. 1 2 3 4 SAST vs DAST vs IAST: Which Testing Method Wins Where in 2026. Ox Security Blog. Ox Security. Дата обращения: 27 августа 2026.
  24. 1 2 DAST Scans in Your DevSecOps Pipeline: A Practical Guide 2026. Checkmarx Learn. Checkmarx. Дата обращения: 27 августа 2026.
  25. Understanding Cloud Security Posture Management (CSPM). Cyber8200. Дата обращения: 27 августа 2026.
  26. What is CSPM? Cloud Security Posture Management Explained. SentinelOne. Дата обращения: 27 августа 2026.
  27. Shared Responsibility Model in Cloud. CloudAdvisor. Дата обращения: 27 августа 2026.
  28. SCADA and ICS Security Assessment: Best Practices for Safe Continuous Monitoring. Cyeile. Дата обращения: 27 августа 2026.
  29. OT Vulnerability Assessment vs Scanning Industrial Systems. Arista Cyber Blog. Arista Cyber. Дата обращения: 27 августа 2026.
  30. SCADA System Security Assessment. Cyber Intelligence Systems. Cyber Intelligence Systems. Дата обращения: 27 августа 2026.
  31. Киберугрозы 2026: Гибридная работа и IoT. IT Novation. IT Novation. Дата обращения: 27 августа 2026.
  32. Уязвимости IoT-устройств: критическая карта атак и патч-менеджмент. Codeby. Codeby. Дата обращения: 27 августа 2026.
  33. IoT-уязвимости: как проверить умную колонку, роутер и Smart TV. Codeby. Codeby. Дата обращения: 27 августа 2026.
  34. Аппаратный пентест IoT-устройств. Codeby.net. Дата обращения: 27 августа 2026.
  35. 1 2 3 Информационная безопасность баз данных. Falcongaze. Дата обращения: 27 августа 2026.
  36. 1 2 3 Аудит информационной безопасности. Контур. Дата обращения: 27 августа 2026.
  37. Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК № 117. Security Media. Дата обращения: 27 августа 2026.
  38. Приказ ФСТЭК № 117: что изменится в аттестации ГИС и КИИ. Passwork. Дата обращения: 27 августа 2026.
  39. 187-ФЗ о безопасности КИИ: новые требования 2025–2026. Практический гайд. Security Media. Дата обращения: 27 августа 2026.
  40. 1 2 3 Security Compliance Cheat Sheet: NIST, ISO, SOC2, PCI. IT-Learn Blog (17 апреля 2026). Дата обращения: 27 августа 2026.

Литература