icon-close
icon-burger

Откуда берутся уязвимости?

banner-article

Вы могли часто слышать об успехах социальной инженерии, заражении вредоносным кодом и утечке данных. А задумывались ли вы, что делает возможными все эти атаки? В основе большинства киберинцидентов лежат уязвимости. Уязвимость — недостаток, который может быть использован для реализации угроз кибербезопасности.

Какие бывают уязвимости?

Уязвимости могут быть связаны с чем угодно. Например, уязвимостью может быть ошибка в коде, отсутствие каких-либо настроек или даже человеческая привычка, которую злоумышленник может использовать для своих целей.

Как правило, выделяют уязвимости, появившиеся в процессе разработки и применения параметров настройки (конфигураций). Все общеизвестные уязвимости регистрируют в специальных базах данных. Они содержат описание выявленных уязвимостей, рекомендации для устранения и дополнительные сведения.

В качестве общепризнанной базы уязвимостей выступает Common Vulnerabilities and Exposures (CVE) — от англ. «Известные уязвимости и угрозы». Она позволяет унифицировать описание уязвимостей и упростить обмен информацией.

При этом нельзя обойти вниманием Банк данных угроз безопасности информации (БДУ), созданный ФСТЭК России. БДУ ориентирован на уязвимости, характерные для государственных информационных систем (ГИС), информационных систем персональных данных (ИСПДн) и критических информационных инфраструктур (КИИ).

Какие уязвимости наиболее популярны?

К сожалению, из года в год наблюдется рост количества уязвимостей.

Для понимания наиболее распространённых формируется международный рейтинг OWASP Top 10 — Open Worldwide Application Security Project — от англ. «Открытый проект по обеспечению безопасности приложений по всему миру». Согласно последним данным, за последние 5 лет самыми актуальными уязвимостями в веб-приложениях признаны:

1. Broken access control (BAC), от англ. «Нарушение контроля доступа» — позволяет злоумышленнику получить доступ к тем объектам, к которым он не должен иметь возможности обратиться.

2. Security misconfiguration (от англ. «Нарушение безопасности конфигураций») — настройки, которые заданы неверно.

3. Software supply chain failures (от англ. «Недостатки в цепочке поставок») — компрометации в экосистеме зависимостей, систем сборки и инфраструктуры распространения.

4. Cryptographic failures (от англ. «Криптографические недостатки») — уязвимости, связанные с некорректной передачей конфиденциальных данных (использование устаревших алгоритмов шифрования или хеширования, передача информации в незашифрованном виде и т.д.).

5. Injection (от англ. «Инъекция») — например, когда злоумышленник добавляет вредоносный код в поле ввода на каком-либо сайте.

6. Insecure Design (от англ. «Небезопасное проектирование») — архитектура и бизнес-логика изначально спроектированы неверно.

7. Authentication Failures (от англ. «Недостатки аутентификации») — недостатки аутентификации, которые позволяют злоумышленнику получить пароли, ключи или токены (цифровые ключи) сессий либо эксплуатировать иные недочёты для получения доступа.

8. Software or Data Integrity Failures (от англ. «Недостатки в обеспечении целостности данных») — возникает, когда отсутствует проверка целостности программного обеспечения (в том числе библиотек, модулей, обновлений) и данных.

9. Security Logging & Alerting Failures (от англ. «Недостатки записи событий и предупреждений») — недостаточная запись событий информационной безопасности либо отсутствие реагирования на них.

10. Mishandling of Exceptional Conditions (от англ. «Некорректная обработка исключительных ситуаций») — архитектурная ошибка, которая допускает аномальное поведение и может негативно повлиять на конфиденциальность, целостность или доступность.

Кроме того, в 2025 году вышла обновленная версия OWASP Top 10 для LLM-приложений (от англ. Large Language Model — «Большая языковая модель»). Текущая версия значительно отличается от предыдущей версии 2023 года:

1. Prompt Injection (от англ. «Промпт-инъекция», или «Инъекция запросами») — внедрение в запрос (промпт) инструкций, которые переопределяют исходные задачи и заставляют LLM-приложение выполнять вредоносные действия.

2. Sensitive Information Disclosure (от англ. «Раскрытие конфиденциальной информации») — раскрытие конфиденциальных данных, на которых обучалось или создавалось LLM-приложение.

