ScanOVAL — бесплатная программа ФСТЭК России для автоматизированной проверки уязвимостей в программном обеспечении на рабочих станциях и серверах. Она сравнивает версии установленного ПО с OVAL-описаниями уязвимостей из банка данных угроз (БДУ) ФСТЭК и выдаёт отчёт с идентификаторами уязвимостей, уровнем опасности и мерами по устранению. Скачивается с сайта bdu.fstec.ru после регистрации. Ниже — что это за инструмент, как его установить, запустить и где проходят границы его возможностей.

ScanOVAL — бесплатный сканер уязвимостей ФСТЭК России

ScanOVAL — программный инструмент для автоматизированной проверки наличия уязвимостей в программном обеспечении, установленном на рабочих станциях и серверах. Разработан и поддерживается ФСТЭК России, распространяется бесплатно, использует стандарт OVAL (Open Vulnerability and Assessment Language) и базу данных угроз и уязвимостей ФСТЭК (БДУ) в качестве источника сведений об уязвимостях.

Управление уязвимостями — ключевой процесс обеспечения безопасности информационных систем организации. Приказ ФСТЭК №239 прямо предписывает субъектам КИИ выявлять уязвимости в программном обеспечении и принимать меры по их устранению. ScanOVAL обеспечивает техническую часть этого процесса: автоматически сканирует систему, определяет установленное ПО и проверяет его по актуальной базе уязвимостей.

Если нужно не только скачать сканер, но и получить готовый результат, Кредо-С проводит анализ защищённости и контроль уязвимостей как услугу.

Что такое OVAL и как работает ScanOVAL

OVAL (Open Vulnerability and Assessment Language) — открытый международный стандарт описания состояния информационных систем для оценки уязвимостей. Стандарт определяет унифицированный язык XML для описания проверок, которые необходимо выполнить на сканируемой системе.

Работа ScanOVAL основана на следующем принципе: ФСТЭК России публикует OVAL-контент для отечественного программного обеспечения в формате XML. ScanOVAL загружает этот контент и выполняет проверки: сравнивает версии установленного ПО с версиями, для которых в БДУ зафиксированы уязвимости. Результат — отчёт с перечнем обнаруженных уязвимостей, их идентификаторами по БДУ, оценкой по шкале CVSS и рекомендациями по устранению.

Проверка уязвимостей — одно из направлений, по которым ФСТЭК оценивает зрелость защиты информации: важно не разово запустить сканер, а выстроить процесс. Как это считается по методике от 07.08.2026 — в разборе оценки уровня зрелости: уровни, формула, целевые значения.

Охватываемое программное обеспечение

Охват задаётся не происхождением продукта, а тем, для какого ПО подготовлены OVAL-описания в БДУ. В руководстве оператора ФСТЭК примеры проверок — это уязвимости Microsoft Office, Oracle Java, компонента MSCOMCTL и Microsoft SQL Server: зарубежное ПО в OVAL-контенте представлено, вопрос только в полноте покрытия конкретного продукта.

Группа ПОПримеры
Операционные системыMicrosoft Windows; отечественные дистрибутивы Linux — Astra Linux, РЕД ОС, Alt Linux, Эльбрус ОС, РОСА Линукс
Офисные пакеты и прикладное ПОMicrosoft Office, МойОфис, «Р7-Офис», LibreOffice в сертифицированных редакциях
Платформы и среды исполненияOracle Java, браузеры, серверные компоненты
Средства защиты информациироссийские антивирусы, межсетевые экраны, системы обнаружения вторжений с сертификатами ФСТЭК
Корпоративное ПОСУБД — PostgreSQL, «Ред База Данных», «Линтер», Microsoft SQL Server; почтовые серверы, системы документооборота

OVAL-контент регулярно обновляется: при появлении новой уязвимости в БДУ ФСТЭК выпускает обновление, которое ScanOVAL загружает при следующем запуске.

Как скачать ScanOVAL

ScanOVAL доступен для скачивания на официальном сайте ФСТЭК России в разделе «Банк данных угроз безопасности информации» (bdu.fstec.ru). Для получения дистрибутива необходима регистрация на сайте. Подробнее о выпуске инструмента — в новости ФСТЭК опубликовала бесплатный сканер уязвимостей ScanOVAL.

Доступны версии для различных операционных систем: Windows (32 и 64-разрядные), Linux (совместимые со стандартом LSB). OVAL-контент (XML-файлы с определениями уязвимостей) также скачивается с сайта БДУ и обновляется отдельно от основной программы.

