Lumen Technologies пересобрала свою картину ИТ-активов и вместо ожидаемых 17 тысяч получила примерно 1,1 млн устройств. Для тех, кто строит управление экспозицией, это неприятно знакомая история: если инвентарь врет, все остальное, от EDR до приоритизации уязвимостей, тоже работает на догадках.
Об этом сообщает The Hacker News со ссылкой на кейс телеком-компании Lumen и платформы Axonius. По словам Джеффа Крана, директора по безопасности продуктов и платформ в Lumen, команда свела данные из более чем 40 разрозненных ИТ- и security-систем в единую модель и обнаружила масштаб расхождения, который в обычной корпоративной презентации обычно прячут на запасной слайд. Стартовая точка выглядела скромно: около 17 тысяч «известных» киберактивов. После первичной сверки получилось 500 тысяч устройств, а текущий объем вырос примерно до 1,1 млн.
Сама по себе эта цифра впечатляет, но важнее другое: у Lumen не было одной проблемы, у нее был набор параллельных версий реальности. Одни системы считали устройства, другие пытались отслеживать владельцев, третьи показывали покрытие контролями, и ни одна картинка не совпадала с соседней. Когда руководство спрашивало, какой процент серверов защищен EDR, ответ приходилось собирать из источников, которые противоречили друг другу. Кран описывает это без дипломатии: команда регулярно оказывалась на инцидентных созвонах, не понимая, кто вообще владеет конкретным активом. Для enterprise-среды это не экзотика, а довольно типичный результат многолетнего роста через новые инструменты, интеграции и наследованные процессы.
На этом фоне особенно показателен контекст из отчета 2026 Axonius Actionability Report, который приводит издание. В опросе более 600 руководителей по ИБ только 45% организаций сообщили, что сводят данные по активам и экспозиции в единое представление. Иначе говоря, больше половины компаний до сих пор строят защиту поверх мозаики из CMDB, сканеров, облачных консолей, EDR, inventory-систем и самописных таблиц. Такая схема еще как-то живет, пока речь идет об отчетности раз в квартал. Но она начинает сыпаться, когда нужен ответ за минуты: какие системы уязвимы к новому 0-day, торчат ли они наружу и кто должен чинить проблему.
Именно здесь кейс Lumen превращается из истории про учет в историю про управление экспозицией. После нормализации данных команда смогла почти мгновенно определять, какие активы подвержены критической уязвимости, есть ли у них внешняя экспозиция и кто их владелец. Дальше уведомления можно отправлять инженерам через чат-бота, построенного поверх Axonius. Для крупных инфраструктур это уже не косметическое улучшение, а разница между «мы разбираемся» и «мы уже отдали задачу конкретной команде». Вторая практическая вещь, которую собрали в Lumen, это Application Posture Dashboard: панель, где риск оценивается не только на уровне сервера, но и на уровне приложения. Потому что патч на хосте сам по себе не отвечает на более неприятный вопрос: какой бизнес-процесс и какой доход стоят за этим сервисом.
Здесь же виден и более широкий разворот рынка. По данным того же отчета, 56% организаций все еще в основном приоритизируют уязвимости по CVSS. Формально это удобно: есть число, можно сортировать. Практически получается старый добрый режим scan and spam, как его называет Кран, когда команда сканирует все подряд, выгружает тысячи находок и надеется, что кто-то интуитивно починит действительно опасное первым. Проблема CVSS не в том, что он бесполезен, а в том, что без контекста актива он плохо отвечает на вопрос о реальном риске для конкретной компании. Эксплуатируемость, внешняя доступность, покрытие контролями, критичность приложения и срок жизни платформы часто важнее абстрактной оценки «7.5» или «9.1» в вакууме.
Для бизнеса в кейсе Lumen важен еще один эффект: когда данные начинают выглядеть правдоподобно, руководство внезапно перестает спорить с безопасностью на уровне ощущений и начинает принимать решения на уровне бюджета и архитектуры. По словам Крана, видимость проблем с end-of-life системами прямо повлияла на решение перенести большую часть инфраструктуры в облако, что, по его оценке, снизило общий риск на 40%. Кроме того, инвестиции в безопасность выросли примерно в десять раз, а совет директоров теперь опирается на отчеты Axonius по покрытию активов, разворачиванию EDR и соответствию требованиям. Это, пожалуй, главный урок для CTO, CISO и product-лидеров: финансирование охотнее дают не тому, кто громче говорит про риск, а тому, кто может показать его в цифрах и связать с конкретными активами, сервисами и владельцами.
Для русскоязычной ИТ-аудитории эта история полезна не как реклама очередной платформы, а как довольно жесткая проверка здравого смысла. Если у компании десятки инструментов учета, это еще не значит, что она понимает, чем владеет. Если ownership выясняется только на инцидентном звонке, значит, его по сути нет. Если управление экспозицией строится поверх неполного инвентаря, то у команды не приоритизация, а лотерея с красивыми дашбордами. И если даже крупная компания с выделенным security-руководством и более чем 40 системами инвентаризации ошиблась в масштабе в десятки раз, остальным, вероятно, тоже не стоит слишком доверять собственным цифрам без сверки источников.
Следующий этап для рынка выглядит довольно очевидно: выигрывать будут не те, кто соберет больше находок, а те, кто быстрее свяжет их с реальными активами, владельцами и бизнес-ценностью. Иначе управление экспозицией так и останется дорогим способом аккуратно сортировать неизвестность. Подробнее о кейсе можно посмотреть в публикации .