Глосарій RBVM
Прості та зрозумілі визначення термінів з управління вразливостями, моделювання загроз і кібербезпекового регулювання ЄС, які вживаються на цьому сайті та в платформі Centraleyezer.
Ризик-орієнтоване управління вразливостями (RBVM)
Підхід до управління вразливостями, за якого пріоритети усунення визначаються реальним бізнес-ризиком кожної знахідки, а не «сирою» технічною серйозністю. RBVM поєднує технічні характеристики вразливості з активом, якого вона стосується, оточенням у мережі, ландшафтом загроз і командою, яка її виправлятиме.
Див. також: Навіщо RBVM · Платформа
Контекстна оцінка ризику
Оцінка Centraleyezer для кожної знахідки, що поєднує шість факторів: DREAD, критичність активу, мережеву експозицію, експлуатованість у середовищі активу, сигнали CTI та цикл реакції «людина–ШІ». На відміну від CVSS, вона описує ризик саме у вашому середовищі, а не абстрактно.
Див. також: Навіщо RBVM
DREAD
Структурована оцінка серйозності загрози в моделюванні загроз за п’ятьма вимірами — Damage (шкода), Reproducibility (відтворюваність), Exploitability (експлуатованість), Affected users (охоплені користувачі), Discoverability (виявлюваність). У контекстній оцінці ризику Centraleyezer DREAD виконує роль фактора притаманної серйозності.
Критичність активу
Бізнес-значущість активу (низька, помірна, важлива, критична), яку для кожного активу задають його власники. Та сама вразливість на платіжному шлюзі отримує вищу оцінку, ніж на «пісочниці» розробника, бо критичність цих активів різна.
Мережева експозиція
Розташування активу в мережі — доступний з інтернету, у DMZ, внутрішній чи повністю ізольований. Експозиція підвищує ризик кожної знахідки на активі, адже саме вона визначає, чи можуть зловмисники до нього дістатися.
Експлуатованість (у вашому середовищі)
Наскільки реально перетворити знахідку на робочу атаку з огляду на фактичну конфігурацію, версію та компенсаційні контролі активу — на відміну від загальних метрик імовірності експлуатації в масштабах усього інтернету, як-от EPSS.
CTI — аналітика кіберзагроз
Зовнішні розвіддані про знахідку та технологічний стек: актуальні активні кампанії, суб’єкти загроз і згадки про експлуатацію з фідів, налаштованих на те, що важливо саме вашій організації. Сигнали CTI підвищують або знижують контекстний ризик залежно від того, що зловмисники роблять просто зараз.
Цикл реакції «людина–ШІ» (Human-AI Reaction Loop)
Фактор, унікальний для контекстного скорингу Centraleyezer: платформа вчиться на тому, як кожен власник активу реально реагує на знахідки (час підтвердження, час усунення, патерни прийняття ризику). Активи власників, які реагують повільно, отримують вищий операційний ризик; активи тих, хто реагує швидко, — нижчий.
Інвентаризація активів
Достовірний реєстр усіх активів, які моніторить Centraleyezer, — IP-адреси, вебсайти, застосунки, користувацькі активи — з рівнями критичності, власниками та груповим контролем доступу. Відправна точка будь-якої програми роботи з вразливостями, готової до аудиту.
CVSS — Common Vulnerability Scoring System
Галузевий стандарт оцінювання технічної серйозності CVE за шкалою 0–10, безвідносно до середовища. Centraleyezer імпортує дані CVSS для простежуваності та звітності, але не використовує їх як вхідний параметр скорингу — CVSS описує вразливість, а не ризик у вашому середовищі.
EPSS — Exploit Prediction Scoring System
Оцінка ймовірності від FIRST.org (0.0–1.0), яка прогнозує, наскільки ймовірно, що CVE експлуатуватимуть у реальних атаках протягом 30 днів. Корисна для тріажу в масштабах галузі; Centraleyezer не використовує її як вхідний параметр скорингу, бо вона стосується всього інтернету, а не конкретного середовища.
CISA KEV — Known Exploited Vulnerabilities
Каталог, який веде Агентство з кібербезпеки та безпеки інфраструктури США (CISA) і який містить CVE з підтвердженою експлуатацією в реальних атаках. Centraleyezer імпортує статус KEV як метадані, але не використовує його як вхідний параметр скорингу — KEV не каже, чи є відповідний актив у вашому середовищі доступним для атаки та вразливим до експлуатації.
