Последний апдейт
25 мая 2026
Подписаться
на обновления

Результаты тестирования решений для управления уязвимостями

01
Открытая методика тестирования
02
102 критерия
проверки решений
03
Протестировано
7 решений
04
2 решения в процессе тестирования










Функциональное тестирование

Решения VM
Сбросить все фильтры
Подгруппа функционала
Сбросить все фильтры
Группа
Группа функций
Группа
Методика
Группа
Группа функций
Методика

Нефункциональные требования

Автоматическое обновление базы уязвимостей по сети

Оффлайн обновления базы уязвимостей

Открытый доступ к базе уязвимостей

Централизованное управление через веб-интерфейс

Возможность установки агентов на хосты

Частично

Поддержка агентского сканирования

Возможность работы с агентами без установки отдельного сервера

Частично

Возможность обновления агентов встроенным механизмом продукта

Частично

Возможность работы в частично или полностью изолированных сегментах сети

Частично
Частично
Частично

Поддержка распределенной установки модулей (компонентов) сканирования в разных сегментах сети

Поддержка мультиязычности

Частично

Поддержка мультитенантности

Наличие сертификата соответствия ФСТЭК

Присутствие решения в реестре отечественного ПО

Наличие сертификата ФСТЭК и присутствие решения в реестре отечественного ПО

Частично
Частично

Возможность поставки от производителя в виде программно-аппаратного комплекса

Мобильный сканер

Наличие портативного (мобильного) сканера

Возможность переноса результатов сканирования мобильного сканера на основную инсталляцию

Наличие функционала выпуска отчетов в мобильном сканере

Управление активами

Построение интерактивной карты сети

Частично

Экспорт карты сети

Создание динамических групп активов

Частично

Поиск по группам активов

Частично

Кастомизация карточки актива

Скоринг активов: расчет уровня критичности

Дедупликация данных об активах

Создание пользовательских отметок (тегов) для активов

нет

Хранение истории изменения актива

Частично

Функционал патч-менеджмента

Запуск административных действий/команд, выполняемых на активах

Частично
Частично

Настройка общих правил и логики системы

Импорт и экспорт политик и результатов сканирования между инсталляциями в рамках одного решения

Создание и управление задачами на устранение уязвимостей  

Назначение ответственных для задачи на устранение уязвимостей

Назначение SLA для устранения уязвимостей

Поддержка сквозного поиска, фильтрации, сортировки по активам и уязвимостям

Частично

Настройка правил отправки оповещений о сканированиях

Поддержка сквозного поиска, фильтрации, сортировки по активам и уязвимостям

Частично

Функционал патч-менеджмента

Автоматизация управления параметрами уязвимости (например, перерасчет критичности, срока, способа устранения)

Частично

Визуализация данных в виде настраиваемых виджетов и дашбордов

Возможность создания и экспорта пользовательских отчетов

Частично

Выпуск отчетов по расписанию

Функционал визуализации и отчетности

Визуализация данных в виде настраиваемых виджетов

Визуализация данных в виде настраиваемых дашбордов

Частично
Частично

Возможность создания пользовательских отчетов

Частично

Выпуск отчетов по расписанию

Расширенная кастомизация интерфейса и объектов

Поддерживаемые типы активов для сканирования

Поддержка сканирования ОС: Windows Server, Windows, Alma Linux, Ubuntu, Debian

Частично

Поддержка сканирования отечественных ОС: Astra Linux, Alt Linux, РедОС

Частично

Поддержка сканирования сетевого оборудования

Частично

Поддержка идентификации периферийных устройств (например, камеры, IP-телефония, принтеры)

Поддержка сканирования СУБД (например, Oracle, PostgreSQL, MSSQL)

Частично

Поддержка сканирования серверного ПО (например, веб-серверы, службы каталогов, почтовые сервера, системы виртуализации)

Сканирование промышленных систем управления (ICS/SCADA)

Инвентаризация и поиск уязвимостей в контейнерах

Частично
Частично

Возможности интеграции

Наличие документированного API

Разграничение доступа для API-ключей

Наличие собственных\встроенных средств мониторинга работоспособности (Health-Check)

