Авторка: Катерина Іваненко, Brand Manager (Invicti, Mend.io, OPENVAS software)
Хибнопозитивні результати – одна з найбільш обговорюваних проблем у сфері сканування та управління вразливостями. Через них фахівці витрачають багато часу на проблеми, яких насправді не існує, тому це важко не помітити.
Хибнонегативні результати менш явні. Вразливість існує, але сканер її не виявляє. На дешборді відображається менше результатів, і команда безпеки вважає, що ситуація покращується. Проблему не виявлено – жодних дій не виконується. Для завантажених фахівців це може виглядати як ідеальний сценарій.
Чому хибнонегативні результати мають значення
Кількість оприлюднених вразливостей стрімко зростає. У «2026 Mid-Year Vulnerability Forecast» FIRST зазначає, що прогноз довелося переглянути приблизно з 59 000 до 66 000 CVE, які очікується оприлюднити до кінця 2026 року.
NIST стикається з таким самим навантаженням на рівні бази даних. У квітні 2026 року організація повідомила, що кількість поданих CVE у першому кварталі 2026 року була майже на третину вищою, ніж за аналогічний період попереднього року.
Це означає, що за сучасного ландшафту загроз охоплення є одним із найвищих пріоритетів у скануванні вразливостей, якщо не найважливішим.
Найпоширеніші причини недостатнього охоплення
Причина 1: Тип вразливого активу не підтримується інструментом навіть у режимі виявлення
Мережевий сканер не може перевірити актив, якого він не бачить.
Особливо важливо переконатися, що інструмент підтримує корпоративні системи, які використовуються в інфраструктурі, оскільки сканери з відкритим кодом часто не забезпечують повного охоплення таких систем.
Крім того, мережі постійно змінюються. Саме тому ретельне виявлення активів є важливою частиною процесу сканування та управління вразливостями.
У Binding Operational Directive 23-01, на яку досі посилається документ FISMA за 2025 рік, CISA наголошує на важливості автоматизованого виявлення активів кожні 7 днів. Хоча ця вимога є обов’язковою для федеральних установ США, принцип, що лежить в її основі, доцільно застосовувати організаціям у різних галузях.
Сканер, який виявляє всі вразливості лише в частині інфраструктури, все одно залишає сліпу зону.
Причина 2: Відсутність оновлень перевірок безпеки
Виявлення активів є важливим етапом, але основне призначення мережевого сканера – виявлення вразливостей.
Наявність великої бази перевірок безпеки, вбудованої в механізм сканування, має критичне значення, але сама по собі не гарантує відсутності хибнонегативних результатів. Що щодо нових оприлюднених вразливостей, які становлять високий ризик? Чи можна бути впевненими, що перевірки для них додаються оперативно?
Публічне оприлюднення CVE не означає автоматично, що кожен сканер вразливостей уже здатний її виявити. Виробникам необхідно розробити та протестувати відповідну перевірку безпеки, щоб їхній інструмент міг виявляти цю вразливість.
NIST згадує цей аспект у рекомендаціях щодо моніторингу та сканування вразливостей: організаціям слід використовувати інструменти, які дають змогу оперативно оновлювати перелік перевірок безпеки.
Відсилаючись до порівняння з минулого розділу, недостатнім буде й охоплення у протилежному випадку: якщо сканер перевіряє всю інфраструктуру, але виявляє лише частину вразливостей.
Причина 3: Неправильні налаштування, що впливають на роботу сканера
Навіть рішення з широким охопленням може пропускати вразливості, якщо середовище або сам інструмент налаштовані неправильно.
Наприклад, сканер може помилково визначити хост як недоступний і не виконати його перевірку через те, що локальний фаєрвол блокує очікувану відповідь.
Неправильне налаштування охоплення сканування також може стати проблемою. Хости, порти та вразливості, не включені в конфігурацію, не будуть перевірені.
Правильне налаштування автентифікації також має значення. Воно забезпечує глибше виявлення активів і вразливостей та дає змогу отримувати інформацію, яка в іншому разі може бути недоступною.
Командам безпеки необхідно переконатися, що сканер може отримати доступ до всіх потрібних мережевих активів, успішно пройти автентифікацію та виконати необхідні перевірки вразливостей. Якщо виникають труднощі, професійна технічна підтримка виробника може допомогти з їх усуненням.
Причина 4: Відсутність регулярного сканування
У цьому випадку проблема полягає не в самому мережевому сканері, а в тому, як його використовують. Навіть найкращий інструмент не принесе значної користі, якщо його майже не застосовувати.
Хоча єдиного універсального інтервалу сканування не існує, є різні фреймворки, як-от:
- Британський NCSC рекомендує регулярно сканувати інфраструктуру (щонайменше раз на місяць), а також повторно перевіряти її після усунення критичних проблем.
- Федеральна вимога CISA передбачає проведення сканування вразливостей кожні 14 днів.
Важливо пам’ятати: що більший інтервал між скануваннями, то довше нові вразливості можуть залишатися непоміченими командою безпеки.
3 ключові запитання для оцінювання охоплення сканера
- Чи підтримує інструмент усі корпоративні системи, актуальні для інфраструктури організації?
- Який обсяг і частота оновлень перевірок безпеки? Чи передбачається SLA?
- Чи можна розгорнути та налаштувати сканер так, щоб він отримував доступ до всіх активів, необхідних для конкретного сценарію використання в організації? Наприклад, певний тип автентифікації, розподілені або ізольовані середовища.
Відповіді на ці запитання можна отримати шляхом тестування. Для цього можна сформувати перелік тестових сценаріїв, які охоплюють виявлення корпоративних систем, пошук відомих мережевих вразливостей і особливості середовища.
Хибнонегативні результати створюють хибне відчуття безпеки
Вони зменшують кількість виявлених проблем, через що частина вразливостей залишається непоміченою.
Саме тому важливо переконатися, що мережевий сканер є надійним з погляду підтримки систем, оновлення перевірок безпеки та можливостей налаштування під конкретне середовище.
Для організацій, яким потрібне комплексне охоплення, Enterprise версія OPENVAS пропонує такі можливості:
- Підтримка понад 4500 систем, зокрема Cisco, VMware, Oracle та інших.
- Оновлення перевірок безпеки на рівні Enterprise з SLA (до кількох разів на день).
- Деякі CVE додаються ще до їх офіційного оприлюднення завдяки дослідницькій роботі виробника.
- Для клієнтів версії Enterprise надається професійна технічна підтримка.
- Варіанти розгортання для розподілених та ізольованих мереж, зокрема air-gapped середовищ.
Якщо ви хочете безкоштовно протестувати Enterprise версію OPENVAS, залиште свої контактні дані нижче, і наш менеджер зв’яжеться з вами:







