Уязвимости Windows Server: CVE, БДУ ФСТЭК и мониторинг
Уязвимости Windows Server из реестра БДУ ФСТЭК: 6 281 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.
Уязвимости Windows Server из БДУ ФСТЭК
Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 6 281.
Уязвимость службы удаленного рабочего стола Remote Desktop Services (RDS) операционных систем Windows, позволяющая нарушителю выполнить произвольный код
Уязвимость операционной системы Windows, позволяющая удалённому злоумышленнику выполнить произвольный код в контексте системной учётной записи
Уязвимость реализации протокола HTTP/2, связанная с возможностью формирования потока запросов в рамках уже установленного сетевого соединения, без открытия новых сетевых соединений и без подтверждения
Уязвимость сервера обновлений Windows Server Update Service (WSUS) операционных систем Windows, позволяющая нарушителю выполнить произвольный код
Уязвимость операционной системы Windows и пакета программ Microsoft Office, позволяющая нарушителю выполнить произвольный код
Уязвимость реализации сетевого протокола Server Message Block (SMBv3) операционных систем Windows, позволяющая нарушителю выполнить произвольный код
Уязвимость диспетчера очереди печати Windows Print Spooler операционных систем Windows, позволяющая нарушителю выполнить произвольный код
Уязвимость протокола SMBv1 операционной системы Microsoft Windows, позволяющая нарушителю получить доступ к защищаемой информации
Уязвимость сетевого стека HTTP Protocol Stack операционных систем Microsoft Windows, позволяющая нарушителю выполнить произвольный код
Уязвимость реализации протокола Netlogon Remote Protocol (MS-NRPC) операционных систем Windows, позволяющая нарушителю повысить свои привилегии
Почему важно отслеживать уязвимости Windows Server
Windows Server остаётся одной из самых атакуемых платформ: среди уязвимостей в БДУ ФСТЭК — сотни с подтверждённой эксплуатацией (KEV). Типовые векторы — повышение привилегий (CWE-269), переполнение буфера (CWE-119), ошибки контроля доступа (CWE-264). Microsoft выпускает патчи ежемесячно (Patch Tuesday), но для российских организаций с ГИС и КИИ критичен не только факт патча, а его установка в сроки по приказу ФСТЭК №117. При использовании Windows Server в ИСПДн и ГИС мониторинг БДУ и CVE обязателен: уязвимость с CVSS 9.0+ требует устранения в течение 24 часов.
Сроки устранения по приказу ФСТЭК №117
Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).
CVSS 9.0–10.0
24 часа
CVSS 7.0–8.9
7 дней
CVSS 4.0–6.9
30 дней
CVSS 0.1–3.9
Плановое
Полезные ресурсы
Автоматизируйте мониторинг уязвимостей Windows Server
SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.