Kuidas ma sai haavatavaks: skaneerime IT-infrastruktuuri Qualyse abil

Tere kÔigile!

TĂ€na tahan rÀÀkida Qualys Vulnerability Managementist, mis on meie ĂŒhe lahenduse pĂ”hialus haavatavuste leidmiseks ja analĂŒĂŒsimiseks. teenustest.

Allpool nÀitan, kuidas skaneerimine toimub ja millist teavet haavatavuste kohta saab tulemuste pÔhjal.

Kuidas ma sai haavatavaks: skaneerime IT-infrastruktuuri Qualyse abil

Mida saab skaneerida

VÀlist teenused. VÀlist teenust skaneerimiseks annab klient meile nende IP-aadressid ja autentimisdokumendid (kui autentimisega skaneerimine on vajalik). Skaneerime teenuseid Qualys pilveteenuse abil ja saadame tulemuste pÔhjal raporti.

Kuidas ma sai haavatavaks: skaneerime IT-infrastruktuuri Qualyse abil

Sisemised teenused. Sel juhul otsib skanner haavatavusi sisemistelt serveritelt ja vĂ”rgu infrastruktuurilt. Sellise skaneerimisega on vĂ”imalik teha inventuur operatsioonisĂŒsteemide, rakenduste, avatud portide ja nende taga olevate teenuste versioonidest.

Klientide infrastruktuuri sisese skaneerimise korral installitakse Qualys skanner. Qualys pilv tÀidab siin skanneri kÀsu keskuse rolli.

Lisaks sise-serverile Qualysiga saab skaneeritavatele objektidele paigaldada agente (Cloud Agent). Need koguvad teavet sĂŒsteemi kohta kohapeal, peaaegu ei koorma vĂ”rku ega hoste, kus nad töötavad. Saadud teave saadetakse pilve.

Kuidas ma sai haavatavaks: skaneerime IT-infrastruktuuri Qualyse abil

Siin on kolm olulist punkti: autentimine ja skaneeritavate objektide valik.

  1. Autentimise kasutamine. MĂ”ned kliendid paluvad teha blackbox skaneeringuid, eriti vĂ€listingimustes: nad annavad meile IP-aadresside vahemiku ilma sĂŒsteemi tĂ€psustamata ja ĂŒtlevad "oleme nagu hĂ€kkerid". Kuid hĂ€kkerid tegutsevad harva pimesi. RĂŒnnaku (mitte luure) saavutamisel teavad nad, keda nad rĂŒndavad. 

    Pimesi vĂ”ib Qualys sattuda valebĂ€nnerite peale ja skaneerida neid sihtsĂŒsteemi asemel. Samuti, kui ei mĂ”isteta, mida tĂ€pselt skaneeritakse, on kerge skanneri seadetes mööda minna ja "rakendada" skaneeritavat teenust. 

    Skaneerimine toob rohkem kasu, kui teha kontrollid autentimisega enne skaneeritavaid sĂŒsteeme (whitebox). Nii saab skanner aru, kuhu ta tuleb, ja te saate tĂ€ieliku teabe sihtsĂŒsteemi haavatavuste kohta.

    Kuidas ma sai haavatavaks: skaneerime IT-infrastruktuuri Qualyse abil
    Qualysil on palju autentimise vÔimalusi.

  2. RĂŒhmitada varasid. Kui skaneerimist alustada kohe kogu sĂŒsteemist ja ilma eristamiseta, siis see vĂ”tab kaua aega ja loob liigset koormust. Hosti ja teenuseid on parem ĂŒhendada gruppidesse, lĂ€htudes tĂ€htsusest, asukohast, operatsioonisĂŒsteemi versioonist, infrastruktuuri kriitilisusest ja muudest mĂ€rkidest (Qualys nimetab neid Asset Groups ja Asset Tags) ning skaneerimisel valida konkreetne grupp.
  3. Valige skaneerimise jaoks tehniline aken. Isegi kui olete kĂ”ik ette valmistanud, tekitab skaneerimine sĂŒsteemis lisakoormust. See ei pruugi teenuse halvenemist pĂ”hjustada, kuid selle jaoks on parem valida kindel aeg, nagu varukoopiate tegemiseks vĂ”i vĂ€rskenduste installimiseks.

Mida saab aru saada raportitest?

Skaneerimise tulemusena saab klient raporti, mis sisaldab mitte ainult kÔigi leitud haavatavuste nimekirja, vaid ka pÔhisoovitusi nende kÔrvaldamiseks: vÀrskendused, plaastrid jne. Qualys'il on palju raporteid: on olemas vaikevormingud ja saate luua oma. Et mitte segadusse minna kÔigest sellest mitmekesisusest, on parem esmalt mÀÀratleda jÀrgmised punktid: 

  • kes raportit vaatab: juht vĂ”i tehniline spetsialist?
  • millist teavet soovite skaneerimise tulemustest saada. NĂ€iteks kui soovite vĂ€lja selgitada, kas kĂ”ik vajalikud plaastrid on paigaldatud ja kuidas kĂ€ib varasemate haavatavuste kĂ”rvaldamine, siis see on ĂŒks raport. Kui aga peate lihtsalt inventeerima kĂ”iki hĂŽte, siis on see teine.

Kui teil on eesmĂ€rk esitada juhtkonnale lĂŒhike, kuid selge ĂŒlevaade, siis saab koostada Executive Report. KĂ”ik haavatavused on jaotatud kategooriata, kriitilisuse tasemed, graafikud ja diagrammid. NĂ€iteks 10 kĂ”ige kriitilisemat haavatavust vĂ”i kĂ”ige sagedamini esinevad haavatavused.

