Приоритизация уязвимостей по методике ФСТЭК
18 августа 2026 г.
Евгения Житникова
Технический редактор
Введение
При управлении уязвимостями в реальной инфраструктуре специалист по ИБ почти всегда сталкивается с проблемой объёма: сканирование даже среднего периметра выдаёт сотни и тысячи найденных уязвимостей. Устранить всё и сразу невозможно, а универсальная оценка серьёзности уязвимости (CVSS) не учитывает, насколько важен конкретный актив для инфраструктуры заказчика.
Методика приоритизации ФСТЭК решает именно эту задачу — она переводит абстрактный список уязвимостей в приоритизированный план действий с учётом реальной значимости каждого актива.
В этой статье разбираем, что такое показатель критичности V, как он рассчитывается в Vulns.io Enterprise VM, где отображается и чем отличается от привычного CVSS Score.
Что такое приоритизация по методике ФСТЭК
Приоритизация по методике ФСТЭК — это расчёт показателя критичности уязвимости V, который учитывает не только характеристики самой уязвимости (CVSS и т. п.), но и особенности конкретного актива в инфраструктуре заказчика, на котором она обнаружена.
Показатель используется для:
- расстановки приоритетов при устранении уязвимостей — с учётом реальной значимости актива для инфраструктуры, а не только абстрактной опасности уязвимости;
- соответствия требованиям регулятора (ФСТЭК России) при построении процесса управления уязвимостями;
- актуальности оценки в реальном времени — расчёт производится сразу после сканирования любого актива, без ручного пересчёта.
Важно: Система использует актуальную методику ФСТЭК от 30.06.2025 г. — версия формулы и параметров расчёта адаптирована под неё. Поскольку методика периодически обновляется регулятором, Система следует её актуальной версии — это обеспечивает корректность приоритизации и соответствие требованиям ФСТЭК России без ручного пересчёта со стороны пользователя.
Параметры актива, влияющие на расчёт показателя V
Ключевое отличие приоритизации по методике ФСТЭК от универсальной оценки CVSS в том, что показатель критичности V учитывает не только характеристики самой уязвимости, но и особенности конкретного актива, на котором она обнаружена. Именно поэтому корректность расчёта V напрямую зависит от того, насколько точно описан актив в Системе.
В расчёте показателя V участвуют три параметра, которые пользователь задаёт на активе:
1. Важность актива. Отражает значимость актива для инфраструктуры. Возможные значения:
- критическая;
- высокая;
- средняя;
- низкая.
2. Тип актива. Определяет категорию объекта. Базовые типы:
- сервер;
- рабочая станция;
- система хранения данных;
- шлюз;
- другой.
3. Влияние на периметр. Указывает, влияет ли актив на периметр инфраструктуры. Задаётся как признак да/нет.
Перечисленные параметры задаются пользователем вручную при создании или редактировании актива.
Важная особенность: эти значения напрямую влияют на итоговое значение V для всех уязвимостей на данном активе. Это означает, что:
-
изменение важности актива, его типа или признака влияния на периметр приводит к пересмотру
- корректное заполнение параметров актива — необходимое условие для того, чтобы приоритизация отражала реальную значимость объекта, а не оценку «по умолчанию».
На практике это делает описание активов частью процесса управления уязвимостями: чем точнее заданы важность, тип и влияние на периметр, тем корректнее Система расставит приоритеты при устранении уязвимостей.
Как происходит расчёт показателя V
Расчёт уровня критичности уязвимости программных и программно-аппаратных средств в информационной системе выполняется по формуле, приведённой в методическом документе ФСТЭК от 30 июня 2025 г. (стр. 4, п. 12):
V = I_cvss × I_infr × (I_at + I_imp),
где составляющие формулы отражают:
| Компонент | Что учитывает |
| I_cvss | базовую оценку серьёзности самой уязвимости (CVSS) |
| I_infr | значимость (влияние) актива в инфраструктуре |
| I_at | параметры, связанные с возможностью атаки |
| I_imp | параметры, связанные с влиянием (воздействием) |
Ключевое преимущество подхода — расчёт обновляется автоматически при каждом сканировании, поэтому оценка всегда актуальна и не требует ручных пересчётов со стороны пользователя.
Полный текст методики и определение каждого коэффициента доступны в методическом документе ФСТЭК от 30.06.2025 на официальном сайте регулятора.
Где отображается и используется показатель V
Показатель V интегрирован в интерфейс Системы и доступен в нескольких местах, что позволяет использовать его на разных этапах работы с уязвимостями:
- в результатах аудита уязвимостей — в карточке каждой найденной уязвимости;
- в карточке актива;
- в обзоре уязвимостей по всей инфраструктуре;
- в отчётах об уязвимостях;
- как критерий сортировки и приоритизации активов и уязвимостей (наравне с сортировкой по CVSS Score);
- в дашборде уязвимостей — виджеты «Топ-10 уязвимостей по оценке V ФСТЭК» и «Топ-10 хостов по V ФСТЭК»;
- в правилах динамических групп — можно строить группы активов по значению V, важности, типу или влиянию на периметр.
Эта интеграция даёт практическую гибкость: например, с помощью динамических групп можно автоматически выделять активы с наибольшим показателем V и в первую очередь направлять их в работу по устранению.
Отличие приоритизации по V (ФСТЭК) от CVSS Score
Оба показателя доступны в Системе, и пользователь сам выбирает подход в зависимости от задачи. Ключевое различие — в наличии контекста инфраструктуры.
| Критерий | CVSS Score | Показатель V (ФСТЭК) |
| Что оценивает | серьёзность уязвимости самой по себе | критичность уязвимости с учётом контекста |
| Учёт значимости актива | нет | да — учитывается важность актива и его влияние на периметр |
| Область применения | универсальная, общемировая оценка | оценка под конкретную инфраструктуру заказчика |
| Соответствие требованиям регулятора | — | соответствует методике ФСТЭК от 30.06.2025 |
| Доступность в Системе | сортировка/приоритизация | сортировка/приоритизация |
На практике это означает:
- CVSS Score удобен, когда нужно понять абстрактную опасность уязвимости вне зависимости от того, где она обнаружена — например, при оценке потенциального риска новой CVE.
- Показатель V полезен, когда нужно ответить на вопрос «что чинить в первую очередь именно в моей инфраструктуре» — он поднимает в приоритете уязвимости на критичных активах и активах, влияющих на периметр.
Заключение
Приоритизация по методике ФСТЭК переводит плоский список уязвимостей в приоритизированный план действий, учитывающий реальную значимость каждого актива для инфраструктуры заказчика. Подход:
- соответствует актуальным требованиям регулятора — методике ФСТЭК от 30.06.2025;
- не требует ручных пересчётов — оценка обновляется автоматически при каждом сканировании;
- не заменяет, а дополняет CVSS — обе метрики доступны одновременно, и специалист выбирает нужный подход под конкретную задачу.
Для команд ИБ, сетевых инженеров и администраторов это означает возможность выстраивать процесс устранения уязвимостей на основе контекста собственной инфраструктуры, а не только универсальной оценки серьёзности.
Хотите узнать больше?
Оставьте заявку, мы свяжемся с вами и бесплатно предоставим дистрибутив для тестирования в вашей инфраструктуре
Азат Хасанов
Пресейл-менеджер