Архив за месяц: Июль 2026

VM-ный миф № 3: специалисты по Управлению Уязвимостями должны всегда стремиться к поиску компромисса с бизнесом и IT

VM-ный миф № 3: специалисты по Управлению Уязвимостями должны всегда стремиться к поиску компромисса с бизнесом и IT

VM-ный миф № 3: специалисты по Управлению Уязвимостями должны всегда стремиться к поиску компромисса с бизнесом и IT. Когда мы с коллегами готовили вопросы итогового тестирования для очередного потока курса "Управление Уязвимостями: от теории к практике", один из предложенных вопросов там формулировался примерно так:

Обнаружена критическая уязвимость в сервисе на периметре, который выполняет некоторую бизнес-функцию. Признаков эксплуатации нет. Вендор рекомендует срочно обновить ПО и применить защитные меры. По регламенту устранение уязвимости должно быть выполнено за 24 часа. Руководитель ИТ просит продлить срок до 72 часов, так как команда занята другим релизом. Какое решение будет наиболее правильным с точки зрения процесса VM?

🔹 Предложить внедрить компенсирующие меры в компромиссный срок.
🔹 Апеллировать к регламенту и требовать перенести релиз, эскалируя вопрос руководству.
🔹 Согласиться на 72 часа из-за отсутствия признаков эксплуатации.
🔹 Изучить возможность эксплуатации уязвимости, совместно с SOC срочно ограничить доступ к уязвимому сервису.

Какой ответ считается правильным в тесте, я не скажу. 😉 Но ситуация более чем типичная и на ней, как мне кажется, хорошо демонстрируется правильный VM-ный майндсет.

Когда говорят про VM, обычно подчеркивают необходимость искать компромиссы и выстраивать конструктивное взаимодействие с командами, чтобы вместе достигать общих целей. И это во многом действительно так. Специалистам по VM важно доносить до владельцев систем критичность выявленных проблем и объяснять связанные с ними риски. Однако на другой стороне (в IT и бизнесе) тоже работают компетентные люди, которые действуют в рамках собственных приоритетов. Устранение уязвимостей приоритетной задачей для них, как правило, не является. Поэтому переносы сроков устранения под разными предлогами или даже отказы от устранения уязвимостей - явление вполне обыденное. 🤷‍♂️

Поэтому, чтобы понять, что делать в такой ситуации, я бы рекомендовал следующее простое мысленное упражнение. Представьте наихудший сценарий: уязвимость не устранили, злоумышленники её проэксплуатировали, получили доступ к инфраструктуре, нашли другие уязвимости, проэксплуатировали и их, полностью скомпрометировали инфраструктуру компании. Деньги похищены, инфраструктура выведена из строя, бизнес остановлен (добавьте самостоятельно недопустимые события, релевантные для вашей организации).

При реализации такого сценария вопрос уже может стоять не только об увольнении, но и о гораздо более серьезных последствиях. Вплоть до уголовной ответственности. Особенно если вы работаете в государственных организациях, на объектах КИИ или с системно значимыми сервисами. Прежние договоренности с вашими коллегами в этот момент в значительной степени обнулятся. Начнется судорожный поиск виноватых: кто отвечал за устранение злополучной уязвимости и кто недостаточно хорошо выполнил свою работу. И будьте уверены, что ваши коллеги из IT и бизнеса будут говорить примерно следующее:

"Вы VM-щики, вы должны были разбираться с этой уязвимостью. Мы в этом не специалисты и не обязаны в этом разбираться. Мы вообще не знали, что эту уязвимость нужно было устранять."

Попробуйте мысленно перенестись еще на один шаг вперед - представьте, что вы сидите на допросе, в весьма некомфортных условиях, вам в глаза светит лампа, и вы понимаете, что в своей работе что-то делали не так. Задайте себе вопрос: "Что помогло бы мне в этой ситуации? Что нужно было сделать, чтобы лично ко мне, VM-щику, не возникло вопросов?"

🔻 Если ваши коллеги из IT и/или бизнеса должны были устранять такого рода уязвимости, значит, должен быть документ, в котором прописано, какие типы уязвимостей они устраняют и в какие сроки. Эти сроки должны быть заранее согласованы и зафиксированы. Этой бумажной частью работы кто-то должен методично заниматься.