Kuidas ma sai haavatavaks: skaneerime IT-infrastruktuuri Qualyse abil

Kuidas ma sai haavatavaks: skaneerime IT-infrastruktuuri Qualyse abil

Tehnilise spetsialisti jaoks on olemas Technical Report , kus on kĂ”ik detailid ja ĂŒksikasjad. Saate koostada jĂ€rgmised raportid:

Raport hÎte kohta. Kasulik asi, kui on vaja teha infrastruktuuri inventuur ja saada tÀielik pilt hÎte haavatavustest. 

Selline nĂ€eb vĂ€lja analĂŒĂŒsitud hĂŽte nimekiri, mĂ€rkides nende peal töötavad operatsioonisĂŒsteemid.

Kuidas ma sai haavatavaks: skaneerime IT-infrastruktuuri Qualyse abil

Avame huvipakkuva hosti ja nÀeme nimekirja 219 leitud haavatavusest, alates kÔige kriitilisematest, viiendast tasemest:

Kuidas ma sai haavatavaks: skaneerime IT-infrastruktuuri Qualyse abil

Edasi saab vaadata igasuguseid haavatavuste ĂŒksikasju. Siin me nĂ€eme:

  • millal haavatavus esmakordselt ja viimati kinnitati,
  • tööstuslikud haavatavuste numbrid,
  • parandustööd haavatavuse kĂ”rvaldamiseks,
  • kas on probleeme PCI DSS, NIST jt. standardite jĂ€rgimisega,
  • kas sellele haavatavusele on olemas eksploit ja pahavara,
  • kas haavatavust tuvastatakse sĂŒsteemi autentimisega / ilma selleta skaneerimisel jne.

Kuidas ma sai haavatavaks: skaneerime IT-infrastruktuuri Qualyse abil

Kui see ei ole esimene skaneerimine – jah, skaneerimist tuleb teha regulaarselt 🙂 – siis selle abil Trend Report saab jĂ€lgida haavatavuste haldamise dĂŒnaamikat. Haavatavuste olek esitatakse vĂ”rreldes eelmise skaneerimisega: varasemalt leitud ja suletud haavatavused mĂ€rgitakse kui fixed, suletud – active, uued – new.

Haavatavuste aruanne. Selles aruandes loob Qualys loendi haavatavustest, alates kÔige kriitilisematest, mÀrkides, millisel hostil seda haavatavust tuvastada. Aruanne on kasulik, kui olete otsustanud hetkega tegeleda kÔigi viienda taseme haavatavustega.

Samuti saab koostada eraldi aruande ainult neljanda ja viienda taseme haavatavuste kohta.

Kuidas ma sai haavatavaks: skaneerime IT-infrastruktuuri Qualyse abil

Parandusaruande. Siin esitatakse tĂ€ielik nimekiri patch'idest, mida tuleb installida, et kĂ”rvaldada leitud haavatavused. Iga patch'i puhul on selgitused, milliseid haavatavusi see ravib, millisele hostile/sĂŒsteemile see tuleb installida ja otsene allalaadimise link.

Kuidas ma sai haavatavaks: skaneerime IT-infrastruktuuri Qualyse abil

Kuidas ma sai haavatavaks: skaneerime IT-infrastruktuuri Qualyse abil

Aruanne PCI DSS standardite jĂ€rgimise kohta. PCI DSS standard nĂ”uab, et infotehnoloogia sĂŒsteeme ja rakendusi, mis on Interneti kaudu kĂ€ttesaadavad, skaneeritaks iga 90 pĂ€eva tagant. PĂ€rast skaneerimist saab koostada aruande, mis nĂ€itab, et infrastruktuur ei vasta standardi nĂ”uetele.

Kuidas ma sai haavatavaks: skaneerime IT-infrastruktuuri Qualyse abil

Kuidas ma sai haavatavaks: skaneerime IT-infrastruktuuri Qualyse abil

Haavatuste kÔrvaldamise aruanded. Qualys saab integreerida teeninduse deskiga, ja siis kÔik leitud haavatavused muudetakse automaatselt piletiteks. Selle aruande abil saab jÀlgida edusamme lÔpetatud piletite ja kÔrvaldatud haavatavuste osas.

Aruanded avatud portide kohta. Siit saab teavet avatud portide ja nende peal toimivate teenuste kohta:

Kuidas ma sai haavatavaks: skaneerime IT-infrastruktuuri Qualyse abil

vÔi koostada aruanne igal sadamal olevate haavatavuste kohta:

Kuidas ma sai haavatavaks: skaneerime IT-infrastruktuuri Qualyse abil

Need on vaid standardaaruannete templid. Saate luua oma nime jĂ€rgmistele ĂŒlesannetele, nĂ€iteks nĂ€idata ainult mitte madalamate viienda taseme kriitilisusega haavatavusi. KĂ”ik aruanded on saadaval. Auruannete formaadid: CSV, XML, HTML, PDF ja docx.

Kuidas ma sai haavatavaks: skaneerime IT-infrastruktuuri Qualyse abil

Ja pidage meeles: Turvalisus ei ole tulemus, vaid protsess. Ühekordne skaneerimine aitab nĂ€ha probleeme hetkel, kuid see ei ole tĂ€ielik protsess haavatavuste haldamiseks.
Et teil oleks lihtsam seda regulaarset tööd alustada, oleme loonud teenuse Qualys Vulnerability Management'i baasil.

Kogu Habr'i lugejate jaoks kehtib kampaania: aasta skaneerimisteenuse tellimise korral kaks kuud skaneeringud tasuta. Taotlusi saab esitada siin, kommentaaride vÀljale kirjutage Habr.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster