
Глоссарий серии «Управление уязвимостями для самых маленьких»
Термины приведены в алфавитном порядке (сначала на русском, затем латинские аббревиатуры). Перечень будет расширяться по мере публикации новых глав.
Термины приведены в алфавитном порядке (сначала на русском, затем латинские аббревиатуры). Перечень будет расширяться по мере публикации новых глав.
117-й приказ ФСТЭК — распоряжение ФСТЭК России от 11 апреля 2025 г. № 117, определяющее требования к защите информации в государственных информационных системах и других системах органов власти. С 1 марта 2026 года заменил 17-й приказ, действовавший с 2013 года, и впервые ввёл обязательные сроки для устранения уязвимостей.
21-й приказ ФСТЭК — распоряжение ФСТЭК России от 18 февраля 2013 г. № 21, определяющее состав мер по обеспечению безопасности персональных данных.
239-й приказ ФСТЭК — распоряжение ФСТЭК России от 25 декабря 2017 г. № 239 «Об утверждении требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».
Asset management (инвентаризация) — процесс управления активами компании: учёт, контроль жизненного цикла, доступа и безопасности как физических активов (оборудование), так и нематериальных (интеллектуальная собственность).
Багбаунти — программа вознаграждения за выявление уязвимостей в ПО. Компании выплачивают исследователям за найденные ошибки, повышая безопасность своих продуктов.
Белый IP — публичный (внешний) IP-адрес.
БДУ ФСТЭК — банк данных угроз безопасности информации, общедоступная база угроз и уязвимостей, поддерживаемая ФСТЭК России (доступна с марта 2015 года). Российский аналог NVD.
Бэкдор — преднамеренно внедрённый в алгоритм дефект, дающий возможность несанкционированного доступа к данным или удалённого управления системой.
Вектор атаки — маршрут, по которому злоумышленник проникает в систему: через уязвимости в ПО, слабые пароли, социальную инженерию.
Вендор — организация, производящая и реализующая товары или услуги.
Внешний нарушитель — лицо за пределами компании, обычно движимое коммерческими интересами, обладающее высокой квалификацией в сетевых атаках, но не имеющее начальных сведений об атакуемой системе.
Внутренний нарушитель — сотрудник компании, способный нарушить информационную безопасность: использовать доступ к конфиденциальной информации в личных целях или передать её третьим сторонам.
Дифференциальный отчёт — отчёт, демонстрирующий изменения в данных по сравнению с предыдущим отчётом.
Инцидент — событие, угрожающее конфиденциальности, целостности или доступности информационных ресурсов.
Ключевая система — элемент инфраструктуры, доступ к которому необходим нарушителю для развития атаки на целевую систему, либо система, взлом которой значительно упрощает атаку.
Компенсирующие меры — действия по снижению риска без непосредственного устранения уязвимости: ограничение сетевого доступа, отключение уязвимой функции, усиленный мониторинг.
Мисконфиг — некорректно настроенное ПО: программа функционирует, но её конфигурация делает систему небезопасной.
Недопустимое событие — событие, делающее невозможным достижение целей организации или приводящее к существенному нарушению её деятельности в результате кибератаки.
НКЦКИ — Национальный координационный центр по компьютерным инцидентам. Осуществляет мониторинг и анализ компьютерных атак, координирует обмен информацией об инцидентах (ГосСОПКА).
Патч — обновление, исправляющее ошибки или устраняющее уязвимости в программе.
Пентест — тестирование на проникновение; проверка защищённости методом «чёрного ящика», имитирующая действия реального злоумышленника.
Периметр — граница между внутренней инфраструктурой и внешней средой (интернетом).
Регулятор — государственный или отраслевой орган, контролирующий соблюдение законов и правил: в российской ИБ это прежде всего ФСТЭК, ФСБ и Банк России.
Сегментация сети — разделение сети на изолированные сегменты для ограничения распространения атак и упрощения контроля трафика.
Сервис — программа, выполняющая определённую функцию и доступная по сети. Сервисы работают на портах: веб-серверы — на 80 и 443, SSH — на 22.
Трендовая уязвимость — опасная уязвимость, активно эксплуатируемая в атаках в текущий момент или с высокой вероятностью используемая в ближайшее время.
Уязвимость — слабое место в системе, которое может быть использовано для взлома: ошибка в коде, недостаток настройки, изъян архитектуры.
Файрвол — программа или устройство, контролирующее входящий и исходящий сетевой трафик и блокирующее нежелательные соединения.
ФСТЭК — Федеральная служба по техническому и экспортному контролю. Разрабатывает требования и методики по защите информации, ведёт БДУ, сертифицирует средства защиты.
Целевая система — объект, воздействие на который приводит к недопустимому событию; конечная цель злоумышленника.
Эксплойт — программа или код, использующий уязвимость для атаки на систему.
CMDB (configuration management database) — база данных конфигураций систем и компонентов организации; помогает управлять изменениями и отслеживать состояние инфраструктуры.
CVE (Common Vulnerabilities and Exposures) — международная система идентификации уязвимостей, поддерживаемая MITRE. Каждая уязвимость получает уникальный номер вида CVE-2025-12345.
CVSS (Common Vulnerability Scoring System) — открытый стандарт оценки опасности уязвимостей по шкале от 0 до 10. Актуальная версия 4.0 опубликована в ноябре 2023 года, но на практике параллельно используется и CVSS 3.1.
DMZ (демилитаризованная зона) — часть сети между внутренней сетью и интернетом. Здесь размещают серверы, которые должны быть доступны извне (например, веб-серверы), не открывая доступ во внутреннюю сеть.
IDS (intrusion detection system) — система обнаружения вторжений: анализирует трафик и события, выявляя несанкционированный доступ.
NVD (National Vulnerability Database) — база данных известных уязвимостей с привязкой к CVE, которую ведёт Национальный институт стандартов и технологий США (NIST).
Open source — модель разработки ПО с открытым исходным кодом, доступным для просмотра, изменения и использования всеми желающими.
Patch management — процесс управления обновлениями и исправлениями ПО и операционных систем.
Patch Tuesday — второй вторник месяца, когда Microsoft выпускает плановые обновления безопасности.
SIEM (security information and event management) — система сбора, анализа и корреляции событий безопасности из различных источников. Позволяет выявлять угрозы на ранних стадиях.
Vulnerability management (VM) — процесс обнаружения, анализа, приоритизации и устранения уязвимостей, а также контроля их устранения.
Чего-то не хватает в глоссарии? Напишите в комментариях — допишу.