🔻 Если вы раньше знали об этой уязвимости (детектировали её в рамках сканов), значит, нужно было донести эту информацию до ответственного за устранение так, чтобы это было неотказуемо. Что значит неотказуемо? Не устно, не через мессенджеры и даже не через почту. По этой уязвимости должна существовать задача на устранение, назначенная на конкретного исполнителя, с указанием крайнего срока. Да, этот срок может быть сложно выдержать в реальных условиях, но формально и по руководящим документам он должен быть установлен. С вашей стороны всё, что нужно, должно было вылететь. Если срок устранения не был выдержан, нужно было показать свое деятельное участие: что вы пытались эскалировать проблему. Возможно, попытки эскалации все равно были бы безуспешными, но эти попытки необходимо фиксировать.

🔻 Если вы раньше не знали об этой уязвимости (НЕ детектировали её в рамках сканов), возникает вопрос: почему? Не занимались планомерным покрытием инфраструктуры регулярными сканами? Вместо качественных средств детектирования использовали быстрые? 😉 Аргумент "мы сканировали, но сканер нам ничего не показал" будет выглядеть в рамках разбирательства весьма слабо. Оценка качества детектирования - ваша задача.

И так далее. Эти формальные меры могут повысить шансы, что в случае неприятного инцидента простого VM-щика не сделают крайним: не посадят и не уволят с волчьим билетом.

А когда все эти формальные шаги предприняты, можно уже говорить о более технических вещах: смотреть, какие уязвимости реально эксплуатируемы, а какие вроде как нет (в моменте), и активнее работать именно с теми, которые несут наибольшую опасность. Но, на мой взгляд, это должно иметь меньший приоритет, чем поддержание корректного формального процесса, который не стыдно показать регулятору на аудите. 😉

Возвращаясь к описанной в вопросе ситуации, я плясал бы от оценки критичности уязвимости по методике ФСТЭК и формально требовал устранить уязвимость (обновлением или воркараундом) в установленный регулятором срок. А при отказе постарался бы это как можно лучше задокументировать на случай инцидента и теребил бы ответственных за устранение, пока работы не будут полностью выполнены, документируя все свои обращения и их ответы, желательно на бумаге и под роспись.

Так что склоняюсь скорее ко второму варианту. И там уж как пойдет. Получится пропушить устранение в нормативное время, отлично. 👍 Не получится пропушить, но инцидента в растянутый срок устранения не произойдет, тоже норм. 👌 Если злодеи все-таки успеют пробить периметр организации в растянутый срок устранения и это приведет к критичному инциденту - плохо. 😔 Но в этой ситуации будет что показать приехавшим разбираться людям в погонах и будет чем аргументировать, что VM-щик сделал все, что мог.

Дефолтный алгоритм такой: представьте, что вы на допросе по инциденту, случившемуся из-за эксплуатации уязвимости. Какие артефакты, по вашему мнению, могут помочь не присесть конкретно вам? 🙂 Обычно такой мысленный эксперимент подсказывает, чего вашему VM-ному процессу на самом деле не хватает. Те же VM-щики, которые всегда готовы на компромисс и не думают о последствиях для себя лично, имхо, рискуют оказаться в неожиданный момент кинутыми буквально всеми и с горячей картошкой в руках.

Вчера на сайте Минцифры опубликовали проект "Доктрины развития системы противодействия правонарушениям, совершаемым с использованием информационно-коммуникационных технологий" (ИКТ)

Вчера на сайте Минцифры опубликовали проект Доктрины развития системы противодействия правонарушениям, совершаемым с использованием информационно-коммуникационных технологий (ИКТ)

Вчера на сайте Минцифры опубликовали проект "Доктрины развития системы противодействия правонарушениям, совершаемым с использованием информационно-коммуникационных технологий" (ИКТ). Одна из ключевых целей Доктрины - перейти от разрозненного реагирования на отдельные инциденты к единой системе профилактики, выявления и пресечения таких правонарушений за счёт координации государства, банков, операторов связи, цифровых платформ и других участников. Для этого предлагается развивать единую антифрод-инфраструктуру, совершенствовать законодательство о цифровых доказательствах и защите персональных данных, использовать искусственный интеллект и современные механизмы цифровой идентификации, а также повышать цифровую и финансовую грамотность граждан.

