Дата публикации: 11.11.2025

ScanOVAL — бесплатный сканер уязвимостей ФСТЭК России

ScanOVAL — программный инструмент для автоматизированной проверки наличия уязвимостей в программном обеспечении, установленном на рабочих станциях и серверах. Разработан и поддерживается ФСТЭК России, распространяется бесплатно, использует стандарт OVAL (Open Vulnerability and Assessment Language) и базу данных угроз и уязвимостей ФСТЭК (БДУ) в качестве источника сведений об уязвимостях.

Управление уязвимостями — ключевой процесс обеспечения безопасности информационных систем организации. Приказ ФСТЭК №239 прямо предписывает субъектам КИИ выявлять уязвимости в программном обеспечении и принимать меры по их устранению. ScanOVAL обеспечивает техническую часть этого процесса: автоматически сканирует систему, определяет установленное ПО и проверяет его по актуальной базе уязвимостей.

Если нужно не только скачать сканер, но и получить готовый результат, Кредо-С проводит анализ защищённости и контроль уязвимостей как услугу.

Что такое OVAL и как работает ScanOVAL

OVAL (Open Vulnerability and Assessment Language) — открытый международный стандарт описания состояния информационных систем для оценки уязвимостей. Стандарт определяет унифицированный язык XML для описания проверок, которые необходимо выполнить на сканируемой системе.

Работа ScanOVAL основана на следующем принципе: ФСТЭК России публикует OVAL-контент для отечественного программного обеспечения в формате XML. ScanOVAL загружает этот контент и выполняет проверки: сравнивает версии установленного ПО с версиями, для которых в БДУ зафиксированы уязвимости. Результат — отчёт с перечнем обнаруженных уязвимостей, их идентификаторами по БДУ, оценкой по шкале CVSS и рекомендациями по устранению.

Проверка уязвимостей — одно из направлений, по которым ФСТЭК оценивает зрелость защиты информации: важно не разово запустить сканер, а выстроить процесс. Как это считается по методике от 07.08.2026 — в разборе оценки уровня зрелости: уровни, формула, целевые значения.

Охватываемое программное обеспечение

OVAL-контент ФСТЭК охватывает отечественное программное обеспечение из реестра Минцифры России. К нему относятся:

Операционные системы: Astra Linux, РЕД ОС, Alt Linux, Эльбрус ОС, РОСА Линукс и другие отечественные дистрибутивы Linux; ОС «Заря», «Синергия» и специализированные системы для объектов КИИ.

Офисные пакеты и прикладное ПО: МойОфис, «Р7-Офис», LibreOffice (в сертифицированных редакциях), «Мобильный офис» и аналогичные продукты.

Средства защиты информации: российские антивирусы, межсетевые экраны, системы обнаружения вторжений и другие СЗИ, имеющие сертификаты ФСТЭК.

Прикладное ПО корпоративного уровня: системы управления базами данных (PostgreSQL, СУБД «Ред База Данных», СУБД «Линтер»), почтовые серверы, системы документооборота.

OVAL-контент регулярно обновляется: при появлении новой уязвимости в БДУ ФСТЭК выпускает обновление, которое ScanOVAL загружает при следующем запуске.

Как скачать ScanOVAL

ScanOVAL доступен для скачивания на официальном сайте ФСТЭК России в разделе «Банк данных угроз безопасности информации» (bdu.fstec.ru). Для получения дистрибутива необходима регистрация на сайте. Подробнее о выпуске инструмента — в новости ФСТЭК опубликовала бесплатный сканер уязвимостей ScanOVAL.

Доступны версии для различных операционных систем: Windows (32 и 64-разрядные), Linux (совместимые со стандартом LSB). OVAL-контент (XML-файлы с определениями уязвимостей) также скачивается с сайта БДУ и обновляется отдельно от основной программы.

Установка и настройка ScanOVAL

Установка на Windows

Дистрибутив ScanOVAL для Windows не требует инсталляции — достаточно распаковать архив. Структура каталогов: исполняемый файл ScanOVAL.exe, папка с OVAL-контентом (xml-файлы), файл конфигурации, папка для отчётов. Перед первым запуском необходимо разместить OVAL-контент в соответствующей папке или указать путь к нему в конфигурационном файле.

Установка на Linux

Для Linux доступны пакеты в форматах RPM и DEB. Установка выполняется стандартными менеджерами пакетов: rpm -i или dpkg -i. OVAL-контент для Linux размещается в директории, указанной в конфигурационном файле (по умолчанию /etc/scanoval/oval/).

Конфигурация

Настройка выполняется через файл конфигурации (xml или ini-формат в зависимости от версии). Основные параметры: путь к OVAL-контенту; директория для сохранения отчётов; формат отчётов (HTML, XML, TXT); параметры автоматического обновления контента; настройки сканирования удалённых хостов (для Enterprise-версии).

Запуск и работа со сканером

ScanOVAL поддерживает два режима запуска: интерактивный (через графический интерфейс) и командная строка (для автоматизации и встраивания в процессы). Для запуска сканирования в командной строке: ScanOVAL.exe --scan --oval путь/к/контенту --report /путь/к/отчёту.

После завершения сканирования программа формирует отчёт, содержащий перечень обнаруженных уязвимостей с указанием идентификаторов по БДУ, идентификаторов CVE (если применимо), уровня опасности по шкале CVSS (базовая оценка) и статуса (наличие исправления в виде патча или обновления версии).

Интерпретация результатов сканирования

Отчёт ScanOVAL включает уязвимости трёх уровней критичности: высокий (CVSS ≥ 7.0), средний (CVSS 4.0–6.9), низкий (CVSS < 4.0). При работе с результатами необходимо учитывать контекст: не все обнаруженные уязвимости равнозначны для конкретной инфраструктуры. Уязвимость с высоким CVSS-баллом в изолированной системе может быть менее приоритетной, чем уязвимость среднего уровня в ПО, доступном из интернета.

