Hallo zusammen!
Heute möchte ich über die Cloud-Lösung zur Suche und Analyse von Schwachstellen Qualys Vulnerability Management berichten, auf der einer unserer .
aufgebaut ist. Nachfolgend werde ich zeigen, wie das Scannen organisiert ist und welche Informationen zu Schwachstellen man am Ende erfahren kann.

Was kann gescannt werden
Öffentliche Dienste. Für das Scannen von Diensten, die Zugang zum Internet haben, stellt der Kunde uns deren IP-Adressen und Anmeldedaten zur Verfügung (wenn ein Scan mit Authentifizierung erforderlich ist). Wir scannen die Dienste über die Cloud von Qualys und senden anschließend einen Bericht.

Interne Dienste. In diesem Fall sucht der Scanner nach Schwachstellen auf internen Servern und in der Netzwerkinfrastruktur. Mit einem solchen Scan kann eine Inventarisierung der Versionen von Betriebssystemen, Anwendungen, offenen Ports und Diensten durchgeführt werden, die dahinter stehen.
Für das Scannen innerhalb der Infrastruktur des Kunden wird der Qualys-Scanner installiert. Die Cloud von Qualys fungiert hier als Steuerzentrum für diesen Scanner.
Zusätzlich zu dem internen Server mit Qualys können an den Objekten, die gescannt werden sollen, Agenten (Cloud Agent) installiert werden. Diese sammeln Informationen über das System lokal, belasten das Netzwerk und die Hosts, auf denen sie laufen, praktisch nicht. Die erhaltenen Informationen werden in die Cloud gesendet.

Hier sind drei wichtige Punkte: Authentifizierung und Auswahl der Objekte zum Scannen.
- Verwendung der Authentifizierung. Einige Kunden bitten darum, Scans im Blackbox-Modus durchzuführen, insbesondere für öffentliche Dienste: Sie geben uns einen IP-Adressbereich ohne Angabe des Systems und sagen "Seid wie ein Hacker". Aber Hacker handeln selten im Dunkeln. Wenn es um einen Angriff (nicht um Aufklärung) geht, wissen sie, was sie hacken.
Blind kann Qualys auf Täuschungsbanner stoßen und diese anstelle des Zielsystems scannen. Ohne zu verstehen, was genau gescannt wird, kann man zudem leicht die Scan-Einstellungen verfehlen und das zu überprüfende Dienst "übergehen".
Das Scannen bringt mehr Vorteile, wenn die Prüfungen mit Authentifizierung vor den zu scannenden Systemen (Whitebox) durchgeführt werden. So versteht der Scanner, wo er ist, und Sie erhalten umfassende Daten über die Schwachstellen des Zielsystems.

Qualys bietet viele Optionen zur Authentifizierung. - Aktiva gruppieren. Wenn Sie die Scans gleichzeitig und ohne Differenzierung durchführen, wird das lange dauern und zusätzliche Belastung für die Systeme erzeugen. Hosts und Dienste sollten besser in Gruppen nach Wichtigkeit, Standort, Betriebssystemversion, Kritikalität der Infrastruktur und anderen Merkmalen (in Qualys werden sie Asset Groups und Asset Tags genannt) zusammengefasst werden, und bei der Scannung sollte eine bestimmte Gruppe ausgewählt werden.
- Ein technisches Fenster für das Scanning auswählen. Selbst wenn Sie alles geplant und vorbereitet haben, erzeugt das Scanning zusätzliche Belastung für das System. Es wird nicht unbedingt zu einer Degradierung des Dienstes führen, aber es ist besser, eine bestimmte Zeit dafür auszuwählen, ähnlich wie für Backups oder das Einspielen von Updates.
Was kann man aus den Berichten erfahren?
Am Ende des Scannens erhält der Kunde einen Bericht, der nicht nur eine Liste aller gefundenen Schwachstellen, sondern auch grundlegende Empfehlungen zu deren Beseitigung enthält: Updates, Patches usw. Qualys bietet viele Berichte: es gibt Standardvorlagen, und man kann auch eigene erstellen. Um sich in der Vielzahl nicht zu verlieren, ist es besser, sich zunächst über folgende Punkte klar zu werden:
- Wer diesen Bericht anschauen wird: ein Manager oder ein Techniker?
- Welche Informationen möchten Sie aus den Scan-Ergebnissen erhalten. Wenn Sie beispielsweise herausfinden möchten, ob alle notwendigen Patches installiert sind und wie die Arbeit an der Beseitigung zuvor gefundener Schwachstellen voranschreitet, dann ist das ein Bericht. Wenn Sie jedoch einfach eine Inventarisierung aller Hosts durchführen möchten, benötigen Sie einen anderen.
Wenn Ihre Aufgabe darin besteht, dem Management eine kurze, aber anschauliche Übersicht zu zeigen, können Sie Executive Report. Alle Schwachstellen werden nach ihren Details, Kritikalitätsgraden, Grafiken und Diagrammen geordnet. Zum Beispiel die Top-10 der kritischsten Schwachstellen oder die am häufigsten auftretenden Schwachstellen.


