Migsoft
0

Управление уязвимостями по ФСТЭК: этапы, методика и сроки

Управление уязвимостями по методике ФСТЭК — это процесс из пяти этапов, а не разовый прогон сканера. Разбираем руководство 2023 года, расчёт критичности по методике 2025 года, обязательные для ГИС сроки устранения и сертифицированные средства выявления уязвимостей.

Виталий Куренков
Готовит поставки СЗИ для государственных заказчиков
26 сентября 2026 · 11 минут чтения
Содержание

Управление уязвимостями по методике ФСТЭК — это не разовый прогон сканера перед проверкой, а постоянная работа: узнать об уязвимости, понять, касается ли она ваших систем, оценить, насколько она опасна именно у вас, закрыть в срок и убедиться, что закрыто. ФСТЭК России описала этот процесс в руководстве 2023 года, а затем добавила к нему методику расчёта критичности, обязательные сроки для государственных систем и показатель, по которому регулятор видит результат.

Разбираем по тексту документов, что из этого обязательно, как считать критичность, в какие сроки закрывать уязвимости и какими средствами их выявлять.

Какие документы ФСТЭК описывают управление уязвимостями

Документ Утверждён Что задаёт
Руководство по организации процесса управления уязвимостями в органе (организации) 17.05.2023 этапы процесса, роли ИБ и ИТ, операции на каждом этапе
Методика оценки уровня критичности уязвимостей программных, программно-аппаратных средств 30.06.2025 формулу критичности и рекомендуемые сроки устранения
Методика тестирования обновлений безопасности 28.10.2022 проверку обновлений зарубежного ПО и ПО с открытым кодом перед установкой
Требования о защите информации в ГИС, приказ ФСТЭК № 117 11.04.2025 обязательные сроки устранения для государственных систем
Состав и содержание мероприятий и мер по защите информации 12.04.2026 что должно быть в регламенте по управлению уязвимостями
Методика анализа защищённости информационных систем 25.11.2025 как проводить сканирование и какими средствами
Методика оценки показателя состояния защиты информации (Кзи) 11.11.2025 как регулятор видит результат, в том числе по незакрытым уязвимостям

Руководство адресовано государственным органам и организациям, в том числе субъектам критической информационной инфраструктуры, — операторам систем, которые выполняют требования ФСТЭК к ГИС, к значимым объектам КИИ и другие её требования. Если требования ФСТЭК на компанию не распространяются, руководство ей не предписано, но как готовый каркас регламента подходит любой организации. Что изменил сам приказ № 117, мы разбирали отдельно.

Руководство 2023 года ссылается на методику оценки критичности от 28 октября 2022 года. С 30 июня 2025 года утверждена новая методика, и старую для оценки критичности больше не применяют. Если регламент писали по руководству в 2023–2024 годах, проверьте в нём ссылку и формулу.

Пять этапов процесса и кто за них отвечает

Руководство делит работу на пять этапов:

  1. Мониторинг уязвимостей и оценка их применимости — узнать об уязвимости и понять, есть ли уязвимое ПО в ваших системах.
  2. Оценка уязвимостей — рассчитать уровень критичности применительно к вашей системе.
  3. Определение методов и приоритетов устранения — решить, что закрывать первым и как: обновлением или компенсирующими мерами.
  4. Устранение уязвимостей — установить обновление или принять меры, которые исключают эксплуатацию.
  5. Контроль устранения — проверить результат и сроки, найти причины сбоев и улучшить процесс.

Процесс организуется для всех информационных систем и не прерывается: сведения об уязвимостях и о составе систем обновляются постоянно, а когда у уязвимости меняется статус — вышло исправление или изменилась критичность, — пересматривают и способ её устранения.

Ведут процесс два подразделения. Со стороны защиты информации — руководитель, аналитик угроз, специалист по оценке защищённости и специалист по внедрению мер защиты; со стороны ИТ — руководитель и специалист. По решению руководителя организации подключают закупки и службу инженерных систем. В небольшой организации роли совмещают — руководство это прямо допускает.

