Краткий обзор
Эксплуатация уязвимостей сегодня происходит с такой скоростью, с которой ручное устранение на основе тикетов просто не может справиться. Платформа Enterprise TruRisk Management от Qualys устраняет этот разрыв с помощью автономного исправления: уязвимости ранжируются с учетом угроз, бизнеса и контекста окружения, а затем проверяются с помощью TruConfirm и Agent Val до выделения каких-либо ресурсов. Это позволяет устранить более 90% шума при исправлениях для более чем 1600 CVE. Подтвержденные риски передаются в TruRisk Eliminate, который оценивает надежность патчей и развертывает их волнами в рамках заданных человеком защитных механизмов, сокращая время устранения уязвимостей CISA KEV до 14 дней по сравнению со средним по отрасли показателем в 1 месяц и 19 дней. По мере того как советы директоров переходят от метрик активности к метрикам результатов, эта архитектура непрерывного обнаружения и устранения предоставляет командам безопасности основанный на фактах ответ на вопрос, стали ли они более или менее уязвимы по сравнению с ситуацией 90 дней назад.
В каждой компании где-то есть человек, который одобряет действия по устранению уязвимостей, необходимость которых машина уже определила, безопасность которых уже подтвердила и которые уже поставила в очередь на выполнение. Эта роль создавалась для условий угроз, которых больше не существует, и люди, занимающие ее, обычно первыми говорят об этом. Ведь им достается очередь, которая растет быстрее с каждым кварталом, рейтинги критичности, которые почти ничего не говорят об их собственной инфраструктуре, и шлюз утверждения, который делает их персонально ответственными за результаты, для предсказания которых у них нет данных. Сама роль не потерпела краха, но условия вокруг нее изменились, а инструменты за этим не поспели.
Насколько сильно они изменились, теперь можно измерить. Компания Gartner сообщает, что время от раскрытия информации до активной эксплуатации сократилось с более чем двух лет в 2018 году до менее чем двух дней, и что 76% эксплуатируемых CVE теперь вооружаются эксплойтами до или в день раскрытия. Отчет Verizon DBIR за 2026 год ставит эксплуатацию уязвимостей на первое место среди векторов первоначального доступа, впервые опережая компрометацию учетных данных и фишинг. Между тем, задержка между обнаружением уязвимости и выпуском патча превышает две недели, а это значит, что очередь на утверждение часто ждет исправления, которое злоумышленники уже опередили.
Организации, сокращающие этот разрыв, делают это не за счет увеличения команд или больших бюджетов, а за счет устранения человеческой задержки на критическом пути, что является вопросом архитектуры, а не инструментов.
Было бы соблазнительно рассматривать автономное устранение как нечто, что инструмент патчинга делает сам по себе, но такое толкование упускает большую часть того, что охватывает этот термин. Автономное устранение — это концепция, которую Qualys воплощает в жизнь на платформе Enterprise TruRisk Management, где:
- Обнаружение питает приоритезацию,
- Приоритезация питает подтвержденную эксплуатируемость,
- Подтвержденная эксплуатируемость питает устранение, а
- Устранение возвращает подтвержденное снижение рисков в следующий цикл.
Каждый этап передает следующему более мелкую и лучше проработанную проблему, и эта последовательность выполняется непрерывно, а не приостанавливается, пока человек переносит работу между инструментами.
Читать далее
Большинство программ по работе с уязвимостями дают сбой в одной и той же точке: в момент, когда сканер возвращает тысячи результатов, каждый из которых имеет высокий рейтинг критичности, но ни один из которых не указывает на то, что действительно важно здесь и сейчас. Гиперприоритезация решает эту проблему, предоставляя контекст, который опускают оценки критичности. Контекст угроз устанавливает, используется ли уязвимость прямо сейчас, бизнес-контекст определяет, что на самом деле поддерживает затрагиваемый актив, а контекст окружения показывает, делают ли условия в вашей инфраструктуре эксплуатацию вообще возможной. Объединяясь вместе, они сужают список всего, что выглядит срочным, до очереди действительно эксплуатируемых уязвимостей на активах, от которых зависит бизнес. Именно для этого на платформе существуют TruRisk и TruLens.
Качественное ранжирование уязвимостей все же оставляет без ответа сложный вопрос, поскольку находка на вершине приоритезированной очереди является лишь сильной гипотезой о риске и остается гипотезой до тех пор, кто-то не проверит ее на соответствие реально существующим средствам контроля и конфигурациям. Подтверждение — это шаг, который определяет, имеет ли автономия вообще право на существование.
