# Управлявано управление на уязвимости

> Намираме дупката преди тях.

Управлението на уязвимости намира всяка слабост в средата ви и казва коя да затворите първа.

**Key points**

- Непрекъснато сканиране, а не годишна снимка
- Всяка находка е проверена от аналитик, преди да стигне до вас
- Подредени по това докъде се стига и проследени до доказано решение

## Гледаме навсякъде, откъдето може да се отвори слабост

### Мрежа и крайни устройства

Сървъри, работни станции и мрежови устройства, вътрешни и външни, със сканиране с идентификация там, където казва повече.

### Приложения и API-та

Публичната ви уеб среда, бизнес логиката ѝ и интерфейсите зад нея, които рядко влизат в списък с активи.

### Облак и контейнери

Конфигурацията в AWS, Azure и Google и образите, които пускате. Слабост от едно внедряване се намира за дни, не на следващия одит.

## Какво сканираме и колко често

- **Външен периметър** - Всичко достижимо от интернет, седмично: забравеният хост, остарелият DNS запис, административният интерфейс, отворен за света.
- **Вътрешна мрежа и крайни устройства** - Сървъри, работни станции и мрежови устройства, сканирани с идентификация. Отговорът е какво е инсталирано, не какво твърди един банер.
- **Уеб приложения и API-та** - Публичната уеб среда и интерфейсите зад нея, изпитани за собствения им клас слабости. Това е половината, до която кръпките не стигат.
- **Облачни акаунти** - Инстанции, образи и управлявани услуги и при трите доставчика, включително хостовете, които никой не е добавил в списък с активи.
- **Образи на контейнери** - Това, което пускате, проверено в регистъра и в конвейера. Базов образ с три версии закъснение се хваща преди производството.
- **Новопубликувани слабости** - Излезе ли нещо сериозно, не чакаме следващия цикъл. Проверяваме средата ви същия ден и ви търсим само ако ви засяга.
- **Решението, след това** - Нищо не се затваря по наша дума. Доказва го последващо сканиране, а непоправимото се записва с това, което правите вместо това.

## How it runs

1. **Откриваме** - Първо картографираме всеки актив, после сканираме непрекъснато върху Qualys, който лицензираме и управляваме. Новото изплува, когато се появи.
2. **Проверяваме и подреждаме** - Аналитик потвърждава всяка находка и я подрежда по това докъде се стига. Критична на тестова машина не стои пред средна на шлюза ви.
3. **Затваряме** - Получавате практични указания в реда, в който си струва да се минат. Нищо не е решено, докато сканиране не го докаже.

## What you get

**Един подреден списък и доказателство, че всеки ред е затворен** - Всяка находка с това какво засяга, как се стига до нея и какво я затваря, подредени по реда, в който атакуващият ще стигне до тях. Това е списъкът, по който работим и ние - няма втора версия с по-добри числа.

---

Canonical: https://centio.bg/uslugi/vulnerability-management