В информационной безопасности часто обсуждают средства защиты: NGFW, антивирусы, EDR, SIEM, контроль доступа, сегментацию сети. Это важные элементы. Но есть вопрос, с которого начинается зрелая ИБ: что именно мы защищаем?
Если в инфраструктуре есть забытый сервер, временная ВМ, тестовый сервис, старая учётная запись подрядчика или открытый порт, о котором никто не помнит, даже корректно настроенные средства защиты не дают полной картины. Они защищают известный контур. А неизвестный актив может годами оставаться вне внимания — до первого инцидента.
О том, почему инвентаризация активов должна быть базовым слоем информационной безопасности, рассказывает Андрей Зюбровский, руководитель департамента технической поддержки Компании ВИЗАРД.

Самая неудобная уязвимость — неизвестный актив
Типовая ситуация выглядит просто. Когда-то для тестирования подняли сервер или виртуальную машину. Потом проект завершился, команда переключилась на другие задачи, владелец ушёл в отпуск или сменил роль, а временный сервис остался в сети.
Формально основные средства защиты настроены: периметр закрыт, правила NGFW согласованы, антивирусы установлены, доступы ограничены. Но в инфраструктуре продолжает жить актив, который давно не нужен бизнесу, не обновляется, не входит в регулярную ревизию и не имеет понятного владельца.
Именно такие объекты часто становятся слабым местом. Не потому, что ИБ «ничего не сделала», а потому что в контуре появился элемент, о котором никто не знает или за который никто не отвечает.
«NGFW не может компенсировать отсутствие понимания инфраструктуры. Если компания не знает, какие активы у неё есть, где они находятся, какие сервисы на них открыты и кто за них отвечает, защита становится фрагментарной»,
Проблема неизвестного актива в том, что он выпадает сразу из нескольких процессов: обновлений / мониторинга / резервного копирования / контроля доступов / оценки уязвимостей / вывода из эксплуатации. На схеме его может уже не быть, а в сети он всё ещё есть.
Что должно быть в минимальной инвентаризации ИБ
Инвентаризация активов — это не просто список серверов в таблице. Это рабочий инструмент, который позволяет ответить на несколько практических вопросов: что это за актив, зачем он нужен, где он находится, кто за него отвечает и что с ним делать при изменениях.
Минимально для каждого актива важно фиксировать:
Владелец актива. Должен быть не только технический контакт, но и ответственный со стороны бизнеса или подразделения. Без владельца актив быстро превращается в «ничей».
Критичность. Нужно понимать, насколько актив важен для бизнес-процесса, какие данные или сервисы он обрабатывает и что произойдёт при его недоступности или компрометации.
Сетевой сегмент. Важно знать, где актив расположен: пользовательская сеть, серверный сегмент, DMZ, тестовая зона, технологический контур, удалённая площадка.
Открытые сервисы и порты. Нужно регулярно проверять, какие службы доступны, какие протоколы используются и нет ли лишних открытых интерфейсов.
Доступы и учётные записи. В инвентаризации должны учитываться административные доступы, сервисные учётные записи, внешние подключения, подрядчики и временные права.
Срок жизни. Особенно для тестовых стендов, временных ВМ и пилотных сервисов. Если срок не определён, временное почти всегда становится постоянным.
Связь с бизнес-процессом. Актив должен быть привязан к понятной задаче: какой сервис он поддерживает, как используется и кому нужен.
Периодичность ревизии. Инвентаризация устаревает быстро. Поэтому нужен регулярный пересмотр: что появилось, что изменилось, что больше не используется.
Порядок вывода из эксплуатации. Актив нельзя просто «забыть». Его нужно корректно отключить, удалить доступы, закрыть сервисы, проверить резервные копии, обновить схемы и документацию.
Почему инвентаризация — это не разовая задача
Главная ошибка — провести инвентаризацию один раз и считать, что задача закрыта. Инфраструктура постоянно меняется: появляются новые ВМ, тестовые среды, интеграции, сервисные учётки, временные доступы, подключения подрядчиков, внешние публикации и открытые порты.
Если эти изменения не попадают в регулярный контур учёта, через несколько месяцев компания снова получает неизвестную инфраструктуру. Только теперь она выглядит более опасно, потому что формально все защитные средства уже внедрены, а реальная картина активов не совпадает с документами.
Зрелая ИБ начинается не с вопроса «какой следующий продукт купить?», а с вопроса «понимаем ли мы, что именно защищаем?».
Инвентаризация помогает увидеть не только оборудование, но и ответственность. У каждого сервера, ВМ, сетевого устройства, сервиса, учётной записи и внешнего доступа должен быть понятный статус: используется / не используется / требует проверки / подлежит выводу / критичен для бизнеса.
Что важно зафиксировать
NGFW, сегментация, мониторинг и другие средства защиты работают эффективнее, когда инфраструктура понятна и актуальна. Если в сети есть неизвестные активы, забытые сервисы, временные стенды без владельца или открытые доступы подрядчиков, контур защиты остаётся неполным.
Инвентаризация активов — это базовый слой ИБ. Она отвечает на главный вопрос: что именно защищаем и кто за это отвечает.
Без этого даже сильные средства защиты могут работать вокруг проблемы, а не с её источником.