TruConfirm на базе Agent Val устраняет этот разрыв. Agent Val решает, что проверять в следующий момент, автономно выбирая уязвимости с наивысшим приоритетом, не дожидаясь ручной триажи, в то время как TruConfirm безопасно воспроизводит технику атакующего на работающих производственных активах, чтобы доказать, действительно ли путь эксплойта открыт. Каждая проверка возвращает один из трех подтвержденных доказательствами ответов: уязвимость эксплуатируема, заблокирована компенсирующим элементом управления или недоступна. Таким образом, EternalBlue помечается как эксплуатируемая только там, где реально включен SMBv1, а Log4Shell — только там, где активен путь JNDI. Для более чем 1600 CVE это устраняет более 90% шума при исправлении, отфильтровывая все теоретические угрозы до того, как будет выделен хотя бы один ресурс на устранение.
Что на самом деле означает «автономный»
Слово «автономный» вызывает у лидеров безопасности дискомфорт, и на то есть понятные причины. Ведь автоматизация без надлежащих защитных механизмов в производственной среде — это фактор риска, а сценарии сбоев хорошо знакомы: патчи, которые ломают системы, действия по изоляции, выводящие из строя критически важные для бизнеса сервисы, и автоматические изменения в хрупких средах, где никто не может предсказать последствия второго порядка.
Здесь под автономностью понимается то, *где* применяется человеческое суждение, а не то, применяется ли оно вообще. Люди остаются участниками процесса и переключаются на ту точку, где их решения имеют наибольший вес: определяют правила, задают пороговые значения и рассматривают исключения, в то время как система действует в этих рамках с такой скоростью, которую ручное утверждение тикетов никогда бы не выдержало.
Как только Agent Val подтверждает эксплуатируемый риск и перемещает его в начало очереди, в работу вступает TruRisk Eliminate. Он функционирует как уровень аналитики устранения уязвимостей и делает значительно больше, чем просто применение патча по команде. Он оценивает надежность патча перед развертыванием, предлагает пути миграции там, где исправление невозможно, а благодаря тому, что в конце этого года операционная устойчивость станет дополнением к оценке, он распространит эту аналитику на то, как развертывания держатся с течением времени. Все это вместе превращает архитектуру доверия в суть самого продукта, а не просто в оболочку вокруг него.
Надежность патча — это вероятность того, что патч будет успешно развернут в рабочей среде без возникновения системных сбоев, необходимости отката или непредвиденных побочных эффектов. Qualys измеряет этот показатель, анализируя телеметрию развертывания, собранную в реальных условиях эксплуатации. Патч с высокой надежностью легко развертывается в масштабах всей системы, тогда как патч с низкой надежностью часто вызывает сбои в работе и требует отката или альтернативного пути устранения уязвимости. Эти глобальные данные позволяют командам немедленно автоматизировать установку патчей с высокой степенью уверенности, одновременно проверяя более рискованные обновления с помощью поэтапного развертывания в кольцевых структурах перед их выводом в продуктивную среду. Таким образом, результат становится понятен заранее, а не обнаруживается уже в процессе внедрения. Поэтапное развертывание затем переходит от наименее критичных к наиболее важным активам, ограничивая радиус поражения при любом неожиданном поведении системы до того, как оно затронет критически важные узлы. Именно такие механизмы контроля позволяют CISO обсуждать автономное устранение уязвимостей с советом директоров без колебаний.
TruRisk Eliminate также важен, поскольку не каждую подтвержденную уязвимость можно устранить с помощью патча. Решение работает во всем спектре методов устранения: устанавливает патчи там, где они надежны и показатель надежности поддерживает развертывание; исправляет ошибки конфигурации, если они являются первопричиной; применяет виртуальное исправление или правила WAF, когда операционные ограничения делают немедленное обновление непрактичным; удаляет программное обеспечение, если актив больше в нем не нуждается, а риск его сохранения перевешивает затраты на удаление; и изолирует активы, если в доступном временном окне нет другого жизнеспособного пути.
Эффект такой архитектуры проявляется в скорости устранения уязвимостей, а не в количестве выполненных задач. В отношении активов, выходящих в интернет и подверженных уязвимостям из каталога CISA KEV, клиенты TruRisk Eliminate устраняют угрозы за 14 дней против 1 месяца и 19 дней у остальных. В отношении общих рискованных уязвимостей с показателем QVSS 9 и выше они справляются за 24 дня против 1 месяца и 22 дней. Автоматизация берет на себя основную часть этой нагрузки: за два квартала после анонса Mythos количество автоматических развертываний патчей, не требующих вмешательства человека, выросло на 81% — с 37 до 56 миллионов. Это показывает, что делают организации, когда могут предсказать результаты развертывания, а не обнаруживать их постфактум.
