Управление активами — фундамент для защиты от уязвимостей
🛡 Управление активами — фундамент для защиты от уязвимостей
Управление активами — не предисловие к управлению уязвимостями. Это и есть управление уязвимостями. Без точного списка активов любой сканер уязвимостей превращается в генератор отчётов о несуществующей инфраструктуре. CIS Controls требует пересматривать инвентарь раз в полгода, а реагировать на неавторизованный актив — еженедельно. Приказ ФСТЭК №117 вступил 1 марта 2026. Он требует выявлять уязвимости раз в месяц. Критические — устранять за 24 часа. Если половина парка вам неизвестна, этот срок невыполним. По данным habr_infosec, формально можно отчитаться по тем активам, которые видишь, но фактически это отчёт о части инфраструктуры.
В записи об активе три поля почти всегда пустые: значимость, ответственный, дата последнего сбора данных. Дата последнего сбора — самое недооценённое: она отличает актив без уязвимостей от того, к которому сканер не может подключиться третий месяц. Заполнить эти поля — половина зрелости процесса. Отдельная боль — вывод из эксплуатации. Виртуальную машину удалили из гипервизора, а из CMDB нет. Уязвимости несуществующего узла портят метрики и дают ложные сигналы. NIST CSF 2.0 не зря вынес управление жизненным циклом в отдельную подкатегорию ID.AM-08.
Список типов активов теперь другой: забытые облачные ресурсы, SaaS-сервисы, AI-системы, контейнеры, Kubernetes. Harness оценивает потери на недоиспользуемой облачной инфраструктуре в 44,5 млрд долларов за 2025 год — 21% всех облачных расходов. Без автоматизации выявление такого ресурса занимает в среднем 31 день. Месяц — это срок жизни актива, которым никто не управляет. У одного клиента была ERP-система на 500 узлов. В ходе модернизации часть новых узлов стала доступна извне, но в CMDB их не было: данные туда заносились вручную. Несоответствие обнаружили не сразу. Главный урок: одного источника достоверной информации недостаточно. Систему мониторинга тоже нужно использовать как источник сведений об активах.
Меня беспокоит не отсутствие инвентаризации, а ложное чувство, что она есть. Сканер уязвимостей покажет только те активы, которые вы ему разрешили увидеть. А злоумышленник ищет те, о которых вы не знаете. Пока в системе управления уязвимостями не настроен срок жизни активов, ваши метрики — художественная литература.
#управлениеактивами #инвентаризация #уязвимости #теневоеIT #облачнаябезопасность #ФСТЭК
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.