• Link to LinkedIn
  • Link to Facebook
  • Link to Mail
+375 17 28 28 959
МультиТек Инжиниринг информационная безопасность
  • О компании
    • О компании
    • Миссия и ценности
    • Лицензии и сертификаты
    • Нам доверяют
    • Политики MTE
      • Политика в области качества и защиты информации
      • Политика в отношении обработки персональных данных
      • Политика в отношении обработки cookie
      • Политика видеонаблюдения
    • Руководство
    • Партнёры
    • Брошюра компании
  • Услуги и Решения
    • Интегрированные системы защиты информации
    • Центр управления информационной безопасностью (ЦУИБ)
    • Центр кибербезопасности
    • Система противодействия мошенничеству (anti-fraud)
    • Мониторинг, корреляция и анализ событий ИБ (SIEM)
    • Платформа оркестрации, автоматизации ИБ и реагирования на инциденты (SOAR)
    • Система инвентаризации и управления жизненным циклом информационных активов (ACP)
    • Платформа управления, моделирования рисков и аудита информационной безопасности (SGRC)
    • Платформа комплексной работы с данными киберразведки (TIP)
    • Повышение осведомленности о кибербезопасности (Security Awareness)
    • Защита информации в АСУ ТП
    • Защита ИТ-инфраструктуры
    • Защита
      информации
    • Консалтинг информационной безопасности
    • Безопасная разработка программного обеспечения
    • Внедрение процессов обеспечения киберустойчивости
  • Пресс-центр
  • Блоги
  • Карьера
  • Контакты
  • Click to open the search input field Click to open the search input field Поиск
  • Меню Меню
Приоритизация уязвимостямиimg.freepik.com/free-vector/gradient-vpn-illustration_23-2149247170.jpg?w=740&t=st=1708337023~exp=1708337623~hmac=ad2d95090332ff96cf1fba58b522fd3dd05d90c27bf213b596a8ac37d7412285
Владислав Ременчик

О приоритизации устранения уязвимостей

19 февраля, 2024/в Блог MTE / Владислав Ременчик

В этом посте я хотел бы поделиться подходами нашей компании к внедрению и автоматизации одного из самых «проблемных» этапов процесса управления уязвимостями – приоритизации.

Приоритизация уязвимостей – это процедура, включающая определение их критичности и порядка устранения.

«В каком порядке устранять уязвимости?» – это один из самых часто задаваемых вопросов, с которым мы сталкиваемся на практике.

Отсутствие алгоритма приоритизации уязвимостей приводит к неправильному планированию мероприятий и ресурсов для устранения уязвимостей, что, в свою очередь, может привести к эксплуатации уязвимостей, т.е. к реализации инцидентов информационной безопасности.

Наш практический опыт, а также обратная связь, которую мы получаем от наших заказчиков, доказывает:

Оценки по шкале CVSS недостаточно для корректного определения критичности уязвимостей и порядка их устранения.

Связано это с тем, что у каждой организации уникальная ИТ-инфраструктура, собственные ключевые сервисы и критичные бизнес-процессы, которые необходимо защищать.

Поэтому в процессе приоритизации уязвимостей мы оперируем не только оценкой по шкале CVSS, но и следующими метриками:

  • ценность актива, на котором обнаружена уязвимость;
  • является ли актив, на котором обнаружена уязвимость, частью критичной информационной системы (к примеру, актив КВОИ);
  • наличие эксплойта;
  • отношение области покрытия к скорости устранения уязвимости и другие метрики.

Использование вышеописанных метрик позволяет существенно повысить эффективность приоритизации уязвимостей и адаптировать эту процедуру под конкретную организацию.

На практике мы описываем алгоритм приоритизации уязвимостей (взаимосвязи метрик) в виде математической формулы. Результат расчетов сводится к числовому значению.  Чем выше итоговое значение, тем выше приоритет уязвимости и тем раньше ее необходимо устранить. При этом, выбор метрик, разработку итоговой формулы и описание критичности (порядок устранения) уязвимостей мы выполняем индивидуально для каждого заказчика.

Для примера я приведу следующую формулу:

 (CVSS + KVOI * 2 + EXPLOIT * 2 + ASSET * 2) * VULNSTAT / 4

Здесь используются метрики, описание которых приведено в таблице 1.