Конкретные результаты клиентов следуют той же схеме: 92 000 экземпляров Zoom были удалены и безопасно мигрированы в ответ на угрозу безопасности, 27 000 уязвимостей WinVerifyTrust устранены за три дня, 40 000 уязвимостей в устаревшем ПО .NET удалены за 16 дней, а 10 000 уязвимостей типа «birthday attack» устранены за шесть дней. В каждом из этих случаев операционный риск был взят под контроль, что привело к доказанному снижению подтвержденной подверженности угрозам.
Предстоящий разговор с советом директоров
Советы директоров начинают задавать более правильные вопросы о рисках уязвимостей, и Frontier AI ускорит эти изменения. Ведь вопросы о том, сколько уязвимостей было найдено, сколько патчей развернуто и как выглядит текущее распределение по степени серьезности — это вопросы об активности, которые описывают проделанную работу, но ничего не говорят о том, насколько реально был снижен риск. Вопросы, которые поступают сейчас, звучат иначе, например:
- Стала ли организация более или менее уязвимой, чем 90 дней назад
- Как долго подтвержденный риск оставался открытым для систем, наиболее важных для бизнеса
- Как выглядит среднее окно подверженности (Average Window of Exposure) в этом квартале по сравнению с предыдущим и на фоне аналогичных компаний
Ни на один из этих вопросов нельзя ответить с помощью подсчета патчей. В то же время показатель «Среднее окно подверженности» (AWE) измеряет, как долго организация остается уязвимой в совокупности, а не то, как быстро был закрыт отдельный тикет. Это измерение, которое выдерживает проверку в условиях угрозы, где 76% уязвимостей используются злоумышленниками в день раскрытия или до него. Рекомендации Gartner указывают в том же направлении: заменить общие цели по развертыванию патчей на ориентированные на результат, например, устранение уязвимостей из каталога KEV на интернет-активах в течение 72 часов. Это подкрепляется конкретными метриками: среднее время устранения уязвимостей в целом и по группам риска, разрыв между появлением эксплойта и установкой патча, показатели успешности автоматических патчей и частота откатов, а также доля патчинга, которую организация способна автоматизировать. Наряду с AWE, общую картину дополняют показатели снижения денежного эквивалента риска для подтвержденных угроз и устойчивость процесса устранения, то есть процент исправлений, примененных с первого раза без необходимости отката.
Поскольку проверка происходит до запуска процесса устранения, закрытие уязвимости основывается на подтвержденных доказательствах того, что путь эксплойта больше не работает. После смягчения последствий Agent Val снова проводит проверку, чтобы убедиться, что путь закрыт, а средства контроля работают. Это принципиально иной уровень гарантий, чем просто предположение, что установка патча устранила риск.
Модель, работающая от начала до конца
AI-Native Risk Operations Center — это не дашборд и не название команды, а модель операционной деятельности по киберрискам, где три возможности работают как одна непрерывная цепь:
- Обнаружение со скоростью ИИ, которое выявляет уязвимости по мере изменения среды
- Гиперприоритизация, которая ранжирует их по реальному риску для бизнеса с агентским подтверждением, отделяющим эксплуатируемый риск от теоретической угрозы до того, как будут выделены ресурсы
- Автономное устранение, которое действует во всем спектре со скоростью, требуемой средой угроз, с защитными барьерами, делающими безопасную для производства автоматизацию реальностью
Eliminate сам по себе устраняет реальный риск, а более широкая платформа добавляет уверенность в том, что устраненный риск был именно тем, который следовало устранить в первую очередь.
Зарегистрируйтесь на пробную версию TruRisk Eliminate сегодня и начните свой путь к автономному устранению уязвимостей.
Угрозы стали автономными, поскольку обнаружение и эксплуатация уязвимостей теперь происходят на машинной скорости. Защита, построенная на тикетах, обрабатываемых со скоростью человека, устраняет этот разрыв, соответствуя архитектуре угрозы, а не просто работая усерднее в рамках старой модели. Обнаружение, приоритизация, проверка и устранение теперь работают как единая автономная последовательность.
Эта серия статей обосновала данный подход в четырех частях: от сломанной операционной модели и скрытой подверженности угрозам в течение всего окна уязвимости, через разрыв в подтверждении, из-за которого большинство циклов устранения тратятся на риски, которые никогда не были достижимы, к автономному движку, который закрывает эти пробелы. Организации, выстраивающие защиту, соответствующую уровню угроз, устраняют риск, а не принимают его.








