Бесконечный цикл
Управление уязвимостями — постоянный процесс поиска, оценки и устранения слабых мест в системах.
При чём тут безопасность: большинство успешных атак используют известные уязвимости, для которых исправление уже существует. Вопрос только в том, успеет ли компания его поставить.
Этапы
- Инвентаризация — нельзя защитить то, о чём не знаешь.
- Поиск — сканеры уязвимостей и отслеживание новостей.
- Оценка и приоритизация.
- Устранение — обновление, изменение настроек или временная мера.
- Проверка — повторное сканирование.
И снова по кругу.
CVE и CVSS
Каждой известной уязвимости присваивают идентификатор CVE. Её опасность оценивают по шкале CVSS от 0 до 10: чем выше, тем серьёзнее.
Но одной оценки мало. Уязвимость с CVSS 7 на сервере, открытом в интернет, важнее, чем CVSS 9 на изолированной тестовой машине.
Что чинить первым
Приоритет получают уязвимости, которые:
- уже эксплуатируются злоумышленниками — например, из каталога известных эксплуатируемых уязвимостей CISA KEV;
- находятся на системах, доступных из интернета;
- затрагивают критичные данные и сервисы.
Если патча нет
Иногда исправление ещё не вышло или его нельзя поставить сразу. Тогда применяют компенсирующие меры: отключают уязвимую функцию, ограничивают доступ файрволом, усиливают мониторинг.
Важно записать принятый риск и дату, когда к нему вернуться.
Главное за урок
- Цикл: инвентаризация → поиск → оценка → устранение → проверка.
- CVE — имя уязвимости, CVSS — оценка опасности от 0 до 10.
- Первыми чинят эксплуатируемые уязвимости на доступных из интернета системах.