Также: уязвимость, слабое место
Слабое место в системе, настройках или процессах, которым может воспользоваться угроза.
Уязвимость бывает в коде программы (ошибка), в настройках (пароль по умолчанию, лишний открытый порт), в архитектуре (нет сегментации) и в организации работы (права не отзываются при увольнении). Известные уязвимости программ получают идентификаторы CVE, а в России заносятся в банк данных угроз безопасности информации (БДУ) ФСТЭК России с идентификаторами вида BDU:ГГГГ-NNNNN. Критичность оценивают по шкале CVSS с учетом того, есть ли публичный эксплойт и доступна ли система из сети. Управление уязвимостями – цикл: инвентаризация, сканирование, оценка, устранение или компенсирующие меры, проверка.
Слабое место в информационной системе, процедурах обеспечения ее безопасности, внутреннем контроле или реализации, которым может воспользоваться или которое может задействовать источник угрозы (перевод).
Источник: NIST SP 800-53 Rev. 5 (через глоссарий NIST CSRC: vulnerability)
Мера АНЗ.1 приказа ФСТЭК № 21 требует выявлять и анализировать уязвимости информационной системы и оперативно устранять вновь выявленные, а АНЗ.2 – контролировать установку обновлений программного обеспечения и средств защиты. Незакрытые уязвимости систем с ПДн – частая причина утечек и нарушения ст. 19 152-ФЗ.
Уязвимость – слабое место, угроза – возможная причина ущерба, инцидент – уже произошедшее событие. Нарушитель использует уязвимость, чтобы реализовать угрозу.
Аудитор запрашивает отчеты сканирования уязвимостей, сроки устранения критичных, график обновлений и подтверждение, что исправления установлены. Типичная ошибка: сканирование проводят раз в год для отчета, найденное не устраняют, а системы без поддержки производителя остаются в работе.
Примеры применения (3)
- Сканер находит на сервере устаревшую версию веб-сервера с критичной уязвимостью, и обновление ставят в установленный срок
- Пароль администратора по умолчанию – уязвимость конфигурации, которую проверяют при приемке системы
- Если обновление ставить нельзя, применяют компенсирующую меру: закрывают доступ к уязвимой службе на межсетевом экране
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- ISO/IEC 27002:2022 «Information security, cybersecurity and privacy protection – Information security controls»
- NIST SP 800-53 Rev. 5 «Security and Privacy Controls for Information Systems and Organizations»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ
Определение: Школа персональных данных № 1. Обновлено 02.10.2026