Таблица 1. Описание метрик алгоритма приоритизации уязвимостей

Наименование метрики Описание Возможные значения
CVSS Данные по оценке CVSS От 0 до 10
KVOI Данные о том, является ли актив, на котором обнаружена уязвимость, частью сегмента КВОИ Да (присваивается 5 баллов);

Нет (присваивается 1 балл)

EXPLOIT Данные о том, существует ли эксплойт для конкретной уязвимости Широко распространен/Не требуется (присваивается 5 баллов);

Эффективный эксплойт (присваивается 4 балла);

Временный эксплойт (присваивается 3 балла);

Нет данных (присваивается 3 балла);

Нет эксплойта (присваивается 0.1 балл)

ASSET Данные о ценности актива, на котором обнаружена уязвимость Критическая (присваивается 5 баллов);

Высокая (присваивается 4 балла);

Средняя (присваивается 3 балла);

Низкая (присваивается 1 балл)

VULNSTAT Данные о статусе уязвимости Открыта (присваивается 1 балл);

Закрыта (присваивается 0.1 балл);

Принята (присваивается 0.1 балл)

 

Итоговое значение сводится к оценке от 0 до 10. При этом, описание критичности уязвимостей и порядок их устранения может быть следующим (пример):

Критические – уязвимости с оценкой от 8.1 до 10 (устраняются в первую очередь в течение n дней);

Высокие – уязвимости с оценкой от 6.1 до 8 (устраняются во вторую очередь в течение 2n дней);

Средние – уязвимости с оценкой от 4.1 до 6 (устраняются в третью очередь в течение 3n дней);

Низкие – уязвимости с оценкой до 4 (устраняются в течение 4n дней).

Т.е. если была обнаружена уязвимость (статус открыта) с оценкой по CVSS 8 на активе, который не входит в сегмент КВОИ и ценность которого средняя, с эффективным эксплойтом, то расчет будет следующим:

(8 + 1 * 2 + 4 * 2 + 3 * 2) * 1 / 4 = 6, что эквивалентно уязвимости с критичностью средняя.

В то же время если была обнаружена уязвимость (статус открыта) с оценкой по CVSS 6 на активе, который входит в сегмент КВОИ и ценность которого критическая, с эффективным эксплойтом, то расчет будет следующим:

(6 + 5 * 2 + 4 * 2 + 5 * 2) * 1 / 4 = 8.5, что эквивалентно уязвимости с критичностью критическая.

Эти расчеты могут показаться «неприемлемыми», особенно когда количество уязвимостей в ИТ-инфраструктуре исчисляется тысячами и сотнями тысяч. Именно поэтому мы стремимся не только описать эффективный и качественный алгоритм приоритизации уязвимостей, но и автоматизировать его.

На практике для автоматизации процесса управления уязвимостями (в т.ч. и определение критичности уязвимостей) мы используем систему R-Vison SOAR/SGRC. Инструменты, которые предоставляет R-Vison SOAR/SGRC, позволяют автоматизировать весь жизненный цикл процесса управления уязвимостями и адаптировать его под нужды конкретного заказчика.

Более подробно о процессе управления уязвимостями и его автоматизации, а также о взаимосвязях процесса управления уязвимостями с другими процессами информационной безопасности (например, с процессом управления данными киберразведки) я напишу в следующих постах.

2 393
Поделиться записью
  • Поделиться Facebook
  • Поделиться LinkedIn

Услуги и Решения

  • Центр управления информационной безопасностью (ЦУИБ)
  • Центр кибербезопасности
  • Платформа для управления, моделирования рисков и аудита информационной безопасности (SGRC)
  • Платформа оркестрации, автоматизации ИБ и реагирования на инциденты (SOAR)
  • Платформа для комплексной работы с данными киберразведки (TIP)
  • Система инвентаризации и управления жизненным циклом информационных активов (ACP)
  • Мониторинг, корреляция и анализ событий информационной безопасности (SIEM)
  • Контроль за действиями привилегированных пользователей (PAM)
  • Управление учетными записями и правами пользователей (IDM)
  • Защита от утечек информации (DLP)
  • Система противодействия мошенничеству (anti-fraud)
  • Защита информации в АСУ ТП
  • Консалтинг информационной безопасности
  • Повышение осведомленности о кибербезопасности (Security Awareness)
  • Безопасная разработка программного обеспечения
  • Внедрение процессов обеспечения киберустойчивости