Für den technischen Spezialisten gibt es Technical Report mit allen Details und Einzelheiten. Sie können folgende Berichte erstellen:
Bericht über Hosts. Nützlich, wenn eine Inventarisierung der Infrastruktur durchgeführt werden muss, um eine vollständige Übersicht über die Schwachstellen der Hosts zu erhalten.
So sieht die Liste der analysierten Hosts aus, mit den angegebenen Betriebssystemen, die auf ihnen laufen.

Wir öffnen den interessierenden Host und sehen eine Liste von 219 gefundenen Schwachstellen, beginnend mit den kritischsten der fünften Stufe:

Dann kann man die Details zu jeder Schwachstelle ansehen. Hier sehen wir:
- wann die Verwundbarkeit zum ersten und letzten Mal festgestellt wurde,
- Industrienummern für Verwundbarkeiten,
- Patch zur Behebung der Verwundbarkeit,
- gibt es Probleme mit der Einhaltung der PCI DSS, NIST usw.,
- gibt es einen Exploit und Malware für diese Verwundbarkeit,
- wird die Verwundbarkeit bei einem Scan mit/ohne Authentifizierung im System usw. erkannt?

Wenn es sich nicht um den ersten Scan handelt – ja, es muss regelmäßig gescannt werden 🙂 – dann kann mit Hilfe von Trend Report die Dynamik im Umgang mit Verwundbarkeiten verfolgt werden. Der Status der Verwundbarkeiten wird im Vergleich zum vorherigen Scan angezeigt: Verwundbarkeiten, die zuvor gefunden und geschlossen wurden, werden als fixed markiert, nicht geschlossene – active, neue – new.
Bericht über Verwundbarkeiten. In diesem Bericht erstellt Qualys eine Liste von Verwundbarkeiten, beginnend mit den kritischsten, mit der Angabe, auf welchem Host diese Verwundbarkeit zu finden ist. Der Bericht ist nützlich, wenn Sie beispielsweise im Moment alle Verwundbarkeiten der Stufe fünf klären möchten.
Es kann auch ein separater Bericht nur über Verwundbarkeiten der vierten und fünften Stufen erstellt werden.

Bericht über Patches. Hier wird eine vollständige Liste der Patches bereitgestellt, die installiert werden müssen, um die gefundenen Verwundbarkeiten zu beheben. Für jeden Patch gibt es Erläuterungen, welche Verwundbarkeiten er behebt, auf welchem Host/System er installiert werden muss, und einen direkten Download-Link.


Bericht zur Einhaltung der PCI DSS-Standards. Der PCI DSS-Standard verlangt, dass einmal alle 90 Tage Scans von Informationssystemen und Anwendungen, die aus dem Internet zugänglich sind, durchgeführt werden. Nach dem Scan kann ein Bericht erstellt werden, der zeigt, dass die Infrastruktur nicht den Anforderungen des Standards entspricht.


Berichte über die Beseitigung von Verwundbarkeiten. Qualys kann mit dem Service-Desk integriert werden, sodass alle gefundenen Verwundbarkeiten automatisch in Tickets umgewandelt werden. Mithilfe dieses Berichts kann der Fortschritt bei abgeschlossenen Tickets und behobenen Verwundbarkeiten verfolgt werden.
Berichte über offene Ports. Hier können Informationen zu offenen Ports und Diensten, die auf ihnen laufen, abgerufen werden:

oder ein Bericht über Verwundbarkeiten auf jedem Port erstellt werden:

Das sind nur Standardvorlagen für Berichte. Man kann eigene für spezifische Aufgaben erstellen, beispielsweise nur Verwundbarkeiten der kritischen Stufe fünf anzeigen. Alle Berichte sind verfügbar. Berichtsformate: CSV, XML, HTML, PDF und docx.

Und denken Sie daran: Sicherheit ist kein Ergebnis, sondern ein Prozess. Ein einmaliger Scan hilft, Probleme im Moment zu erkennen, aber das ist kein vollständiger Prozess zur Verwaltung von Schwachstellen.
Um Ihnen die Entscheidung für diese regelmäßige Aufgabe zu erleichtern, haben wir einen Service auf Basis von Qualys Vulnerability Management erstellt.
Für alle Leser von Habr gilt eine Aktion: bei Bestellung des Scan-Service für ein Jahr sind zwei Monate Scans kostenlos. Anfragen können hinterlassen werden , im Feld „Kommentar“ schreiben Sie Habr.
Quelle: habr.com

