A
- Alert fatigue / Усталость от алертов
- Состояние, при котором команда ИБ перестаёт реагировать на предупреждения из-за их большого количества и высокой доли ложных срабатываний. Одна из главных проблем традиционных сканеров.
- Attack Surface / Поверхность атаки
- Совокупность всех точек, через которые злоумышленник может попытаться атаковать систему: открытые порты, API, веб-формы, учётные записи. Чем шире поверхность атаки, тем выше риск.
B
- Bug Bounty
- Программа вознаграждения исследователей безопасности за найденные уязвимости в продуктах компании. Альтернатива или дополнение к классическому пентесту.
C
- Compliance / Комплаенс
- Соответствие требованиям регуляторов, стандартов и внутренних политик в области безопасности. В ИБ включает PCI DSS, ISO 27001, 152-ФЗ, требования ЦБ РФ.
- CPT (Continuous Penetration Testing)
- Подход, при котором тестирование на проникновение проводится не разово, а непрерывно или по расписанию. Автоматизированная система с ИИ сама находит уязвимости, эксплуатирует их и подтверждает результат доказательствами.
- CVE (Common Vulnerabilities and Exposures)
- Международный реестр известных уязвимостей, каждой из которых присвоен уникальный идентификатор вида CVE-2024-12345. Наличие записи в CVE означает, что уязвимость известна, но не означает, что она реально эксплуатируется в конкретной инфраструктуре.
- CVSS (Common Vulnerability Scoring System)
- Стандартная шкала оценки критичности уязвимости от 0 до 10. CVSS показывает теоретическую опасность, но не учитывает контекст: доступность ресурса извне, наличие WAF, критичность системы для бизнеса.
E
- EDR (Endpoint Detection and Response)
- Система обнаружения и реагирования на угрозы на конечных устройствах. Отслеживает поведение процессов и может блокировать подозрительную активность в реальном времени.
- Enumeration
- Перечисление сервисов, пользователей, ресурсов и других объектов целевой системы. Помогает понять, что доступно атакующему, и выбрать векторы атаки.
- Evidence / Доказательства
- Подтверждение того, что уязвимость реально эксплуатируется и приводит к компрометации. Виды evidence: shell-доступ, скриншоты, извлечённые данные, доступ к чужим объектам. Без evidence отчёт остаётся набором предположений.
F
- False positive / Ложное срабатывание
- Ситуация, когда сканер или система пентеста сообщает об уязвимости, которой на самом деле нет. Ложные срабатывания отнимают время команды ИБ и создают «усталость от алертов», из-за которой можно пропустить реальную угрозу.
- Firewall (межсетевой экран)
- Средство фильтрации сетевого трафика по заданным правилам. Базовый элемент защиты периметра, ограничивающий доступ между сегментами сети.
I
- IDOR (Insecure Direct Object Reference)
- Уязвимость, при которой приложение позволяет получить доступ к чужим объектам (заказам, профилям, документам) путём изменения идентификатора в запросе. Классическая проблема API и веб-приложений.
- IDS / IPS (Intrusion Detection / Prevention System)
- Система обнаружения (IDS) и предотвращения (IPS) вторжений. IDS фиксирует подозрительную активность, IPS — блокирует её.
- ISO 27001
- Международный стандарт управления информационной безопасностью. Требует регулярной оценки рисков и тестирования защищённости, включая анализ уязвимостей.
L
- Lateral movement / Горизонтальное перемещение
- Перемещение между хостами внутри сети: от веб-сервера к базе данных, от рабочей станции к контроллеру домена. Цель — найти самые ценные активы, а не просто «пройти дальше».
M
- MITRE ATT&CK
- База знаний о тактиках и техниках реальных атакующих. Используется для моделирования угроз, оценки защищённости и построения сценариев пентеста.
O
- OSINT (Open Source Intelligence)
- Сбор информации о цели из открытых источников: соцсетей, сайтов, публичных баз, утечек. Используется на этапе разведки для построения картины инфраструктуры.
P
- Patch Management (управление патчами)
- Процесс своевременной установки обновлений безопасности. Закрывает известные уязвимости до того, как их начнут эксплуатировать.
- PCI DSS
- Стандарт безопасности данных платёжных карт, обязательный для организаций, работающих с картами. Требует регулярного тестирования на проникновение и сканирования внешних сетей.
- PII (Personally Identifiable Information)
- Информация, которая позволяет идентифицировать человека: имя, адрес, телефон, паспортные данные, email. Утечка PII влечёт репутационный ущерб и штрафы по 152-ФЗ.
- Pivot / Pivoting
- Использование скомпрометированного хоста как точки входа во внутренний сегмент, недоступный напрямую извне. Один скомпрометированный хост превращается в трамплин для всей внутренней сети.
- Port Scan (сканирование портов)
- Проверка открытых портов на хосте для определения запущенных сервисов. Первый шаг активной разведки, позволяет очертить поверхность атаки.
R
- RCE (Remote Code Execution)
- Класс уязвимостей, при которых злоумышленник может выполнить произвольный код на удалённой системе. RCE считается одним из самых опасных типов уязвимостей.
- Red Team
- Команда специалистов, имитирующая действия реального злоумышленника. В отличие от классического пентеста, red team работает комплексно: технические атаки, социальная инженерия, физическое проникновение.
S
- Shell-доступ
- Интерактивная оболочка на целевой системе, полученная в результате эксплуатации уязвимости. Shell-доступ — прямое доказательство компрометации, например вывод команды id с правами веб-сервера.