Главное организационное условие — заранее договориться между ИБ и ИТ о сроках установки обновлений и о том, в каком виде передаются сведения об уязвимостях. Без этого уязвимость зависает между отделами, и сроки срываются уже на передаче.

Откуда брать сведения об уязвимостях

На первом этапе руководство называет три группы источников:

  • внутренние — системы управления ИТ-инфраструктурой, базы данных управления конфигурациями (CMDB), документация на системы, базы знаний организации;
  • банк данных угроз безопасности информации ФСТЭК России (БДУ, bdu.fstec.ru) — в нём есть база уязвимостей и калькуляторы CVSS;
  • внешние — базы данных известных уязвимостей, официальные ресурсы разработчиков и исследователей.

Сканирование в этой схеме — одна из операций: когда данных не хватает или они устарели, ставят задачу на внеплановое сканирование. Если нужно понять, можно ли уязвимость реально эксплуатировать, проводят оценку защищённости — вплоть до проверки эксплойтом или тестирования на проникновение.

Отсюда практический вывод: без актуального перечня активов процесс не работает. Нельзя оценить применимость уязвимости, если неизвестно, где стоит уязвимая версия.

Как считать критичность по методике 2025 года

Методика разделяет два понятия. Уровень опасности — это оценка уязвимости по CVSS, одинаковая для всех. Уровень критичности — то, насколько она опасна в конкретной системе. Критичность считают по формуле:

V = Icvss × Iinfr × (Iat + Iimp)

  • Icvss — базовая оценка по CVSS 3.1, которую дал разработчик; её берут из БДУ или других баз;
  • Iinfr — влияние на систему: какой компонент уязвим (межсетевой экран, сервер, рабочее место и т. д.), какая доля компонентов затронута и доступен ли уязвимый компонент из интернета;
  • Iat — возможность эксплуатации: уязвимость используют в реальных атаках, есть эксплойт или сведений нет;
  • Iimp — последствия: выполнение произвольного кода, повышение привилегий, обход защиты, отказ в обслуживании и другие.
Значение V Уровень критичности
больше 8,0 критический
от 5,0 до 8,0 высокий
от 2,0 до 5,0 средний
меньше 2,0 низкий

Пример из самой методики: уязвимость межсетевого экрана с оценкой CVSS 8,8 — высокий уровень опасности. Экран доступен из интернета, уязвимы от 10 до 50 % компонентов, сведений об эксплойте нет. Расчёт даёт V = 8,8 × 0,9 × (0,1 + 0,5) ≈ 4,75 — средний уровень критичности. Появись в открытом доступе эксплойт, значение Iat выросло бы, а с ним и критичность.

Критичность пересчитывают постоянно, по возможности автоматически, — как только выходит обновление или появляется эксплойт. Уязвимостям сертифицированных средств защиты информации методика сразу присваивает критический уровень.

Сроки устранения уязвимостей

Уровень Методика 2025 года (рекомендация) Приказ № 117 для ГИС (обязательно)
Критический до 24 часов не более 24 часов
Высокий до 7 дней не более 7 календарных дней
Средний до 4 недель по внутреннему регламенту
Низкий до 4 месяцев по внутреннему регламенту

Методика отсчитывает сроки с момента оценки критичности. Приказ № 117 требует устранить уязвимость, которую могут использовать нарушители, или исключить её использование компенсирующими мерами — и говорит при этом об уровне опасности со ссылкой на ГОСТ Р 56545-2015, а не о критичности по методике. Поэтому в регламенте стоит прямо записать, по какому показателю вы отсчитываете обязательные сроки.

Нашли уязвимость, которой нет в БДУ ФСТЭК? У оператора ГИС на передачу сведений о ней в ФСТЭК России — не более 5 рабочих дней. Остальным организациям руководство рекомендует направлять такие сведения в БДУ.

Обновление или компенсирующие меры

Устранить уязвимость можно двумя способами: поставить обновление или принять компенсирующие меры.

