Аудит уязвимостей
13 августа 2026 г.
Евгения Житникова
Технический редактор
Что такое аудит уязвимостей
Аудит уязвимостей — это анализ данных об активе (установленное ПО, его версии, обновления) с использованием БДУ для формирования списка выявленных уязвимостей и доступных обновлений.
В терминологии Vulns.io Enterprise VM под Активом понимается компьютер, сервер, виртуальная машина, гипервизор или сетевое устройство, мониторинг которого ведётся с помощью Системы. БДУ — это база данных уязвимостей, на основе которой производится сканирование Активов.
Аудит — ключевой механизм оценки актуального состояния защищённости инфраструктуры. Он помогает оперативно приоритизировать работу по устранению уязвимостей и автоматизирует анализ большого числа активов. Например, регулярный аудит позволяет офицеру ИБ быстро выявлять новые риски и контролировать динамику состояния безопасности.
Для чего используется аудит
Основные цели аудита уязвимостей:
- выявление уязвимого ПО на активах инфраструктуры;
- определение актуальных уязвимостей, затрагивающих найденное ПО;
- приоритизация по критичности для планирования работ по устранению;
- получение актуальной картины состояния безопасности актива.
Методы выполнения аудита
Аудит может выполняться двумя методами: в режиме белого ящика и в режиме чёрного ящика. В рамках белого ящика существуют два подхода — агентный и безагентный. Они отличаются способом получения данных, но приводят к одинаковому формату анализа.
Сравнение подходов
|
Характеристика |
Белый ящик (агентный) |
Белый ящик (безагентный) |
Чёрный ящик |
|
Способ получения данных |
Через Агента, установленного на Активе |
Удалённо, по протоколам (например, SSH, WinRM) |
Внешний анализ без доступа к внутренним данным ОС |
|
Формат анализа |
Единый для обоих подходов белого ящика |
Единый для обоих подходов белого ящика |
Отдельный режим |
|
Установка ПО на актив |
Требуется установка Агента |
Не требуется |
Не требуется |
Примечание: Агент — это программа, устанавливаемая на Актив для обеспечения его сканирования в агентном режиме. При безагентном подходе используется удалённое подключение; в частности, в форме проверки учётных записей SSH и WinRM предусмотрена возможность указания сетевого порта.
Практический вывод для выбора подхода:
-
Агентный подход удобен для активов, где допустима установка постоянного ПО и требуется регулярный автоматический сбор данных.
-
Безагентный подход подходит там, где установка Агента нежелательна или невозможна.
-
Режим чёрного ящика применяется для оценки актива с позиции внешнего наблюдателя, без доступа к внутренним данным ОС.
Процесс проведения аудита
Аудит выполняется в следующей последовательности:
-
Система использует данные, собранные выбранным методом (белый или чёрный ящик).
-
Эти данные передаются на сервер и анализируются БДУ.
-
Выполняется анализ по трём направлениям:
-
найденное ПО,
-
версии ПО,
-
известные уязвимости.
-
-
Формируются результаты аудита.
Дополнительно предусмотрена возможность выполнения аудита без пересканирования — на основе ранее собранных данных. Это экономит время, когда актуальные исходные данные об активе уже собраны.
Варианты запуска
Аудит можно запускать:
-
вручную;
-
по расписанию;
-
с отложенным запуском.
Результаты аудита
Страница результатов аудита содержит следующую структуру:
-
Список уязвимых пакетов:
- оценка по стандарту CVSS,
- имя пакета,
- версия пакета,
- версия исправления,
- уязвимости.
-
Список найденных уязвимостей со следующими параметрами:
- оценка по стандарту CVSS,
- критичность по методике ФСТЭК (V),
- CVE / бюллетень,
- альтернативные ID,
- описание,
- CWE,
- CVSS vector,
- дата обнаружения.
- Список всех пакетов, найденных на сканируемом активе.
Такой набор параметров позволяет не только зафиксировать факт наличия уязвимости, но и приоритизировать её устранение с учётом двух шкал критичности — международной (CVSS) и национальной (методика ФСТЭК).

Полезно знать: в Системе оптимизирован расчёт приоритизации уязвимостей по ФСТЭК, что напрямую влияет на достоверность оценки критичности в результатах аудита. Кроме того, для автоматизации доступны методы API получения последних результатов аудита и инвентаризации актива:
GET /integration/v1/assets/{assetId}/audits/latest и
GET /integration/v1/assets/{assetId}/inventorizations/latest.
Практические рекомендации
-
Регулярность важнее разовых проверок. Настройте запуск аудита по расписанию, чтобы отслеживать динамику состояния безопасности и оперативно выявлять новые риски.
-
Экономьте ресурсы при повторных проверках. Если исходные данные об активе актуальны, используйте аудит без пересканирования.
-
Выбирайте метод под инфраструктуру. Агентный подход — для управляемых активов с возможностью установки ПО; безагентный — где установка Агента нежелательна; чёрный ящик — для внешней оценки.
-
Ориентируйтесь на две шкалы критичности. Используйте связку CVSS + методика ФСТЭК для приоритизации, особенно если к инфраструктуре предъявляются требования регуляторов.
-
Автоматизируйте выгрузку результатов через API получения последних результатов аудита для интеграции с внешними системами.
Заключение
Аудит уязвимостей — это основной инструмент оценки актуального состояния защищённости активов в Vulns.io Enterprise VM. Он автоматизирует анализ большого числа активов, помогает приоритизировать работы по устранению уязвимостей и предоставляет специалистам по ИБ полную картину: от списка уязвимого ПО до конкретных CVE с оценками CVSS и критичностью по ФСТЭК. Гибкость методов (белый и чёрный ящик, агентный и безагентный подходы) и вариантов запуска (вручную, по расписанию, с отложенным запуском) позволяет встроить аудит в процессы эксплуатации инфраструктуры любого масштаба.
Хотите узнать больше?
Оставьте заявку, мы свяжемся с вами и бесплатно предоставим дистрибутив для тестирования в вашей инфраструктуре
Азат Хасанов
Пресейл-менеджер