Доктрину будут реализовывать в три этапа:

🔹 На I этапе (2027 - 2028 годы) планируется провести подготовительные мероприятия: разработать и принять необходимые нормативные акты, протестировать новые технологии противодействия правонарушениям с использованием ИКТ, утвердить методики оценки результатов и при необходимости скорректировать сроки, процессы и объем реализации отдельных мероприятий.

🔹 На II этапе (2029 - 2030 годы, включительно) планируется создать организационную и технологическую основу для реализации Доктрины, а также разработать и поэтапно внедрить механизмы противодействия правонарушениям с использованием ИКТ.

🔹 На III этапе (2031 - 2035 годы, включительно) планируется развивать созданные механизмы и подготовить предложения по их дальнейшему совершенствованию в системе противодействия преступлениям с использованием ИКТ.

Слово "уязвимость" в тексте доктрины упоминается два раза.

"4. Технологическое развитие и инфраструктура

В целях обеспечения внедрения передовых технологий в рамках развития системы противодействия правонарушениям, совершаемым с использованием ИКТ, реализация Доктрины предполагает решение следующих задач:

внедрение технологий искусственного интеллекта в сфере выявления потенциальных уязвимостей и выработке стратегии по их защите;"

Если пофантазировать, то для реализации этой задачи могут быть созданы следующие системы:

🔻 AI Red Team-платформа - автоматизированный поиск уязвимостей государственных информационных систем и цифровых сервисов путём моделирования действий злоумышленников.

🔻 Система анализа архитектурных и процессных уязвимостей - выявление слабых мест в государственных сервисах, межведомственном взаимодействии и бизнес-процессах, которые могут быть использованы для совершения правонарушений.

🔻 ИИ-платформа поддержки принятия решений - формирование рекомендаций по устранению выявленных уязвимостей: изменение регламентов, требований безопасности, механизмов идентификации и обмена данными.

"В долгосрочной перспективе Доктрина формирует основы для реализации эволюционного развития принципов идентификации, в том числе предполагая:

использование ЦТ для построения клиентских путей, в которых возможно обеспечить снижение уязвимостей и потенциальных рисков атак;"

В этом разделе речь идёт о развитии подходов к защите цифровой личности на основе криптографического "цифрового токена" (ЦТ). Под ЦТ "понимается криптографический объект, являющийся верифицируемым цифровым отпечатком совокупности данных о физическом лице, распределенных между участниками экосистемы цифровой экономики, и служащий инструментом координации мер по защите цифровой личности". Отдельно указывают, что "ЦТ не является традиционным идентификатором и не подлежит применению для идентификации гражданина при осуществлении повседневных транзакций". ЦТ является динамическим, т.е. "обновляется при изменении существенных параметров цифрового двойника (смена документов, номера телефона, открытие новых счетов), сохраняя при этом непрерывность идентичности" и регенерирующимся, т.е. "не имеет постоянного идентификатора в привычном виде, он предполагает регенерацию с определенной периодичностью".

А конкретно в этом пункте по сути предлагается подход, близкий к принципу Security by Design: перепроектировать клиентские пути так, чтобы в них изначально было меньше уязвимостей и меньше необходимости передавать персональные данные. Посмотрим, как именно это реализуют на практике. 🙂

VM-ный миф № 2: скорость сканирования активов на наличие уязвимостей является критически важным параметром для VM-решений

VM-ный миф № 2: скорость сканирования активов на наличие уязвимостей является критически важным параметром для VM-решений

VM-ный миф № 2: скорость сканирования активов на наличие уязвимостей является критически важным параметром для VM-решений. Частенько вижу такой аргумент в маркетинге новых VM-вендоров: что, дескать, раньше сканирование больших инфраструктур превращалось в пытку, а теперь, с появлением их нового решения, всё будет супербыстро: "вжух - и готово". 🪄

У меня, глядя на такие заявления, всегда возникает вопрос: а с чего это вы вдруг такие быстрые? 🙂 Видимо по замыслу маркетологов, подобные мессаджи должны интерпретироваться потенциальными клиентами так: зрелые VM-решения на рынке и их новое VM-решение обеспечивают одинаковое качество детектирования уязвимостей (см. предыдущий миф про качество детектирования 😏), и при этом у нового VM-решения настолько лучше архитектура и настолько более оптимизированные правила детектирования, что скорость сканирования получается значительно выше. 💪🌝

Если вы всерьёз в такое верите, то, как говорят клятые англосаксы, I have a bridge to sell you. На самом деле объяснение, как правило, гораздо прозаичнее: новое VM-решение просто умеет выполнять гораздо меньше проверок на активе. 🤷‍♂️ Меньше проверок - быстрее сканирование. А на разницу в качестве получаемых результатов просто закрывают глаза. 🙈 Используя медицинскую аналогию из разбора прошлого мифа: МРТ там не делают; трубочкой послушали, "дышите - не дышите", вроде ок - давай до свидания.

