Tere kÔigile!
TĂ€na tahan rÀÀkida Qualys Vulnerability Managementist, mis on meie ĂŒhe lahenduse pĂ”hialus haavatavuste leidmiseks ja analĂŒĂŒsimiseks. .
Allpool nÀitan, kuidas skaneerimine toimub ja millist teavet haavatavuste kohta saab tulemuste pÔhjal.

Mida saab skaneerida
VÀlist teenused. VÀlist teenust skaneerimiseks annab klient meile nende IP-aadressid ja autentimisdokumendid (kui autentimisega skaneerimine on vajalik). Skaneerime teenuseid Qualys pilveteenuse abil ja saadame tulemuste pÔhjal raporti.

Sisemised teenused. Sel juhul otsib skanner haavatavusi sisemistelt serveritelt ja vĂ”rgu infrastruktuurilt. Sellise skaneerimisega on vĂ”imalik teha inventuur operatsioonisĂŒsteemide, rakenduste, avatud portide ja nende taga olevate teenuste versioonidest.
Klientide infrastruktuuri sisese skaneerimise korral installitakse Qualys skanner. Qualys pilv tÀidab siin skanneri kÀsu keskuse rolli.
Lisaks sise-serverile Qualysiga saab skaneeritavatele objektidele paigaldada agente (Cloud Agent). Need koguvad teavet sĂŒsteemi kohta kohapeal, peaaegu ei koorma vĂ”rku ega hoste, kus nad töötavad. Saadud teave saadetakse pilve.

Siin on kolm olulist punkti: autentimine ja skaneeritavate objektide valik.
- Autentimise kasutamine. MĂ”ned kliendid paluvad teha blackbox skaneeringuid, eriti vĂ€listingimustes: nad annavad meile IP-aadresside vahemiku ilma sĂŒsteemi tĂ€psustamata ja ĂŒtlevad "oleme nagu hĂ€kkerid". Kuid hĂ€kkerid tegutsevad harva pimesi. RĂŒnnaku (mitte luure) saavutamisel teavad nad, keda nad rĂŒndavad.Â
Pimesi vĂ”ib Qualys sattuda valebĂ€nnerite peale ja skaneerida neid sihtsĂŒsteemi asemel. Samuti, kui ei mĂ”isteta, mida tĂ€pselt skaneeritakse, on kerge skanneri seadetes mööda minna ja "rakendada" skaneeritavat teenust.Â
Skaneerimine toob rohkem kasu, kui teha kontrollid autentimisega enne skaneeritavaid sĂŒsteeme (whitebox). Nii saab skanner aru, kuhu ta tuleb, ja te saate tĂ€ieliku teabe sihtsĂŒsteemi haavatavuste kohta.

Qualysil on palju autentimise vĂ”imalusi. - RĂŒhmitada varasid. Kui skaneerimist alustada kohe kogu sĂŒsteemist ja ilma eristamiseta, siis see vĂ”tab kaua aega ja loob liigset koormust. Hosti ja teenuseid on parem ĂŒhendada gruppidesse, lĂ€htudes tĂ€htsusest, asukohast, operatsioonisĂŒsteemi versioonist, infrastruktuuri kriitilisusest ja muudest mĂ€rkidest (Qualys nimetab neid Asset Groups ja Asset Tags) ning skaneerimisel valida konkreetne grupp.
- Valige skaneerimise jaoks tehniline aken. Isegi kui olete kĂ”ik ette valmistanud, tekitab skaneerimine sĂŒsteemis lisakoormust. See ei pruugi teenuse halvenemist pĂ”hjustada, kuid selle jaoks on parem valida kindel aeg, nagu varukoopiate tegemiseks vĂ”i vĂ€rskenduste installimiseks.
Mida saab aru saada raportitest?
Skaneerimise tulemusena saab klient raporti, mis sisaldab mitte ainult kĂ”igi leitud haavatavuste nimekirja, vaid ka pĂ”hisoovitusi nende kĂ”rvaldamiseks: vĂ€rskendused, plaastrid jne. Qualys'il on palju raporteid: on olemas vaikevormingud ja saate luua oma. Et mitte segadusse minna kĂ”igest sellest mitmekesisusest, on parem esmalt mÀÀratleda jĂ€rgmised punktid:Â
- kes raportit vaatab: juht vÔi tehniline spetsialist?
- millist teavet soovite skaneerimise tulemustest saada. NĂ€iteks kui soovite vĂ€lja selgitada, kas kĂ”ik vajalikud plaastrid on paigaldatud ja kuidas kĂ€ib varasemate haavatavuste kĂ”rvaldamine, siis see on ĂŒks raport. Kui aga peate lihtsalt inventeerima kĂ”iki hĂŽte, siis on see teine.
Kui teil on eesmĂ€rk esitada juhtkonnale lĂŒhike, kuid selge ĂŒlevaade, siis saab koostada Executive Report. KĂ”ik haavatavused on jaotatud kategooriata, kriitilisuse tasemed, graafikud ja diagrammid. NĂ€iteks 10 kĂ”ige kriitilisemat haavatavust vĂ”i kĂ”ige sagedamini esinevad haavatavused.


