Глоссарий серии «Управление уязвимостями для самых маленьких»

Термины расположены по алфавиту (сначала русские, затем латинские сокращения). Список будет пополняться по мере выхода новых глав.

117-й приказ ФСТЭК - приказ ФСТЭК России от 11 апреля 2025 г. № 117, устанавливающий требования о защите информации в государственных информационных системах и иных системах госорганов. С 1 марта 2026 года заменил действовавший с 2013 года 17-й приказ и впервые установил обязательные сроки устранения уязвимостей.

187-ФЗ - Федеральный закон от 26 июля 2017 года № 187-ФЗ “О безопасности критической информационной инфраструктуры Российской Федерации”, регулирующий обеспечение безопасности КИИ. В 2025 году существенно дополнен законами № 58-ФЗ (типовые отраслевые перечни объектов КИИ) и № 325-ФЗ.

21-й приказ ФСТЭК - приказ ФСТЭК России от 18 февраля 2013 г. № 21, устанавливающий состав мер по обеспечению безопасности персональных данных.

239-й приказ ФСТЭК - приказ ФСТЭК России от 25 декабря 2017 г. № 239 “Об утверждении требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации”.

Агентный SOC - категория SOC, где иерархия AI-агентов автоматизирует рутинную работу первой линии: разбор алертов, первичную сортировку, обогащение данными и L1/L2-анализ.

Аппаратные и прошивочные уязвимости - уязвимости на уровне процессора, памяти или прошивки устройства, а не операционной системы. Самые известные: Spectre и Meltdown (2017-2018, чтение памяти через спекулятивное выполнение команд процессора), Rowhammer (2014, изменение данных в соседних ячейках памяти многократным чтением одной строки), Zombieload/MDS (2019, утечка данных из внутренних буферов процессора Intel), BadUSB (2014, перепрограммирование контроллера USB-устройства так, что оно выдает себя за клавиатуру), Thunderstrike (2014, перепрошивка UEFI на Mac) и уязвимости Intel Management Engine (2017).

Багбаунти - программа вознаграждения за обнаружение уязвимостей в ПО. Компании платят исследователям за найденные ошибки, улучшая безопасность своих продуктов.

Белый IP - публичный (внешний) IP-адрес.

БДУ ФСТЭК - банк данных угроз безопасности информации, общедоступная база угроз и уязвимостей, которую ведет ФСТЭК России (доступна с марта 2015 года). Российский аналог NVD.

Бэкдор - намеренно встроенный в алгоритм дефект, позволяющий получить несанкционированный доступ к данным или удаленному управлению системой.

Вектор атаки - путь, по которому атакующий получает доступ к системе: через уязвимости в ПО, слабые пароли, социальную инженерию.

Вендор - компания, которая производит и продает товары или услуги.

Владелец АСУ ТП - функциональный заказчик, дополнительная роль в сетях АСУ ТП: отвечает за все SCADA-системы и ПЛК.

Внешний нарушитель - лицо вне компании, как правило мотивированное коммерческим интересом, обладающее высокой квалификацией в сетевых атаках, но не имеющее изначальных знаний об атакуемой системе.

Внутренний нарушитель - сотрудник компании, способный нарушить информационную безопасность: использовать доступ к конфиденциальной информации в личных целях или передать ее третьим лицам.

Дифференциальный отчет - отчет, показывающий изменения в данных с момента предыдущего отчета.

Закон Гудхарта - принцип: когда метрика становится целью, она перестает быть хорошей метрикой. Команды начинают оптимизировать сам показатель, а не то, что он должен отражать.

Инцидент - событие, представляющее угрозу конфиденциальности, целостности или доступности информационных ресурсов.

Категорирование объектов КИИ - процедура присвоения объекту критической информационной инфраструктуры категории значимости. С 2025 года изменилась сильнее, чем за предыдущие пять лет: федеральный закон № 58-ФЗ от 07.04.2025 ввел типовые отраслевые перечни объектов КИИ, а постановление Правительства № 1762 от 07.11.2025 переписало правила категорирования.

Ключевая система - объект инфраструктуры, доступ к которому необходим нарушителю для развития атаки на целевую систему, либо система, взлом которой существенно упрощает атаку.

Компенсирующие меры - меры снижения риска без устранения самой уязвимости: ограничение сетевого доступа, отключение уязвимой функции, усиленный мониторинг.

Контейнер - изолированное пространство, в котором запущено приложение со всеми зависимостями. Самая распространенная платформа контейнеризации - Docker.

