Глоссарий серии «Управление уязвимостями для самых маленьких»

Глоссарий серии «Управление уязвимостями для самых маленьких» — Cybersecurity | Versia.media

Глоссарий серии «Управление уязвимостями для самых маленьких»

Термины приведены в алфавитном порядке (сначала на русском, затем латинские аббревиатуры). Перечень будет расширяться по мере публикации новых глав.

Термины приведены в алфавитном порядке (сначала на русском, затем латинские аббревиатуры). Перечень будет расширяться по мере публикации новых глав.

117-й приказ ФСТЭК — распоряжение ФСТЭК России от 11 апреля 2025 г. № 117, определяющее требования к защите информации в государственных информационных системах и других системах органов власти. С 1 марта 2026 года заменил 17-й приказ, действовавший с 2013 года, и впервые ввёл обязательные сроки для устранения уязвимостей.

21-й приказ ФСТЭК — распоряжение ФСТЭК России от 18 февраля 2013 г. № 21, определяющее состав мер по обеспечению безопасности персональных данных.

239-й приказ ФСТЭК — распоряжение ФСТЭК России от 25 декабря 2017 г. № 239 «Об утверждении требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».

Asset management (инвентаризация) — процесс управления активами компании: учёт, контроль жизненного цикла, доступа и безопасности как физических активов (оборудование), так и нематериальных (интеллектуальная собственность).

Багбаунти — программа вознаграждения за выявление уязвимостей в ПО. Компании выплачивают исследователям за найденные ошибки, повышая безопасность своих продуктов.

Белый IP — публичный (внешний) IP-адрес.

БДУ ФСТЭК — банк данных угроз безопасности информации, общедоступная база угроз и уязвимостей, поддерживаемая ФСТЭК России (доступна с марта 2015 года). Российский аналог NVD.

Бэкдор — преднамеренно внедрённый в алгоритм дефект, дающий возможность несанкционированного доступа к данным или удалённого управления системой.

Вектор атаки — маршрут, по которому злоумышленник проникает в систему: через уязвимости в ПО, слабые пароли, социальную инженерию.

Вендор — организация, производящая и реализующая товары или услуги.

Внешний нарушитель — лицо за пределами компании, обычно движимое коммерческими интересами, обладающее высокой квалификацией в сетевых атаках, но не имеющее начальных сведений об атакуемой системе.

Внутренний нарушитель — сотрудник компании, способный нарушить информационную безопасность: использовать доступ к конфиденциальной информации в личных целях или передать её третьим сторонам.

Дифференциальный отчёт — отчёт, демонстрирующий изменения в данных по сравнению с предыдущим отчётом.

Инцидент — событие, угрожающее конфиденциальности, целостности или доступности информационных ресурсов.

Ключевая система — элемент инфраструктуры, доступ к которому необходим нарушителю для развития атаки на целевую систему, либо система, взлом которой значительно упрощает атаку.

Компенсирующие меры — действия по снижению риска без непосредственного устранения уязвимости: ограничение сетевого доступа, отключение уязвимой функции, усиленный мониторинг.

Мисконфиг — некорректно настроенное ПО: программа функционирует, но её конфигурация делает систему небезопасной.

Недопустимое событие — событие, делающее невозможным достижение целей организации или приводящее к существенному нарушению её деятельности в результате кибератаки.

НКЦКИ — Национальный координационный центр по компьютерным инцидентам. Осуществляет мониторинг и анализ компьютерных атак, координирует обмен информацией об инцидентах (ГосСОПКА).

Патч — обновление, исправляющее ошибки или устраняющее уязвимости в программе.

Пентест — тестирование на проникновение; проверка защищённости методом «чёрного ящика», имитирующая действия реального злоумышленника.

Периметр — граница между внутренней инфраструктурой и внешней средой (интернетом).

Регулятор — государственный или отраслевой орган, контролирующий соблюдение законов и правил: в российской ИБ это прежде всего ФСТЭК, ФСБ и Банк России.

Сегментация сети — разделение сети на изолированные сегменты для ограничения распространения атак и упрощения контроля трафика.

Сервис — программа, выполняющая определённую функцию и доступная по сети. Сервисы работают на портах: веб-серверы — на 80 и 443, SSH — на 22.

Трендовая уязвимость — опасная уязвимость, активно эксплуатируемая в атаках в текущий момент или с высокой вероятностью используемая в ближайшее время.

Уязвимость — слабое место в системе, которое может быть использовано для взлома: ошибка в коде, недостаток настройки, изъян архитектуры.

Файрвол — программа или устройство, контролирующее входящий и исходящий сетевой трафик и блокирующее нежелательные соединения.

ФСТЭК — Федеральная служба по техническому и экспортному контролю. Разрабатывает требования и методики по защите информации, ведёт БДУ, сертифицирует средства защиты.

Целевая система — объект, воздействие на который приводит к недопустимому событию; конечная цель злоумышленника.

Эксплойт — программа или код, использующий уязвимость для атаки на систему.

CMDB (configuration management database) — база данных конфигураций систем и компонентов организации; помогает управлять изменениями и отслеживать состояние инфраструктуры.

CVE (Common Vulnerabilities and Exposures) — международная система идентификации уязвимостей, поддерживаемая MITRE. Каждая уязвимость получает уникальный номер вида CVE-2025-12345.

CVSS (Common Vulnerability Scoring System) — открытый стандарт оценки опасности уязвимостей по шкале от 0 до 10. Актуальная версия 4.0 опубликована в ноябре 2023 года, но на практике параллельно используется и CVSS 3.1.

DMZ (демилитаризованная зона) — часть сети между внутренней сетью и интернетом. Здесь размещают серверы, которые должны быть доступны извне (например, веб-серверы), не открывая доступ во внутреннюю сеть.

IDS (intrusion detection system) — система обнаружения вторжений: анализирует трафик и события, выявляя несанкционированный доступ.

NVD (National Vulnerability Database) — база данных известных уязвимостей с привязкой к CVE, которую ведёт Национальный институт стандартов и технологий США (NIST).

Open source — модель разработки ПО с открытым исходным кодом, доступным для просмотра, изменения и использования всеми желающими.

Patch management — процесс управления обновлениями и исправлениями ПО и операционных систем.

Patch Tuesday — второй вторник месяца, когда Microsoft выпускает плановые обновления безопасности.

SIEM (security information and event management) — система сбора, анализа и корреляции событий безопасности из различных источников. Позволяет выявлять угрозы на ранних стадиях.

Vulnerability management (VM) — процесс обнаружения, анализа, приоритизации и устранения уязвимостей, а также контроля их устранения.

Чего-то не хватает в глоссарии? Напишите в комментариях — допишу.

← Cybersecurity