Tehnilise spetsialisti jaoks on olemas Technical Report , kus on kĂ”ik detailid ja ĂŒksikasjad. Saate koostada jĂ€rgmised raportid:
Raport hĂŽte kohta. Kasulik asi, kui on vaja teha infrastruktuuri inventuur ja saada tĂ€ielik pilt hĂŽte haavatavustest.Â
Selline nĂ€eb vĂ€lja analĂŒĂŒsitud hĂŽte nimekiri, mĂ€rkides nende peal töötavad operatsioonisĂŒsteemid.

Avame huvipakkuva hosti ja nÀeme nimekirja 219 leitud haavatavusest, alates kÔige kriitilisematest, viiendast tasemest:

Edasi saab vaadata igasuguseid haavatavuste ĂŒksikasju. Siin me nĂ€eme:
- millal haavatavus esmakordselt ja viimati kinnitati,
- tööstuslikud haavatavuste numbrid,
- parandustööd haavatavuse kÔrvaldamiseks,
- kas on probleeme PCI DSS, NIST jt. standardite jÀrgimisega,
- kas sellele haavatavusele on olemas eksploit ja pahavara,
- kas haavatavust tuvastatakse sĂŒsteemi autentimisega / ilma selleta skaneerimisel jne.

Kui see ei ole esimene skaneerimine â jah, skaneerimist tuleb teha regulaarselt đ â siis selle abil Trend Report saab jĂ€lgida haavatavuste haldamise dĂŒnaamikat. Haavatavuste olek esitatakse vĂ”rreldes eelmise skaneerimisega: varasemalt leitud ja suletud haavatavused mĂ€rgitakse kui fixed, suletud â active, uued â new.
Haavatavuste aruanne. Selles aruandes loob Qualys loendi haavatavustest, alates kÔige kriitilisematest, mÀrkides, millisel hostil seda haavatavust tuvastada. Aruanne on kasulik, kui olete otsustanud hetkega tegeleda kÔigi viienda taseme haavatavustega.
Samuti saab koostada eraldi aruande ainult neljanda ja viienda taseme haavatavuste kohta.

Parandusaruande. Siin esitatakse tĂ€ielik nimekiri patch'idest, mida tuleb installida, et kĂ”rvaldada leitud haavatavused. Iga patch'i puhul on selgitused, milliseid haavatavusi see ravib, millisele hostile/sĂŒsteemile see tuleb installida ja otsene allalaadimise link.


Aruanne PCI DSS standardite jĂ€rgimise kohta. PCI DSS standard nĂ”uab, et infotehnoloogia sĂŒsteeme ja rakendusi, mis on Interneti kaudu kĂ€ttesaadavad, skaneeritaks iga 90 pĂ€eva tagant. PĂ€rast skaneerimist saab koostada aruande, mis nĂ€itab, et infrastruktuur ei vasta standardi nĂ”uetele.


Haavatuste kÔrvaldamise aruanded. Qualys saab integreerida teeninduse deskiga, ja siis kÔik leitud haavatavused muudetakse automaatselt piletiteks. Selle aruande abil saab jÀlgida edusamme lÔpetatud piletite ja kÔrvaldatud haavatavuste osas.
Aruanded avatud portide kohta. Siit saab teavet avatud portide ja nende peal toimivate teenuste kohta:

vÔi koostada aruanne igal sadamal olevate haavatavuste kohta:

Need on vaid standardaaruannete templid. Saate luua oma nime jĂ€rgmistele ĂŒlesannetele, nĂ€iteks nĂ€idata ainult mitte madalamate viienda taseme kriitilisusega haavatavusi. KĂ”ik aruanded on saadaval. Auruannete formaadid: CSV, XML, HTML, PDF ja docx.

Ja pidage meeles: Turvalisus ei ole tulemus, vaid protsess. Ăhekordne skaneerimine aitab nĂ€ha probleeme hetkel, kuid see ei ole tĂ€ielik protsess haavatavuste haldamiseks.
Et teil oleks lihtsam seda regulaarset tööd alustada, oleme loonud teenuse Qualys Vulnerability Management'i baasil.
Kogu Habr'i lugejate jaoks kehtib kampaania: aasta skaneerimisteenuse tellimise korral kaks kuud skaneeringud tasuta. Taotlusi saab esitada , kommentaaride vÀljale kirjutage Habr.
Allikas: habr.com

