Коротко. Tenable — вендор управления уязвимостями и экспозицией: он находит активы клиента, проверяет их на известные уязвимости и ошибки конфигурации и помогает решить, что исправлять в первую очередь. Покрытие — серверы и рабочие станции, облака, веб-приложения, Active Directory, промышленные сети. Главный аргумент — у любой организации уязвимостей больше, чем ресурсов на их закрытие, поэтому ценность не в длинном отчёте, а в правильной очерёдности исправлений.
Логика вендора
Большинство успешных атак использует уже известные уязвимости и ошибки настройки, а не экзотические методы. Проблема клиента не в том, что он не знает о существовании уязвимостей, а в том, что их тысячи, а команда может закрыть десятки в неделю. Tenable строит предложение вокруг трёх вопросов: что у нас есть, где мы уязвимы и что из этого реально опасно для бизнеса.
Портфель
| Направление | Что делает | Повод для разговора |
|---|---|---|
| Nessus | Сканер уязвимостей — базовый инструмент специалистов по безопасности и аудиторов | Регулярные проверки, аудит, тесты на проникновение |
| Tenable Vulnerability Management | Облачная платформа управления уязвимостями по всей инфраструктуре | Переход от разовых сканов к постоянному процессу |
| Tenable Security Center | Та же задача с размещением у клиента | Требования держать данные внутри периметра |
| Защита Active Directory | Поиск слабых мест в службе каталогов и признаков атак на неё | AD — частая цель при атаках вымогателей |
| Облачная безопасность | Ошибки конфигурации, избыточные права, уязвимости в облаках | Переход в облака, мультиоблако |
| Промышленные сети (OT) | Инвентаризация и уязвимости в системах управления производством | Энергетика, добыча, производство, транспорт |
| Веб-приложения | Сканирование веб-приложений на уязвимости | Публичные сервисы, личные кабинеты |
| Платформа управления экспозицией | Единая картина риска по всем направлениям | Отчёт для руководства, приоритизация |
Приоритизация — главное, что продаётся
Оценка CVSS показывает техническую тяжесть уязвимости, но не говорит, будут ли её эксплуатировать и важен ли уязвимый актив. Поэтому зрелый процесс учитывает несколько факторов:
- Эксплуатируется ли уязвимость на практике — есть ли публичный эксплойт, используют ли её атакующие.
- Критичность актива — сервер платёжной системы и тестовая машина разработчика требуют разного внимания.
- Доступность извне — уязвимость на сервисе, открытом в интернет, опаснее внутренней.
- Путь атаки — может ли атакующий через эту уязвимость дойти до ценных систем.
Для клиента это означает: вместо списка из десяти тысяч позиций — короткий список того, что закрыть на этой неделе. Это и есть разговор о ценности.
Кому подходит
- Банкам и страховым — регуляторы требуют регулярного контроля уязвимостей.
- Государственным организациям с большим парком систем.
- Промышленности, энергетике, добыче — через защиту OT.
- Компаниям с распределённой инфраструктурой и облаками.
- Интеграторам и аудиторам — Nessus как рабочий инструмент.
Как вести разговор
- Спросить про инвентаризацию. Знает ли клиент все свои активы? Обычно ответ «примерно» — и это первая находка.
- Понять текущий процесс. Как часто сканируют, кто получает отчёт, сколько времени проходит от обнаружения до исправления.
- Найти разрыв между безопасностью и ИТ. Безопасность находит, ИТ исправляет. Без общего процесса отчёты остаются непрочитанными.
- Показать метрики. Среднее время исправления критичных уязвимостей, доля покрытых сканированием активов, динамика риска.
- Предложить пилот. Скан части инфраструктуры с разбором результатов: что опасно, что можно отложить.
Лицензирование
Основная единица — актив: сервер, рабочая станция, сетевое устройство, облачный ресурс, веб-приложение. Поэтому расчёт начинается с инвентаризации, а ошибка в количестве активов — частая причина пересмотра бюджета. Отдельно лицензируются специализированные направления: Active Directory, OT, веб-приложения.
Роль партнёра
- Пилот и разбор результатов первого сканирования.
- Внедрение: сегменты сети, учётные записи для глубокого сканирования, расписание.
- Построение процесса: кто исправляет, в какие сроки, как отчитываются.
- Интеграции с системой заявок, SIEM, управлением конфигурациями.
- Сервис: регулярные сканирования и отчёты для клиентов без своей команды.
Конкуренты
| Альтернатива | Как отвечать |
|---|---|
| Qualys, Rapid7 | Сравнить покрытие, приоритизацию и модель размещения на пилоте |
| Встроенные модули EDR и облачных платформ | Показать полноту инвентаризации и единую картину по всей инфраструктуре |
| Бесплатные сканеры | Сравнить базу проверок, поддержку, отчётность и процесс |
Где разговор ломается
- Продаётся сканер, а не процесс исправления — отчёты копятся без действий.
- Сканирование без учётных записей даёт поверхностную картину.
- Не посчитаны активы, бюджет вырастает после первого скана.
- ИТ-служба не участвует в проекте и воспринимает отчёты как претензии.
Частые вопросы
Чем управление уязвимостями отличается от теста на проникновение?
Тест на проникновение — разовая проверка, насколько далеко может пройти атакующий. Управление уязвимостями — постоянный процесс обнаружения и исправления. Одно дополняет другое.
Почему нельзя исправлять всё по оценке CVSS?
Критичных по CVSS уязвимостей слишком много, а эксплуатируется лишь их часть. Приоритизация по реальному риску даёт больший эффект при тех же ресурсах.
Нужен ли агент на каждом устройстве?
Не обязательно. Сочетают сетевое сканирование, сканирование с учётными записями и агенты для устройств, которые редко бывают в сети.
Связанное
- Уязвимость — что это и как оценивают тяжесть
- Эшелонированная защита — место управления уязвимостями среди слоёв
- Кибербезопасность для продавца — как продавать слои защиты
- ИТ для горнодобычи — промышленные сети
- Вендоры и продукты — все разборы вендоров
Источники
- Tenable — официальная документация по продуктам и лицензированию.
- FIRST — спецификация CVSS.
- CISA — каталог известных эксплуатируемых уязвимостей (KEV).
