Полгода сканировали уязвимости — ни одной не закрыли

Производственная компания купила сканер уязвимостей за приличные деньги. Через полгода в отчёте — 200+ найденных дыр, из них 15 критических. Закрыто — ноль. Собственник был уверен: раз стоит система, значит защита есть. На деле сканер просто копил отчёты, которые никто не читал дальше первой страницы. Я поднял историю уязвимостей за полгода. Одна из критических дыр — в системе, через которую подрядчик заходил в сеть завода. Через неё за пару часов можно было развернуть шифровальщик и остановить производство. Простой цеха на неделю — это минимум 4-5 млн рублей потерянной выручки, не считая штрафов по контрактам. Почему сканер не спас • Никто не отвечал за закрытие: ИТ считал, что чинить — задача безопасника, безопасник — что чинить должно ИТ • Не было сроков: критическую дыру можно было закрывать и неделю, и полгода — никто не спрашивал • Сканер запустили один раз для галочки, а не как регулярную проверку • Руководитель узнавал о рисках последним — только когда что-то уже сломалось Инструмент без процесса — это просто дорогая программа для чтения отчётов. Мы закрепили: кто и в какой срок чинит уязвимости по уровню критичности, и настроили уведомление в корпоративный мессенджер владельцу, если критическая дыра висит дольше трёх дней. Работа заняла две недели и стоила несопоставимо меньше, чем неделя простоя завода. Безопасная разработка тоже не отменяет этот процесс — она снижает число новых дыр, но старые всё равно нужно закрывать руками и по срокам. Полный разбор с деталями кейса → Бесплатный аудит безопасности Сколько стоит взлом Канал в Telegram Канал в MAX

Полгода сканировали уязвимости — ни одной не закрыли | Сетка — социальная сеть от hh.ru