Искать
Искать

Аудит уязвимостей

Дата публикации

13 августа 2026 г.

Евгения Житникова

Технический редактор

Что такое аудит уязвимостей

Аудит уязвимостей — это анализ данных об активе (установленное ПО, его версии, обновления) с использованием БДУ для формирования списка выявленных уязвимостей и доступных обновлений.

В терминологии Vulns.io Enterprise VM под Активом понимается компьютер, сервер, виртуальная машина, гипервизор или сетевое устройство, мониторинг которого ведётся с помощью Системы. БДУ — это база данных уязвимостей, на основе которой производится сканирование Активов.

Аудит — ключевой механизм оценки актуального состояния защищённости инфраструктуры. Он помогает оперативно приоритизировать работу по устранению уязвимостей и автоматизирует анализ большого числа активов. Например, регулярный аудит позволяет офицеру ИБ быстро выявлять новые риски и контролировать динамику состояния безопасности.


Для чего используется аудит

Основные цели аудита уязвимостей:

  • выявление уязвимого ПО на активах инфраструктуры;
  • определение актуальных уязвимостей, затрагивающих найденное ПО;
  • приоритизация по критичности для планирования работ по устранению;
  • получение актуальной картины состояния безопасности актива.

Методы выполнения аудита

Аудит может выполняться двумя методами: в режиме белого ящика и в режиме чёрного ящика. В рамках белого ящика существуют два подхода — агентный и безагентный. Они отличаются способом получения данных, но приводят к одинаковому формату анализа.

Сравнение подходов

Характеристика

Белый ящик (агентный)

Белый ящик (безагентный)

Чёрный ящик

Способ получения данных

Через Агента, установленного на Активе

Удалённо, по протоколам (например, SSH, WinRM)

Внешний анализ без доступа к внутренним данным ОС

Формат анализа

Единый для обоих подходов белого ящика

Единый для обоих подходов белого ящика

Отдельный режим

Установка ПО на актив

Требуется установка Агента

Не требуется

Не требуется

Примечание: Агент — это программа, устанавливаемая на Актив для обеспечения его сканирования в агентном режиме. При безагентном подходе используется удалённое подключение; в частности, в форме проверки учётных записей SSH и WinRM предусмотрена возможность указания сетевого порта.

Практический вывод для выбора подхода:

  • Агентный подход удобен для активов, где допустима установка постоянного ПО и требуется регулярный автоматический сбор данных.

  • Безагентный подход подходит там, где установка Агента нежелательна или невозможна.

  • Режим чёрного ящика применяется для оценки актива с позиции внешнего наблюдателя, без доступа к внутренним данным ОС.

Процесс проведения аудита

Аудит выполняется в следующей последовательности:

  1. Система использует данные, собранные выбранным методом (белый или чёрный ящик).

  2. Эти данные передаются на сервер и анализируются БДУ.

  3. Выполняется анализ по трём направлениям:

    • найденное ПО,

    • версии ПО,

    • известные уязвимости.

  4. Формируются результаты аудита.

Дополнительно предусмотрена возможность выполнения аудита без пересканирования — на основе ранее собранных данных. Это экономит время, когда актуальные исходные данные об активе уже собраны.


Варианты запуска

Аудит можно запускать:

  • вручную;

  • по расписанию;

  • с отложенным запуском.

Результаты аудита

Страница результатов аудита содержит следующую структуру:

  • Список уязвимых пакетов:
    • оценка по стандарту CVSS,
    • имя пакета,
    • версия пакета,
    • версия исправления,
    • уязвимости.
  • Список найденных уязвимостей со следующими параметрами:
    • оценка по стандарту CVSS,
    • критичность по методике ФСТЭК (V),
    • CVE / бюллетень,
    • альтернативные ID,
    • описание,
    • CWE,
    • CVSS vector,
    • дата обнаружения.
  • Список всех пакетов, найденных на сканируемом активе.

Такой набор параметров позволяет не только зафиксировать факт наличия уязвимости, но и приоритизировать её устранение с учётом двух шкал критичности — международной (CVSS) и национальной (методика ФСТЭК).


Полезно знать: в Системе оптимизирован расчёт приоритизации уязвимостей по ФСТЭК, что напрямую влияет на достоверность оценки критичности в результатах аудита. Кроме того, для автоматизации доступны методы API получения последних результатов аудита и инвентаризации актива:
GET /integration/v1/assets/{assetId}/audits/latest и
GET /integration/v1/assets/{assetId}/inventorizations/latest.

Практические рекомендации

  • Регулярность важнее разовых проверок. Настройте запуск аудита по расписанию, чтобы отслеживать динамику состояния безопасности и оперативно выявлять новые риски.

  • Экономьте ресурсы при повторных проверках. Если исходные данные об активе актуальны, используйте аудит без пересканирования.

  • Выбирайте метод под инфраструктуру. Агентный подход — для управляемых активов с возможностью установки ПО; безагентный — где установка Агента нежелательна; чёрный ящик — для внешней оценки.

  • Ориентируйтесь на две шкалы критичности. Используйте связку CVSS + методика ФСТЭК для приоритизации, особенно если к инфраструктуре предъявляются требования регуляторов.

  • Автоматизируйте выгрузку результатов через API получения последних результатов аудита для интеграции с внешними системами.

Заключение

Аудит уязвимостей — это основной инструмент оценки актуального состояния защищённости активов в Vulns.io Enterprise VM. Он автоматизирует анализ большого числа активов, помогает приоритизировать работы по устранению уязвимостей и предоставляет специалистам по ИБ полную картину: от списка уязвимого ПО до конкретных CVE с оценками CVSS и критичностью по ФСТЭК. Гибкость методов (белый и чёрный ящик, агентный и безагентный подходы) и вариантов запуска (вручную, по расписанию, с отложенным запуском) позволяет встроить аудит в процессы эксплуатации инфраструктуры любого масштаба.

Хотите узнать больше?

Оставьте заявку, мы свяжемся с вами и бесплатно предоставим дистрибутив для тестирования в вашей инфраструктуре

Азат Хасанов

Пресейл-менеджер

Отправить заявку