# Бесплатная экспертная база знаний по управлению ИТ

Никакого пересказа ITIL, COBIT, ISO 20000, PRINCE2, TOGAF и прочего. Только сведения от консультантов и тренеров Cleverics. Включает ответы на **несколько тысяч вопросов** из **сотен источников**, а также детальный глоссарий с примерами, объяснениями и нюансами

# Уязвимость

Слабость, которая может быть использована [угрозой](https://cleverics.ru/digital/kb-glossary/threat/). Например, открытый порт межсетевого экрана, пароль, который никогда не меняется, или легко воспламеняющееся ковровое покрытие. Отсутствующий [контроль](https://cleverics.ru/digital/kb-glossary/control/) также считается [уязвимостью](https://cleverics.ru/digital/kb-glossary/vulnerability/).

## Оригинальный английский термин

vulnerability

## Подробности

Уязвимость в [ITSM](https://cleverics.ru/digital/kb-glossary/it-service-management/) — это любая слабость в [услуге](https://cleverics.ru/digital/kb-glossary/service/), [продукте](https://cleverics.ru/digital/kb-glossary/product/), [процессе](https://cleverics.ru/digital/kb-glossary/process/), [конфигурации](https://cleverics.ru/digital/kb-glossary/configuration/), [среде](https://cleverics.ru/digital/kb-glossary/environment/) или поведении людей, которая позволяет реализоваться угрозе и привести к негативному [результату](https://cleverics.ru/digital/kb-glossary/outcome/) для [организации](https://cleverics.ru/digital/kb-glossary/organization/). На [практике](https://cleverics.ru/digital/kb-glossary/practice/) уязвимости выявляются и управляются как часть [управления информационной безопасностью](https://cleverics.ru/digital/kb-glossary/information-security-management-practice/) и [управления рисками](https://cleverics.ru/digital/kb-glossary/risk-management-practice/): их обнаруживают (сканирование, [аудит](https://cleverics.ru/digital/kb-glossary/audit/), анализ конфигураций, результаты [инцидентов](https://cleverics.ru/digital/kb-glossary/incident/)), оценивают по вероятности и [влиянию](https://cleverics.ru/digital/kb-glossary/impact/), назначают владельцев, планируют устранение и отслеживают выполнение до закрытия. Уязвимость может быть технической ([ошибка](https://cleverics.ru/digital/kb-glossary/error/) в [компоненте](https://cleverics.ru/digital/kb-glossary/component/), небезопасные настройки), организационной (неопределённые [роли](https://cleverics.ru/digital/kb-glossary/role/), отсутствие [процедуры](https://cleverics.ru/digital/kb-glossary/procedure/)), или связанной с людьми (низкая осведомлённость, слабая дисциплина паролей). Часто уязвимость превращается в конкретные работы через [изменение](https://cleverics.ru/digital/kb-glossary/change/), а временно снижают [риск](https://cleverics.ru/digital/kb-glossary/risk/)[обходным решением](https://cleverics.ru/digital/kb-glossary/workaround/) или дополнительным контролем. При этом термин не описывает саму угрозу и не равен реализованному [событию](https://cleverics.ru/digital/kb-glossary/event/): наличие уязвимости ещё не означает, что атака или [сбой](https://cleverics.ru/digital/kb-glossary/failure/) произошли.## Нюансы

Уязвимость часто путают с угрозой и риском. Угроза — это потенциальный источник вреда (например, злоумышленник или вредоносное ПО), уязвимость — «слабое место», которое может быть использовано, а риск — сочетание вероятности и воздействия, учитывающее и угрозы, и уязвимости. Ещё одна частая ошибка — считать уязвимостью только дефект в ПО; на деле уязвимостью может быть отсутствие контроля, например, отсутствие многофакторной аутентификации, неограниченные права, отсутствие [мониторинга](https://cleverics.ru/digital/kb-glossary/monitoring/) или неполная сегментация сети. В операционной работе встречается подмена понятий: обнаруженная уязвимость воспринимается как инцидент. Инцидент возникает, когда слабость уже привела к нарушению или ухудшению услуги, тогда как уязвимость может существовать незаметно. Также ошибочно закрывать уязвимость формально, не проверив результат: устранение должно подтверждаться повторной [валидацией](https://cleverics.ru/digital/kb-glossary/validation/) (сканированием, тестом, аудитом). Наконец, важно не сводить работу к «поставить патч»: иногда первопричина — некорректная конфигурация, слабая процедура [управления изменениями](https://cleverics.ru/digital/kb-glossary/change-management/) или отсутствие необходимого контроля, и без исправления этих аспектов уязвимость будет воспроизводиться.## Примеры

- Открытый входящий порт на межсетевом экране, доступный из интернета без необходимости
- Использование пароля по умолчанию на сетевом устройстве и отсутствие контроля его смены
- Отсутствие контроля разделения прав: один пользователь имеет права администратора и на эксплуатацию, и на аудит
- Устаревшая версия веб-компонента с известной ошибкой, позволяющей удалённое выполнение кода
- Отсутствие контроля журналирования и мониторинга критичных операций, из-за чего компрометация долго остаётся незамеченной

## Рекомендуемые продукты по этой теме

- [ITSM. Основы управления ИТ-услугами](https://edu.cleverics.ru/itsm-foundation?utm_source=knowledgebase&utm_medium=article&utm_content=banner&utm_term=ITFO4) — Учебный курс: интенсив с тренером. Самый популярный тренинг по управлению ИТ
- [Apollo 13 — ITSM на практике](https://edu.cleverics.ru/apollo?utm_source=knowledgebase&utm_medium=article&utm_content=banner&utm_term=APOLLO) — Деловая игра. Service Desk, управление инцидентами, проблемами, изменениями
- [Altevics](https://cleverics.ru/solutions/altevics?utm_source=knowledgebase&utm_medium=article&utm_content=banner&utm_term=altevics) — Современная ITSM/ESM-система