Решение об установке обновлений зарубежного ПО и ПО с открытым кодом принимают с учётом тестирования по методике тестирования обновлений; если результаты такого тестирования уже есть в БДУ, руководство позволяет опереться на них. Методика ищет недекларированные возможности, включая политические баннеры и призывы, и состоит из шести проверок: сверка идентичности, проверка подлинности, антивирусный контроль, поиск опасных конструкций, мониторинг активности в тестовой среде и ручной анализ. Тестируют на отдельном стенде, в тестовой зоне или в рабочей системе — среду выбирает исследователь, исходя из своих технических возможностей и риска нарушить работу системы. Затем обновление ставят на тестовый сегмент и только после этого распространяют на всю систему.

Приказ № 117 запрещает бесконтрольную установку обновлений, а «Состав и содержание мероприятий и мер» требует выделенного сервера обновлений: загрузка и установка прямо из интернета допускаются, только если целостность и подлинность обновления проверяются по сертификатам на российской криптографии.

Если обновления нет, его нельзя получить или оно ломает систему, применяют компенсирующие меры. Методика перечисляет:

  • изменение конфигурации уязвимых компонентов;
  • ограничение использования уязвимого ПО или отключение уязвимых служб и сетевых протоколов;
  • резервирование серверов, оборудования и каналов связи;
  • сигнатуры и решающие правила средств защиты, которые выявляют попытки эксплуатации;
  • мониторинг событий безопасности, связанных с уязвимостью, — как его ведут, разбираем в статье о российских SIEM-системах.

Контроль устранения и показатель Кзи

На последнем этапе проверяют, что уязвимость действительно закрыта: повторным сканированием или оценкой защищённости. Если сроки сорваны, ищут причину — руководство называет четыре типовые: уязвимость пропустили при мониторинге, ошиблись в оценке, нарушили сроки, компенсирующих мер оказалось мало.

У этого этапа теперь есть внешний контролёр. Показатель защищённости Кзи считают не реже раза в шесть месяцев и направляют в ФСТЭК России, и в методике его оценки два показателя прямо про уязвимости:

  • на устройствах и интерфейсах, доступных из интернета, нет критических уязвимостей, обновления или меры для которых опубликованы больше 30 дней назад;
  • на рабочих местах и серверах нет критических уязвимостей с обновлением старше 90 дней — не менее чем на 90 % устройств.

В обоих случаях засчитываются реализованные компенсирующие меры. Подтверждают показатели отчётами средства анализа защищённости, причём для интернет-периметра — сканированием не старше 30 дней на дату оценки. Кроме того, управление уязвимостями — одно из 21 направления, по которым оценивают уровень зрелости защиты информации по методике 2026 года.

Регламент управления уязвимостями

Приказ № 117 требует включить порядок выявления, оценки и устранения уязвимостей во внутренние регламенты. Что именно в нём должно быть, расписывает методический документ «Состав и содержание мероприятий и мер»:

  • подразделения и работники, которые организуют и контролируют процесс и участвуют в нём, их функции и права;
  • для каждого из пяти этапов — описание операций, исполнители, продолжительность, входные и выходные данные;
  • схемы взаимодействия подразделений.

Там же перечислены усиления, которые оператор вводит по своему решению: автоматизированная система управления уязвимостями, средства анализа угроз, в том числе TI-платформы, данные CMDB для оценки применимости и контроль устранения по результатам мониторинга безопасности, управления обновлениями или конфигурациями.

Чем выявлять уязвимости: сертифицированные средства

Методика анализа защищённости 2025 года, которую применяют при аттестации, контроле уровня защищённости и оценке соответствия, требует использовать сертифицированные ФСТЭК России средства выявления уязвимостей. Другие инструменты допускаются дополнительно, с обоснованием в отчёте. Для значимых объектов КИИ приказ № 239 тоже называет средства контроля (анализа) защищённости среди способов выявления уязвимостей, а анализ уязвимостей и их устранение входит в обязательные меры для всех трёх категорий значимости — какие средства закрывают меры приказа, разобрано в статье о средствах защиты КИИ, сам закон — в статье о 187-ФЗ.