Я, конечно, НЕ утверждаю, что сканирование одного актива по 10 минут - это однозначный показатель качества. Напихать sleep-ов большого ума не надо. 😏 Но если сканирование идёт слишком быстро, то это повод посмотреть, какая логика детектирования была реализована и достаточно ли этой логики для вашей конкретной инфраструктуры.

Если посмотреть на западные тренды развития Vulnerability Management, то там всё движется не к сокращению времени сканирования, а наоборот - к более глубоким проверкам без жёстких ограничений по времени. Цель - обнаружить максимум установленного ПО, модулей и библиотек независимо от того, где и как они установлены. А затем найти максимум уязвимостей в них. Чтобы это стало возможным, нужно уходить от детектирования в рамках ограниченных по времени сканов к работающим в фоне агентам, которые передают результаты по мере готовности. Такое непрерывное глубокое сканирование идёт столько, сколько требуется для получения наиболее полных и качественных результатов детектирования уязвимостей. Потому что если результаты детектирования неполные и некачественные, какой смысл в процессе Управления Уязвимостями? Что-то где-то нашли, что-то где-то устранили - сойдёт и так? 🙃

Ну а на активах, на которые невозможно установить агента, остаётся проводить сетевое сканирование (с аутентификацией и без). Но для того чтобы оно выполнялось в адекватное время, не нужно пытаться охватить одной сканирующей нодой всю инфраструктуру. Поставьте их несколько (в соответствии с рекомендациями VM-вендора), выполняйте задачи на сканирование параллельно и всё будет ок.

Июльский "В тренде VM": уязвимость в Microsoft Exchange Server

Июльский В тренде VM: уязвимость в Microsoft Exchange Server

Июльский "В тренде VM": уязвимость в Microsoft Exchange Server. Представляю традиционную ежемесячную подборку трендовых уязвимостей по версии Positive Technologies. В прошлом июньском выпуске было четыре уязвимости. В этот раз только одна.

🗞 Пост на Хабре
🗒 Дайджест на сайте PT

🔻 XSS - Microsoft Exchange (CVE-2026-42897). Уязвимость позволяет злоумышленнику выполнить произвольный JavaScript-код в контексте браузера пользователя, если тот откроет вредоносное письмо в Outlook Web Access (OWA). Для уязвимости опубликован публичный эксплойт, а также зафиксированы признаки её эксплуатации в реальных атаках.

🟥 Полный список трендовых уязвимостей смотрите на портале

На прошлой неделе мы семьёй отдыхали в Санкт-Петербурге

На прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-Петербурге

На прошлой неделе мы семьёй отдыхали в Санкт-Петербурге. Погода была замечательная, очень тёплая и солнечная. Только в день приезда ближе к вечеру прошла сильная гроза, но нас не задело. Стараниями жёнушки, программа получилась не менее насыщенной, чем в прошлом году. Перечислю здесь основные активности и мои впечатления.

🔹 На обзорной экскурсии в Русском музее на меня произвела впечатление скульптура императрицы Анны Иоанновны. Со школы у меня осталось весьма смутное представление о ней и об историческом периоде, в котором она правила. Ну да, бироновщина, свадьба шутов в Ледяном доме, какие-то ещё чернушные исторические анекдоты. Но у меня как-то не отложилось, почему после умершего в юном возрасте Петра II внезапно начала править племянница Петра I, а не его дочь, например. А история там очень интересная. "Игра престолов" отдыхает. 👑 После ознакомления у меня изменилось восприятие последней русской императрицы (после которой началось засилье немцев 🤷‍♂️). Андрей Иванович Остерман - очень интересный исторический персонаж. Понравилась икона Никифора Георгиева "Коронование Богоматери" (1733). Судя по всему, запрет на изображение Бога Отца (Господа Саваофа) в виде старца выполнялся нестрого. Потому что такое изображение есть даже в храме Спаса на Крови, непосредственно над сенью, возведённой над участком булыжной мостовой и фрагментом ограды, на которую попала кровь убитого Александра II. Понравился портрет А. Д. Левицкой каким-то прерафаэлитским настроением. На известной картине Василия Поленова "Христос и грешница" моё внимание привлекла надпись на греческом на заднем плане. Почему на греческом, почему не на иврите? Оказалось, что это известный исторический артефакт. Эта надпись ("ΜΗΘΕΝΑΑΛΛΟΓΕΝΗΕΙΣΠΟ … ΘΕΙΝΘΑΝΑΤΟΝ") перед святилищем Второго храма в Иерусалиме предупреждала язычников не проходить дальше под угрозой смертной казни.

