Контакты
Подписка 2026

Готовы ли российские компании к созданию VOC-центров?

Редакция журнала "Информационная безопасность", 11/04/25

В мире набирает популярность идея создания специализированных Vulnerability Operations Center (VOC) – центров операций по уязвимостям. VOC функционирует как штаб по оркестрации управления уязвимостями, объединяя процессы и инструменты, – он формализует задачи и ответственность (кто и что должен исправлять), и предоставляет платформу для централизации данных об уязвимостях со всех сканеров (инфраструктуры, приложений и пр.).

ris3_w-1

Видите ли вы ценность в такой концепции и готовы ли российские компании к ее реализации технически и ментально?

Александр Дорофеев, Эшелон Технологии

Идея выделить ИБ-специалистов, занимающихся VM, в отдельную структурную единицу оправдана в случае большой ИТ-инфраструктуры и наличия выделенных специалистов.

Андрей Селиванов, R-Vision

Создание VOC имеет ценность для крупных организаций с большими ИТ-инфраструктурами, где важна слаженная работа, прозрачность процессов и понятные критерии эффективности. Уже сейчас мы видим тенденцию, что в компаниях Enterprise-сегмента появляются отдельные подразделения по работе с уязвимостями – со временем это может вырасти в полноценный VOC со своей командой, стандартами и методологией.

Андрей Никонов, Фродекс

Непонятно, чем концепция VOC как инструмента по централизованному управлению уязвимостями отличается от решений класса VM, которые предназначены для автоматизации процесса управления уязвимостями: есть и агрегация результатов сканирования, и механизмы настройки приоритизации, и инструменты по устранению уязвимостей, в том числе организационные (например, автоматизация взаимодействия ИТ- и ИБ-департаментов). На российском рынке есть продукты с описанными возможностями, и они позиционируются как VM-решения.

Александр Леонов, Positive Technologies

VOС можно определять как структурное подразделение организации, специалисты которого реализуют VM-процесс, используя одно или несколько VM-решений для управления уязвимостями. Выделение VOC на одном уровне с SOC – неплохая идея. Основная задача SOC – детектирование инцидентов и реагирование на них. В VOC же можно собрать всё, что касается проактивной безопасности: выявление, приоритизацию и устранение всевозможных уязвимостей, технический compliance, контроль состояния средств защиты информации и средств анализа защищенности.

Сергей Кукарский, ScanFactory

Видим со стороны нашей команды ценность такого подхода, ведь ежедневно базы данных угроз пополняются, инструменты по детектированию получают обновления и процесс VM должен сам по себе также должен находиться под управлением команды узкоспециализированных ИБ-специалистов. Уязвимости необходимо верифицировать, делать переоценку критичности после работы автоматического сканера, направлять задачи на патчинг и контролировать их ход. Все это позволяет компаниям защищаться от недопустимых событий, однако 0-day уязвимости также никто не отменял.

Вадим Матвиенко, Газинформсервис

VOC – это платформа для проактивной работы с уязвимостями, которая позволяет интегрироваться с системами управления ИТ-активами, приоритизировать уязвимости, планировать установку патчей и контролировать выполнение работ. Для CISO это удобный инструмент управления работами по устранению уязвимостей, а также возможность получить полное представление о ситуации на стратегическом уровне. Российские компании готовы к технической реализации данного решения. Однако для успешного внедрения у заказчиков необходимо решить вопросы быстрой интеграции с ИТ-активами, а также критически важным.

Роман Овчинников, Security Vision

Создание VOC подразумевает переход от чисто технического восприятия уязвимостей к риск-ориентированному управлению уязвимостями с непрерывным обнаружением уязвимостей, обогащением данных по ним, с оценкой влияния уязвимостей на бизнес-процессы и дальнейшей приоритизацией устранения уязвимостей на основе скоринга рисков их эксплуатации. Выделенный VOC-центр позволяет поднять приоритет процесс управления уязвимостями на стратегический уровень в компании, на котором ускоряется выделение ресурсов и упрощается привлечение сотрудников смежных подразделений (риск-менеджеров, владельцев бизнес-систем) для выбора способа обработки уязвимостей (принятие, избежание, минимизация). Установка обновлений безопасности и контроль их применения в рамках процесса управления уязвимостями также будет выполняться с повышенным приоритетом за счет высокого положения VOC в иерархии компании.

