Процесс оценки уязвимостей

Процесс оценки уязвимостей (англ. Vulnerabilities Equities Process, VEP) — это процедура, используемая правительством США для индивидуального рассмотрения способов обращения с ранее неизвестными уязвимостями информационной безопасности (уязвимостями нулевого дня): раскрывать их общественности во имя повышения уровня безопасности компьютерных систем или сохранять в тайне для возможного наступательного применения против противников государства[1].

Процесс оценки уязвимостей был впервые разработан в 2008—2009 годах, но стал известен широкой публике лишь в 2016 году, когда государство опубликовало сокращённую версию документа VEP в ответ на запрос по Закону о свободе информации (FOIA) от организации «Электронный фронтир» (англ. Electronic Frontier Foundation)[2][3].

Под давлением общественности с требованием большей открытости, вызванным делом Shadow Brokers, правительство США в ноябре 2017 года опубликовало дополнительную версию процедуры VEP[1][4].

Участники

Согласно документу VEP, опубликованному в 2017 году, ключевым органом для межведомственного рассмотрения и принятия решений по вопросам VEP является Совет по рассмотрению уязвимостей (англ. Equities Review Board, ERB)[4]. ERB проводит заседания ежемесячно, но может быть оперативно созван в случае необходимости.

В состав ERB входят представители следующих ведомств:

Исполнительным секретариатом VEP выступает Агентство национальной безопасности[4].

Процесс

В редакции VEP от ноября 2017 года процесс реализуется следующим образом:

Заявка и уведомление

Когда ведомство обнаруживает уязвимость, оно обязано как можно быстрее уведомить секретариат VEP. В уведомлении указывается описание уязвимости, затронутые продукты или системы, а также рекомендация ведомства — раскрывать или ограничить распространение информации об уязвимости.

Секретариат в течение одного рабочего дня информирует всех участников об этом заявлении и запрашивает отклик от заинтересованных сторон[4].

Процесс инициируется при получении уязвимостей из таких источников, как собственные исследования, покупка у коммерческих брокеров, разведывательная деятельность и отчёты от третьих лиц[4][5]

Взвешивание интересов и обсуждение

Заинтересованное ведомство обязано в течение пяти рабочих дней сообщить — согласно ли оно с рекомендацией о раскрытии или ограничении информации. В противном случае, инициируется обсуждение между заинтересованным агентством, подавшим заявку, и секретариатом VEP в течение семи рабочих дней с целью достижения консенсуса. При отсутствии консенсуса вырабатываются варианты для рассмотрения Советом по рассмотрению уязвимостей[4]. В рамках процесса для разрешения разногласий и оценки рисков используются четыре основные категории интересов: оборонительные; разведывательные и правоохранительные; коммерческие; а также интересы международного партнёрства[6][7]. Коммерческие интересы представляют Министерство торговли и Министерство энергетики США[7], тогда как Агентство по кибербезопасности и защите инфраструктуры (CISA) выступает защитником оборонительных интересов[8].

Решение о публикации или ограничении

Решения о раскрытии или ограничении уязвимости должны приниматься оперативно, с привлечением всех заинтересованных ведомств, в интересах баланса государственных задач США. По возможности решения основаны на рациональных и объективных критериях — учитывая распространённость, значимость и степень опасности уязвимости.

Если члены Совета не достигли согласия, проводится голосование по предварительному решению. Если заинтересованное ведомство не согласно с этим решением, оно должно уведомить секретариат VEP в течение 5 рабочих дней, после чего процесс раскрытия приостанавливается, а вопрос передаётся Директору VEP и при необходимости окончательно разрешается в соответствии с процедурами меморандума о национальной безопасности NSPM-4[4]. Если возражения отсутствуют, предварительное решение утверждается как финальное.

Действия по обработке и последующему реагированию

Если информация об уязвимости раскрывается, это осуществляется максимально быстро (желательно в течение семи рабочих дней).

Раскрытие происходит по заранее согласованным между участниками правилам. Подразумевается, что агентство-инициатор лучше всего ознакомлено с уязвимостью, потому именно оно отвечает за передачу данных поставщику программного продукта. При необходимости эта функция может быть передана другому ведомству.