Полезно различать два класса решений. Сканер проверяет заданные адреса и выдаёт отчёт с уязвимостями и рекомендациями по устранению. Система управления уязвимостями добавляет к этому процесс: базу активов, пересчёт опасности и контроль сроков. Например, MaxPatrol VM ведёт базу активов сети, после обновления базы знаний определяет опасность новой уязвимости для узлов без повторного сканирования и позволяет задать регламенты сканирования и устранения с контролем сроков на дашбордах.

Сертифицированные средства в нашем каталоге — номера и сроки по государственному реестру ФСТЭК на 26 сентября 2026 года:

Продукт Что это Сертификат ФСТЭК Уровень доверия Действует до
XSpider PRO сканер уязвимостей для сетей до 500 узлов № 4980 4 22.09.2030
MaxPatrol VM система управления уязвимостями № 4980 4 22.09.2030
RedCheck средство анализа защищённости № 3172 4 23.06.2030
Сканер-ВС 7 средство анализа защищённости № 2204 4 13.11.2029
Ревизор Сети 3.0 сетевой сканер № 4925 2 09.04.2030

Приказ № 117 требует от средств защиты для ГИС первого класса уровень доверия не ниже 4-го, второго — не ниже 5-го, третьего — 6-й (чем меньше номер, тем выше уровень); все средства в таблице этому соответствуют. Как самому проверить сертификат по реестру — в разборе сертификатов ФСТЭК и ФСБ. Различаются они единицей лицензии, режимами проверки и платформой установки — выбирать стоит под свою сеть и требования аттестации.

У XSpider срок сертификата ФСТЭК № 3247 истёк 24 октября 2025 года (сертификат Минобороны № 2910 действует до 24 мая 2028 года), у MaxPatrol 8 сертификат ФСТЭК № 2922 истёк 8 июля 2024 года. Где нужен действующий сертификат ФСТЭК, берут средства из таблицы. Держать под контролем внешний периметр помогает сервис PT EASM: он находит активы, доступные из интернета, и проверяет их на уязвимости и ошибки конфигурации.

Для небольшой компании сканер — один из четырёх продуктов минимального набора против шифровальщиков; остальные три разобраны в статье «Защита от шифровальщиков для малого бизнеса».

Начальная позиция XSpider PRO — режим Pentest на 4 IP-адреса:

Программное обеспечение XSpider PRO. Лицензия Pentest на 4 IP, срок действия лицензии, включая обновления, 1 (один) год.
Рекомендуем в статье Программное обеспечение XSpider PRO. Лицензия Pentest на 4 IP, срок действия лицензии, включая обновления, 1 (один) год.
PT-XSP-P4
26 366 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО

Если процесс только выстраивается, начните с трёх шагов: утвердите регламент с ролями и сроками, соберите перечень активов и подберите сертифицированное средство выявления уязвимостей под размер сети. Поможем выбрать средство, посчитать лицензии и собрать документы для закупки.

Документы для тендера
КП с печатью, счёт с отсрочкой, УПД, номера реестра в спецификации.
Сверка совместимости
Проверим вашу конфигурацию по базе вендора до оплаты — бесплатно.

Частые вопросы

Обязательно ли коммерческой компании выполнять руководство ФСТЭК по управлению уязвимостями? +

Руководство адресовано государственным органам и организациям, в том числе субъектам критической информационной инфраструктуры, которые выполняют требования ФСТЭК к ГИС, значимым объектам КИИ и другие её требования. Если требования ФСТЭК на компанию не распространяются, прямой обязанности нет, но руководство удобно взять за основу собственного регламента.

Какая методика оценки критичности уязвимостей действует сейчас? +

Методика оценки уровня критичности уязвимостей программных, программно-аппаратных средств, утверждённая ФСТЭК России 30 июня 2025 года. Методику от 28 октября 2022 года для оценки критичности больше не применяют.

