Также: сканирование уязвимостей, анализ уязвимостей, vulnerability assessment, проверка защищенности инфраструктуры
Анализ защищенности – выявление уязвимостей в серверах, рабочих местах, сетях и приложениях сканерами и ручной проверкой с оценкой опасности и рекомендациями.
Новые уязвимости появляются постоянно, а системы меняются, поэтому одноразовая проверка быстро устаревает. Анализ защищенности находит устранимые слабости раньше, чем их использует нарушитель. Его проводят регулярно, после существенных изменений, перед вводом системы в эксплуатацию, при аттестации и в рамках периодического контроля защищенности.
- Определить область проверки: сегменты сети, серверы, рабочие места, приложения, облачные ресурсы; согласовать окна и ограничения.
- Инвентаризировать активы и выбрать режимы сканирования: без учетной записи, с учетной записью, проверка конфигураций.
- Выполнить сканирование и сбор данных, исключить ложные срабатывания ручной проверкой.
- Оценить уязвимости по опасности и условиям эксплуатации в конкретной системе, учесть доступность из внешней сети и ценность активов.
- Подготовить отчет с приоритетами и рекомендациями: обновления, изменение настроек, компенсирующие меры.
- Передать задачи на устранение, проверить результат повторным сканированием и зафиксировать остаточные риски.
Отчет об анализе защищенности: перечень уязвимостей по узлам с оценкой опасности и приоритетом, рекомендации по устранению, результаты повторной проверки, список принятых остаточных рисков.
Сканирование проводит специалист по ИБ организации или внешний исполнитель; внешний взгляд полезен при аттестации, перед запуском и для независимой оценки. Администраторы исправляют уязвимости, владелец системы принимает решения о рисках и допустимых сроках.
Для ИСПДн приказ ФСТЭК № 21 включает меру анализа уязвимостей и контроля защищенности (группа мер АНЗ). При аттестации по приказу ФСТЭК № 77 проверяют наличие результатов анализа уязвимостей, а периодический контроль уровня защищенности аттестованного объекта выполняют методами анализа уязвимостей и тестирования на проникновение. Для государственных информационных систем требования задает приказ ФСТЭК № 117.
В ИСПДн анализ уязвимостей входит в меры приказа ФСТЭК № 21: выявление, анализ и устранение уязвимостей, контроль установки обновлений. Периодичность выбирает оператор по уровню защищенности и изменениям системы; результаты сохраняют как подтверждение выполнения меры.
- Проверять и критичные, и обычные узлы; сканер с актуальной базой и ручная проверка надежнее одного автоматического отчета.
- Определить режимы: с учетной записью и без нее, внутренний и внешний периметр.
- Согласовать окна и ограничения, чтобы сканирование не нарушило работу производственных систем.
- Просить отчет с приоритизацией по условиям конкретной системы, а не выгрузку сканера.
- Включить повторную проверку устранения в договор или внутренний регламент.
- Для внутренней работы выбрать сканер, обновляемую базу уязвимостей и назначить ответственных за устранение.
Регулярность анализа; охват активов; обоснованность оценки опасности; сроки и подтверждение устранения; хранение отчетов. Типичные ошибки: сканируют только внешний периметр; результаты не доводят до устранения; ложные срабатывания не отсеивают, из-за чего администраторы перестают доверять отчетам; новые узлы не попадают в область проверки.
Примеры (3)
- Интернет-магазин раз в квартал сканирует внешний периметр и после каждого релиза проверяет новые сервисы.
- Клиника перед аттестацией проводит анализ защищенности и устраняет найденные уязвимости на серверах и рабочих местах врачей.
- ИТ-компания встроила сканирование в процесс поставки: уязвимости зависимостей проверяют перед выпуском.
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- Приказ ФСТЭК России от 29.04.2021 № 77 «Об утверждении Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну»
- Приказ ФСТЭК России от 11.04.2025 № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия
Материал: Школа персональных данных № 1. Обновлено 02.10.2026