В настоящий момент в большинстве российских компаний управлением уязвимостями занимаются выделенные рабочие группы ИТ-/ИБ-сотрудников, в каких-то случаях – корпоративные SOC-центры, где-то управление поверхностью атак и уязвимостями на периметре отдано на аутсорс MSS-провайдерам. Отечественные организации, вероятно, смогут массово перейти к концепции выделенных VOC-центров в среднесрочной перспективе (один–два года).

Темы:Круглый столУправление уязвимостями (Vulnerability Management)Журнал "Информационная безопасность" №1, 2025VOC
Практика защиты персональных данных в 2027 году: требования и инструменты. 14 октября на Форуме ITSEC 2026
Полное расписание мероприятий Форума ITSEC 2026 →

Программа мероприятий
для руководителей и специалистов
по защите информации

Посетить
Статьи по той же темеСтатьи по той же теме

  • От хаоса к контролю: ошибки в управлении уязвимостями и метрики зрелости процесса
    Виктория Шишкина, руководитель продукта MaxPatrol VM, Positive Technologies
    Несколько лет назад мы выделили пять системных проблем управления уязвимостями, характерных для российских компаний: неполная классификация активов, устаревшие данные об инфраструктуре, неверная приоритизация, нереалистичные сроки устранения и системные сбои в их соблюдении. Ситуация не изменилась. Чтобы перейти от простого перечисления к реальному улучшению, нужен инструмент измерения — набор метрик, показывающих, движетесь ли вы к зрелому процессу управления уязвимостями. Без измерений и четких ориентиров любые усилия остаются слепыми.
  • CVE – только начало: как Exposure Management меняет правила игры
    Александр Леонов, ведущий эксперт PT Expert Security Center, компания Positive Technologies
    Vulnerability Management долгое время помогал компаниям выявлять и устранять уязвимости, но усложнение инфраструктур, рост числа цифровых активов и повсеместное использование ИИ злоумышленниками потребовали изменений в подходе – появился Exposure Management. Разберемся, что это такое, и как менялись подходы организаций к проактивному управлению киберугрозами.
  • Достижимость уязвимостей в Open Source
    Антон Володченко, руководитель разработки продукта платформы безопасной разработки CodeScoring
    Open Source содержит много уязвимостей, а отделить реальные риски от потенциальных и сфокусироваться на том, что действительно опасно, помогают подходы, такие как анализ достижимости.
  • Ожидания и риски перехода на российские ОС. Круглый стол
    Насколько безболезненным вы воспринимаете перевод рабочих мест на российские ОС? Ведь кажется, что ломаются устоявшиеся подходы к безопасности, управление безопасностью становится менее привычным, а часть проверенных годами СЗИ просто не работают в новой среде. Мы спросили экспертов, можно ли провести такую миграцию без просадки по части ИБ, и к каким вызовам стоит готовиться уже в ближайшие годы.
  • 1С перемещается в контур ИБ. Круглый стол экспертов
    Переход с иностранных ERP на 1С принес в продакшен крупные, глубоко доработанные системы, от которых напрямую зависят финансовые, кадровые и производственные процессы. При этом во многих организациях 1С по-прежнему остается на периферии внимания ИБ. Мы предложили экспертам обсудить, как меняется роль 1С в инфраструктуре, какие риски накапливаются и что в ближайшие годы придется пересматривать в подходах к ее безопасности и надежности.
  • Что мы сегодня понимаем под защищенностью АСУ ТП? Круглый стол экспертов
    Разговор о кибербезопасности АСУ ТП уверенно смещается с уровня технологий и мер на уровень интерпретаций и границ. Что считать защищенностью, где проходят зоны ответственности, какие допущения остаются незамеченными – эти вопросы все чаще оказываются важнее конкретных СЗИ. Именно их мы вынесли в фокус обсуждения.

Хотите участвовать?

Выберите вариант!

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2026
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
13-14 октября приглашаем экспертов и практиков выступить на Форуме ITSEC 2026!
Отправить заявку на участие →

More...
ТБ Форум 2026
13 октября. Защищенный удаленный доступ на Форуме ITSEC 2026
Регистрация открыта →

More...