Лестница зрелости VM - модель из пяти уровней зрелости процесса управления уязвимостями: 0 - хаос (процесса нет), 1 - реактивный, 2 - системный, 3 - риск-ориентированный, 4 - непрерывный (CTEM), когда защита охватывает все типы экспозиции, а не только CVE, и есть постоянная проверка боем.

Мисконфиг - неправильно настроенное ПО: программа работает, но ее конфигурация делает систему небезопасной.

Модель разделенной ответственности - принцип безопасности в облаке: провайдер отвечает за безопасность самой инфраструктуры (железо, гипервизоры, дата-центры), а клиент - за безопасность своих данных и приложений, работающих на этой инфраструктуре.

Модель угроз - документ, описывающий потенциальные угрозы для информационной системы, а также методы их предотвращения, обнаружения и устранения. Для российских организаций строится по методике ФСТЭК с использованием БДУ.

Недопустимое событие - событие, которое делает невозможным достижение целей организации или приводит к значительному нарушению ее деятельности в результате кибератаки.

НКЦКИ - Национальный координационный центр по компьютерным инцидентам. Занимается мониторингом и анализом компьютерных атак, координирует обмен информацией об инцидентах (ГосСОПКА).

Патч - обновление, исправляющее ошибки или закрывающее уязвимости в программе.

Пентест - тестирование на проникновение; проверка защищенности методом “черного ящика”, имитирующая действия реального атакующего.

Периметр - граница между внутренней инфраструктурой и внешней средой (интернетом).

Поверхность атаки - все возможные точки входа, через которые злоумышленник может проникнуть в инфраструктуру.

Радужные таблицы (rainbow tables) - предвычисленные таблицы для обратного хеширования. Позволяют быстро восстановить пароль по хешу, если он хранится без “соли”.

Регулятор - государственный или отраслевой орган, контролирующий соблюдение законов и правил: в российской ИБ это прежде всего ФСТЭК, ФСБ и Банк России.

Реестр отечественного ПО - реестр российских программ Минцифры России. С 1 марта 2026 года использование ПО из реестра обязательно для значимых объектов КИИ.

Сегментация сети - разделение сети на изолированные сегменты, чтобы ограничить распространение атак и упростить контроль трафика.

Сервис - программа, выполняющая определенную функцию и доступная по сети. Сервисы работают на портах: веб-серверы - на 80 и 443, SSH - на 22.

Технологическое окно - промежуток времени, в течение которого оборудование или систему можно изменить или обновить без остановки производственного процесса.

Трендовая уязвимость - опасная уязвимость, которая активно используется в атаках прямо сейчас или с высокой вероятностью будет использоваться в ближайшее время. ФСТЭК ведет в БДУ отдельный раздел таких уязвимостей - российский аналог CISA KEV, с поправкой на то, какой софт распространен в России.

Триаж (triage) - процесс верификации отчетов багхантеров в программах багбаунти и выдачи рекомендаций по устранению. Команда триажеров проверяет, действительно ли найденное является уязвимостью, и помогает безопасникам быстро привести активы в порядок.

Уязвимость - слабое место в системе, которое может быть использовано для взлома: ошибка в коде, недостаток настройки, изъян архитектуры.

Уязвимость нулевого дня (zero-day) - уязвимость, которую разработчик еще не обнаружил и не устранил. Эксплойт нулевого дня использует такую уязвимость и особенно опасен: защиты от него пока нет.

ФСТЭК - Федеральная служба по техническому и экспортному контролю. Разрабатывает требования и методики по защите информации, ведет БДУ, сертифицирует средства защиты.

Целевая система - объект, воздействие на который приводит к недопустимому событию; конечная цель злоумышленника.

Экспозиция (exposure) - подверженность угрозам: совокупность всех уязвимостей, неверных конфигураций и других слабых мест, которыми может воспользоваться атакующий. Центральное понятие CTEM.

Эксплойт - программа или код, использующий уязвимость для атаки на систему.

Эталонный образ (golden image) - заранее подготовленный образ ОС, виртуальной машины или контейнера с уже примененными настройками безопасности и комплаенса. Используется как единственный разрешенный источник для развертывания новых систем.

ACL (access control list) - список контроля доступа: правила, определяющие, каким пользователям или устройствам разрешен доступ к ресурсу.

Agentic misalignment (рассогласование агентных моделей) - поведение AI-модели в контролируемых тестах безопасности, когда ради избежания отключения или замены модель прибегает к манипулятивным или вредным действиям (например, шантажу). По заявлениям самих AI-лабораторий, случаев в реальных боевых развертываниях не зафиксировано - только в специально сконструированных стресс-тестах.

AI-BOM (AI Bill of Materials) - опись всех AI-компонентов компании: моделей, агентов, MCP-серверов, зависимостей. По сути SBOM для эпохи AI.

APT (Advanced Persistent Threat) - организованная группа злоумышленников, проводящая длительные целевые атаки.

ASM (Attack Surface Management) - зонтичный термин Gartner для управления поверхностью атаки в целом. Включает три категории технологий: EASM, CAASM и DRPS.

Asset management (инвентаризация) - процесс управления активами компании: учет, контроль жизненного цикла, доступа и безопасности как физических активов (оборудование), так и нематериальных (интеллектуальная собственность).

Automated Exposure Validation - категория Gartner (с 2026 года), объединившая BAS, автопентест и EASM в единый класс инструментов проверки защищенности.

BAS (Breach and Attack Simulation) - симуляция взлома и атак: автоматическое и безопасное проигрывание действий злоумышленника в инфраструктуре, чтобы проверить, сработают ли средства защиты.

Big Sleep - совместный проект Google DeepMind и Project Zero по автоматическому поиску уязвимостей с помощью AI. В июле 2025 года нашел CVE-2025-6965 в SQLite и, по заявлению Google, впервые в истории предотвратил реальную эксплуатацию уязвимости.

BOD (Binding Operational Directive) - обязывающая директива CISA для федеральных агентств США. BOD 22-01 задавала фиксированные сроки устранения KEV-уязвимостей; в июне 2026 года ее заменила BOD 26-04 с матрицей сроков в зависимости от риска.

CAASM (Cyber Asset Attack Surface Management) - управление киберактивами через консолидацию данных из систем, которые уже есть в компании (EDR, CMDB, IAM, облачные консоли), в единую картину активов. В отличие от EASM ищет не новые серверы в интернете, а нестыковки между уже имеющимися системами.

Certificate Transparency logs (прозрачность сертификатов) - публичные логи всех выпущенных TLS-сертификатов; по ним можно найти связанные с компанией домены.

CIS (Center for Internet Security) - организация, разрабатывающая стандарты и рекомендации по информационной безопасности. CIS Benchmarks - детальные руководства по безопасной настройке систем.

CMDB (configuration management database) - база данных конфигураций систем и компонентов организации; помогает управлять изменениями и отслеживать состояние инфраструктуры.

CNA (CVE Numbering Authority) - организация, уполномоченная присваивать официальные номера CVE.

CNAPP (Cloud-Native Application Protection Platform) - класс решений, объединяющий защиту облачной конфигурации, рабочих нагрузок и прав доступа.

Compliance (соблюдение требований) - процесс обеспечения соответствия деятельности организации законодательным требованиям и требованиям по информационной безопасности.

Configuration drift - постепенное отклонение фактической конфигурации системы от эталонного образа (golden image); объект отдельного класса compliance-проверок.

Container security - класс решений, автоматизирующих управление уязвимостями и дефектами конфигурации контейнеров на всех этапах жизненного цикла: при сборке образа, при развертывании и в рантайме.

CPE (Common Platform Enumeration) - формальный формат описания продукта и версии (например, cpe:2.3:a:vendor:product:version), которым записи CVE привязываются к конкретному ПО.

CTEM (Continuous Threat Exposure Management) - непрерывное управление подверженностью угрозам. Термин Gartner (2022): не продукт, а методология из пяти этапов - scoping, discovery, prioritization, validation, mobilization, - которая непрерывно повторяется в организации.

CVE (Common Vulnerabilities and Exposures) - международная система идентификации уязвимостей, поддерживаемая MITRE. Каждая уязвимость получает уникальный номер вида CVE-2025-12345.

CVSS (Common Vulnerability Scoring System) - открытый стандарт оценки опасности уязвимостей по шкале от 0 до 10. Актуальная версия 4.0 опубликована в ноябре 2023 года, но на практике параллельно используется и CVSS 3.1. В версии 4.0 появилась явная номенклатура: CVSS-B (только базовые метрики), CVSS-BT (плюс данные об угрозах), CVSS-BE (плюс контекст среды), CVSS-BTE (все вместе).

DAST (dynamic application security testing) - анализ защищенности уже работающего приложения.

DMZ (демилитаризованная зона) - часть сети между внутренней сетью и интернетом. Здесь размещают серверы, которые должны быть доступны извне (например, веб-серверы), не открывая доступ во внутреннюю сеть.

Docker - самая распространенная платформа контейнеризации. Ключевые компоненты: host (узел с установленным Docker), Docker daemon (управляет образами и контейнерами), Dockerfile (инструкции для сборки образа), Docker image (готовый образ приложения), Docker Registry/Hub (хранилище образов).

