Centraleyezer logo
Centraleyezer
Глосарій

Глосарій RBVM

Прості та зрозумілі визначення термінів з управління вразливостями, моделювання загроз і кібербезпекового регулювання ЄС, які вживаються на цьому сайті та в платформі Centraleyezer.

  • Ризик-орієнтоване управління вразливостями (RBVM)

    Підхід до управління вразливостями, за якого пріоритети усунення визначаються реальним бізнес-ризиком кожної знахідки, а не «сирою» технічною серйозністю. RBVM поєднує технічні характеристики вразливості з активом, якого вона стосується, оточенням у мережі, ландшафтом загроз і командою, яка її виправлятиме.

    Див. також: Навіщо RBVM · Платформа

  • Контекстна оцінка ризику

    Оцінка Centraleyezer для кожної знахідки, що поєднує шість факторів: DREAD, критичність активу, мережеву експозицію, експлуатованість у середовищі активу, сигнали CTI та цикл реакції «людина–ШІ». На відміну від CVSS, вона описує ризик саме у вашому середовищі, а не абстрактно.

    Див. також: Навіщо RBVM

  • DREAD

    Структурована оцінка серйозності загрози в моделюванні загроз за п’ятьма вимірами — Damage (шкода), Reproducibility (відтворюваність), Exploitability (експлуатованість), Affected users (охоплені користувачі), Discoverability (виявлюваність). У контекстній оцінці ризику Centraleyezer DREAD виконує роль фактора притаманної серйозності.

  • Критичність активу

    Бізнес-значущість активу (низька, помірна, важлива, критична), яку для кожного активу задають його власники. Та сама вразливість на платіжному шлюзі отримує вищу оцінку, ніж на «пісочниці» розробника, бо критичність цих активів різна.

  • Мережева експозиція

    Розташування активу в мережі — доступний з інтернету, у DMZ, внутрішній чи повністю ізольований. Експозиція підвищує ризик кожної знахідки на активі, адже саме вона визначає, чи можуть зловмисники до нього дістатися.

  • Експлуатованість (у вашому середовищі)

    Наскільки реально перетворити знахідку на робочу атаку з огляду на фактичну конфігурацію, версію та компенсаційні контролі активу — на відміну від загальних метрик імовірності експлуатації в масштабах усього інтернету, як-от EPSS.

  • CTI — аналітика кіберзагроз

    Зовнішні розвіддані про знахідку та технологічний стек: актуальні активні кампанії, суб’єкти загроз і згадки про експлуатацію з фідів, налаштованих на те, що важливо саме вашій організації. Сигнали CTI підвищують або знижують контекстний ризик залежно від того, що зловмисники роблять просто зараз.

  • Цикл реакції «людина–ШІ» (Human-AI Reaction Loop)

    Фактор, унікальний для контекстного скорингу Centraleyezer: платформа вчиться на тому, як кожен власник активу реально реагує на знахідки (час підтвердження, час усунення, патерни прийняття ризику). Активи власників, які реагують повільно, отримують вищий операційний ризик; активи тих, хто реагує швидко, — нижчий.

  • Інвентаризація активів

    Достовірний реєстр усіх активів, які моніторить Centraleyezer, — IP-адреси, вебсайти, застосунки, користувацькі активи — з рівнями критичності, власниками та груповим контролем доступу. Відправна точка будь-якої програми роботи з вразливостями, готової до аудиту.

  • CVSS — Common Vulnerability Scoring System

    Галузевий стандарт оцінювання технічної серйозності CVE за шкалою 0–10, безвідносно до середовища. Centraleyezer імпортує дані CVSS для простежуваності та звітності, але не використовує їх як вхідний параметр скорингу — CVSS описує вразливість, а не ризик у вашому середовищі.

  • EPSS — Exploit Prediction Scoring System

    Оцінка ймовірності від FIRST.org (0.0–1.0), яка прогнозує, наскільки ймовірно, що CVE експлуатуватимуть у реальних атаках протягом 30 днів. Корисна для тріажу в масштабах галузі; Centraleyezer не використовує її як вхідний параметр скорингу, бо вона стосується всього інтернету, а не конкретного середовища.

  • CISA KEV — Known Exploited Vulnerabilities

    Каталог, який веде Агентство з кібербезпеки та безпеки інфраструктури США (CISA) і який містить CVE з підтвердженою експлуатацією в реальних атаках. Centraleyezer імпортує статус KEV як метадані, але не використовує його як вхідний параметр скорингу — KEV не каже, чи є відповідний актив у вашому середовищі доступним для атаки та вразливим до експлуатації.

