Управление уязвимостями

VM-процесс под ключ. Инвентаризация активов, регулярное сканирование, приоритизация по CVSS и риску, контроль устранения.

Управление уязвимостями

Для кого

Выстраиваем процесс управления уязвимостями с учётом размера инфраструктуры, отраслевых требований и зрелости ИБ-команды.
 
Финансы

Финансы

  • Банки, МФО и платёжные сервисы с требованиями ЦБ и PCI DSS.
 
Промышленность

Промышленность

  • Предприятия с АСУ ТП, требующие раздельного сканирования OT/IT.
 
Госсектор

Госсектор

  • Органы власти и ГИС с обязательным применением сертифицированных сканеров.
 
Здравоохранение

Здравоохранение

  • Медицинские организации с МИС, персональными данными и регуляторными проверками.
 
ИТ и телеком

ИТ и телеком

  • Компании с разветвлённой инфраструктурой и активным циклом обновлений.
 
Ретейл и e-com

Ретейл и e-com

  • Компании с публичными веб-сервисами и высокой частотой релизов, требующими регулярной проверки.

Обсудить задачу

Оставьте заявку — обсудим состав инфраструктуры и подберём подход.
Заявка на проект
 

Как работаем

Инвентаризация активов

Формируем реестр хостов, сетей и приложений, которые попадут в область сканирования.

Выбор и настройка сканера

Подбираем инструмент под требования регулятора, настраиваем учётные данные и профили.

Пилотное сканирование

Запускаем первое сканирование, оцениваем нагрузку на сеть и корректируем настройки.

Анализ и приоритизация

Ранжируем уязвимости по CVSS, эксплуатируемости и критичности актива для бизнеса.

Передача на устранение

Формируем задачи для ИТ-команды с SLA, отслеживаем статус через тикет-систему.

Контроль и отчётность

Проводим повторное сканирование, подтверждаем закрытие уязвимостей, готовим отчёт.
 

Наши преимущества

  •  
    Средства

    Сертифицированные средства. Используем сканеры с действующими сертификатами ФСТЭК России.

  •  
    Приоритизация

    Без ложной срочности. Приоритизация основана на реальной эксплуатируемости, а не только на оценке CVSS.

  •  
    Модель

    Гибкая модель. Работаем как разовым проектом, так и в формате постоянного аутсорсинга VM.

  •  
    Интеграция

    Интеграция с экосистемой. Подключаем VM-данные к SIEM и SOAR для корреляции и автоматического реагирования.

  •  
    Обучение

    Передача знаний. Обучаем штатных специалистов работать с результатами сканирования и вести процесс самостоятельно.

Проблемы и решения

Проблема

Решение

Отчёты сканера никто не разбирает

Тысячи строк без приоритетов — команда не понимает, с чего начать устранение.

Что делаем

Настраиваем профили и методологию приоритизации, чтобы команда получала только действенный перечень задач.

Рекомендации не выполняются в срок

ИТ-служба не устраняет уязвимости в согласованные сроки.

Что делаем

Выстраиваем процесс с SLA, интегрируем VM в тикет-систему и формируем отчётность для руководства.

Текущий сканер не сертифицирован

Регулятор требует сертифицированное средство, а используемый инструмент не подходит.

Что делаем

Поставляем и внедряем сертифицированные средства анализа защищённости, готовим документацию.

Нет подтверждения устранения уязвимостей

После закрытия задачи никто не проверяет, действительно ли уязвимость устранена.

Что делаем

Настраиваем цикл повторного сканирования и подтверждения закрытия уязвимостей после устранения.

Рассчитать проект

Готовы обсудить задачу — оставьте контакт, ответим в течение рабочего дня.
Расчет стоимости проекта
 

Вопросы и ответы

Какие сканеры уязвимостей вы используете?

Работаем с сертифицированными ФСТЭК решениями. Выбор конкретного инструмента зависит от требований регулятора и состава инфраструктуры.

Можно ли сканировать промышленные сети и АСУ ТП?

Да, используем пассивные режимы и специализированные профили, которые не создают нагрузки на технологический процесс.

Как часто нужно проводить сканирование?

Регуляторы рекомендуют не реже одного раза в квартал; для критичных систем — ежемесячно или при каждом значимом изменении инфраструктуры.

Передаёте ли вы результаты сканирования третьим лицам?

Нет. Результаты сканирования являются конфиденциальной информацией заказчика и не передаются третьим лицам. Работаем в рамках NDA.

Ответы на вопросы
Мария Гурькова Ведущий специалист технической поддержки
Задать вопрос