В статье предложены модели, позволяющие описать процессы выявления и устранения уязвимостей в программном обеспечении (ПО). В качестве базовой модели предлагается использовать марковскую цепь, описывающую процесс "гибель-размоножение", где под размножением понимается обнаружение новой уязвимости, а под гибелью - устранение уязвимости. Параметры модели могут быть получены на основе статистического анализа баз данных уязвимостей CVE и NVD. Предлагаемые модели можно использовать для расчёта вероятностных показателей, например, вероятности нахождения в системе k уязвимостей, что позволяет количественно оценивать информационную безопасность ПО.