Термины ИБ
Vulnerability (Уязвимость)

Также: уязвимость, слабое место

Слабое место в системе, настройках или процессах, которым может воспользоваться угроза.

Уязвимость бывает в коде программы (ошибка), в настройках (пароль по умолчанию, лишний открытый порт), в архитектуре (нет сегментации) и в организации работы (права не отзываются при увольнении). Известные уязвимости программ получают идентификаторы CVE, а в России заносятся в банк данных угроз безопасности информации (БДУ) ФСТЭК России с идентификаторами вида BDU:ГГГГ-NNNNN. Критичность оценивают по шкале CVSS с учетом того, есть ли публичный эксплойт и доступна ли система из сети. Управление уязвимостями – цикл: инвентаризация, сканирование, оценка, устранение или компенсирующие меры, проверка.

Официальное определение

Слабое место в информационной системе, процедурах обеспечения ее безопасности, внутреннем контроле или реализации, которым может воспользоваться или которое может задействовать источник угрозы (перевод).

Источник: NIST SP 800-53 Rev. 5 (через глоссарий NIST CSRC: vulnerability)

В ИСПДн

Мера АНЗ.1 приказа ФСТЭК № 21 требует выявлять и анализировать уязвимости информационной системы и оперативно устранять вновь выявленные, а АНЗ.2 – контролировать установку обновлений программного обеспечения и средств защиты. Незакрытые уязвимости систем с ПДн – частая причина утечек и нарушения ст. 19 152-ФЗ.

Не путать с угрозой и инцидентом

Уязвимость – слабое место, угроза – возможная причина ущерба, инцидент – уже произошедшее событие. Нарушитель использует уязвимость, чтобы реализовать угрозу.

Что проверяет аудитор

Аудитор запрашивает отчеты сканирования уязвимостей, сроки устранения критичных, график обновлений и подтверждение, что исправления установлены. Типичная ошибка: сканирование проводят раз в год для отчета, найденное не устраняют, а системы без поддержки производителя остаются в работе.

Примеры применения (3)
  • Сканер находит на сервере устаревшую версию веб-сервера с критичной уязвимостью, и обновление ставят в установленный срок
  • Пароль администратора по умолчанию – уязвимость конфигурации, которую проверяют при приемке системы
  • Если обновление ставить нельзя, применяют компенсирующую меру: закрывают доступ к уязвимой службе на межсетевом экране
Связанные понятия
Документырегламент управления уязвимостямиграфик обновленийотчет о сканировании
Процессысканирование уязвимостейуправление обновлениямиоценка критичностиустранение уязвимостей
Ролиспециалист по ИБсистемный администраторвладелец информационного ресурса
ИТ-объектысканер уязвимостейсерверыБДУ ФСТЭКсистемы управления обновлениями
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ

Определение: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026