Igor Sakhnov, исполнительный вице-президент и генеральный директор подразделения Azure Networking в Microsoft, считает, что традиционная модель управления уязвимостями больше не успевает за скоростью современных угроз. Организациям часто требуются дни или недели, чтобы понять влияние уязвимости, определить затронутые системы, протестировать исправление и согласовать действия с операционными командами, прежде чем развернуть его в производственных средах. В то же время опубликованная уязвимость может перейти к этапу сканирования и активной эксплуатации в течение нескольких часов.
Эта позиция, опубликованная 25 августа 2026 года в блоге Microsoft Security Blog, не представляет конкретный продукт, а скорее описывает видение компании относительно перераспределения ролей уровней защиты. Центральная идея заключается в том, что исправление по-прежнему необходимо, но не всегда будет самым быстрым способом снизить риск, поэтому организациям нужны компенсирующие меры, действующие в промежуток между обнаружением проблемы и её окончательным устранением.
Окно для установки исправления сужается
Традиционное управление уязвимостями строилось на предположении, что у защитников достаточно времени для оценки проблемы до того, как злоумышленники начнут широко её эксплуатировать. Однако корпоративные среды теперь включают тысячи серверов, приложений, баз данных, контейнеров и сетевых ресурсов, распределённых между облачными, гибридными и мультиоблачными средами. Кроме того, многие критически важные для бизнеса приложения нельзя немедленно вывести из эксплуатации после появления обновления безопасности.
Этапы проверки остаются необходимыми и не свидетельствуют о слабости процессов. Команды безопасности должны понять влияние уязвимости на бизнес, определить затронутые системы, изучить зависимости и совместимость, проверить исправление в тестовых средах, согласовать графики изменений, а затем отслеживать возможные побочные операционные последствия. Проблема в том, что эти операционные гарантии требуют времени, тогда как срок, необходимый злоумышленнику для обнаружения пригодного для эксплуатации пути, сокращается.
Искусственный интеллект сжимает временные рамки
По словам Sakhnov, влияние искусственного интеллекта не ограничивается помощью организациям в анализе данных и повышении уровня безопасности: поддерживаемые им процессы также могут ускорять анализ раскрытий информации об уязвимостях, понимание условий эксплуатации, определение путей атаки и связывание сложной технической информации. Чем шире становятся доступными эти возможности, тем меньше промежуток между объявлением об уязвимости и попытками её эксплуатации.
Здесь возникает явный дисбаланс ответственности: защитник должен обезопасить полную и сложную среду, тогда как злоумышленнику нужен лишь один пригодный путь к цели. Поэтому организации недостаточно знать, какие системы уязвимы, или повышать приоритет исправления; необходимо немедленно снижать эксплуатируемость, когда установка обновления невозможна.
Сеть как временный уровень сдерживания
В статье предлагается рассматривать сеть как «уровень контроля», способный быстро защищать рабочие нагрузки, пока продолжается устранение проблемы. Сеть находится за пределами приложений и располагает информацией о моделях соединений, отношениях доверия и потоках трафика, что позволяет применять изменения без модификации самого приложения или ожидания развертывания нового агента на каждой конечной точке.
Согласно этой позиции, такие меры могут ограничивать доступ к уязвимым системам, сокращать потенциальные пути атаки, ограничивать боковое перемещение, изолировать ресурсы с высоким риском и уменьшать возможный масштаб ущерба. Их также можно изменять по мере появления новой информации, причём быстрее, чем проходит цикл тестирования исправления и его развертывания в крупной корпоративной среде.
Источник приводит пример уязвимости в HTTP/2, для которой временной рекомендацией может быть полное отключение протокола, однако это способно повлиять на производительность и доступность приложения. Более точная реакция может включать ограничение числа одновременных потоков, ужесточение ограничений на запросы или ограничение скорости агрессивных моделей соединений при сохранении доступности сервиса. Пример показывает разницу между полной блокировкой соединения и ограничением поведения, на котором основана эксплуатация.
От осведомлённости к адаптивному применению мер
Sakhnov подчёркивает, что инструменты видимости, разведка угроз и аналитика важны, однако сами по себе не снижают подверженность риску. Адаптивная защита требует трёх взаимосвязанных возможностей: понимания природы уязвимости, сопоставления её с реальным состоянием среды с учётом настроек, путей соединения и уровня доступности, а затем преобразования этого понимания в меры, которые можно быстро и масштабно применить.
По оценке certi.news, важность этой позиции заключается в том, что она обозначает практический пробел, который не устраняется одним лишь исправлением: что делать организации, когда она знает о риске, но не может немедленно изменить систему? Однако этот взгляд не отменяет управление исправлениями и не доказывает, что сетевые меры подходят для каждой уязвимости. Их эффективность зависит от понимания поведения при эксплуатации и от настройки правил, чтобы меры сдерживания не превратились в нарушение работы сервисов или в ложное чувство безопасности. Кроме того, источник представляет редакционную позицию руководителя Microsoft, а не результаты независимого тестирования или обязательство относительно возможностей конкретного продукта. Поэтому открытым остаётся вопрос о точности такой адаптивной защиты и возможности её применения в различных средах, при этом окончательное исправление по-прежнему остаётся основным способом устранения проблемы.