МультиТек Инжиниринг

  • О компании
  • Миссия и ценности
  • Лицензии и Сертификаты
  • Нам доверяют
  • Политика в области качества и защиты информации
  • Политика в отношении обработки персональных данных
  • Политика в отношении обработки cookie
  • Политика видеонаблюдения
  • Руководство
  • Партнёры
  • Брошюра компании

О компании

  • О компании
  • Миссия и ценности
  • Лицензии и Сертификаты
  • Нам доверяют
  • Политика в области качества и защиты информации
  • Политика в отношении обработки персональных данных
  • Политика в отношении обработки cookie
  • Политика видеонаблюдения
  • Руководство
  • Партнёры
  • Брошюра компании

Пресс-центр

  • Новости компании

Блоги

  • Формула успешного пилотного проекта SIEM-системыImage by vectorjuice on Magnific
    Формула успешного пилотного проекта SIEM-системы27 августа, 2026 - 15:49
  • Процессный подход в ИБImage by vectorjuice on Magnific
    Процессный подход к обеспечению информационной безопасности: порядок вместо хаоса18 августа, 2026 - 12:18
  • Image by vectorjuice on Magnific
    Что важно учесть при внедрении SOAR9 июня, 2026 - 13:29

Услуги и Решения

  • Центр управления информационной безопасностью (ЦУИБ)
  • Центр кибербезопасности
  • Платформа для управления, моделирования рисков и аудита информационной безопасности (SGRC)
  • Платформа оркестрации, автоматизации ИБ и реагирования на инциденты (SOAR)
  • Платформа для комплексной работы с данными киберразведки (TIP)
  • Система инвентаризации и управления жизненным циклом информационных активов (ACP)
  • Мониторинг, корреляция и анализ событий информационной безопасности (SIEM)
  • Контроль за действиями привилегированных пользователей (PAM)
  • Управление учетными записями и правами пользователей (IDM)
  • Защита от утечек информации (DLP)
  • Система противодействия мошенничеству (anti-fraud)
  • Защита информации в АСУ ТП
  • Консалтинг информационной безопасности
  • Повышение осведомленности о кибербезопасности (Security Awareness)
  • Безопасная разработка программного обеспечения
  • Внедрение процессов обеспечения киберустойчивости

Контакты

ООО «МультиТек Инжиниринг»

220030, Республика Беларусь,
г. Минск, ул. Революционная, 24Б-28

info@mte-cyber.by

Техническая поддержка
support@mte-cyber.by

+375 17 28 28 959

© Копирайт - МультиТек Инжиниринг 2017-2026
Link to: Если четыре уязвимости устранены, то всегда найдется пятая Link to: Если четыре уязвимости устранены, то всегда найдется пятая Если четыре уязвимости устранены, то всегда...Процесс управления уязвимостямиimg.freepik.com/free-vector/computer-troubleshooting-abstract-concept-illustration_335657-3860.jpg?w=740&t=st=1707372954~exp=1707373554~hmac=f0a0d6f900d401a00b870c0340e33b1b1d459ff24cfdf7b7a53414e313d58504 Link to: Поздравляем с Днем защитников Отечества! Link to: Поздравляем с Днем защитников Отечества! 23 февраляImage by FreepikПоздравляем с Днем защитников Отечества!
Прокрутить наверх Прокрутить наверх Прокрутить наверх

►
Необходимые cookie обеспечивают важные функции сайта, такие как безопасный вход и настройка предпочтений согласия. Они не сохраняют персональные данные.
Отсутствует
►
Функциональные cookie поддерживают функции, такие как обмен контентом в соцсетях, сбор отзывов и использование сторонних инструментов.
Отсутствует
►
Аналитические cookie отслеживают взаимодействия посетителей, предоставляя данные о количестве посетителей, показателях отказов и источниках трафика.
Отсутствует
►
Рекламные cookie показывают персонализированную рекламу на основе ваших предыдущих посещений и анализируют эффективность рекламных кампаний.
Отсутствует
►
Неклассифицированные cookie — это файлы cookie, которые мы в процессе классификации совместно с поставщиками отдельных файлов cookie.
Отсутствует