Возможность интеграции с системами мониторинга работоспособности

Поддержка доменной аутентификации и авторизации

Интеграция с Service Desk/ITSM системами 

Частично

Интеграция с SIEM в части отправки событий системы VM

Функционал получения данных об активах из смежных систем (например, из службы каталогов, среды виртуализации, SIEM-системы, смежных сканеров)

Отправка оповещений о событиях в Системе (например, появления нового актива, важной уязвимости на активе, обновление базы уязвимостей)

Управление сканированием и уязвимостями

Кастомизация карточки уязвимости

Создание пользовательских отметок (тегов) для уязвимостей

Расписание сканирований

Поиск уязвимостей без повторного сканирования хостов (ретро-скан)

Настройка "технологических окон" для активов

Сканирование в режиме brute force для возможности перебора паролей в целевых системах

Частично

Возможность исключить актив из сканирования в заданные временные интервалы

Брутфорс с использованием пользовательских справочников

Настройка правил и логики политик/профилей сканирования

Настройка сканирования (выбор диапазонов подсетей/IP-адресов/портов)

Частично

Возможность использования нескольких УЗ разного типа в одной задаче с автоматическим подбором.

Проверка доступности хоста до сканирования

Проверка учетных записей до сканирования

Клонирование задачи сканирования

Клонирование профиля/политики сканирования

Отображение прогресса сканирования в реальном времени

Пауза задачи сканирования

Добавление исключений для уязвимостей и ПО

Частично
Частично
Частично
Частично

Описание последствий эксплуатации уязвимости в карточке

Ведение и отображение идентификаторов уязвимостей (CVE, БДУ, CWE)

Поддержка CVSS-метрик версий 2/3/4 и возможности задания кастомных метрик CVSS

Частично
Частично
Частично
Частично

Поддержка CVSS версии 2

Поддержка CVSS версии 3

Поддержка CVSS версии 4

Добавление собственной проверки уязвимостей

Настраиваемый скоринг уязвимостей

Проверка эксплуатируемости уязвимости

Дедупликация данных об уязвимостях

Встроенный расчет вероятности того, что уязвимость будет использована в реальных атаках

Отображение информации о наличии эксплойта для уязвимости

Путь установки уязвимой сущности

Ссылки на внешние сервисы в карточке уязвимости (NVD, Exploit-DB, БДУ ФСТЭК)

Рекомендации по устранению уязвимости на основе выявленных уязвимостей от ФСТЭК

Рекомендации по устранению уязвимости на основе выявленных уязвимостей от НКЦКИ

нет

Расчет критичности уязвимости по методике ФСТЭК

нет

Проверка обновлений по БДУ ФСТЭК

Частично
нет

Оповещения о событиях в Системе (например, появления нового актива, важной уязвимости на активе, обновление базы уязвимостей)

Возможность задания кастомных метрик CVSS

Отображение информации о трендовости уязвимости

Частично

Оценка соответствия

Проверка активов на соответствие предустановленным стандартам безопасной конфигурации

Формирование пользовательских проверок для актива

Точечная переоценка по активу

Наличие конструктора для создания пользовательских требований к конфигурациям

Наличие рекомендаций по исправлению несоответствий конфигураций

Ведение истории оценки соответствия

Встроенные механизмы сравнения результатов оценки соответствия

Сканирование веб-ресурсов

Проверка OWASP Top 10

Обнаружение WAF

Возможность аутентификации для глубокого изучения веб-приложений (cookie, логин- пароль, заголовки и их значения)

Возможность аутентификации в веб-приложении (cookie, логин-пароль, заголовки и их значения)

Сканирование в режиме поиска поддоменов

Частично

Поиск скрытых файлов и папок на сервере

Частично

Обнаружение уязвимостей типа «Cross-Site Request Forgery»

Сканирование в режиме атаки

Обнаружение уязвимостей типа «Code & Command Injection» 

Обнаружение уязвимостей, связанных с загрузкой файлов и доступом к файловой системе