🔹 В Эрмитаже в этот раз смотрели исключительно Египетский зал. У них отличный аудиогид с полноценной экскурсией. 👍 Из экспонатов больше всего запомнилась статуя Клеопатры. Из аудиогида зацепила фраза про то, что верховный бог Птах "создал мир силой своего Слова". Приятно резонирует с "В начале было Слово, и Слово было у Бога, и Слово было Бог" (Ин. 1:1–5). 😇

🔹 Ходили в Михайловский театр на Баядерку. Классический балет об индийских страстях. Никию танцевала Анжелина Воронцова. На следующий день мы сходили на экскурсию по закулисью Михайловского. Впечатлила боковая ложа с отдельным выходом на улицу, в которой члены императорской семьи смотрели спектакли инкогнито. Сейчас её, как и царскую, сдают при условии выкупа всех билетов в ложе (~ 400к ₽). Дорого-богато-комфортно. 🙂 Интересно было послушать про постановки советского периода в Михайловском театре (тогда он назывался Малый оперный театр, МАЛЕГОТ): опера "Тихий Дон" Ивана Дзержинского, опера "Война и мир" Сергея Прокофьева, балет "Тарас Бульба" Василия Соловьева-Седого. Также сходили на экскурсию по закулисью Александринского театра. Там нам показали места в партере, куда чаще всего брал билеты Фёдор Михайлович Достоевский с супругой, и ложу, которую выкупал Александр Сергеевич Пушкин.

🔹 Кстати о Пушкине. На экскурсии в его музей-квартиру меня позабавила чернильница с арапчонком, подаренная Александру Сергеевичу Павлом Нащокиным с запиской "Посылают тебе твоего предка с чернильницами". 😅 Александру Сергеевичу шутка зашла, "за арапа" он "очень благодарил".

🔹 Два раза были в музее Фаберже в Шуваловском дворце. Первый раз на выставке братьев-художников Маковских. Больше всего мне понравилась позитивная картина Владимира Маковского "На пароходе". Во второй раз мы сходили на детскую экскурсию, посвящённую часовым механизмам: от первых нюрнбергских яиц до механизмов в яйцах Фаберже и автоматонов (заводных "роботов").

🔹 Ходили на экскурсию по выставке Василия Тропинина - крепостного художника, получившего вольную в 40 лет. Понравился его портрет Самсона Суханова - русского скульптора-камнетёса из крестьян, автора пьедестала памятника Минину и Пожарскому.

🔹 Плавали на "Метеоре" в Петергоф. Мне больше всего понравились готическая (домовая церковь семьи Николая I) в парке Александрия и изумительные розы у фонтана Нептун.

🔹 Ходили в Капеллу на концерт "От романса к джазу" в исполнении Юлии Касьян и джазового ансамбля Давида Голощёкина. Мне понравилось и романсовое отделение, и джазовое. Кому интересно, есть прошлогодняя запись.

🔹 В Зоологическом музее удивила разница в скелетах грудных плавников синего кита и косатки. Объясняется это тем, что у косатки мускулатура развита гораздо сильнее - это нужно для высокой маневренности и активной охоты. Также интересный факт: пол крокодилов и черепах определяется температурой песка, в который были отложены яйца.

