CyberGlossary

Защита и операции

Оценка уязвимостей

Также известно как: VA

Определение

Систематический анализ среды для выявления, классификации и приоритизации уязвимостей, как правило, без их активной эксплуатации.

Оценка уязвимостей сочетает автоматизированные инструменты и работу аналитиков для поиска ошибок конфигурации, недостающих обновлений, слабых учётных данных и проектных дефектов в сетях, хостах, приложениях и облачных сервисах. Найденные проблемы проверяются, оцениваются по моделям CVSS и EPSS и ранжируются с учётом бизнес-контекста и критичности активов. В отличие от пентеста, цель — широта охвата и точная инвентаризация, а не доказательство ущерба через эксплуатацию. Результаты используются для формирования бэклога устранения, реестров рисков и отчётности по соответствию и образуют основу программы непрерывного управления уязвимостями.

Примеры

  • Ежеквартальная внутренняя оценка, формирующая приоритизированный бэклог устранения для ИТ-операций.
  • Оценка нового SaaS-тенанта перед запуском по бенчмаркам CIS.

Связанные термины