За сколько нужно устранить критическую уязвимость? +

Для государственных информационных систем приказ ФСТЭК № 117 устанавливает не более 24 часов для уязвимостей критического уровня опасности и не более 7 календарных дней для высокого; сроки для среднего и низкого уровня организация задаёт в своём регламенте. Методика 2025 года рекомендует до 24 часов, до 7 дней, до 4 недель и до 4 месяцев соответственно.

Чем сканер уязвимостей отличается от системы управления уязвимостями? +

Сканер проверяет заданные адреса и выдаёт отчёт с уязвимостями и рекомендациями. Система управления уязвимостями добавляет базу активов, пересчёт опасности по новым данным и контроль сроков устранения. В документе ФСТЭК «Состав и содержание мероприятий и мер» автоматизированная система управления уязвимостями названа усилением, которое оператор вводит по своему решению.

Нужен ли сертифицированный сканер уязвимостей? +

Методика анализа защищённости ФСТЭК России от 25 ноября 2025 года требует при анализе уязвимостей применять сертифицированные ФСТЭК средства выявления уязвимостей, а другие инструменты — только дополнительно, с обоснованием в отчёте. Эту методику применяют при аттестации, контроле уровня защищённости и оценке соответствия.

Что делать, если обновление нельзя установить? +

Принять компенсирующие меры: изменить конфигурацию, ограничить или отключить уязвимые службы и протоколы, настроить сигнатуры средств защиты, отслеживать попытки эксплуатации в событиях безопасности. Руководство ФСТЭК допускает такие меры и как временное решение до установки обновления.

Что такое БДУ ФСТЭК? +

Банк данных угроз безопасности информации ФСТЭК России — bdu.fstec.ru. В нём есть база уязвимостей и калькуляторы CVSS, а руководство по управлению уязвимостями называет его отдельным источником сведений наряду с внутренними и внешними.

Виталий Куренков
Готовит поставки СЗИ для государственных заказчиков

Читайте дальше

Средства защиты КИИ: какие СЗИ нужны значимому объекту Сертификация и требования регуляторов Средства защиты КИИ: какие СЗИ нужны значимому объекту Средства защиты КИИ подбирают не по списку популярных продуктов, а по мерам приказа ФСТЭК № 239 для категории значимого объекта. Разбираем, какие меры обязательны для 1, 2 и 3 категории, какой класс и уровень доверия нужен СЗИ, что изменит показатель Кзи в 2027 году и какие сертифицированные средства есть в каталоге. 26 сентября 2026 · 12 мин чтения Межсетевой экран и NGFW: как выбрать, типы и классы ФСТЭК Сертификация и требования регуляторов Межсетевой экран и NGFW: как выбрать, типы и классы ФСТЭК Межсетевой экран для организации выбирают в два шага: сначала регулятор задаёт тип и класс, потом задачи сети подсказывают, нужен ли NGFW с контролем приложений и обнаружением атак. Разбираем типы А–Д и классы защиты ФСТЭК, требования к многофункциональным экранам по приказу № 44 и сертифицированные модели из нашего каталога. 26 сентября 2026 · 12 мин чтения Р7-Офис и ФСТЭК: нужен ли сертификат для ГИС и ИСПДн Р7-Офис · Сертификация и требования регуляторов Р7-Офис и ФСТЭК: нужен ли сертификат для ГИС и ИСПДн Сертификата ФСТЭК у Р7-Офис нет, и для государственных информационных систем и систем с персональными данными это, как правило, не препятствие: требование о сертификации относится к средствам защиты информации, а не к офисным программам. Разбираем, что на самом деле требует ФСТЭК и чем закрыть меры защиты на рабочих местах с Р7. 24 сентября 2026 · 4 мин чтения
Программное обеспечение XSpider PRO. Лицензия Pentest на 4 IP, срок действия лицензии, включая обновления, 1 (один) год.
26 366 ₽
В корзине