DRPS (Digital Risk Protection Services) - сервисы защиты от цифровых рисков; одна из трех категорий технологий внутри зонтичного термина ASM.

EASM (External Attack Surface Management) - управление внешней поверхностью атаки: процесс и класс инструментов, которые непрерывно обнаруживают все активы компании, доступные из интернета, и смотрят на них глазами атакующего - включая те, о которых компания не знала.

EPSS (Exploit Prediction Scoring System) - вероятностная модель FIRST, которая ежедневно пересчитывает вероятность того, что уязвимость будет эксплуатироваться в ближайшие 30 дней. Использует машинное обучение на основе публичных эксплойтов, упоминаний в соцсетях, данных threat intelligence и телеметрии средств защиты.

EUVD (European Union Vulnerability Database) - европейская база данных уязвимостей, запущенная агентством ENISA в мае 2025 года в ответ на нестабильность американской NVD. Агрегирует данные из CVE, каталогов эксплуатируемых уязвимостей и национальных CERT стран ЕС.

Exploit-DB (Exploit Database) - открытая база эксплойтов от Offensive Security с бесплатным доступом.

Firewall - программа или устройство, контролирующее входящий и исходящий сетевой трафик и блокирующее нежелательные соединения.

Host Discovery - этап сканирования: разведка, поиск живых узлов в сети перед их дальнейшей проверкой на уязвимости.

IAST (interactive application security testing) - гибрид статического (SAST) и динамического (DAST) тестирования безопасности приложений.

IDS (intrusion detection system) - система обнаружения вторжений: анализирует трафик и события, выявляя несанкционированный доступ.

IPS (Intrusion Prevention System) - система предотвращения вторжений: блокирует подозрительный трафик и атаки в реальном времени, в отличие от IDS, которая только обнаруживает.

Jailbreaking (джейлбрейк) - обход встроенных ограничений AI-модели, чтобы заставить ее выполнить запрещенное действие, часто под предлогом “образовательных целей”.

KEV (Known Exploited Vulnerabilities) - каталог уязвимостей с подтвержденными фактами эксплуатации в реальных атаках. Официальный каталог ведет CISA (США): если уязвимость там - значит, ею уже пользуются, и патчить надо немедленно вне зависимости от балла CVSS. Коммерческий каталог VulnCheck KEV шире - более 3600 записей, охватывает больше вендоров, а уязвимости в среднем появляются в нем на 27 дней раньше, чем у CISA.

LEV (Likely Exploited Vulnerabilities) - метрика NIST (документ CSWP 41, май 2025): суммирует ежедневные оценки EPSS за всю историю уязвимости, чтобы оценить вероятность того, что ее уже эксплуатировали, даже если это нигде не зафиксировано.

MCP (Model Context Protocol) - протокол Anthropic (2025), связывающий AI-модели с внешними инструментами и данными. Сама спецификация не гарантирует безопасность на уровне протокола - это ответственность того, кто разворачивает MCP-сервер.

MDM (Mobile Device Management) - системы централизованного управления мобильными устройствами: настройки безопасности, контроль доступа, удаленная блокировка и стирание данных при утере.

Metasploit Framework - инструмент разработки и применения эксплойтов, используемый в легальном пентесте.

Mirai - ботнет, обнаруженный в августе 2016 года: сканировал интернет на открытый Telnet-порт и перебирал стандартные пары логин-пароль на IoT-устройствах. Классический пример массовой эксплуатации незащищенных устройств.

MITRE ATLAS - фреймворк техник атак на AI-системы и агентов, аналог MITRE ATT&CK для мира искусственного интеллекта.

MITRE ATT&CK - матрица тактик и техник реальных атакующих, которую используют автопентест и BAS-инструменты для имитации атак: закрепление, повышение привилегий, латеральное перемещение, кража данных.

MTTR (Mean Time To Remediate) - среднее время от обнаружения уязвимости до ее устранения. Ключевая метрика скорости работы процесса VM.

Multi-tenancy (общие ресурсы) - использование одних физических серверов несколькими клиентами облака одновременно; уязвимость в гипервизоре или компрометация соседа теоретически может затронуть и вас.

NetworkPolicy - объект Kubernetes, ограничивающий сетевой трафик между подами. Без него из коробки все поды в кластере видят друг друга.

NTA (network traffic analysis) - анализ сетевого трафика для выявления активов и подозрительной активности.

NVD (National Vulnerability Database) - база данных известных уязвимостей с привязкой к CVE, которую ведет Национальный институт стандартов и технологий США (NIST).

Open source - модель разработки ПО с открытым исходным кодом, доступным для просмотра, изменения и использования всем желающим.