- SIEM (Security Information and Event Management)
- Система сбора, корреляции и анализа событий безопасности из разных источников. Помогает обнаруживать инциденты и расследовать их.
- SQL Injection / SQLi (SQL-инъекция)
- Уязвимость, при которой злоумышленник внедряет SQL-код в запросы приложения и получает доступ к базе данных. Может привести к утечке данных, изменению или удалению записей.
- SSRF (Server-Side Request Forgery)
- Уязвимость, при которой злоумышленник заставляет сервер выполнить запрос к внутреннему ресурсу от своего имени. Часто используется для доступа к внутренним API и метаданным облака.
T
- Threat Modeling (моделирование угроз)
- Процесс выявления потенциальных угроз и уязвимостей на этапе проектирования системы. Позволяет заложить защиту заранее, а не реагировать постфактум.
V
- Vulnerability Management (управление уязвимостями)
- Непрерывный процесс обнаружения, оценки, приоритизации и устранения уязвимостей. Включает сканирование, пентест, подтверждение эксплуатации и контроль исправлений.
W
- WAF (Web Application Firewall)
- Межсетевой экран для веб-приложений, который фильтрует и блокирует вредоносные запросы. Наличие WAF может закрыть уязвимость, даже если она формально присутствует в коде.
А
- Атака / Вектор атаки (Attack / Attack Vector)
- Атака — это целенаправленное воздействие на систему с целью компрометации. Вектор атаки — конкретный путь или способ, которым атака реализуется.
Д
- Десериализация
- Процесс восстановления объекта из последовательности байтов. Небезопасная десериализация может позволить злоумышленнику выполнить произвольный код на сервере (RCE).
З
- Закрепление (Persistence)
- Этап пост-эксплуатации, на котором атакующий фиксирует доступ к системе, чтобы сохранить его после перезагрузки или смены паролей. Достигается через автозапуск, задачи по расписанию, модификацию сервисов.
И
- ИИ-фильтрация
- Метод отсеивания ложных срабатываний с помощью искусственного интеллекта. ИИ анализирует контекст, поведение приложения и подтверждает эксплуатацию, что позволяет снизить количество false positive на 85%+.
К
- Компрометация (Compromise)
- Факт нарушения защищённости системы, при котором злоумышленник получил доступ к данным, ресурсам или управлению. Компрометация подтверждается evidence.
П
- Пентест (Penetration Testing)
- Имитация атаки на инфраструктуру с целью найти уязвимости до того, как их найдёт злоумышленник. В отличие от сканирования, пентест предполагает реальные попытки эксплуатации и оценку того, к каким данным и системам может получить доступ атакующий.
- Периметр (внешний/внутренний)
- Граница между доверенной и недоверенной зоной сети. Внешний периметр доступен из интернета, внутренний — только из локальной сети. Оценка обоих важна для полной картины рисков.
- Повышение привилегий / Escalation
- Получение более высоких прав в системе, чем были изначально. Например, переход от прав обычного пользователя к root или администратору домена.
- Подтверждение эксплуатации
- Получение доказательства, что уязвимость реально работает в конкретной инфраструктуре и приводит к компрометации. Формула: обнаружено → проэксплуатировано → подтверждено evidence.
- Пост-эксплуатация (Post-Exploitation)
- Всё, что происходит после получения первоначального доступа к хосту: закрепление, повышение привилегий, сбор данных, горизонтальное перемещение. Пост-эксплуатация показывает реальный ущерб, а не просто наличие уязвимости.
- Приоритизация
- Процесс определения очерёдности устранения уязвимостей на основе их критичности. Учитывает CVSS, наличие публичных эксплойтов, доступность ресурса извне и его важность для бизнеса.
Р
- Разведка (Reconnaissance)
- Первый этап пентеста: сбор информации о цели. Включает пассивную (OSINT) и активную (сканирование, enumeration) разведку.
С
- Сигнатурный анализ
- Метод обнаружения уязвимостей путём сравнения версий ПО, баннеров и конфигураций с базой известных сигнатур. Не эксплуатирует уязвимости и часто даёт ложные срабатывания.
- Сканер уязвимостей (Vulnerability Scanner)
- Инструмент, который сверяет версии ПО, конфигурации и открытые порты с базой известных уязвимостей (CVE). Сканер не эксплуатирует уязвимости и часто даёт высокий процент ложных срабатываний.
У
- Угроза (Threat)
- Потенциальное событие или действие, которое может нанести ущерб системе. Угроза отличается от уязвимости: уязвимость — это слабость, угроза — это то, что может её использовать.
- Утечка данных (Data Leak)
- Несанкционированный доступ к конфиденциальным данным и их вывод за пределы защищённого контура. Влечёт репутационный ущерб, штрафы и потерю доверия клиентов.
- Уязвимость (Vulnerability)
- Слабость в системе, коде или конфигурации, которая может позволить злоумышленнику нарушить работу системы, получить доступ к данным или повысить привилегии. Уязвимость отличается от бага (ошибки) и от риска (вероятности использования с последствиями).
- Уязвимость нулевого дня (Zero-day)
- Уязвимость, для которой на момент обнаружения нет официального патча. Особенно опасна, потому что защита от неё стандартными средствами невозможна.
Э
- Эксплуатация (Exploitation)
- Использование уязвимости с помощью эксплойта для получения контроля над системой, доступа к данным или нарушения её работы. Именно эксплуатация превращает гипотезу о риске в доказательство реальной компрометации.
- Эксплойт (Exploit)
- Программа, скрипт или набор команд, который использует конкретную уязвимость для получения контроля над системой. Эксплойт — это инструмент; сама уязвимость — это слабость, которую он использует.