ScanOVAL — программный инструмент для автоматизированной проверки наличия уязвимостей в программном обеспечении, установленном на рабочих станциях и серверах. Разработан и поддерживается ФСТЭК России, распространяется бесплатно, использует стандарт OVAL (Open Vulnerability and Assessment Language) и базу данных угроз и уязвимостей ФСТЭК (БДУ) в качестве источника сведений об уязвимостях.
Управление уязвимостями — ключевой процесс обеспечения безопасности информационных систем организации. Приказ ФСТЭК №239 прямо предписывает субъектам КИИ выявлять уязвимости в программном обеспечении и принимать меры по их устранению. ScanOVAL обеспечивает техническую часть этого процесса: автоматически сканирует систему, определяет установленное ПО и проверяет его по актуальной базе уязвимостей.
Если нужно не только скачать сканер, но и получить готовый результат, Кредо-С проводит анализ защищённости и контроль уязвимостей как услугу.
OVAL (Open Vulnerability and Assessment Language) — открытый международный стандарт описания состояния информационных систем для оценки уязвимостей. Стандарт определяет унифицированный язык XML для описания проверок, которые необходимо выполнить на сканируемой системе.
Работа ScanOVAL основана на следующем принципе: ФСТЭК России публикует OVAL-контент для отечественного программного обеспечения в формате XML. ScanOVAL загружает этот контент и выполняет проверки: сравнивает версии установленного ПО с версиями, для которых в БДУ зафиксированы уязвимости. Результат — отчёт с перечнем обнаруженных уязвимостей, их идентификаторами по БДУ, оценкой по шкале CVSS и рекомендациями по устранению.
Проверка уязвимостей — одно из направлений, по которым ФСТЭК оценивает зрелость защиты информации: важно не разово запустить сканер, а выстроить процесс. Как это считается по методике от 07.08.2026 — в разборе оценки уровня зрелости: уровни, формула, целевые значения.
OVAL-контент ФСТЭК охватывает отечественное программное обеспечение из реестра Минцифры России. К нему относятся:
Операционные системы: Astra Linux, РЕД ОС, Alt Linux, Эльбрус ОС, РОСА Линукс и другие отечественные дистрибутивы Linux; ОС «Заря», «Синергия» и специализированные системы для объектов КИИ.
Офисные пакеты и прикладное ПО: МойОфис, «Р7-Офис», LibreOffice (в сертифицированных редакциях), «Мобильный офис» и аналогичные продукты.
Средства защиты информации: российские антивирусы, межсетевые экраны, системы обнаружения вторжений и другие СЗИ, имеющие сертификаты ФСТЭК.
Прикладное ПО корпоративного уровня: системы управления базами данных (PostgreSQL, СУБД «Ред База Данных», СУБД «Линтер»), почтовые серверы, системы документооборота.
OVAL-контент регулярно обновляется: при появлении новой уязвимости в БДУ ФСТЭК выпускает обновление, которое ScanOVAL загружает при следующем запуске.
ScanOVAL доступен для скачивания на официальном сайте ФСТЭК России в разделе «Банк данных угроз безопасности информации» (bdu.fstec.ru). Для получения дистрибутива необходима регистрация на сайте. Подробнее о выпуске инструмента — в новости ФСТЭК опубликовала бесплатный сканер уязвимостей ScanOVAL.
Доступны версии для различных операционных систем: Windows (32 и 64-разрядные), Linux (совместимые со стандартом LSB). OVAL-контент (XML-файлы с определениями уязвимостей) также скачивается с сайта БДУ и обновляется отдельно от основной программы.
Дистрибутив ScanOVAL для Windows не требует инсталляции — достаточно распаковать архив. Структура каталогов: исполняемый файл ScanOVAL.exe, папка с OVAL-контентом (xml-файлы), файл конфигурации, папка для отчётов. Перед первым запуском необходимо разместить OVAL-контент в соответствующей папке или указать путь к нему в конфигурационном файле.
Для Linux доступны пакеты в форматах RPM и DEB. Установка выполняется стандартными менеджерами пакетов: rpm -i или dpkg -i. OVAL-контент для Linux размещается в директории, указанной в конфигурационном файле (по умолчанию /etc/scanoval/oval/).