Обнаружение уязвимостей типа «Client-Side Attacks»

Обнаружение уязвимостей типа «Redirection & Resource Access»

Обнаружение уязвимостей типа «Cryptographic Weaknesses»

Обнаружение уязвимостей типа «Отсутствие или неправильная настройка заголовков безопасности (Security Headers)»

Обнаружение уязвимостей типа «Information Disclosure»

Обнаружение уязвимостей типа «Cookie Security Issues»

Обнаружение уязвимостей типа «Memory Corruption»

Сканирование в режиме имитации атаки

Обнаружение уязвимостей категории Injection (SQL-инъекции, загрузка файлов, Code-инъекции)

Обнаружение уязвимостей аутентификации, авторизации и сессии (CSRF) в веб-ресурсах

Обнаружение клиентских и браузерных уязвимостей (Client-Side Attacks, cookie issues, security headers, memory safety issues)

Частично

Обнаружение уязвимостей типа «Cryptographic Weaknesses»

Частично

Обнаружение уязвимостей типа «Information Disclosure»

Частично

Безопасность

Разграничение прав доступа к объектам решения

Наличие настраиваемой ролевой модели

Возможность настройки парольной политики: - настраиваемая сложность пароля (буквы, цифры, заглавные, спецсимволы) - история ранее заданных паролей - минимальная длина паролей - время жизни пароля

Частично
Частично
Частично
Частично

Механизмы блокировки учетных записей после нескольких неудачных попыток входа

Шифрование критичных данных (в т.ч. с использованием пользовательских ключей шифрования)

Частично
Частично
Частично
Частично
Частично
Частично

Создание и восстановление из резервной копии системы

Частично
Частично
Частично
Частично

Принудительная смена паролей

Интеграция с системами хранения секретов в части хранения учетных записей для сканирования (например, HashiCorp Vault)

Производительность и эффективность

Скорость добавления новых уязвимостей в базу уязвимостей решения: время между появлением новой уязвимости в публичных базах (например, NVD, БДУ ФСТЭК) и её добавлением в сканер

Менее 24 часов
Примерно 48 часов
Менее 12 часов
Менее 24 часов
до 72 часов

Настройка интенсивности (скорости) сканирования в веб-интерфейсе

Частично
Частично

Поддержка сканирования геораспределенных филиалов, мультитенантность

Частично
Частично

Возможность выбора нескольких модулей (компонентов) сканирования на одну задачу

Развернуть таблицу Свернуть таблицу

О проекте

Наша инициатива направлена на формирование детального обзора российских решений для управления уязвимостями. Мы хотим помочь бизнесу выбрать оптимальные инструменты для своих задач в этой области.  

На базе лаборатории «Инфосистемы Джет» мы проводим тестирование доступных в России решений для управления уязвимостями ИБ, беспристрастно и по открытой для всех методологии. Наши эксперты последовательно тестируют решения и делятся новыми результатами на сайте. Рекомендуем подписаться на рассылку или следить за публикациями, чтобы оставаться в курсе изменений.  

Методика тестирования

Каждое решение мы проверяли по единому сценарию — от обнаружения уязвимостей до формирования отчетов и интеграции с другими системами безопасности.

Мы подобрали критерии на основе нашего опыта работы с заказчиками из различных сфер деятельности: финансы, телекоммуникации, промышленность и государственный сектор. Учли наши экспертные ожидания в области управления уязвимостями, чтобы гарантировать соответствие решений современным требованиям к функционалу и удобству их использования

Типовая схема тестирования
Внешняя сеть

Полные результаты тестирования

Мы надеемся, что результаты тестов помогут вам при выборе решений для дальнейшего проведения пилотных тестов в вашей организации. Для вашего удобства мы подготовили сводную таблицу с полными результатами тестирования. 

Интересные материалы

Напишите нам,
если есть вопросы
или предложения

Задайте нам любые интересующие вас вопросы.
Будет здорово познакомиться с вами и вашей компанией.
Ваше имя
Обязательное поле
Компания
Телефон
Неверно введено
E-mail
Некорректный email
Ваше сообщение
Отправить