  • Директива NIS2

    Директива ЄС 2022/2555 про безпеку мережевих та інформаційних систем. Стаття 21(2)(m) прямо вимагає структурованої роботи з вразливостями та їх розкриття як одного з десяти мінімальних заходів безпеки для суттєвих і важливих суб’єктів.

    Див. також: Сторінка NIS2

  • DORA — Digital Operational Resilience Act

    Регламент ЄС 2022/2554, що застосовується з січня 2025 року та регулює управління ІКТ-ризиками фінансових установ. Стаття 9(4)(b) вимагає задокументованих політик управління вразливостями та виправленнями (патчами) з ризик-орієнтованою пріоритизацією.

    Див. також: Сторінка DORA

  • ISO 27001 — контроль A.8.8 додатка A

    Контроль ISO 27001:2022 «Управління технічними вразливостями». Один із контролів додатка A, які аудитори перевіряють найпослідовніше: під час сертифікаційних аудитів вибірково аналізують наскрізні записи про вразливості, щоб переконатися, що контроль реально працює.

    Див. також: Сторінка ISO 27001

  • PCI-DSS — вимога 6

    Вимога PCI-DSS v4.0, що охоплює безпеку замовного та власного програмного забезпечення, управління вразливостями та SLA на встановлення виправлень (критичні: 1 місяць; високі: 3 місяці) для середовища даних власників карток.

    Див. також: Сторінка PCI-DSS

  • CRA — Акт ЄС про кіберстійкість

    Регламент ЄС, який встановлює вимоги з кібербезпеки до продуктів із цифровими елементами протягом усього їхнього життєвого циклу, зокрема відстеження вразливостей, їх розкриття, повідомлення ENISA протягом 24/72 годин та обов’язки щодо SBOM.

    Див. також: Сторінка CRA

  • UAE IAS — Information Assurance Standards

    Базовий національний фреймворк кібербезпеки ОАЕ, виданий Агентством радіоелектронної розвідки (Signals Intelligence Agency, раніше NESA) і обов’язковий для федеральних органів та операторів критичної інформаційної інфраструктури. Містить обов’язкові контролі щодо оцінювання вразливостей (T7.5), тестування на проникнення та управління виправленнями (T7.4).

    Див. також: Сторінка UAE IAS

  • CBUAE — Центральний банк ОАЕ

    Банківський регулятор ОАЕ. Його обов’язкові регуляції з кібербезпеки для ліцензованих банків, обмінних установ, фінансових компаній і надавачів платіжних послуг прямо вимагають управління вразливостями й загрозами, щорічного та подієвого тестування на проникнення, а також звітування про кіберризики на рівні ради директорів.

    Див. також: Сторінка CBUAE

  • MSSP — постачальник керованих послуг безпеки

    Постачальник послуг, який здійснює управління вразливостями (та інші функції безпеки) від імені багатьох організацій-клієнтів. Редакція Centraleyezer для MSSP забезпечує справжню мультиорендність з ізоляцією кожного клієнта та API для реселерів для автоматизації ліцензування й розгортання.

    Див. також: Партнери · Ціни — MSSP

  • SLA — угода про рівень послуг

    В управлінні вразливостями — задокументовані терміни, у які потрібно усунути знахідки кожного рівня серйозності. Centraleyezer контролює SLA для кожного рівня серйозності з автоматичною ескалацією, коли дедлайн наближається.

  • Прийняття ризику

    Формальний запис про те, що знахідку не буде усунуто в межах SLA, із задокументованою причиною, конкретним затверджувачем, компенсаційними контролями та датою перегляду. Обов’язковий для аудиторської захищеності за ISO 27001 та NIS2.

  • CVE — Common Vulnerabilities and Exposures

    Стандартизований ідентифікатор конкретної публічно розкритої вразливості (наприклад, CVE-2024-3094). Centraleyezer імпортує дані CVE разом із кореляцією CWE/OWASP для повної простежуваності кожної знахідки.

  • Self-hosted чи SaaS

    Centraleyezer пропонує обидва варіанти: SaaS (з обмеженням 10 ГБ на розгортання для бази даних і файлів разом) та self-hosted для Enterprise / MSSP (Docker-контейнер, що працює у вашій хмарі чи on-premises; підтримує роботу в повністю ізольованих (air-gap) мережах).