Правильная интерпретация требует привязки результатов к модели угроз: уязвимости, потенциально эксплуатируемые актуальными нарушителями и относящиеся к критичным системам объекта КИИ, подлежат приоритетному устранению.

Ограничения ScanOVAL

ScanOVAL ориентирован на анализ версий установленного ПО по базе БДУ. Инструмент не проводит активное тестирование на проникновение и не обнаруживает уязвимости конфигурации (misconfiguration). Для комплексной оценки защищённости ScanOVAL используется совместно с другими инструментами: сканерами конфигурации, анализаторами сетевого периметра (Nessus, OpenVAS, MaxPatrol), системами управления уязвимостями (VM).

Охват OVAL-контента ограничен программным обеспечением, включённым в базу ФСТЭК. Иностранное ПО (Windows, Adobe, Oracle и другие зарубежные продукты) в OVAL-контенте ФСТЭК не отражено — для него рекомендуется использовать иные источники (NVD, CVE Details) и коммерческие сканеры.

ScanOVAL в процессе управления уязвимостями КИИ

Для субъектов КИИ ScanOVAL наиболее ценен как инструмент регулярного контроля уязвимостей в отечественном ПО. Рекомендуемый процесс: еженедельное автоматическое сканирование рабочих станций и серверов; триаж результатов ответственным специалистом по ИБ; подготовка плана устранения с приоритизацией по CVSS и актуальности угроз; применение патчей и обновлений; повторное сканирование для подтверждения устранения.

Результаты сканирования ScanOVAL являются доказательной базой при проверках ФСТЭК: наличие отчётов о регулярном сканировании и план по устранению уязвимостей свидетельствуют о функционировании процесса управления уязвимостями в организации.

Автоматизировать регулярные проверки удобно через ScanOVAL-модуль платформы Кибероснова: загрузка актуальных OVAL-описаний, сканирование по расписанию и отчёты для регулятора.

Как КРЕДО-С помогает внедрить ScanOVAL и управление уязвимостями

КРЕДО-С оказывает услуги по построению и автоматизации процесса управления уязвимостями для объектов КИИ, включая интеграцию ScanOVAL:

Настройка и автоматизация сканирования — установка ScanOVAL, настройка расписания, интеграция в групповые политики (для Windows) или системы оркестрации (для Linux), настройка автоматической рассылки отчётов.

Построение процесса управления уязвимостями — разработка регламента: ответственные, сроки, критерии приоритизации, взаимодействие с ИТ при применении патчей, документирование результатов для проверок ФСТЭК.

Комплексное сканирование — ScanOVAL + дополнительные инструменты для иностранного ПО и анализа конфигурации; подготовка сводных отчётов для руководства.

Обучение специалистов — практические занятия по работе с ScanOVAL, интерпретации результатов сканирования, работе с БДУ ФСТЭК.

Специалисты КРЕДО-С имеют опыт внедрения процессов управления уязвимостями в организациях различных отраслей — от промышленных предприятий до финансовых учреждений. Правильно выстроенный процесс управления уязвимостями снижает вероятность успешных атак и обеспечивает соответствие требованиям ФСТЭК.

Проверка уязвимостей — часть требований нового приказа ФСТЭК №117. Оценить уровень защищённости системы по 16 критериям можно бесплатно: онлайн-калькулятор КЗИ по приказу ФСТЭК №117.

Сеничев Василий
Сеничев Василий
Заместитель директора
ScanOVAL закрывает базовую задачу — найти известные уязвимости в инфраструктуре раньше, чем их найдёт злоумышленник. Это первый рубеж, а не вся защита.

Связанные услуги

Часто задаваемые вопросы

Что такое ScanOVAL?
ScanOVAL — бесплатный сканер уязвимостей от ФСТЭК России для автоматизированной проверки наличия известных уязвимостей в программном обеспечении на рабочих станциях и серверах. Он сверяет установленное ПО с описаниями уязвимостей из Банка данных угроз ФСТЭК и формирует отчёт. Это базовый инструмент контроля защищённости.
Какое программное обеспечение проверяет ScanOVAL?
ScanOVAL охватывает операционные системы и распространённое прикладное ПО, для которых ФСТЭК публикует OVAL-определения уязвимостей — включая Windows и ряд российских операционных систем. Перечень охватываемого ПО периодически расширяется. Перед использованием стоит проверить, входит ли ваше ПО в текущий список поддержки.
Где скачать ScanOVAL и сколько он стоит?
ScanOVAL распространяется бесплатно и доступен для загрузки на официальных ресурсах ФСТЭК России и в Банке данных угроз. Использование не требует лицензии. Это делает его доступным первым шагом контроля уязвимостей для организаций, которые только выстраивают процесс управления защищённостью.
Какие ограничения у ScanOVAL?
ScanOVAL находит только известные уязвимости, для которых есть OVAL-определения ФСТЭК, и охватывает ограниченный перечень ПО. Он не заменяет полноценную систему управления уязвимостями: не приоритизирует риски комплексно, не сканирует сеть целиком, не отслеживает устранение. Это первый рубеж обнаружения, а не вся защита.
Как ScanOVAL вписывается в управление уязвимостями КИИ?
ScanOVAL закрывает этап обнаружения известных уязвимостей в рамках процесса управления уязвимостями значимых объектов КИИ. Дальше нужны приоритизация по риску, устранение и контроль повторного сканирования. Мы помогаем встроить ScanOVAL в полный цикл управления уязвимостями, а не использовать его разово.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных