Содержание
Управление уязвимостями по методике ФСТЭК — это не разовый прогон сканера перед проверкой, а постоянная работа: узнать об уязвимости, понять, касается ли она ваших систем, оценить, насколько она опасна именно у вас, закрыть в срок и убедиться, что закрыто. ФСТЭК России описала этот процесс в руководстве 2023 года, а затем добавила к нему методику расчёта критичности, обязательные сроки для государственных систем и показатель, по которому регулятор видит результат.
Разбираем по тексту документов, что из этого обязательно, как считать критичность, в какие сроки закрывать уязвимости и какими средствами их выявлять.
Какие документы ФСТЭК описывают управление уязвимостями
| Документ | Утверждён | Что задаёт |
|---|---|---|
| Руководство по организации процесса управления уязвимостями в органе (организации) | 17.05.2023 | этапы процесса, роли ИБ и ИТ, операции на каждом этапе |
| Методика оценки уровня критичности уязвимостей программных, программно-аппаратных средств | 30.06.2025 | формулу критичности и рекомендуемые сроки устранения |
| Методика тестирования обновлений безопасности | 28.10.2022 | проверку обновлений зарубежного ПО и ПО с открытым кодом перед установкой |
| Требования о защите информации в ГИС, приказ ФСТЭК № 117 | 11.04.2025 | обязательные сроки устранения для государственных систем |
| Состав и содержание мероприятий и мер по защите информации | 12.04.2026 | что должно быть в регламенте по управлению уязвимостями |
| Методика анализа защищённости информационных систем | 25.11.2025 | как проводить сканирование и какими средствами |
| Методика оценки показателя состояния защиты информации (Кзи) | 11.11.2025 | как регулятор видит результат, в том числе по незакрытым уязвимостям |
Руководство адресовано государственным органам и организациям, в том числе субъектам критической информационной инфраструктуры, — операторам систем, которые выполняют требования ФСТЭК к ГИС, к значимым объектам КИИ и другие её требования. Если требования ФСТЭК на компанию не распространяются, руководство ей не предписано, но как готовый каркас регламента подходит любой организации. Что изменил сам приказ № 117, мы разбирали отдельно.
Руководство 2023 года ссылается на методику оценки критичности от 28 октября 2022 года. С 30 июня 2025 года утверждена новая методика, и старую для оценки критичности больше не применяют. Если регламент писали по руководству в 2023–2024 годах, проверьте в нём ссылку и формулу.
Пять этапов процесса и кто за них отвечает
Руководство делит работу на пять этапов:
- Мониторинг уязвимостей и оценка их применимости — узнать об уязвимости и понять, есть ли уязвимое ПО в ваших системах.
- Оценка уязвимостей — рассчитать уровень критичности применительно к вашей системе.
- Определение методов и приоритетов устранения — решить, что закрывать первым и как: обновлением или компенсирующими мерами.
- Устранение уязвимостей — установить обновление или принять меры, которые исключают эксплуатацию.
- Контроль устранения — проверить результат и сроки, найти причины сбоев и улучшить процесс.
Процесс организуется для всех информационных систем и не прерывается: сведения об уязвимостях и о составе систем обновляются постоянно, а когда у уязвимости меняется статус — вышло исправление или изменилась критичность, — пересматривают и способ её устранения.
Ведут процесс два подразделения. Со стороны защиты информации — руководитель, аналитик угроз, специалист по оценке защищённости и специалист по внедрению мер защиты; со стороны ИТ — руководитель и специалист. По решению руководителя организации подключают закупки и службу инженерных систем. В небольшой организации роли совмещают — руководство это прямо допускает.
Главное организационное условие — заранее договориться между ИБ и ИТ о сроках установки обновлений и о том, в каком виде передаются сведения об уязвимостях. Без этого уязвимость зависает между отделами, и сроки срываются уже на передаче.
Откуда брать сведения об уязвимостях
На первом этапе руководство называет три группы источников:
- внутренние — системы управления ИТ-инфраструктурой, базы данных управления конфигурациями (CMDB), документация на системы, базы знаний организации;
- банк данных угроз безопасности информации ФСТЭК России (БДУ, bdu.fstec.ru) — в нём есть база уязвимостей и калькуляторы CVSS;
- внешние — базы данных известных уязвимостей, официальные ресурсы разработчиков и исследователей.
Сканирование в этой схеме — одна из операций: когда данных не хватает или они устарели, ставят задачу на внеплановое сканирование. Если нужно понять, можно ли уязвимость реально эксплуатировать, проводят оценку защищённости — вплоть до проверки эксплойтом или тестирования на проникновение.
Отсюда практический вывод: без актуального перечня активов процесс не работает. Нельзя оценить применимость уязвимости, если неизвестно, где стоит уязвимая версия.
Как считать критичность по методике 2025 года
Методика разделяет два понятия. Уровень опасности — это оценка уязвимости по CVSS, одинаковая для всех. Уровень критичности — то, насколько она опасна в конкретной системе. Критичность считают по формуле:
V = Icvss × Iinfr × (Iat + Iimp)
- Icvss — базовая оценка по CVSS 3.1, которую дал разработчик; её берут из БДУ или других баз;
- Iinfr — влияние на систему: какой компонент уязвим (межсетевой экран, сервер, рабочее место и т. д.), какая доля компонентов затронута и доступен ли уязвимый компонент из интернета;
- Iat — возможность эксплуатации: уязвимость используют в реальных атаках, есть эксплойт или сведений нет;
- Iimp — последствия: выполнение произвольного кода, повышение привилегий, обход защиты, отказ в обслуживании и другие.
| Значение V | Уровень критичности |
|---|---|
| больше 8,0 | критический |
| от 5,0 до 8,0 | высокий |
| от 2,0 до 5,0 | средний |
| меньше 2,0 | низкий |
Пример из самой методики: уязвимость межсетевого экрана с оценкой CVSS 8,8 — высокий уровень опасности. Экран доступен из интернета, уязвимы от 10 до 50 % компонентов, сведений об эксплойте нет. Расчёт даёт V = 8,8 × 0,9 × (0,1 + 0,5) ≈ 4,75 — средний уровень критичности. Появись в открытом доступе эксплойт, значение Iat выросло бы, а с ним и критичность.
Критичность пересчитывают постоянно, по возможности автоматически, — как только выходит обновление или появляется эксплойт. Уязвимостям сертифицированных средств защиты информации методика сразу присваивает критический уровень.
Сроки устранения уязвимостей
| Уровень | Методика 2025 года (рекомендация) | Приказ № 117 для ГИС (обязательно) |
|---|---|---|
| Критический | до 24 часов | не более 24 часов |
| Высокий | до 7 дней | не более 7 календарных дней |
| Средний | до 4 недель | по внутреннему регламенту |
| Низкий | до 4 месяцев | по внутреннему регламенту |
Методика отсчитывает сроки с момента оценки критичности. Приказ № 117 требует устранить уязвимость, которую могут использовать нарушители, или исключить её использование компенсирующими мерами — и говорит при этом об уровне опасности со ссылкой на ГОСТ Р 56545-2015, а не о критичности по методике. Поэтому в регламенте стоит прямо записать, по какому показателю вы отсчитываете обязательные сроки.
Нашли уязвимость, которой нет в БДУ ФСТЭК? У оператора ГИС на передачу сведений о ней в ФСТЭК России — не более 5 рабочих дней. Остальным организациям руководство рекомендует направлять такие сведения в БДУ.
Обновление или компенсирующие меры
Устранить уязвимость можно двумя способами: поставить обновление или принять компенсирующие меры.
Решение об установке обновлений зарубежного ПО и ПО с открытым кодом принимают с учётом тестирования по методике тестирования обновлений; если результаты такого тестирования уже есть в БДУ, руководство позволяет опереться на них. Методика ищет недекларированные возможности, включая политические баннеры и призывы, и состоит из шести проверок: сверка идентичности, проверка подлинности, антивирусный контроль, поиск опасных конструкций, мониторинг активности в тестовой среде и ручной анализ. Тестируют на отдельном стенде, в тестовой зоне или в рабочей системе — среду выбирает исследователь, исходя из своих технических возможностей и риска нарушить работу системы. Затем обновление ставят на тестовый сегмент и только после этого распространяют на всю систему.
Приказ № 117 запрещает бесконтрольную установку обновлений, а «Состав и содержание мероприятий и мер» требует выделенного сервера обновлений: загрузка и установка прямо из интернета допускаются, только если целостность и подлинность обновления проверяются по сертификатам на российской криптографии.
