← Назад к базе знаний

Как продавать Tenable: от списка уязвимостей к очерёдности исправлений

Как продавать Tenable: от списка уязвимостей к очерёдности исправлений

Коротко. Tenable — вендор управления уязвимостями и экспозицией: он находит активы клиента, проверяет их на известные уязвимости и ошибки конфигурации и помогает решить, что исправлять в первую очередь. Покрытие — серверы и рабочие станции, облака, веб-приложения, Active Directory, промышленные сети. Главный аргумент — у любой организации уязвимостей больше, чем ресурсов на их закрытие, поэтому ценность не в длинном отчёте, а в правильной очерёдности исправлений.

Логика вендора

Большинство успешных атак использует уже известные уязвимости и ошибки настройки, а не экзотические методы. Проблема клиента не в том, что он не знает о существовании уязвимостей, а в том, что их тысячи, а команда может закрыть десятки в неделю. Tenable строит предложение вокруг трёх вопросов: что у нас есть, где мы уязвимы и что из этого реально опасно для бизнеса.

Портфель

Направление Что делает Повод для разговора
Nessus Сканер уязвимостей — базовый инструмент специалистов по безопасности и аудиторов Регулярные проверки, аудит, тесты на проникновение
Tenable Vulnerability Management Облачная платформа управления уязвимостями по всей инфраструктуре Переход от разовых сканов к постоянному процессу
Tenable Security Center Та же задача с размещением у клиента Требования держать данные внутри периметра
Защита Active Directory Поиск слабых мест в службе каталогов и признаков атак на неё AD — частая цель при атаках вымогателей
Облачная безопасность Ошибки конфигурации, избыточные права, уязвимости в облаках Переход в облака, мультиоблако
Промышленные сети (OT) Инвентаризация и уязвимости в системах управления производством Энергетика, добыча, производство, транспорт
Веб-приложения Сканирование веб-приложений на уязвимости Публичные сервисы, личные кабинеты
Платформа управления экспозицией Единая картина риска по всем направлениям Отчёт для руководства, приоритизация

Приоритизация — главное, что продаётся

Оценка CVSS показывает техническую тяжесть уязвимости, но не говорит, будут ли её эксплуатировать и важен ли уязвимый актив. Поэтому зрелый процесс учитывает несколько факторов:

  • Эксплуатируется ли уязвимость на практике — есть ли публичный эксплойт, используют ли её атакующие.
  • Критичность актива — сервер платёжной системы и тестовая машина разработчика требуют разного внимания.
  • Доступность извне — уязвимость на сервисе, открытом в интернет, опаснее внутренней.
  • Путь атаки — может ли атакующий через эту уязвимость дойти до ценных систем.

Для клиента это означает: вместо списка из десяти тысяч позиций — короткий список того, что закрыть на этой неделе. Это и есть разговор о ценности.

Кому подходит

  • Банкам и страховым — регуляторы требуют регулярного контроля уязвимостей.
  • Государственным организациям с большим парком систем.
  • Промышленности, энергетике, добыче — через защиту OT.
  • Компаниям с распределённой инфраструктурой и облаками.
  • Интеграторам и аудиторам — Nessus как рабочий инструмент.

Как вести разговор

  1. Спросить про инвентаризацию. Знает ли клиент все свои активы? Обычно ответ «примерно» — и это первая находка.
  2. Понять текущий процесс. Как часто сканируют, кто получает отчёт, сколько времени проходит от обнаружения до исправления.
  3. Найти разрыв между безопасностью и ИТ. Безопасность находит, ИТ исправляет. Без общего процесса отчёты остаются непрочитанными.
  4. Показать метрики. Среднее время исправления критичных уязвимостей, доля покрытых сканированием активов, динамика риска.
  5. Предложить пилот. Скан части инфраструктуры с разбором результатов: что опасно, что можно отложить.

Лицензирование

Основная единица — актив: сервер, рабочая станция, сетевое устройство, облачный ресурс, веб-приложение. Поэтому расчёт начинается с инвентаризации, а ошибка в количестве активов — частая причина пересмотра бюджета. Отдельно лицензируются специализированные направления: Active Directory, OT, веб-приложения.

Роль партнёра

  • Пилот и разбор результатов первого сканирования.
  • Внедрение: сегменты сети, учётные записи для глубокого сканирования, расписание.
  • Построение процесса: кто исправляет, в какие сроки, как отчитываются.
  • Интеграции с системой заявок, SIEM, управлением конфигурациями.
  • Сервис: регулярные сканирования и отчёты для клиентов без своей команды.

Конкуренты

Альтернатива Как отвечать
Qualys, Rapid7 Сравнить покрытие, приоритизацию и модель размещения на пилоте
Встроенные модули EDR и облачных платформ Показать полноту инвентаризации и единую картину по всей инфраструктуре
Бесплатные сканеры Сравнить базу проверок, поддержку, отчётность и процесс

Где разговор ломается

  • Продаётся сканер, а не процесс исправления — отчёты копятся без действий.
  • Сканирование без учётных записей даёт поверхностную картину.
  • Не посчитаны активы, бюджет вырастает после первого скана.
  • ИТ-служба не участвует в проекте и воспринимает отчёты как претензии.

Частые вопросы

Чем управление уязвимостями отличается от теста на проникновение?

Тест на проникновение — разовая проверка, насколько далеко может пройти атакующий. Управление уязвимостями — постоянный процесс обнаружения и исправления. Одно дополняет другое.

Почему нельзя исправлять всё по оценке CVSS?

Критичных по CVSS уязвимостей слишком много, а эксплуатируется лишь их часть. Приоритизация по реальному риску даёт больший эффект при тех же ресурсах.

Нужен ли агент на каждом устройстве?

Не обязательно. Сочетают сетевое сканирование, сканирование с учётными записями и агенты для устройств, которые редко бывают в сети.

Связанное

Источники

  1. Tenable — официальная документация по продуктам и лицензированию.
  2. FIRST — спецификация CVSS.
  3. CISA — каталог известных эксплуатируемых уязвимостей (KEV).
Руслан ОмаровFull-Stack Business Architect · Облако и ИИОб авторе
Материал оказался полезным?

Больше на KZSalesHub

Оформите подписку, чтобы продолжить чтение и получить доступ к полному архиву.

Читать дальше