Ведомство, осуществившее раскрытие, направляет копию материалов секретариату VEP для учёта. Также от него ожидается мониторинг — чтобы Совет по рассмотрению уязвимостей мог зафиксировать, насколько действия производителя соответствуют требованиям правительства. В случае отказа или слишком медлительной реакции поставщика, агентство информирует об этом секретариат, и государство вправе предпринять другие меры по снижению риска[4].

Статистика

По данным за 2023 финансовый год, правительство США раскрыло 39 уязвимостей. При этом общее количество рассмотренных и сохранённых в тайне уязвимостей не публиковалось[9].

Критика

Процесс оценки уязвимостей подвергался критике по ряду направлений — за ограничения, связанные с соглашениями о неразглашении, отсутствие системы рейтинга рисков, предоставление особого статуса АНБ и недостаточно последовательный приоритет раскрытия как основного сценария[10].

Процесс также критикуют за отсутствие прямого представительства частного сектора и за то, что ведомства с гражданскими миссиями находятся в меньшинстве по сравнению с представителями разведки и вооружённых сил, что ослабляет защиту коммерческих интересов[11].

Аналог в Великобритании

Британские разведывательные службы, в особенности Правительственный центр связи Великобритании (англ. GCHQ), применяют схожий механизм — также именуемый процессом оценки уязвимостей (англ. Equities Process) для принятия решений о разглашении или сохранении в тайне обнаруженных уязвимостей[12]. В 2022 году в Закон о надзорных полномочиях 2016 года (англ. Investigatory Powers Act 2016) были внесены изменения, которые передали надзор за процедурой в ведение Комиссара по надзорным полномочиям[13]. Детали процедуры в Великобритании были обнародованы в 2018 году[14].

Примечания

  1. 1 2 Newman, Lily Hay. Feds Explain Their Software Bug Stash—But Don't Erase Concerns (англ.), WIRED (15 ноября 2017). Архивировано 4 октября 2025 года. Дата обращения: 27 августа 2026.
  2. Vulnerabilities Equities Process (англ.). epic.org. Дата обращения: 27 августа 2026. Архивировано 11 марта 2017 года.
  3. Vulnerabilities Equities Process (VEP) (англ.), Electronic Frontier Foundation (18 января 2016). Архивировано 4 октября 2025 года. Дата обращения: 27 августа 2026.
  4. 1 2 3 4 5 6 7 8 Vulnerabilities Equities Policy and Process for the United States Government (англ.). whitehouse.gov (15 ноября 2017). Дата обращения: 27 августа 2026. Архивировано 1 сентября 2025 года.
  5. VEP: What We Know. Mozilla Blog (май 2017). Дата обращения: 27 августа 2026.
  6. Fact Sheet: Improving and Making the VEP Transparent is the Right Thing to Do. The White House. Executive Office of the President (15 ноября 2017). Дата обращения: 27 августа 2026.
  7. 1 2 Document: The Vulnerabilities Equities Process Charter. Lawfare. Дата обращения: 27 августа 2026.
  8. The Future of CISA. Technology and Security. Дата обращения: 27 августа 2026.
  9. U.S. Government Disclosed 39 Zero-Day Vulnerabilities in 2023 Per First-Ever Report. Zetter Zero Day. Дата обращения: 27 августа 2026.
  10. McCarthy, Kieren. The four problems with the US government's latest rulebook on security bug disclosures (англ.), The Register (15 ноября 2017). Архивировано 16 ноября 2017 года. Дата обращения: 27 августа 2026.
  11. Vulnerabilities Equities Process Revisited. Georgetown Security Studies Review (28 мая 2019). Дата обращения: 27 августа 2026.
  12. The Equities Process (англ.). GCHQ. Дата обращения: 27 августа 2026. Архивировано 25 мая 2025 года.
  13. The Investigatory Powers Commissioner (Oversight Functions) Regulations 2022 (англ.). legislation.gov.uk (2022). Дата обращения: 27 августа 2026. Архивировано 17 августа 2023 года.
  14. GCHQ reveals why it keeps some software vulnerabilities secret (англ.). Sky News. Дата обращения: 9 июля 2025. Архивировано 27 ноября 2022 года.