ScanOVAL — бесплатная программа ФСТЭК России для автоматизированной проверки уязвимостей в программном обеспечении на рабочих станциях и серверах. Она сравнивает версии установленного ПО с OVAL-описаниями уязвимостей из банка данных угроз (БДУ) ФСТЭК и выдаёт отчёт с идентификаторами уязвимостей, уровнем опасности и мерами по устранению. Скачивается с сайта bdu.fstec.ru после регистрации. Ниже — что это за инструмент, как его установить, запустить и где проходят границы его возможностей.
ScanOVAL — программный инструмент для автоматизированной проверки наличия уязвимостей в программном обеспечении, установленном на рабочих станциях и серверах. Разработан и поддерживается ФСТЭК России, распространяется бесплатно, использует стандарт OVAL (Open Vulnerability and Assessment Language) и базу данных угроз и уязвимостей ФСТЭК (БДУ) в качестве источника сведений об уязвимостях.
Управление уязвимостями — ключевой процесс обеспечения безопасности информационных систем организации. Приказ ФСТЭК №239 прямо предписывает субъектам КИИ выявлять уязвимости в программном обеспечении и принимать меры по их устранению. ScanOVAL обеспечивает техническую часть этого процесса: автоматически сканирует систему, определяет установленное ПО и проверяет его по актуальной базе уязвимостей.
Если нужно не только скачать сканер, но и получить готовый результат, Кредо-С проводит анализ защищённости и контроль уязвимостей как услугу.
OVAL (Open Vulnerability and Assessment Language) — открытый международный стандарт описания состояния информационных систем для оценки уязвимостей. Стандарт определяет унифицированный язык XML для описания проверок, которые необходимо выполнить на сканируемой системе.
Работа ScanOVAL основана на следующем принципе: ФСТЭК России публикует OVAL-контент для отечественного программного обеспечения в формате XML. ScanOVAL загружает этот контент и выполняет проверки: сравнивает версии установленного ПО с версиями, для которых в БДУ зафиксированы уязвимости. Результат — отчёт с перечнем обнаруженных уязвимостей, их идентификаторами по БДУ, оценкой по шкале CVSS и рекомендациями по устранению.
Проверка уязвимостей — одно из направлений, по которым ФСТЭК оценивает зрелость защиты информации: важно не разово запустить сканер, а выстроить процесс. Как это считается по методике от 07.08.2026 — в разборе оценки уровня зрелости: уровни, формула, целевые значения.
Охват задаётся не происхождением продукта, а тем, для какого ПО подготовлены OVAL-описания в БДУ. В руководстве оператора ФСТЭК примеры проверок — это уязвимости Microsoft Office, Oracle Java, компонента MSCOMCTL и Microsoft SQL Server: зарубежное ПО в OVAL-контенте представлено, вопрос только в полноте покрытия конкретного продукта.
| Группа ПО | Примеры |
|---|---|
| Операционные системы | Microsoft Windows; отечественные дистрибутивы Linux — Astra Linux, РЕД ОС, Alt Linux, Эльбрус ОС, РОСА Линукс |
| Офисные пакеты и прикладное ПО | Microsoft Office, МойОфис, «Р7-Офис», LibreOffice в сертифицированных редакциях |
| Платформы и среды исполнения | Oracle Java, браузеры, серверные компоненты |
| Средства защиты информации | российские антивирусы, межсетевые экраны, системы обнаружения вторжений с сертификатами ФСТЭК |
| Корпоративное ПО | СУБД — PostgreSQL, «Ред База Данных», «Линтер», Microsoft SQL Server; почтовые серверы, системы документооборота |
OVAL-контент регулярно обновляется: при появлении новой уязвимости в БДУ ФСТЭК выпускает обновление, которое ScanOVAL загружает при следующем запуске.
ScanOVAL доступен для скачивания на официальном сайте ФСТЭК России в разделе «Банк данных угроз безопасности информации» (bdu.fstec.ru). Для получения дистрибутива необходима регистрация на сайте. Подробнее о выпуске инструмента — в новости ФСТЭК опубликовала бесплатный сканер уязвимостей ScanOVAL.
Доступны версии для различных операционных систем: Windows (32 и 64-разрядные), Linux (совместимые со стандартом LSB). OVAL-контент (XML-файлы с определениями уязвимостей) также скачивается с сайта БДУ и обновляется отдельно от основной программы.
Установка выполняется инсталляционным пакетом ScanOVAL.msi. Каталог по умолчанию — C:\Program Files\ScanOVAL для 32-разрядных систем и C:\Program Files (x86)\ScanOVAL для 64-разрядных. Установку и запуск проводят от учётной записи с правами локального администратора: без них программа не работает.
| Требование | Значение |
|---|---|
| Операционная система | Windows 7 / 8 / 8.1 / 10; Windows Server 2008, 2008 R2, 2012, 2012 R2, 2016 |
| Программные компоненты | Microsoft .NET Framework 4.8 или выше; интерпретатор языка OVAL 5.10.1 или выше (поставляется с дистрибутивом) |
| Процессор и память | x32 или x64 от 1 ГГц; 1 ГБ ОЗУ для 32-разрядной системы, 2 ГБ — для 64-разрядной |
| Диск и графика | 0,5 ГБ свободного места; DirectX 9 с драйвером WDDM 1.0 или новее |
| Права | локальный администратор |
Под отечественные Linux-дистрибутивы ФСТЭК выпускает отдельные сборки — например, ScanOVAL для Astra Linux Special Edition, для ALT и РОСА. Это самостоятельные продукты со своими дистрибутивами и документацией на сайте БДУ, а не Linux-режим Windows-версии. Порядок установки и пути к OVAL-контенту смотрите в руководстве к конкретной сборке.
Настройки собраны в панели «Настройки» на закладке «Главное». Здесь включаются сохранение файла результатов (XML) и генерация HTML-отчёта — оба параметра включены по умолчанию, — сохранение файла системных характеристик и проверка входных данных по XSD-схемам. Отдельно задаются пути: папка с данными C:\ProgramData\ScanOVAL\Data, отчётами \Reports, временными файлами \Temp, XSD-схемами \Xsd и логами \Logs.
Расскажите, какая у вас задача: ответим, с чего начать и какие документы понадобятся.
Заказать сканирование уязвимостейРабота идёт через графический интерфейс. Порядок такой: кнопкой «Открыть файл» загрузить XML-файлы с OVAL-описаниями — они могут содержать как одиночные, так и пакетные описания; нажать «Выполнить аудит» и дождаться, пока в панели «Результаты» появятся отметки «Обнаружено» и «Не обнаружено»; кнопкой «Создать отчёт» сохранить результат в HTML. Список уязвимостей группируется по рискам и — уже после проверки — по продуктам, по классификатору CPE. Сканирование занимает от нескольких секунд для одиночных описаний до нескольких минут и дольше для тысяч загруженных описаний. Одновременно работает только один экземпляр программы.
После завершения сканирования программа формирует отчёт, содержащий перечень обнаруженных уязвимостей с указанием идентификаторов по БДУ, идентификаторов CVE (если применимо), уровня опасности по шкале CVSS (базовая оценка) и статуса (наличие исправления в виде патча или обновления версии).
Отчёт ScanOVAL включает уязвимости трёх уровней критичности: высокий (CVSS ≥ 7.0), средний (CVSS 4.0–6.9), низкий (CVSS < 4.0). При работе с результатами необходимо учитывать контекст: не все обнаруженные уязвимости равнозначны для конкретной инфраструктуры. Уязвимость с высоким CVSS-баллом в изолированной системе может быть менее приоритетной, чем уязвимость среднего уровня в ПО, доступном из интернета.
Правильная интерпретация требует привязки результатов к модели угроз: уязвимости, потенциально эксплуатируемые актуальными нарушителями и относящиеся к критичным системам объекта КИИ, подлежат приоритетному устранению.
Расскажите, какая у вас задача: ответим, с чего начать и какие документы понадобятся.
Заказать сканирование уязвимостейScanOVAL ориентирован на анализ версий установленного ПО по базе БДУ. Инструмент не проводит активное тестирование на проникновение и не обнаруживает уязвимости конфигурации (misconfiguration). Для комплексной оценки защищённости ScanOVAL используется совместно с другими инструментами: сканерами конфигурации, анализаторами сетевого периметра (Nessus, OpenVAS, MaxPatrol), системами управления уязвимостями (VM).
Охват ограничен теми продуктами, для которых в БДУ подготовлены OVAL-описания, — и это ограничение касается и отечественного, и зарубежного ПО: покрытие конкретного продукта может быть неполным. Проверка идёт только на том компьютере, где запущена программа: сетевого сканирования и опроса удалённых хостов ScanOVAL не выполняет. Поэтому для полной картины его дополняют другими источниками (NVD, CVE Details) и сетевыми сканерами.
Для субъектов КИИ ScanOVAL наиболее ценен как инструмент регулярного контроля уязвимостей в отечественном ПО. Рекомендуемый процесс: еженедельное автоматическое сканирование рабочих станций и серверов; триаж результатов ответственным специалистом по ИБ; подготовка плана устранения с приоритизацией по CVSS и актуальности угроз; применение патчей и обновлений; повторное сканирование для подтверждения устранения.
Результаты сканирования ScanOVAL являются доказательной базой при проверках ФСТЭК: наличие отчётов о регулярном сканировании и план по устранению уязвимостей свидетельствуют о функционировании процесса управления уязвимостями в организации.
Автоматизировать регулярные проверки удобно через ScanOVAL-модуль платформы Кибероснова: загрузка актуальных OVAL-описаний, сканирование по расписанию и отчёты для регулятора.
КРЕДО-С оказывает услуги по построению и автоматизации процесса управления уязвимостями для объектов КИИ, включая интеграцию ScanOVAL:
Настройка и автоматизация сканирования — установка ScanOVAL, настройка расписания, интеграция в групповые политики (для Windows) или системы оркестрации (для Linux), настройка автоматической рассылки отчётов.
Построение процесса управления уязвимостями — разработка регламента: ответственные, сроки, критерии приоритизации, взаимодействие с ИТ при применении патчей, документирование результатов для проверок ФСТЭК.
Комплексное сканирование — ScanOVAL + дополнительные инструменты для иностранного ПО и анализа конфигурации; подготовка сводных отчётов для руководства.
Обучение специалистов — практические занятия по работе с ScanOVAL, интерпретации результатов сканирования, работе с БДУ ФСТЭК.
Специалисты КРЕДО-С имеют опыт внедрения процессов управления уязвимостями в организациях различных отраслей — от промышленных предприятий до финансовых учреждений. Правильно выстроенный процесс управления уязвимостями снижает вероятность успешных атак и обеспечивает соответствие требованиям ФСТЭК.
Проверка уязвимостей — часть требований нового приказа ФСТЭК №117. Оценить уровень защищённости системы по 16 критериям можно бесплатно: онлайн-калькулятор Кзи по приказу ФСТЭК №117.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года