    Див. також: Ціни

  • CVSS чи EPSS

    Дві взаємодоповнювальні оцінки, які часто плутають. CVSS оцінює технічну серйозність CVE безвідносно до середовища (0–10). EPSS прогнозує ймовірність експлуатації CVE в реальних атаках протягом 30 днів (0.0–1.0). Обидві описують вразливість у масштабах інтернету, а не у вашому середовищі, — і жодної з них самої по собі недостатньо для пріоритизації.

    Див. також: Чому CVSS недостатньо

  • Сканування вразливостей чи управління вразливостями

    Сканування — це етап виявлення: Nessus, Qualys, Tenable, Rapid7, OpenVAS, Burp тощо видають список знахідок. Управління вразливостями — це все, що відбувається далі: дедуплікація, контекстний скоринг ризику, призначення власників, SLA на усунення, прийняття ризику й аудиторські докази. Centraleyezer — це рівень управління над вашими сканерами.

    Див. також: Навіщо RBVM · Платформа

  • Альтернативи Tenable

    Команди, які шукають альтернативу Tenable, зазвичай хочуть або повноцінний RBVM-рівень над сканерами (Centraleyezer), або інший сканер (Qualys, Rapid7, OpenVAS). Centraleyezer імпортує результати Tenable.io і Tenable.sc та додає контекстний скоринг ризику, докази відповідності NIS2/DORA і мультиорендність для MSSP, яких стек Tenable «з коробки» не має.

    Див. також: Чому Centraleyezer · Платформа

  • Альтернативи Qualys

    Qualys VMDR — потужна платформа для сканування й обліку активів, але вона поєднує сканування, скоринг і звітність в одному SaaS. Команди, які хочуть зберегти наявний набір сканерів і додати рівень контекстного скорингу та доказів відповідності вимогам, обирають Centraleyezer. Centraleyezer нативно імпортує результати Qualys VMDR.

    Див. також: Чому Centraleyezer

  • Альтернативи Rapid7

    Rapid7 InsightVM має власну оцінку ризику (Real Risk), але вона залишається внутрішньою метрикою сканера — базується на атрибутах активів і CVE, які збирає Rapid7, а не на патернах реагування вашої команди чи експозиції вашої мережі. Centraleyezer імпортує результати Rapid7 InsightVM і переоцінює знахідки за DREAD, критичністю активів, мережевою експозицією, експлуатованістю, CTI та циклом реакції «людина–ШІ».

    Див. також: Чому Centraleyezer

  • Пріоритизація на основі експозиції

    Підхід до пріоритизації, який зважує кожну знахідку за тим, наскільки насправді досяжний уражений актив — доступний з інтернету, у DMZ, внутрішній чи ізольований. Експозиція — один із шести факторів контекстної оцінки ризику Centraleyezer; сама по собі вона необхідна, але недостатня (експонований актив із трудомісткою для атаки й малозначущою помилкою — не перший кандидат у черзі).

    Див. також: Навіщо RBVM

  • Управління виправленнями (патчами) чи управління вразливостями

    Управління виправленнями — це операційна практика встановлення вендорських виправлень по всій інфраструктурі (WSUS, Red Hat Satellite, Ivanti, Intune). Управління вразливостями — ширша дисципліна, яка визначає, які виправлення найважливіші з огляду на ризик, відстежує компенсаційні контролі та формує аудиторські докази. Управління виправленнями — важливий, але лише один з інструментів усунення вразливостей у межах програми управління вразливостями.

    Див. також: Платформа

  • MTTR / MTTD

    Середній час усунення (MTTR, Mean Time To Remediate) та середній час виявлення (MTTD, Mean Time To Detect) — ключові операційні метрики програми управління вразливостями. Centraleyezer вимірює обидві для кожної команди та кожного активу й повертає ці дані в контекстну оцінку ризику (знахідки команди, яка усуває вразливості повільно, операційно ризикованіші, ніж знахідки швидкої команди, навіть за однакового бала CVSS).

  • Сканер чи RBVM-платформа

    Сканер знаходить вразливості; RBVM-платформа вирішує, які з них справді важливі. Вони доповнюють одне одного, а не конкурують. Centraleyezer — RBVM-платформа, що імпортує результати понад 16 сканерів (Nessus, Tenable, Qualys, Rapid7, Burp, Acunetix, Trivy, Wazuh, AWS Inspector, OpenVAS та інші) і додає поверх них контекстний скоринг, докази відповідності вимогам та відстеження усунення вразливостей.

    Див. також: Чому Centraleyezer · Платформа

Glossary — Risk-Based Vulnerability Management Terms | Centraleyezer