Установка и настройка ScanOVAL

Установка на Windows

Установка выполняется инсталляционным пакетом ScanOVAL.msi. Каталог по умолчанию — C:\Program Files\ScanOVAL для 32-разрядных систем и C:\Program Files (x86)\ScanOVAL для 64-разрядных. Установку и запуск проводят от учётной записи с правами локального администратора: без них программа не работает.

ТребованиеЗначение
Операционная системаWindows 7 / 8 / 8.1 / 10; Windows Server 2008, 2008 R2, 2012, 2012 R2, 2016
Программные компонентыMicrosoft .NET Framework 4.8 или выше; интерпретатор языка OVAL 5.10.1 или выше (поставляется с дистрибутивом)
Процессор и памятьx32 или x64 от 1 ГГц; 1 ГБ ОЗУ для 32-разрядной системы, 2 ГБ — для 64-разрядной
Диск и графика0,5 ГБ свободного места; DirectX 9 с драйвером WDDM 1.0 или новее
Правалокальный администратор

Установка на Linux

Под отечественные Linux-дистрибутивы ФСТЭК выпускает отдельные сборки — например, ScanOVAL для Astra Linux Special Edition, для ALT и РОСА. Это самостоятельные продукты со своими дистрибутивами и документацией на сайте БДУ, а не Linux-режим Windows-версии. Порядок установки и пути к OVAL-контенту смотрите в руководстве к конкретной сборке.

Конфигурация

Настройки собраны в панели «Настройки» на закладке «Главное». Здесь включаются сохранение файла результатов (XML) и генерация HTML-отчёта — оба параметра включены по умолчанию, — сохранение файла системных характеристик и проверка входных данных по XSD-схемам. Отдельно задаются пути: папка с данными C:\ProgramData\ScanOVAL\Data, отчётами \Reports, временными файлами \Temp, XSD-схемами \Xsd и логами \Logs.

Расскажите, какая у вас задача: ответим, с чего начать и какие документы понадобятся.

Заказать сканирование уязвимостей

Запуск и работа со сканером

Работа идёт через графический интерфейс. Порядок такой: кнопкой «Открыть файл» загрузить XML-файлы с OVAL-описаниями — они могут содержать как одиночные, так и пакетные описания; нажать «Выполнить аудит» и дождаться, пока в панели «Результаты» появятся отметки «Обнаружено» и «Не обнаружено»; кнопкой «Создать отчёт» сохранить результат в HTML. Список уязвимостей группируется по рискам и — уже после проверки — по продуктам, по классификатору CPE. Сканирование занимает от нескольких секунд для одиночных описаний до нескольких минут и дольше для тысяч загруженных описаний. Одновременно работает только один экземпляр программы.

После завершения сканирования программа формирует отчёт, содержащий перечень обнаруженных уязвимостей с указанием идентификаторов по БДУ, идентификаторов CVE (если применимо), уровня опасности по шкале CVSS (базовая оценка) и статуса (наличие исправления в виде патча или обновления версии).

Интерпретация результатов сканирования

Отчёт ScanOVAL включает уязвимости трёх уровней критичности: высокий (CVSS ≥ 7.0), средний (CVSS 4.0–6.9), низкий (CVSS < 4.0). При работе с результатами необходимо учитывать контекст: не все обнаруженные уязвимости равнозначны для конкретной инфраструктуры. Уязвимость с высоким CVSS-баллом в изолированной системе может быть менее приоритетной, чем уязвимость среднего уровня в ПО, доступном из интернета.

Правильная интерпретация требует привязки результатов к модели угроз: уязвимости, потенциально эксплуатируемые актуальными нарушителями и относящиеся к критичным системам объекта КИИ, подлежат приоритетному устранению.

Расскажите, какая у вас задача: ответим, с чего начать и какие документы понадобятся.

Заказать сканирование уязвимостей

Ограничения ScanOVAL

ScanOVAL ориентирован на анализ версий установленного ПО по базе БДУ. Инструмент не проводит активное тестирование на проникновение и не обнаруживает уязвимости конфигурации (misconfiguration). Для комплексной оценки защищённости ScanOVAL используется совместно с другими инструментами: сканерами конфигурации, анализаторами сетевого периметра (Nessus, OpenVAS, MaxPatrol), системами управления уязвимостями (VM).

Охват ограничен теми продуктами, для которых в БДУ подготовлены OVAL-описания, — и это ограничение касается и отечественного, и зарубежного ПО: покрытие конкретного продукта может быть неполным. Проверка идёт только на том компьютере, где запущена программа: сетевого сканирования и опроса удалённых хостов ScanOVAL не выполняет. Поэтому для полной картины его дополняют другими источниками (NVD, CVE Details) и сетевыми сканерами.

