Проект руководства по Vulnerability Management от ФСТЭК. Уже в паблике. 26 страниц. (upd. после окончания сбора отзывов первоначальная ссылка перестала работать)
Что вас ждет внутри:
1. Общая схема VM-процесса и его связи с другими ИБ процессами организации
2. Перечень участников процесса и выполняемых ими операций
3. Подробное описание 5 этапов процесса, их схемы, описания операций:
3.1. Мониторинг уязвимостей и оценка их применимости
3.2. Оценка уязвимостей
3.3. Определение методов и приоритетов устранения
3.4. Устранение уязвимостей
3.5. Контроль устранения уязвимостей
Вещь абсолютно монументальная. Без шуток. Ничего более детализированного на тему VM-а я ещё не видел.
А вот будет ли это работать на практике? Зависит от нас и от наших правок:
"ФСТЭК России предлагает специалистам в области защиты информации заинтересованных государственных органов власти, организаций, субъектов критической информационной инфраструктуры рассмотреть проект методического документа и направить предложения по доработке указанного документа в соответствии с прилагаемой формой на адрес электронной почты otd22@fstec.ru.
Предложения и замечания по проекту методического документа принимаются до 17 апреля 2023 г."
Давайте все ознакомимся и дадим полезную обратную связь. Нам потом с этим жить и свои VM-процессы в соответствии с этими рекомендациями выстраивать.
upd. Мои посты-комментарии:
1. Читая проект руководства по Vulnerability Management от ФСТЭК. Процесс не для человеков.
2. О месте автоматического детектирования уязвимостей (сканирования) в проекте руководства ФСТЭК по управлению уязвимостями.
Привет! Меня зовут Александр. Я специалист по Управлению Уязвимостями. Подробнее обо мне можно прочитать здесь. Приглашаю подписаться на мой канал в Telegram @avleonovrus. Я обновляю его чаще, чем этот сайт. Вы можете обсудить мои посты или задать вопросы в @avleonovchat или в группе ВКонтакте.
And I invite all English-speaking people to another telegram channel @avleonovcom.
Уведомление: Заметил, что проект руководства по управлению уязвимостями, который был публично доступен на сайте ФСТЭК с 31 марта по 17 апреля для сбора от
Уведомление: Читая проект руководства по Vulnerability Management от ФСТЭК | Александр В. Леонов
Уведомление: А вы уже прочитали проект руководства по Управлению Уязвимостями от ФСТЭК? Дали фидбек? | Александр В. Леонов
Уведомление: Разбираю ответы на мои вопросы с эфира AM Live по Vulnerability Management-у | Александр В. Леонов
Уведомление: На Anti-Malware вышла статья Алексея Дашкова, директора Центра продуктового менеджмента R-Vision, "Vulnerability management: как выстроить процесс управлени
Уведомление: О месте автоматического детектирования уязвимостей (сканирования) в проекте руководства ФСТЭК по управлению уязвимостями | Александр В. Л
Уведомление: Все, о чем вы хотели, но боялись спросить регулятора | Александр В. Леонов
Уведомление: Темы по управлению уязвимостями для Бауманского курса записывали сегодня вместе с Павлом Поповым | Александр В. Леонов