TGViewer
InfoSec VK Hub InfoSec VK Hub @vk_security · 3.13K subscribers
Post #21 1.06K
Вот нашли вы все уязвимости, а что дальше?

Иван Василевич из команды VK Pay недавно выступал на конференции по безопасности платежных систем #PAYMENTSECURITY, которая уже традиционно собирает на несколько дней профессионалов финтеха, ИБ и хакинга. Расскажем вам немного про доклад Ивана – про процессы работы с уязвимостями, а точнее, про задачи, которые стоят перед командой информационной безопасности после выявления источников уязвимостей.

❓ Что делать, когда получены отчеты от SAST, DAST, ручного и автоматизированного анализа кода, пентестов, внутренних аудитов и Bug Bounty?

Со стороны может показаться, что этого вполне достаточно для выхода на новый уровень безопасности продукта. Но нет, говорит Иван, нельзя так просто взять и сгрузить все найденные уязвимости в администраторов и команды разработки.

💬Поделимся советами Ивана, как комплексно ускорить процесс устранения уязвимостей.

Итак, извлеченные уроки:

✔️Задачи должны быть максимально детальными и конкретными:
Точное описание уязвимости с определением ее уровня критичности помогут выстроить правильный диалог с IT и командами исполнителей.

✔️Сроки исправления должны быть обоснованными:
Ввод в действие нового требования регуляторов, аудит, пентест – всё это нужные обоснования, нельзя приходить к командам разработчиков с позиции силы.

✔️В задачах нужно указывать вид потенциального ущерба и риска для компании:
Чтобы бизнес- и техлидам были очевидны причины и необходимость устранения уязвимостей.

✔️Задачи должны быть правильно оценены и иметь обоснованный приоритет с учётом контекста:
Ресурсы IT-команд, как правило, всегда ограничены и попасть в план на исправление могут только самые критичные задачи, поэтому нужно рассчитывать приоритет исходя из потенциального ущерба с учетом рисков. Задачи с низкой критичностью оставляем в конце бэклога, но периодически его пересматриваем.

✔️Все участники процесса должны однозначно понимать задачу:
Всегда важно говорить на одном языке с исполнителями и принимающими решения о взятии задачи в бэклог.

✔️Время на устранение уязвимостей планируется заранее и по периодам:
Когда уязвимость приносят внезапно и без запланированного техдолга, то приходится сдвигать остальные планы. Но не всегда это приемлемо.

✔️Индивидуальный подход к каждому участнику ещё никому не повредил:
регулярные встречи для обсуждения статуса, работы с проектными менеджерами, kind reminders и максимум взаимопонимания с командами продукта позволят ускорить процесс и повысить ценность задач для исполнителей.

Если вам стало интересно узнать еще больше про процессы работы с уязвимостями, голосуйте за статью на Хабре:

👍🔥❤️ - будут засчитываться за голос

#эксперты #доклады
  • ❤ 3
  • 👍 1
More from @vk_security
  1. Sep 22, 2026⚡️ Разыгрываем три билета на ZeroNights 29 сентября на VK AI Security Nights’26 говорим пр…
  2. Sep 18, 2026Ну что там с подкастом «Спасибо за репорт»? 👀 Есть новости. Даже несколько. Новый выпуск…
  3. Sep 17, 2026Петербург, снова к вам ⚡️⚡️ Год назад впервые привезли наш митап в северную столицу— говор…
  4. Sep 9, 2026⚡MAX теперь удобнее исследовать через Burp Suite Подготовили плагин для Burp Suite, которы…
  5. Aug 31, 2026⚡️Есть планы на 30 сентября? До ZeroNights остался месяц — хороший повод вспомнить, как эт…
  6. Aug 28, 2026Новый выпуск подкаста «Спасибо за репорт» уже в VK Видео! В выпуске обсудили: ⚡ зачем багх…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →