Критерий
Общая организационная информация
Автоматическое обновление базы уязвимостей по сети
Возможность офлайн-обновления базы уязвимостей сканера
Централизованное управление через веб-интерфейс
Возможность установки агентов на хосты
Возможность работы в частично или полностью изолированных сегментах сети
Локализация интерфейса и поддержка мультиязычности
Наличие сертификата ФСТЭК и присутствие решения в реестре отечественного ПО
Управление активами
Построение интерактивной карты сети
Создание динамических групп активов
Поиск по группам активов
Кастомизация карточки актива и уязвимости
Скоринг активов: расчет уровня критичности
Дедупликация данных об активах
Тегирование активов
Настройка общих правил и логики системы
Импорт и экспорт профилей и результатов сканирования между инсталляциями в рамках одного решения
Встроенный функционал ведения процесса устранения уязвимостей
Настройка правил отправки оповещений
Поддержка сквозного поиска, фильтрации, сортировки по активам и уязвимостям
Функционал патч-менеджмента
Настройка правил автоматической смены статуса уязвимости (перерасчета критичности, срока, способа устранения)
Визуализация данных в виде настраиваемых виджетов и дашбордов
Поддерживаемые типы активов для сканирования
Поддержка сканирования ОС
Поддержка сканирования сетевого оборудования
Поддержка сканирования периферийного оборудования
Поддержка сканирования ИТ-решений
Поддержка сканирования ИБ-решений
Инвентаризация и поиск уязвимостей в запущенных контейнерах
Возможности интеграции
Наличие документированного API для:
a. Получения результатов сканирования (получения активов и уязвимостей)
b. Заведение профилей/задач сканирования
c. Запуска сканирования
Возможность интеграции с системами мониторинга работоспособности
Интеграция с Microsoft Active Directory
Интеграция с SIEM
Управление сканированием и уязвимостями
Расписание сканирований
Сканирование в режиме brute force для возможности перебора паролей в целевых системах
Настройка правил и логики профилей сканирования
Настройка сканирования (выбор диапазонов подсетей/IP-адресов/портов)
Прогнозирование рисков: возможность оценки потенциального ущерба от эксплуатации уязвимостей
Ведение и отображение идентификаторов уязвимостей (CVE, NVD, БДУ, CPE, CWE).
Поддержка CVSS-метрик версий 2/3/4 и возможности задания кастомных метрик CVSS
Поддержка нотации OVAL, возможность добавления собственной проверки уязвимостей
Настраиваемый скоринг уязвимостей
Проверка эксплуатируемости уязвимости
Дедупликация данных об уязвимостях
Ссылки на внешние сервисы в карточке уязвимости (NVD, Vulners.com, Exploit-DB, БДУ ФСТЭК)
Рекомендации по устранению выявленных уязвимостей от ФСТЭК
Рекомендации по устранению выявленных уязвимостей от НКЦКИ
Оценка соответствия
Проверка активов на соответствие предустановленным стандартам защищенной конфигурации
Возможность формирования пользовательских проверок для актива
Возможность точечной переоценки по активу
Ведение истории оценки соответствия
Безопасность и надежность
Разграничение прав доступа к объектам решения
Возможность настройки парольной политики
- настраиваемая сложность пароля (буквы, цифры, заглавные, спецсимволы)
- история ранее заданных паролей
- минимальная длина паролей
- время жизни пароля
Шифрование критичных данных (в т.ч. с использованием пользовательских ключей шифрования)
Возможность создания и восстановления из резервной копии системы
Принудительная смена паролей
Механизмы блокировки учетных записей после нескольких неудачных попыток входа
Производительность и эффективность
Скорость обнаружения новых уязвимостей: время между появлением новой уязвимости в публичных базах (например, NVD, БДУ ФСТЭК) и ее добавлением в сканер
Настройка интенсивности сканирования
Сканирование веб-ресурсов
Проверка OWASP Top 10
Обнаружение и тестирование WAF
Возможность аутентификации для глубокого изучения веб-приложений (cookie, логин-пароль, заголовки и их значения)
Сканирование в режиме поиска поддоменов
Обработка токенов Anti-CSRF
Сканирование в режиме атаки
Обнаружение уязвимостей типа «Code & Command Injection»
Обнаружение уязвимостей, связанных с загрузкой файлов и доступом к файловой системе
Обнаружение уязвимостей типа «Client-Side Attacks»
Обнаружение уязвимостей типа «Redirection & Resource Access»
Обнаружение уязвимостей типа «Cryptographic Weaknesses»
Обнаружение уязвимостей типа «Отсутствие или неправильная настройка заголовков безопасности (Security Headers)»
Обнаружение уязвимостей типа «Information Disclosure»
Обнаружение уязвимостей типа «Cookie Security Issues»
Обнаружение уязвимостей типа «Memory Corruption»
Документация
Предоставлена ли полная и детализированная документация от вендора
Частично
Частично
Частично
Частично
Скорость появления зависит от критичности уязвимости. Трендовые уязвимости - в течении 12 часов, остальные - не реже 1 раза в сутки
Частично
Частично
Частично
Частично
Частично
Частично
Частично
Частично
Частично
Время добавления новых уязвимостей в систему — более 24 часов
Наша инициатива направлена на формирование детального обзора российских решений для управления уязвимостями. Мы хотим помочь бизнесу выбрать оптимальные инструменты для своих задач в этой области.
На базе лаборатории «Инфосистемы Джет» мы проводим тестирование доступных в России решений для управления уязвимостями ИБ, беспристрастно и по открытой для всех методологии. Наши эксперты последовательно тестируют решения и делятся новыми результатами на сайте. Рекомендуем подписаться на рассылку или следить за публикациями, чтобы оставаться в курсе изменений.
Каждое решение мы проверяли по единому сценарию — от обнаружения уязвимостей до формирования отчетов и интеграции с другими системами безопасности.
Мы подобрали критерии на основе нашего опыта работы с заказчиками из различных сфер деятельности: финансы, телекоммуникации, промышленность и государственный сектор. Учли наши экспертные ожидания в области управления уязвимостями, чтобы гарантировать соответствие решений современным требованиям к функционалу и удобству их использования
Мы надеемся, что результаты тестов помогут вам при выборе решений для дальнейшего проведения пилотных тестов в вашей организации. Для вашего удобства мы подготовили сводную таблицу с полными результатами тестирования.
Частично