🔹 В Этнографический музей попали в День этнографа. В мраморном зале рельефы, оказывается, не медные, а гипсовые, покрашенные под медь. А среди образов крестьян ВНЕЗАПНО затесался Лев Николаевич Толстой. 🙂

🔹 Посмотрели, как делают мороженое на фабрике джелато. И продегустировали, конечно. Вкусно, но когда видишь, сколько туда бухают сахара и глюкозы (декстрозы), то уже вроде и не так хочется. 😅

В общем, замечательно съездили, отдохнули, нагулялись, получили море впечатлений. Буду возвращаться в рабочий режим. 🙂

Напишу пару слов по поводу удаления национального мессенджера MAX и других приложений VK из Google Play

Напишу пару слов по поводу удаления национального мессенджера MAX и других приложений VK из Google Play

Напишу пару слов по поводу удаления национального мессенджера MAX и других приложений VK из Google Play. У меня с 2024 года Android-смартфон, на котором я принципиально не входил в аккаунт Google. Соответственно и Google Play, который без входа в аккаунт не работает, я НЕ использую. 🙂 Могу ответственно сказать: без Google Play жить вполне можно. Практически все нужные мне приложения есть в RuStore и F-Droid (оттуда я Termux беру). На крайний случай есть встроенный магазин Xiaomi GetApps.

Так что сейчас удаление приложений из Google Play никак на мне не сказывается. Чего нельзя сказать об ограничениях, которые Google начнут внедрять с сентября. По этой теме ждём блокировки отечественных приложений в Android, которые будет весьма сложно обходить. 🤷‍♂️

То, что приложения VK выпилили из сторов, - конечно, весьма печально. Хоть это и было предсказуемо. С другой стороны, возможно лишившись доступа к значительной доле пользователей западных мобильных устройств, руководство VK займёт более активную позицию в направлении создания и внедрения Национальной Мобильной ОС. 🙏 Сейчас VK, по идее, становятся одними из главных интересантов в этом.

VM-ный миф № 1: качество детектирования уязвимостей у всех САЗ (Средств Анализа Защищённости) одинаковое

VM-ный миф № 1: качество детектирования уязвимостей у всех САЗ (Средств Анализа Защищённости) одинаковое

VM-ный миф № 1: качество детектирования уязвимостей у всех САЗ (Средств Анализа Защищённости) одинаковое. Хочу сделать мини-серию постов о популярных заблуждениях относительно Vulnerability Management-решений и процессов. И начну с самого вредного, на мой взгляд. Что детектирование уязвимостей - это что-то не особенно сложное, и практически любой IT/ИБ-вендор может вкатиться в область VM и быстро выпустить решения с тем же качеством детектирования уязвимостей, что и у лидеров рынка.

По моему мнению, это обусловлено самой природой средств детектирования (в широком смысле). Такое средство получает доступ к некоторым активам для анализа, делает НЕЧТО, в результате чего клиент получает отчёт с обнаруженными проблемами. Как именно это НЕЧТО реализуется, по большому счёту остаётся за кадром. Это может быть какая-то примитивная логика, дающая результаты со множеством false positive и false negative-ошибок. А может быть чрезвычайно сложная логика, на реализацию, тестирование и поддержание которой тратятся внушительные ресурсы вендора.

Приведу аналогию из области медицины. Чтобы выявлять аномалии в лёгких человека, можно прослушивать их примитивной полой трубкой ("дышите - не дышите"). Можно прослушивать их, используя более продвинутый стетоскоп. 🩺 Но для более-менее серьёзных исследований требуются установки для рентгенографии, компьютерной томографии (КТ) или магнитно-резонансной томографии (МРТ).

Назначение всех этих инструментов - выявлять аномалии в лёгких (можно условно назвать их "средствами детектирования уязвимостей лёгких"), однако реализация этих инструментов требует совершенно разного технологического уровня, совершенно разных финансовых затрат, а сами инструменты обеспечивают несопоставимый уровень качества детектирования проблем.

В медицине ни у кого не набирается наглости выдавать обычный стетоскоп за современный аппарат МРТ или КТ.

К сожалению, в кибербезопасности - области гораздо более новой, чем медицина, и гораздо менее регулируемой, попытки выдать наспех слепленную суррогатную поделку за зрелое решение - вполне обычное дело. Так на рынке появляются VM-продукты с очень примитивной функциональностью детектирования, которые превращают процесс управления уязвимостями в профанацию. 🤦‍♂️

Хочется надеяться, что постепенная стандартизация процесса детектирования уязвимостей, а также развитие программ (обязательной?) сертификации средств анализа защищённости с проверкой их функциональных возможностей, сделают продажу таких "котов в мешке" невозможной. 🙏 Но пока, к сожалению, оценка качества детектирования остаётся делом самих клиентов.