Авторка: Катерина Иваненко, Brand Manager (Invicti, Mend.io, OPENVAS software)
Ложноположительные результаты – одна из самых обсуждаемых проблем в сфере сканирования и управления уязвимостями. Из-за них специалисты тратят много времени на проблемы, которых на самом деле не существует, поэтому это трудно не заметить.
Ложноотрицательные результаты менее очевидны. Уязвимость существует, но сканер ее не обнаруживает. На дешборде отображается меньше результатов, и команда безопасности считает, что ситуация улучшается. Проблема не обнаружена – никакие действия не предпринимаются. Для загруженных специалистов это может выглядеть как идеальный сценарий.
Почему ложноотрицательные результаты имеют значение
Количество опубликованных уязвимостей стремительно растет. В «2026 Mid-Year Vulnerability Forecast» FIRST отмечает, что прогноз пришлось пересмотреть примерно с 59 000 до 66 000 CVE, которые ожидается опубликовать к концу 2026 года.
NIST сталкивается с такой же нагрузкой на уровне базы данных. В апреле 2026 года организация сообщила, что количество поданных CVE в первом квартале 2026 года было почти на треть выше, чем за аналогичный период предыдущего года.
Это означает, что при современном ландшафте угроз охват является одним из самых высоких приоритетов в сканировании уязвимостей, если не самым важным.
Самые распространенные причины недостаточного охвата
Причина 1: Тип уязвимого актива не поддерживается инструментом даже в режиме обнаружения
Сетевой сканер не может проверить актив, которого он не видит.
Особенно важно убедиться, что инструмент поддерживает корпоративные системы, которые используются в инфраструктуре, поскольку сканеры с открытым исходным кодом часто не обеспечивают полного охвата таких систем.
Кроме того, сети постоянно меняются. Именно поэтому тщательное обнаружение активов является важной частью процесса сканирования и управления уязвимостями.
В Binding Operational Directive 23-01, на которую до сих пор ссылается документ FISMA за 2025 год, CISA подчеркивает важность автоматизированного обнаружения активов каждые 7 дней. Хотя это требование является обязательным для федеральных учреждений США, принцип, лежащий в его основе, целесообразно применять организациям в различных отраслях.
Сканер, который обнаруживает все уязвимости лишь в части инфраструктуры, все равно оставляет слепую зону.
Причина 2: Отсутствие обновлений проверок безопасности
Обнаружение активов является важным этапом, но основное назначение сетевого сканера – выявление уязвимостей.
Наличие большой базы проверок безопасности, встроенной в механизм сканирования, имеет критическое значение, но само по себе не гарантирует отсутствия ложноотрицательных результатов. Что насчет новых обнародованных уязвимостей, которые представляют высокий риск? Можно ли быть уверенными, что проверки для них добавляются оперативно?
Публичное обнародование CVE не означает автоматически, что каждый сканер уязвимостей уже способен ее выявить. Производителям необходимо разработать и протестировать соответствующую проверку безопасности, чтобы их инструмент мог обнаружать эту уязвимость.
NIST упоминает этот аспект в рекомендациях по мониторингу и сканированию уязвимостей: организациям следует использовать инструменты, которые позволяют оперативно обновлять список проверок безопасности.
Ссылаясь на сравнение из прошлого раздела, недостаточным будет и охват в противоположном случае: если сканер проверяет всю инфраструктуру, но обнаруживает лишь часть уязвимостей.
Причина 3: Неправильные настройки, влияющие на работу сканера
Даже решение с широким охватом может пропускать уязвимости, если среда или сам инструмент настроены неправильно.
Например, сканер может ошибочно определить хост как недоступный и не выполнить его проверку из-за того, что локальный фаервол блокирует ожидаемый ответ.
Неправильная настройка охвата сканирования также может стать проблемой. Хосты, порты и уязвимости, не включенные в конфигурацию, не будут проверены.
Правильная настройка аутентификации также имеет значение. Она обеспечивает более глубокое обнаружение активов и уязвимостей и позволяет получать информацию, которая в противном случае может быть недоступной.
Командам безопасности необходимо убедиться, что сканер может получить доступ ко всем нужным сетевым активам, успешно пройти аутентификацию и выполнить необходимые проверки уязвимостей. Если возникают трудности, профессиональная техническая поддержка производителя может помочь с их устранением.
Причина 4: Отсутствие регулярного сканирования
В этом случае проблема заключается не в самом сетевом сканере, а в том, как его используют. Даже лучший инструмент не принесет значительной пользы, если его почти не применять.
Хотя единого универсального интервала сканирования не существует, есть различные фреймворки, такие как:
- Британский NCSC рекомендует регулярно сканировать инфраструктуру (как минимум раз в месяц), а также повторно проверять ее после устранения критических проблем.
- Федеральное требование CISA предусматривает проведение сканирования уязвимостей каждые 14 дней.
Важно помнить: чем больше интервал между сканированиями, тем дольше новые уязвимости могут оставаться незамеченными командой безопасности.
3 ключевых вопроса для оценки охвата сканера
- Поддерживает ли инструмент все корпоративные системы, актуальные для инфраструктуры организации?
- Каковы объем и частота обновлений проверок безопасности? Предусматривается ли SLA?
- Можно ли развернуть и настроить сканер так, чтобы он получал доступ ко всем активам, необходимым для конкретного сценария использования в организации? Например, определенный тип аутентификации, распределенные или изолированные среды.
Ответы на эти вопросы можно получить путем тестирования. Для этого можно сформировать список тестовых сценариев, которые охватывают обнаружение корпоративных систем, поиск известных сетевых уязвимостей и особенности среды.
Ложноотрицательные результаты создают ложное чувство безопасности
Они уменьшают количество обнаруженных проблем, из-за чего часть уязвимостей остается незамеченной.
Именно поэтому важно убедиться, что сетевой сканер является надежным с точки зрения поддержки систем, обновления проверок безопасности и возможностей настройки под конкретную среду.
Для организаций, которым требуется комплексный охват, Enterprise версия OPENVAS предлагает следующие возможности:
- Поддержка более 4500 систем, в частности Cisco, VMware, Oracle и других.
- Обновления проверок безопасности на уровне Enterprise с SLA (до нескольких раз в день).
- Некоторые CVE добавляются еще до их официального обнародования благодаря исследовательской работе производителя.
- Для клиентов версии Enterprise предоставляется профессиональная техническая поддержка.
- Варианты развертывания для распределенных и изолированных сетей, в частности air-gapped сред.
Если вы хотите бесплатно протестировать Enterprise версию OPENVAS, оставьте свои контактные данные ниже, и наш менеджер свяжется с вами