Если обновления нет, его нельзя получить или оно ломает систему, применяют компенсирующие меры. Методика перечисляет:
- изменение конфигурации уязвимых компонентов;
- ограничение использования уязвимого ПО или отключение уязвимых служб и сетевых протоколов;
- резервирование серверов, оборудования и каналов связи;
- сигнатуры и решающие правила средств защиты, которые выявляют попытки эксплуатации;
- мониторинг событий безопасности, связанных с уязвимостью, — как его ведут, разбираем в статье о российских SIEM-системах.
Контроль устранения и показатель Кзи
На последнем этапе проверяют, что уязвимость действительно закрыта: повторным сканированием или оценкой защищённости. Если сроки сорваны, ищут причину — руководство называет четыре типовые: уязвимость пропустили при мониторинге, ошиблись в оценке, нарушили сроки, компенсирующих мер оказалось мало.
У этого этапа теперь есть внешний контролёр. Показатель защищённости Кзи считают не реже раза в шесть месяцев и направляют в ФСТЭК России, и в методике его оценки два показателя прямо про уязвимости:
- на устройствах и интерфейсах, доступных из интернета, нет критических уязвимостей, обновления или меры для которых опубликованы больше 30 дней назад;
- на рабочих местах и серверах нет критических уязвимостей с обновлением старше 90 дней — не менее чем на 90 % устройств.
В обоих случаях засчитываются реализованные компенсирующие меры. Подтверждают показатели отчётами средства анализа защищённости, причём для интернет-периметра — сканированием не старше 30 дней на дату оценки. Кроме того, управление уязвимостями — одно из 21 направления, по которым оценивают уровень зрелости защиты информации по методике 2026 года.
Регламент управления уязвимостями
Приказ № 117 требует включить порядок выявления, оценки и устранения уязвимостей во внутренние регламенты. Что именно в нём должно быть, расписывает методический документ «Состав и содержание мероприятий и мер»:
- подразделения и работники, которые организуют и контролируют процесс и участвуют в нём, их функции и права;
- для каждого из пяти этапов — описание операций, исполнители, продолжительность, входные и выходные данные;
- схемы взаимодействия подразделений.
Там же перечислены усиления, которые оператор вводит по своему решению: автоматизированная система управления уязвимостями, средства анализа угроз, в том числе TI-платформы, данные CMDB для оценки применимости и контроль устранения по результатам мониторинга безопасности, управления обновлениями или конфигурациями.
Чем выявлять уязвимости: сертифицированные средства
Методика анализа защищённости 2025 года, которую применяют при аттестации, контроле уровня защищённости и оценке соответствия, требует использовать сертифицированные ФСТЭК России средства выявления уязвимостей. Другие инструменты допускаются дополнительно, с обоснованием в отчёте. Для значимых объектов КИИ приказ № 239 тоже называет средства контроля (анализа) защищённости среди способов выявления уязвимостей, а анализ уязвимостей и их устранение входит в обязательные меры для всех трёх категорий значимости — какие средства закрывают меры приказа, разобрано в статье о средствах защиты КИИ, сам закон — в статье о 187-ФЗ.
Полезно различать два класса решений. Сканер проверяет заданные адреса и выдаёт отчёт с уязвимостями и рекомендациями по устранению. Система управления уязвимостями добавляет к этому процесс: базу активов, пересчёт опасности и контроль сроков. Например, MaxPatrol VM ведёт базу активов сети, после обновления базы знаний определяет опасность новой уязвимости для узлов без повторного сканирования и позволяет задать регламенты сканирования и устранения с контролем сроков на дашбордах.