Настройка выполняется через файл конфигурации (xml или ini-формат в зависимости от версии). Основные параметры: путь к OVAL-контенту; директория для сохранения отчётов; формат отчётов (HTML, XML, TXT); параметры автоматического обновления контента; настройки сканирования удалённых хостов (для Enterprise-версии).
ScanOVAL поддерживает два режима запуска: интерактивный (через графический интерфейс) и командная строка (для автоматизации и встраивания в процессы). Для запуска сканирования в командной строке: ScanOVAL.exe --scan --oval путь/к/контенту --report /путь/к/отчёту.
После завершения сканирования программа формирует отчёт, содержащий перечень обнаруженных уязвимостей с указанием идентификаторов по БДУ, идентификаторов CVE (если применимо), уровня опасности по шкале CVSS (базовая оценка) и статуса (наличие исправления в виде патча или обновления версии).
Отчёт ScanOVAL включает уязвимости трёх уровней критичности: высокий (CVSS ≥ 7.0), средний (CVSS 4.0–6.9), низкий (CVSS < 4.0). При работе с результатами необходимо учитывать контекст: не все обнаруженные уязвимости равнозначны для конкретной инфраструктуры. Уязвимость с высоким CVSS-баллом в изолированной системе может быть менее приоритетной, чем уязвимость среднего уровня в ПО, доступном из интернета.
Правильная интерпретация требует привязки результатов к модели угроз: уязвимости, потенциально эксплуатируемые актуальными нарушителями и относящиеся к критичным системам объекта КИИ, подлежат приоритетному устранению.
ScanOVAL ориентирован на анализ версий установленного ПО по базе БДУ. Инструмент не проводит активное тестирование на проникновение и не обнаруживает уязвимости конфигурации (misconfiguration). Для комплексной оценки защищённости ScanOVAL используется совместно с другими инструментами: сканерами конфигурации, анализаторами сетевого периметра (Nessus, OpenVAS, MaxPatrol), системами управления уязвимостями (VM).
Охват OVAL-контента ограничен программным обеспечением, включённым в базу ФСТЭК. Иностранное ПО (Windows, Adobe, Oracle и другие зарубежные продукты) в OVAL-контенте ФСТЭК не отражено — для него рекомендуется использовать иные источники (NVD, CVE Details) и коммерческие сканеры.
Для субъектов КИИ ScanOVAL наиболее ценен как инструмент регулярного контроля уязвимостей в отечественном ПО. Рекомендуемый процесс: еженедельное автоматическое сканирование рабочих станций и серверов; триаж результатов ответственным специалистом по ИБ; подготовка плана устранения с приоритизацией по CVSS и актуальности угроз; применение патчей и обновлений; повторное сканирование для подтверждения устранения.
Результаты сканирования ScanOVAL являются доказательной базой при проверках ФСТЭК: наличие отчётов о регулярном сканировании и план по устранению уязвимостей свидетельствуют о функционировании процесса управления уязвимостями в организации.
Автоматизировать регулярные проверки удобно через ScanOVAL-модуль платформы Кибероснова: загрузка актуальных OVAL-описаний, сканирование по расписанию и отчёты для регулятора.
КРЕДО-С оказывает услуги по построению и автоматизации процесса управления уязвимостями для объектов КИИ, включая интеграцию ScanOVAL:
Настройка и автоматизация сканирования — установка ScanOVAL, настройка расписания, интеграция в групповые политики (для Windows) или системы оркестрации (для Linux), настройка автоматической рассылки отчётов.
Построение процесса управления уязвимостями — разработка регламента: ответственные, сроки, критерии приоритизации, взаимодействие с ИТ при применении патчей, документирование результатов для проверок ФСТЭК.
Комплексное сканирование — ScanOVAL + дополнительные инструменты для иностранного ПО и анализа конфигурации; подготовка сводных отчётов для руководства.
Обучение специалистов — практические занятия по работе с ScanOVAL, интерпретации результатов сканирования, работе с БДУ ФСТЭК.
Специалисты КРЕДО-С имеют опыт внедрения процессов управления уязвимостями в организациях различных отраслей — от промышленных предприятий до финансовых учреждений. Правильно выстроенный процесс управления уязвимостями снижает вероятность успешных атак и обеспечивает соответствие требованиям ФСТЭК.
Проверка уязвимостей — часть требований нового приказа ФСТЭК №117. Оценить уровень защищённости системы по 16 критериям можно бесплатно: онлайн-калькулятор КЗИ по приказу ФСТЭК №117.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года