Серия - практическое руководство по управлению уязвимостями (VM) с нуля: от вопроса «да кому я нужен, меня не взломают» до EASM, автопентеста, CTEM и AI. Простым языком, с примерами и без воды. Подробнее о том, зачем эта серия и для кого, - в отдельном вступлении. Выходит примерно по главе в неделю.
📚 Все части серии
Вступление. Зачем эта серия и для кого
Часть 0. «Да кому я нужен, меня не взломают»: почему это самая дорогая фраза в бизнесе
Часть 1. Управление уязвимостями с нуля: что это, зачем и из каких этапов состоит
Часть 2. Управление уязвимостями по-русски: ФСТЭК, БДУ, приказ № 117 и почему обновление стало риском
Часть 3. Через что вас взломают: векторы атак, zero-day, OWASP Top 10 и самые дорогие уязвимости в истории
Часть 4. Купили сканер - но процесса нет: четыре причины, почему VM не взлетает
Часть 5. Не строить, а арендовать: пентест, VM и багбаунти как сервис
Часть 6. VM ломается не на сканере, а на людях: роли, регламенты и SLA
Часть 7. Отчет на 2,2 миллиона строк: что делать с уязвимостями после того, как их нашли
Часть 8. Агент, скан или что-то еще: как сканировать все, что есть в инфраструктуре
Часть 9. Нельзя защитить то, о чем не знаешь: управление активами как фундамент VM
Часть 10. Из 48 000 уязвимостей опасен 1%: как его найти (CVSS 4.0, EPSS, KEV, методика ФСТЭК)
Часть 11. Что случилось с NVD и почему опираться на один источник уязвимостей больше нельзя
Часть 12. Управление активами и уязвимостями на практике: пример работающего процесса
Часть 13. VM в нетипичных средах: АСУ ТП, сеть, IoT, мобильные устройства, железо и ML
Часть 14. Закрыли все CVE и оставили admin:admin: зачем VM-специалисту комплаенс
Часть 15. EASM: посмотреть на свой периметр глазами атакующего и найти забытый сервер 11-летней давности
Часть 16. Проверка боем: автопентест, BAS и как AI обогнал людей в поиске уязвимостей
Часть 17. CTEM без хайпа: что стоит за модной аббревиатурой Gartner и зачем она вам
Часть 18. Почему обычный сканер пасует в Kubernetes: VM для контейнеров и облаков
Часть 19. AI в управлении уязвимостями: помощник, оружие и новая мишень одновременно
Часть 20. Как доказать руководству, что VM работает: MTTR, лестница зрелости и проверка боем
Часть Заключение. Управление уязвимостями: что изменилось и куда все идет (финал серии)
Часть N. [Может быть, когда нибудь…]
📖 Справочник
Глоссарий серии - все термины в одном месте, закреплённый пост. Загляните, если встретили незнакомое сокращение.
Серия выходит примерно по главе в неделю. Подписывайтесь, чтобы не пропустить продолжение. Нашли неточность или есть чем дополнить - комментарии открыты, на Хабре это лучшая часть.
