Термин · Глоссарий B2B-ПО

Vulnerability Scan (Vulnerability Scan)

Vulnerability Scan (сканирование уязвимостей) – автоматизированный процесс проверки системы, сети или приложения на наличие известных уязвимостей путём сравнения конфигурации с базами CVE и проверки версий ПО. Является первым шагом управления уязвимостями и основой для приоритизации патч-менеджмента.

Буква «V» В категориях: 3 Платформ: 6+

Введение

Vulnerability Scan (сканирование уязвимостей) – автоматизированная процедура обнаружения известных уязвимостей в ПО, операционных системах, сетевых сервисах и конфигурациях путём сравнения их с базами данных уязвимостей (CVE, NVD, БДУ ФСТЭК). Является фундаментальным инструментом управления уязвимостями (Vulnerability Management).

В отличие от пентеста, сканирование не эксплуатирует уязвимости – оно только обнаруживает их наличие. Результат – отчёт с перечнем уязвимостей, оценками по CVSS и рекомендациями.

История и контекст

Первые сканеры уязвимостей появились в конце 1990-х: SATAN (1995), Nessus (1998). Коммерческий рынок сформировали Qualys (1999) и Tenable (Nessus). В России популярны MaxPatrol (Positive Technologies) – корпоративный сканер с поддержкой российских систем и БДУ ФСТЭК, а также RedCheck (ALTX-Soft). Банк России в рамках ГОСТ Р 57580.1 требует регулярного сканирования уязвимостей финансовых организаций.

Как работает сканирование

Процесс включает несколько этапов:

  1. Discovery – обнаружение активных хостов и открытых портов (ICMP, TCP SYN scan).
  2. Asset Profiling – определение ОС, версий ПО, сетевых сервисов (через banner grabbing, service fingerprinting).
  3. Vulnerability Check – сравнение версий с CVE-базой, проверка конфигурации на соответствие benchmark (CIS, ГОСТ).
  4. Reporting – выгрузка отчёта с CVSS-оценками, техническими деталями, рекомендациями.

Аутентифицированное vs неаутентифицированное сканирование: аутентифицированное (credentialed) сканирование предоставляет сканеру учётные данные и обнаруживает значительно больше уязвимостей (в установленных пакетах, конфигурации сервисов). Неаутентифицированное показывает только то, что видно извне.

Где применяется

  • Корпоративные сети – еженедельное/ежемесячное сканирование всего периметра и внутренней сети.
  • Финансовые организации – обязательное требование ГОСТ Р 57580.1 и PCI DSS.
  • КИИ – как часть системы защиты значимых объектов по Приказу ФСТЭК №239.
  • DevSecOps – встроенное сканирование в CI/CD перед выпуском релиза (DAST/SAST).

Преимущества и ограничения

Автоматизация, масштабируемость, регулярность, дешевизна относительно пентеста. Ограничения: ложные срабатывания и пропуски; не проверяет реальную эксплуатируемость уязвимостей; не обнаруживает Zero-day; требует актуальной базы CVE.

Связь с другими понятиями

Результаты сканирования уязвимостей – входные данные для Патч-менеджмента. Уязвимости оцениваются по CVSS и идентифицируются через CVE. Более глубокий анализ выполняется через Pentest. Hardening и Baseline снижают число обнаруживаемых уязвимостей конфигурации.

Понятия из глоссария Цифрового маркетплейса, которые часто встречаются вместе с термином «Vulnerability Scan».

Платформы класса «Vulnerability Scan»

Решения из каталога Цифрового маркетплейса, относящиеся к этому классу ПО. Карточки ведут на полные карточки платформ с тарифами, обзорами и кейсами внедрения.

G2

GAK-BOX 2.0

IPS/IDS системы
GAK-BOX 2.0 — программный продукт компании «ВАЙТХАК» (ИНН 7708332373) в области информационной безопасности. В...
Цена по запросу
★ 4.7
Подробнее →
MV

MaxPatrol VM

Управление уязвимостями
Система управления уязвимостями корпоративного класса: инвентаризация IT-активов, приоритизация и контроль уст...
Цена по запросу
★ 4.2
Подробнее →
SV

Security Vision Cyber Risk System

SOC и мониторинг
Российская no-code/low-code платформа ИБ для автоматизации управления киберрисками, инцидентами, уязвимостями...
Цена по запросу
★ 4.6
Подробнее →
КУ

Купол-ИБ

Управление уязвимостями
Купол-ИБ — система автоматизации аудита информационной безопасности от компании «Выстех» (ИНН 7708404349). Пре...
Цена по запросу
Подробнее →

Категории каталога

Разделы каталога Цифрового маркетплейса, в которые входят решения, использующие «Vulnerability Scan».

Где применяется

Отрасли, в которых «Vulnerability Scan» используется на практике. Откройте отраслевой раздел Цифрового маркетплейса, чтобы увидеть подходящие решения, кейсы и новости.

Частые вопросы про Vulnerability Scan

Как часто нужно проводить сканирование уязвимостей?

PCI DSS требует ежеквартально для внешнего периметра. Для внутренних сетей рекомендуется еженедельно или при значительных изменениях инфраструктуры. MaxPatrol поддерживает непрерывное сканирование.

Чем MaxPatrol отличается от Nessus?

MaxPatrol (Positive Technologies) – российский сканер с поддержкой БДУ ФСТЭК, ГОСТовых конфигурационных проверок и российских ОС. Nessus – международный стандарт, не адаптированный под российскую регуляторику.

Что такое CVSS и как им пользоваться для приоритизации?

CVSS оценивает критичность от 0 до 10. Critical (9.0–10.0) и High (7.0–8.9) уязвимости требуют патча в первую очередь. Учитывайте также эксплуатируемость в реальной среде (EPSS).

Нужно ли согласование для сканирования внутренней сети?

Обязательно. Неавторизованное сканирование квалифицируется как несанкционированный доступ (ст. 272 УК РФ). Необходимо письменное согласование с ИТ и ИБ-командами.

Что такое DAST в контексте сканирования?

Dynamic Application Security Testing – сканирование работающего веб-приложения «снаружи» для обнаружения уязвимостей (SQL-инъекции, XSS, CSRF). Интегрируется в CI/CD-пайплайн как автоматическая проверка.