Мероприятия ИБ
Анализ защищенности и сканирование уязвимостей
Формат: внешняя услуга или внутренняя работаПериодичность: ежеквартально

Также: сканирование уязвимостей, анализ уязвимостей, vulnerability assessment, проверка защищенности инфраструктуры

Анализ защищенности – выявление уязвимостей в серверах, рабочих местах, сетях и приложениях сканерами и ручной проверкой с оценкой опасности и рекомендациями.

Зачем нужно и когда требуется

Новые уязвимости появляются постоянно, а системы меняются, поэтому одноразовая проверка быстро устаревает. Анализ защищенности находит устранимые слабости раньше, чем их использует нарушитель. Его проводят регулярно, после существенных изменений, перед вводом системы в эксплуатацию, при аттестации и в рамках периодического контроля защищенности.

Что входит
  • Определить область проверки: сегменты сети, серверы, рабочие места, приложения, облачные ресурсы; согласовать окна и ограничения.
  • Инвентаризировать активы и выбрать режимы сканирования: без учетной записи, с учетной записью, проверка конфигураций.
  • Выполнить сканирование и сбор данных, исключить ложные срабатывания ручной проверкой.
  • Оценить уязвимости по опасности и условиям эксплуатации в конкретной системе, учесть доступность из внешней сети и ценность активов.
  • Подготовить отчет с приоритетами и рекомендациями: обновления, изменение настроек, компенсирующие меры.
  • Передать задачи на устранение, проверить результат повторным сканированием и зафиксировать остаточные риски.
Результат и документы

Отчет об анализе защищенности: перечень уязвимостей по узлам с оценкой опасности и приоритетом, рекомендации по устранению, результаты повторной проверки, список принятых остаточных рисков.

Кто выполняет и кого привлекают

Сканирование проводит специалист по ИБ организации или внешний исполнитель; внешний взгляд полезен при аттестации, перед запуском и для независимой оценки. Администраторы исправляют уязвимости, владелец системы принимает решения о рисках и допустимых сроках.

Основание и требования

Для ИСПДн приказ ФСТЭК № 21 включает меру анализа уязвимостей и контроля защищенности (группа мер АНЗ). При аттестации по приказу ФСТЭК № 77 проверяют наличие результатов анализа уязвимостей, а периодический контроль уровня защищенности аттестованного объекта выполняют методами анализа уязвимостей и тестирования на проникновение. Для государственных информационных систем требования задает приказ ФСТЭК № 117.

В ИСПДн

В ИСПДн анализ уязвимостей входит в меры приказа ФСТЭК № 21: выявление, анализ и устранение уязвимостей, контроль установки обновлений. Периодичность выбирает оператор по уровню защищенности и изменениям системы; результаты сохраняют как подтверждение выполнения меры.

Как выбирать исполнителя и как организовать внутри
  • Проверять и критичные, и обычные узлы; сканер с актуальной базой и ручная проверка надежнее одного автоматического отчета.
  • Определить режимы: с учетной записью и без нее, внутренний и внешний периметр.
  • Согласовать окна и ограничения, чтобы сканирование не нарушило работу производственных систем.
  • Просить отчет с приоритизацией по условиям конкретной системы, а не выгрузку сканера.
  • Включить повторную проверку устранения в договор или внутренний регламент.
  • Для внутренней работы выбрать сканер, обновляемую базу уязвимостей и назначить ответственных за устранение.
Что проверяет аудитор

Регулярность анализа; охват активов; обоснованность оценки опасности; сроки и подтверждение устранения; хранение отчетов. Типичные ошибки: сканируют только внешний периметр; результаты не доводят до устранения; ложные срабатывания не отсеивают, из-за чего администраторы перестают доверять отчетам; новые узлы не попадают в область проверки.

Примеры (3)
  • Интернет-магазин раз в квартал сканирует внешний периметр и после каждого релиза проверяет новые сервисы.
  • Клиника перед аттестацией проводит анализ защищенности и устраняет найденные уязвимости на серверах и рабочих местах врачей.
  • ИТ-компания встроила сканирование в процесс поставки: уязвимости зависимостей проверяют перед выпуском.
Связанные понятия
Документыотчет об анализе защищенностирегламент управления уязвимостями
Ролиспециалист по ИБсистемный администратор
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026