Директива NIS2
Директива ЄС 2022/2555 про безпеку мережевих та інформаційних систем. Стаття 21(2)(m) прямо вимагає структурованої роботи з вразливостями та їх розкриття як одного з десяти мінімальних заходів безпеки для суттєвих і важливих суб’єктів.
Див. також: Сторінка NIS2
DORA — Digital Operational Resilience Act
Регламент ЄС 2022/2554, що застосовується з січня 2025 року та регулює управління ІКТ-ризиками фінансових установ. Стаття 9(4)(b) вимагає задокументованих політик управління вразливостями та виправленнями (патчами) з ризик-орієнтованою пріоритизацією.
Див. також: Сторінка DORA
ISO 27001 — контроль A.8.8 додатка A
Контроль ISO 27001:2022 «Управління технічними вразливостями». Один із контролів додатка A, які аудитори перевіряють найпослідовніше: під час сертифікаційних аудитів вибірково аналізують наскрізні записи про вразливості, щоб переконатися, що контроль реально працює.
Див. також: Сторінка ISO 27001
PCI-DSS — вимога 6
Вимога PCI-DSS v4.0, що охоплює безпеку замовного та власного програмного забезпечення, управління вразливостями та SLA на встановлення виправлень (критичні: 1 місяць; високі: 3 місяці) для середовища даних власників карток.
Див. також: Сторінка PCI-DSS
CRA — Акт ЄС про кіберстійкість
Регламент ЄС, який встановлює вимоги з кібербезпеки до продуктів із цифровими елементами протягом усього їхнього життєвого циклу, зокрема відстеження вразливостей, їх розкриття, повідомлення ENISA протягом 24/72 годин та обов’язки щодо SBOM.
Див. також: Сторінка CRA
UAE IAS — Information Assurance Standards
Базовий національний фреймворк кібербезпеки ОАЕ, виданий Агентством радіоелектронної розвідки (Signals Intelligence Agency, раніше NESA) і обов’язковий для федеральних органів та операторів критичної інформаційної інфраструктури. Містить обов’язкові контролі щодо оцінювання вразливостей (T7.5), тестування на проникнення та управління виправленнями (T7.4).
Див. також: Сторінка UAE IAS
CBUAE — Центральний банк ОАЕ
Банківський регулятор ОАЕ. Його обов’язкові регуляції з кібербезпеки для ліцензованих банків, обмінних установ, фінансових компаній і надавачів платіжних послуг прямо вимагають управління вразливостями й загрозами, щорічного та подієвого тестування на проникнення, а також звітування про кіберризики на рівні ради директорів.
Див. також: Сторінка CBUAE
MSSP — постачальник керованих послуг безпеки
Постачальник послуг, який здійснює управління вразливостями (та інші функції безпеки) від імені багатьох організацій-клієнтів. Редакція Centraleyezer для MSSP забезпечує справжню мультиорендність з ізоляцією кожного клієнта та API для реселерів для автоматизації ліцензування й розгортання.
Див. також: Партнери · Ціни — MSSP
SLA — угода про рівень послуг
В управлінні вразливостями — задокументовані терміни, у які потрібно усунути знахідки кожного рівня серйозності. Centraleyezer контролює SLA для кожного рівня серйозності з автоматичною ескалацією, коли дедлайн наближається.
Прийняття ризику
Формальний запис про те, що знахідку не буде усунуто в межах SLA, із задокументованою причиною, конкретним затверджувачем, компенсаційними контролями та датою перегляду. Обов’язковий для аудиторської захищеності за ISO 27001 та NIS2.
CVE — Common Vulnerabilities and Exposures
Стандартизований ідентифікатор конкретної публічно розкритої вразливості (наприклад, CVE-2024-3094). Centraleyezer імпортує дані CVE разом із кореляцією CWE/OWASP для повної простежуваності кожної знахідки.
Self-hosted чи SaaS
Centraleyezer пропонує обидва варіанти: SaaS (з обмеженням 10 ГБ на розгортання для бази даних і файлів разом) та self-hosted для Enterprise / MSSP (Docker-контейнер, що працює у вашій хмарі чи on-premises; підтримує роботу в повністю ізольованих (air-gap) мережах).
