RTM Group: только одна из 12 тысяч уязвимостей в крупных компаниях требует немедленного устранения

RTM Group: только одна из 12 тысяч уязвимостей в крупных компаниях требует немедленного устранения

Российские компании могут одновременно обнаруживать десятки тысяч уязвимостей, однако немедленного вмешательства требует примерно одна из 12 000. Главная задача службы информационной безопасности – не закрыть максимальное число проблем, а вовремя найти ту, которая может быть использована для атаки прямо сейчас.

К такому выводу пришли эксперты RTM Group по результатам анализа более 100 проектов по оценке защищённости крупных организаций и объектов критической информационной инфраструктуры (КИИ).

Данные аудитов и сканирования показали, что уязвимые приложения присутствуют примерно в 70% обследованных корпоративных серверных контуров. Каждая вторая выявленная проблема безопасности относится к высокому или критическому уровню.

И да, в средней российской компании одновременно могут присутствовать тысячи, а в крупной – сотни тысяч уязвимостей. Однако, реальную угрозу представляет лишь ничтожная доля из них (примерно 1 из 12 000). А потому главный вопрос не в том, сколько уязвимостей найдено, а в том, как из общей массы выделить именно ту, которая требует устранения в первую очередь.

Высокий рейтинг по шкале CVSS (Common Vulnerability Scoring System, открытого стандарта для оценки серьезности уязвимостей в компьютерных системах и программном обеспечении) сам по себе не означает, что уязвимость представляет непосредственную угрозу конкретной компании. CVSS показывает потенциальную тяжесть последствий, но не учитывает расположение системы, доступность компонента извне, его фактическое использование и действующие средства защиты.

Какая уязвимость действительно требует срочного устранения

По оценке RTM Group, немедленный приоритет возникает при сочетании нескольких факторов:

  1. Уязвимость уже эксплуатируется злоумышленниками либо для неё доступен рабочий эксплойт
  2. Затронутая система доступна из интернета или другого недоверенного сегмента
  3. Система обрабатывает критически важную информацию или обеспечивает значимый бизнес-процесс
  4. Эксплуатация не блокируется EDR, WAF, сегментацией, многофакторной аутентификацией и другими компенсирующими мерами

Уязвимость с максимальной оценкой CVSS может находиться в компоненте, который не используется в рабочей среде, или быть недоступной атакующему. Одновременно проблема с более низким рейтингом способна стать точкой входа, если затрагивает публичный сервис и для неё уже существует рабочий сценарий эксплуатации.

Игнорирование контекста приводит к паническому патчингу: специалисты тратят время на устранение формально критических проблем, которые не могут быть использованы в конкретной инфраструктуре, и упускают единичную уязвимость, создающую непосредственный риск.

На реакцию у бизнеса остаётся около пяти дней

Проблему усиливает сокращение времени на реагирование. По данным RTM Group, в первом полугодии 2026 года наблюдаемый промежуток между появлением информации об уязвимости и первой известной эксплуатацией этой уязвимости в сегменте корпоративного ПО составил 5 дней.

В первом полугодии 2025 года показатель находился на уровне 10–12 дней.

Для оценки использовались сведения об эксплуатируемых уязвимостях из общедоступного каталога KEV, рекомендации по устранению из базы CVE, а также обезличенные данные аудитов, сканеров защищённости и программного обеспечения MEDOED.

При пятидневном окне реагирования ручной разбор тысяч обнаружений становится узким местом. Компании важно не просто знать оценку CVSS, а видеть реальную эксплуатируемость уязвимости, критичность затронутого актива и наличие защитных мер. Только такой контекст позволяет выделить единицы, которыми необходимо заняться в течение ближайших 24–48 часов

отмечают эксперты RTM Group.

Что необходимо изменить компаниям

Организациям следует переходить от патчинга исключительно по рейтингу CVSS к риск-ориентированной приоритезации.

Для каждой уязвимости необходимо учитывать:

  • Наличие эксплуатации в реальном мире,
  • Доступность системы
  • Ценность актива
  • Фактическое использование компонента
  • Эффективность компенсирующих средств защиты

При большом объёме инфраструктуры такой анализ требует автоматизации. VM- и SGRC-платформы позволяют объединять результаты сканирования с контекстом активов, ранжировать задачи и автоматически назначать ответственных за устранение.

Если патч ещё не выпущен, система должна помочь быстро определить временные меры:

  • Ограничить доступ
  • Усилить мониторинг
  • Изолировать сегмент/ заблокировать опасный сценарий эксплуатации

Главный вывод исследования RTM Group

количество найденных уязвимостей перестало быть полезным показателем само по себе. Зрелость процесса определяется тем, способна ли компания за несколько часов выделить из тысяч обнаружений, возможно, единственную проблему, которая действительно может привести к инциденту.