ScanOVAL в процессе управления уязвимостями КИИ

Для субъектов КИИ ScanOVAL наиболее ценен как инструмент регулярного контроля уязвимостей в отечественном ПО. Рекомендуемый процесс: еженедельное автоматическое сканирование рабочих станций и серверов; триаж результатов ответственным специалистом по ИБ; подготовка плана устранения с приоритизацией по CVSS и актуальности угроз; применение патчей и обновлений; повторное сканирование для подтверждения устранения.

Результаты сканирования ScanOVAL являются доказательной базой при проверках ФСТЭК: наличие отчётов о регулярном сканировании и план по устранению уязвимостей свидетельствуют о функционировании процесса управления уязвимостями в организации.

Автоматизировать регулярные проверки удобно через ScanOVAL-модуль платформы Кибероснова: загрузка актуальных OVAL-описаний, сканирование по расписанию и отчёты для регулятора.

Как КРЕДО-С помогает внедрить ScanOVAL и управление уязвимостями

КРЕДО-С оказывает услуги по построению и автоматизации процесса управления уязвимостями для объектов КИИ, включая интеграцию ScanOVAL:

Настройка и автоматизация сканирования — установка ScanOVAL, настройка расписания, интеграция в групповые политики (для Windows) или системы оркестрации (для Linux), настройка автоматической рассылки отчётов.

Построение процесса управления уязвимостями — разработка регламента: ответственные, сроки, критерии приоритизации, взаимодействие с ИТ при применении патчей, документирование результатов для проверок ФСТЭК.

Комплексное сканирование — ScanOVAL + дополнительные инструменты для иностранного ПО и анализа конфигурации; подготовка сводных отчётов для руководства.

Обучение специалистов — практические занятия по работе с ScanOVAL, интерпретации результатов сканирования, работе с БДУ ФСТЭК.

Специалисты КРЕДО-С имеют опыт внедрения процессов управления уязвимостями в организациях различных отраслей — от промышленных предприятий до финансовых учреждений. Правильно выстроенный процесс управления уязвимостями снижает вероятность успешных атак и обеспечивает соответствие требованиям ФСТЭК.

Проверка уязвимостей — часть требований нового приказа ФСТЭК №117. Оценить уровень защищённости системы по 16 критериям можно бесплатно: онлайн-калькулятор Кзи по приказу ФСТЭК №117.

Сеничев Василий
Сеничев Василий
Заместитель директора
ScanOVAL закрывает базовую задачу — найти известные уязвимости в инфраструктуре раньше, чем их найдёт злоумышленник. Это первый рубеж, а не вся защита.

Связанные услуги

Часто задаваемые вопросы

Что такое ScanOVAL?
ScanOVAL — бесплатный сканер уязвимостей от ФСТЭК России для автоматизированной проверки наличия известных уязвимостей в программном обеспечении на рабочих станциях и серверах. Он сверяет установленное ПО с описаниями уязвимостей из Банка данных угроз ФСТЭК и формирует отчёт. Это базовый инструмент контроля защищённости.
Какое программное обеспечение проверяет ScanOVAL?
ScanOVAL охватывает операционные системы и распространённое прикладное ПО, для которых ФСТЭК публикует OVAL-определения уязвимостей — включая Windows и ряд российских операционных систем. Перечень охватываемого ПО периодически расширяется. Перед использованием стоит проверить, входит ли ваше ПО в текущий список поддержки.
Где скачать ScanOVAL и сколько он стоит?
ScanOVAL распространяется бесплатно и доступен для загрузки на официальных ресурсах ФСТЭК России и в Банке данных угроз. Использование не требует лицензии. Это делает его доступным первым шагом контроля уязвимостей для организаций, которые только выстраивают процесс управления защищённостью.
Какие ограничения у ScanOVAL?
ScanOVAL находит только известные уязвимости, для которых есть OVAL-определения ФСТЭК, и охватывает ограниченный перечень ПО. Он не заменяет полноценную систему управления уязвимостями: не приоритизирует риски комплексно, не сканирует сеть целиком, не отслеживает устранение. Это первый рубеж обнаружения, а не вся защита.
Как ScanOVAL вписывается в управление уязвимостями КИИ?
ScanOVAL закрывает этап обнаружения известных уязвимостей в рамках процесса управления уязвимостями значимых объектов КИИ. Дальше нужны приоритизация по риску, устранение и контроль повторного сканирования. Мы помогаем встроить ScanOVAL в полный цикл управления уязвимостями, а не использовать его разово.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных