Оценка уязвимостей · управление уязвимостями

Оценка уязвимостей — это не то же самое, что пентест —
вот в чём разница

Проверка уязвимостей непрерывно и автоматизированно сканирует вашу инфраструктуру вширь и приоритизирует находки по реальному риску (CISA KEV), тогда как тестирование на проникновение идёт вглубь и пытается эксплуатировать уязвимость как настоящий злоумышленник.

Непрерывно, вширь Приоритизация по CISA KEV Измеримо во времени
Ключевое различие

Сканирование вширь против доказательства вглубь

Оба подхода ценны и дополняют друг друга, но отвечают на разные вопросы. Сканирование спрашивает «где может быть слабо»; пентест спрашивает «можно ли это реально использовать».

КРИТЕРИЙПроверка уязвимостей (сканирование)Тестирование на проникновение
ЦельПеречислить и приоритизировать известные слабостиИспользовать слабость и доказать воздействие
МетодАвтоматизированное сканированиеВручную + автоматизированно, с эксплойтом
ПокрытиеШирокий — много системГлубокий — избранные цели
ЧастотаНепрерывно / регулярноПериодически (напр. ежеквартально, ежегодно)
РезультатСписок с приоритетами и рекомендациямиДоказанная находка с шагами и ретестом
Ложные срабатыванияВозможны — требуют проверкиПроверено эксплуатацией
Когда что: оценку уязвимостей применяйте постоянно как гигиену и для охвата; Тестирование на проникновение периодически, для глубины, доказательства и регуляторных требований. Aegis делает и то, и другое на одной платформе.
Что делает оценка уязвимостей Aegis

Приоритет по риску, а не по алфавиту

Список из тысячи уязвимостей бесполезен, если вы не знаете, какие исправить первыми. Aegis приоритизирует по тому, эксплуатируется ли уязвимость реально в атаках.

Непрерывное сканирование

Регулярная проверка сервисов, приложений и конфигураций вместо одноразового снимка состояния.

CVE и CISA KEV

Известные уязвимости с приоритетом по тому, эксплуатируются ли они реально в атаках.

COVERAGE SCORE

Измеримая оценка 0–100 показывает, насколько вы подвержены рискам и где вы наиболее слабы.

Конкретные рекомендации

Для каждой находки — понятный следующий шаг: что, где и зачем исправить.

Отслеживание во времени

Вы видите, улучшается ли состояние и как быстро вы закрываете уязвимости.

Связь с SIEM

Уязвимость связана с обнаружением — если атакуют именно вашу слабую точку, вы знаете сразу.

19.000+
обработанных инцидентов
13.000+
правил обнаружения
10.000+
результатов пентеста
280.000+
автоматических блокировок

Агрегированные, анонимизированные и для наглядности округлённые продакшн-показатели.

Основы

CVE, CVSS, EPSS и KEV — как читать уязвимость

Уязвимость — это слабость в программном обеспечении или конфигурации, которую злоумышленник может использовать. Известные уязвимости получают идентификатор CVE (напр. CVE-2024-12345), чтобы о них можно было говорить однозначно.

Как измеряется серьёзность

  • CVSS — оценка технической серьёзности (0–10). Показывает, насколько уязвимость опасна «на бумаге».
  • EPSS — оценка вероятности того, что уязвимость будет использована в ближайшем будущем.
  • CISA KEV — список уязвимостей, для которых подтверждено, что они активно эксплуатируются в атаках.

Aegis объединяет эти сигналы, чтобы вы сначала занимались тем, что действительно опасно сегодня, а не только самым высоким числом CVSS. Уязвимости, найденные сканированием, связываются с обнаружением SIEM и при необходимости доказывают это через Тестирование на проникновение.

Частые вопросы

Проверка уязвимостей — частые вопросы

В чём разница между оценкой уязвимостей и пентестом? +
Оценка уязвимостей — это автоматизированное широкое сканирование, которое перечисляет и приоритизирует известные слабости; пентест идёт вглубь и пытается использовать слабость, чтобы доказать реальное воздействие. Первое — постоянно, второе — периодически.
Как Aegis определяет приоритеты? +
Сочетанием технической серьёзности (CVSS), вероятности эксплуатации (EPSS) и подтверждения активной эксплуатации (CISA KEV). Так первым устраняется то, что опасно сегодня.
Бывают ли ложные срабатывания? +
При любом сканировании возможны ложные срабатывания. Поэтому Aegis обогащает находки контекстом и подтверждает критические дополнительной проверкой или пентестом, прежде чем вы потратите время на исправление.
Заменяет ли это пентест? +
Нет. Сканирование обеспечивает широту и непрерывность, но не доказывает эксплуатируемость. Для доказательства и требований регуляторов по-прежнему нужно пентестирование.
СВЯЗАННОЕ

Продолжайте изучать платформу

Узнайте, где вы уязвимы — раньше злоумышленника

Запустим оценку уязвимостей на вашем охвате и покажем приоритизированный список: что опасно сегодня и что исправить первым.

Odgovaramo isti radni dan · info@aegis.hr