3. Supply Chain (от англ. «Цепочка поставок») — уязвимость в цепочке поставок данных, библиотек или инструментов.

4. Data and Model Poisoning (от англ. «Отравление данных и модели») — намеренное манипулирование обучающими данными с целью искажения выводов, появления опасного контента и несанкционированного доступа к LLM-приложению.

5. Improper Output Handling (от англ. «Некорректная обработка выводимых данных») — возникает, когда вывод LLM-приложения не проходит должную проверку перед передачей в иные системы.

6. Excessive Agency (от англ. «Чрезмерные полномочия») — предоставление LLM-приложению излишних полномочий, которые позволяют действовать автономно без должного контроля со стороны человека.

7. System Prompt Leakage (от англ. «Разглашение работы системы») — раскрытие логики и правил работы LLM-приложения.

8. Vector and Embedding Weaknesses (от англ. «Недостатки векторов внедрения») — уязвимости в механизмах генерации, хранения и извлечения данных для Retrieval-Augmented Generation (RAG) — в переводе с англ. «Генерация с дополнительным поиском».

9. Misinformation (от англ. «Дезинформация») — генерация ложной или искажённой информации.

10. Unbounded Consumption (от англ. «Неограниченное потребление») — бесконтрольное использование вычислительных ресурсов, которое приводит к DoS-атакам (от англ. Denial-of-Service — «Отказ в обслуживании»), финансовым потерям или ухудшению качества сервиса.

Как обнаружить уязвимость?

Поиском уязвимостей занимаются исследователи в сфере кибербезопасности. Их цель — выявить слабое место и сообщить о нем вендору до того, как уязвимостью смогут воспользоваться злоумышленники. Вовремя обнаруженная уязвимость позволяет вендору выпустить обновление до того, как её начнут эксплуатировать в реальных атаках. Регулярная установка обновлений в таком случае превращает находки в нейтрализованные угрозы.

Вдобавок находить уязвимости помогает инициатива Project Glasswing (от англ. «Проект Крылья стеклянной бабочки»). Инициатива занимается поиском и устранением уязвимостей посредством технологий искусственного интеллекта Claude Mythos Preview (наименование бренда — прим. ред.). По данным на июнь 2026 года обнаружено более 10 000 уязвимостей высокого и критического уровней опасности.

Помните: уязвимостей не нужно бояться, их необходимо находить и желательно до злоумышленников. Вот основные способы обнаружения уязвимостей в вашей организации:

  • внутреннее сканирование — ищем слабые места внутри;
  • сканирование внешнего периметра — проверяем, какие уязвимости доступны извне;
  • аналитический (экспертный) способ — самостоятельно мониторим публикации разработчиков, аналитику Threat Intelligence (от англ. «Киберразведка»), общеизвестные базы уязвимостей и материалы Национального координационного центра по компьютерным инцидентам (НКЦКИ);
  • проведение тестирований на проникновение (пентесты) — регулярно заказываем этичную хакерскую атаку, чтобы проверить защиту.
  • участие в программе Bug Bounty (от англ. «Вознаграждение за найденные ошибки») — просим независимых исследователей найти уязвимости на активах, доступных из сети Интернет, за вознаграждение.

Как бороться с уязвимостями?

Важно понимать, что устранить все уязвимости невозможно, а минимизировать — да. Рекомендуем не забывать следующие правила:

  • Поддержание сведений об активах в актуальном состоянии. Полное представление о том, что необходимо защищать, почти половина успеха.
  • Классификация активов, которая позволит грамотно расставить приоритеты при устранении уязвимостей. Уязвимости на активах, от которых зависит непрерывность основной деятельности, необходимо устранять в первую очередь.
  • Регулярное обновление. Увидели уведомление об обновлении? Не откладывайте! В большинстве случаев обновление выпущено именно для устранения уязвимости.
  • Применение принципа наименьших привилегий. Предоставляйте только необходимые для работы полномочия.
  • Используйте межсетевые экраны и системы обнаружения вторжений. Они не дадут злоумышленнику реализовать атаку или позволят её вовремя заметить.
  • Повышайте киберграмотность, ведь знания сотрудников — не менее важная линия обороны.

Уязвимости — это не ошибки, а основа для большинства атак. Понимание природы и регулярный поиск уязвимостей — жизненная необходимость.

Задачи

Новости

Поможем подобрать лучшее решение
для ваших задач

Перезвоним, обсудим ваши задачи, предложим решение и рассчитаем стоимость 

Скопировано