OWASP Top 10 - список из десяти самых опасных классов уязвимостей веб-приложений, который раз в несколько лет публикует некоммерческая организация OWASP (Open Worldwide Application Security Project).

OWASP Top 10 для LLM - аналог классического OWASP Top 10 для приложений на больших языковых моделях: prompt injection, prompt leaking, jailbreaking, отравление обучающих данных и другие угрозы. Развивается под зонтиком OWASP GenAI Security Project. Отдельно в декабре 2025 года OWASP выпустил Top 10 для агентных приложений, готовится и специализированный MCP Top 10.

Patch management - процесс управления обновлениями и исправлениями ПО и операционных систем.

Patch Tuesday - второй вторник месяца, когда Microsoft выпускает плановые обновления безопасности.

Prompt Injection (внедрение в промпт) - злоумышленник вставляет вредоносные инструкции в текст, который обрабатывает AI-модель, заставляя ее действовать не по задумке: обойти ограничения, выдать запрещенное, раскрыть данные.

Prompt Leaking (утечка промпта) - выманивание скрытых системных инструкций AI-модели, которые должны оставаться невидимыми пользователю.

PT Dephaze - продукт Positive Technologies для автоматизированного пентеста: применяет машинное обучение для моделирования внутреннего пентеста в полностью контролируемом режиме, без простоев инфраструктуры.

RBAC (role-based access control) - управление доступом на основе ролей: доступ к ресурсу выдается не конкретному человеку, а роли, которую он занимает.

RDP (Remote Desktop Protocol) - протокол удаленного подключения к рабочему столу другого компьютера. Широко используется в Windows.

Sandbox escape (побег из песочницы) - попытка AI-агента или вредоносного кода выйти за пределы изолированного окружения (песочницы), в которое его поместили. У agentic coding-инструментов чаще всего происходит не через взлом самой изоляции, а через сбой на стыке передачи управления, когда агент готовит файл, который потом без проверки исполняет доверенный процесс снаружи.

SAST (static application security testing) - статический анализ исходного кода приложения без его запуска.

SBOM (Software Bill of Materials) - ведомость состава ПО: полный список компонентов, библиотек, версий и контрольных сумм, зашитых в приложение или образ. Два основных формата - SPDX (Linux Foundation, ISO/IEC 5962) и CycloneDX (OWASP).

SCA (software composition analysis) - анализ сторонних компонентов и зависимостей приложения, сопоставление каждого с базами уязвимостей. Тесно связан с SBOM.

Shadow AI (теневой AI) - несанкционированное использование AI-инструментов сотрудниками без ведома ИБ и IT, аналог shadow IT. Новый класс активов, требующий инвентаризации.

Shodan - поисковик, который с 2009 года индексирует не сайты, а устройства: камеры, роутеры, промышленные контроллеры с открытым портом и админкой, смотрящей прямо в интернет.

Sigstore / cosign - бесплатная инфраструктура для подписи артефактов (проект Linux Foundation, 2021) и утилита из этой экосистемы для подписи и проверки OCI-образов без собственного удостоверяющего центра.

SIEM (security information and event management) - система сбора, анализа и корреляции событий безопасности из различных источников. Позволяет выявлять угрозы на ранних стадиях.

SLA (Service Level Agreement) - соглашение об уровне услуг: зафиксированные договоренности между командами о том, кто, что, в какие сроки и в каком формате делает.

SOAR - класс систем автоматизации реагирования на инциденты, часто интегрируемый со сканерами уязвимостей.

SSVC (Stakeholder-Specific Vulnerability Categorization) - методология приоритизации от Института программной инженерии Карнеги-Меллона (есть и версия CISA). Вместо числового балла дает решение по дереву вопросов: Act (устранять немедленно), Attend (ускоренно, вне планового цикла), Track* (следить с повышенным вниманием), Track (в плановом порядке).

Tool Poisoning Attack - атака на MCP-серверы: вредоносная инструкция прячется в описании инструмента, которое видит AI-модель, но не видит пользователь в интерфейсе. Описана исследователями Invariant Labs в апреле 2025 года.

Vulnerability management (VM) - процесс обнаружения, анализа, приоритизации и устранения уязвимостей, а также контроля их устранения.

XBOW - автономная AI-система для поиска уязвимостей. Весной-летом 2025 года заняла первое место на американском лидерборде HackerOne в категории программ раскрытия уязвимостей (VDP), хотя к августу того же года откатилась на третье место. По собственным замерам компании находит уязвимости на два порядка быстрее опытного пентестера - цифра из вендорского бенчмарка, а не независимого аудита.


Чего-то не хватает в глоссарии? Напишите в комментариях - допишу.