Див. також: Ціни
CVSS чи EPSS
Дві взаємодоповнювальні оцінки, які часто плутають. CVSS оцінює технічну серйозність CVE безвідносно до середовища (0–10). EPSS прогнозує ймовірність експлуатації CVE в реальних атаках протягом 30 днів (0.0–1.0). Обидві описують вразливість у масштабах інтернету, а не у вашому середовищі, — і жодної з них самої по собі недостатньо для пріоритизації.
Див. також: Чому CVSS недостатньо
Сканування вразливостей чи управління вразливостями
Сканування — це етап виявлення: Nessus, Qualys, Tenable, Rapid7, OpenVAS, Burp тощо видають список знахідок. Управління вразливостями — це все, що відбувається далі: дедуплікація, контекстний скоринг ризику, призначення власників, SLA на усунення, прийняття ризику й аудиторські докази. Centraleyezer — це рівень управління над вашими сканерами.
Див. також: Навіщо RBVM · Платформа
Альтернативи Tenable
Команди, які шукають альтернативу Tenable, зазвичай хочуть або повноцінний RBVM-рівень над сканерами (Centraleyezer), або інший сканер (Qualys, Rapid7, OpenVAS). Centraleyezer імпортує результати Tenable.io і Tenable.sc та додає контекстний скоринг ризику, докази відповідності NIS2/DORA і мультиорендність для MSSP, яких стек Tenable «з коробки» не має.
Див. також: Чому Centraleyezer · Платформа
Альтернативи Qualys
Qualys VMDR — потужна платформа для сканування й обліку активів, але вона поєднує сканування, скоринг і звітність в одному SaaS. Команди, які хочуть зберегти наявний набір сканерів і додати рівень контекстного скорингу та доказів відповідності вимогам, обирають Centraleyezer. Centraleyezer нативно імпортує результати Qualys VMDR.
Див. також: Чому Centraleyezer
Альтернативи Rapid7
Rapid7 InsightVM має власну оцінку ризику (Real Risk), але вона залишається внутрішньою метрикою сканера — базується на атрибутах активів і CVE, які збирає Rapid7, а не на патернах реагування вашої команди чи експозиції вашої мережі. Centraleyezer імпортує результати Rapid7 InsightVM і переоцінює знахідки за DREAD, критичністю активів, мережевою експозицією, експлуатованістю, CTI та циклом реакції «людина–ШІ».
Див. також: Чому Centraleyezer
Пріоритизація на основі експозиції
Підхід до пріоритизації, який зважує кожну знахідку за тим, наскільки насправді досяжний уражений актив — доступний з інтернету, у DMZ, внутрішній чи ізольований. Експозиція — один із шести факторів контекстної оцінки ризику Centraleyezer; сама по собі вона необхідна, але недостатня (експонований актив із трудомісткою для атаки й малозначущою помилкою — не перший кандидат у черзі).
Див. також: Навіщо RBVM
Управління виправленнями (патчами) чи управління вразливостями
Управління виправленнями — це операційна практика встановлення вендорських виправлень по всій інфраструктурі (WSUS, Red Hat Satellite, Ivanti, Intune). Управління вразливостями — ширша дисципліна, яка визначає, які виправлення найважливіші з огляду на ризик, відстежує компенсаційні контролі та формує аудиторські докази. Управління виправленнями — важливий, але лише один з інструментів усунення вразливостей у межах програми управління вразливостями.
Див. також: Платформа
MTTR / MTTD
Середній час усунення (MTTR, Mean Time To Remediate) та середній час виявлення (MTTD, Mean Time To Detect) — ключові операційні метрики програми управління вразливостями. Centraleyezer вимірює обидві для кожної команди та кожного активу й повертає ці дані в контекстну оцінку ризику (знахідки команди, яка усуває вразливості повільно, операційно ризикованіші, ніж знахідки швидкої команди, навіть за однакового бала CVSS).
Сканер чи RBVM-платформа
Сканер знаходить вразливості; RBVM-платформа вирішує, які з них справді важливі. Вони доповнюють одне одного, а не конкурують. Centraleyezer — RBVM-платформа, що імпортує результати понад 16 сканерів (Nessus, Tenable, Qualys, Rapid7, Burp, Acunetix, Trivy, Wazuh, AWS Inspector, OpenVAS та інші) і додає поверх них контекстний скоринг, докази відповідності вимогам та відстеження усунення вразливостей.
Див. також: Чому Centraleyezer · Платформа