Сертифицированные средства в нашем каталоге — номера и сроки по государственному реестру ФСТЭК на 26 сентября 2026 года:
| Продукт | Что это | Сертификат ФСТЭК | Уровень доверия | Действует до |
|---|---|---|---|---|
| XSpider PRO | сканер уязвимостей для сетей до 500 узлов | № 4980 | 4 | 22.09.2030 |
| MaxPatrol VM | система управления уязвимостями | № 4980 | 4 | 22.09.2030 |
| RedCheck | средство анализа защищённости | № 3172 | 4 | 23.06.2030 |
| Сканер-ВС 7 | средство анализа защищённости | № 2204 | 4 | 13.11.2029 |
| Ревизор Сети 3.0 | сетевой сканер | № 4925 | 2 | 09.04.2030 |
Приказ № 117 требует от средств защиты для ГИС первого класса уровень доверия не ниже 4-го, второго — не ниже 5-го, третьего — 6-й (чем меньше номер, тем выше уровень); все средства в таблице этому соответствуют. Как самому проверить сертификат по реестру — в разборе сертификатов ФСТЭК и ФСБ. Различаются они единицей лицензии, режимами проверки и платформой установки — выбирать стоит под свою сеть и требования аттестации.
У XSpider срок сертификата ФСТЭК № 3247 истёк 24 октября 2025 года (сертификат Минобороны № 2910 действует до 24 мая 2028 года), у MaxPatrol 8 сертификат ФСТЭК № 2922 истёк 8 июля 2024 года. Где нужен действующий сертификат ФСТЭК, берут средства из таблицы. Держать под контролем внешний периметр помогает сервис PT EASM: он находит активы, доступные из интернета, и проверяет их на уязвимости и ошибки конфигурации.
Для небольшой компании сканер — один из четырёх продуктов минимального набора против шифровальщиков; остальные три разобраны в статье «Защита от шифровальщиков для малого бизнеса».
Начальная позиция XSpider PRO — режим Pentest на 4 IP-адреса:
Если процесс только выстраивается, начните с трёх шагов: утвердите регламент с ролями и сроками, соберите перечень активов и подберите сертифицированное средство выявления уязвимостей под размер сети. Поможем выбрать средство, посчитать лицензии и собрать документы для закупки.
Частые вопросы
Обязательно ли коммерческой компании выполнять руководство ФСТЭК по управлению уязвимостями? +
Руководство адресовано государственным органам и организациям, в том числе субъектам критической информационной инфраструктуры, которые выполняют требования ФСТЭК к ГИС, значимым объектам КИИ и другие её требования. Если требования ФСТЭК на компанию не распространяются, прямой обязанности нет, но руководство удобно взять за основу собственного регламента.
Какая методика оценки критичности уязвимостей действует сейчас? +
Методика оценки уровня критичности уязвимостей программных, программно-аппаратных средств, утверждённая ФСТЭК России 30 июня 2025 года. Методику от 28 октября 2022 года для оценки критичности больше не применяют.
За сколько нужно устранить критическую уязвимость? +
Для государственных информационных систем приказ ФСТЭК № 117 устанавливает не более 24 часов для уязвимостей критического уровня опасности и не более 7 календарных дней для высокого; сроки для среднего и низкого уровня организация задаёт в своём регламенте. Методика 2025 года рекомендует до 24 часов, до 7 дней, до 4 недель и до 4 месяцев соответственно.
Чем сканер уязвимостей отличается от системы управления уязвимостями? +
Сканер проверяет заданные адреса и выдаёт отчёт с уязвимостями и рекомендациями. Система управления уязвимостями добавляет базу активов, пересчёт опасности по новым данным и контроль сроков устранения. В документе ФСТЭК «Состав и содержание мероприятий и мер» автоматизированная система управления уязвимостями названа усилением, которое оператор вводит по своему решению.
Нужен ли сертифицированный сканер уязвимостей? +
Методика анализа защищённости ФСТЭК России от 25 ноября 2025 года требует при анализе уязвимостей применять сертифицированные ФСТЭК средства выявления уязвимостей, а другие инструменты — только дополнительно, с обоснованием в отчёте. Эту методику применяют при аттестации, контроле уровня защищённости и оценке соответствия.
Что делать, если обновление нельзя установить? +
Принять компенсирующие меры: изменить конфигурацию, ограничить или отключить уязвимые службы и протоколы, настроить сигнатуры средств защиты, отслеживать попытки эксплуатации в событиях безопасности. Руководство ФСТЭК допускает такие меры и как временное решение до установки обновления.
Что такое БДУ ФСТЭК? +
Банк данных угроз безопасности информации ФСТЭК России — bdu.fstec.ru. В нём есть база уязвимостей и калькуляторы CVSS, а руководство по управлению уязвимостями называет его отдельным источником сведений наряду с внутренними и внешними.