Tere kõigile!
Täna tahan rääkida Qualys Vulnerability Management'ist, pilve lahendusest haavatavuste leidmiseks ja analüüsimiseks, mille põhjal on üles ehitatud üks meie .
Allpool näitan, kuidas skaneerimine on korraldatud ja millist teavet haavatavuste kohta on võimalik tulemuste põhjal saada.

Mida saab skaneerida
Väline teenus. Internetti pääsevate teenuste skaneerimiseks annab klient meile nende IP-aadressid ja sisselogimisdokumendid (kui autentimisega skaneerimine on vajalik). Skaneerime teenuseid Qualys pilve abil ja saadame tulemuste põhjal aruande.

Sisemised teenused. Sel juhul otsib skanner haavatavusi sise-serverites ja võrguinfrastruktuuris. Sellise skaneerimise abil on võimalik koostada inventuur operatsioonisüsteemide, rakenduste, avatud portide ja nende taga olevate teenuste versioonidest.
Klientide infrastruktuuri skaneerimiseks installitakse Qualys skanner. Qualys pilv toimib selles skanneris käsu keskpunktina.
Lisaks Qualys sise serverile saab skaneerimisobjektide jaoks installida agendid (Cloud Agent). Need koguvad teavet süsteemist kohapeal, peaaegu ei koormata võrku ja hoste, millel nad töötavad. Saadud teave saadetakse pilve.

Siin on kolm olulist momenti: autentimine ja skaneerimise objektide valik.
- Autentimise kasutamine. Mõned kliendid paluvad teha blackbox skaneeringu, eriti väliste teenuste puhul: nad annavad meile IP-aadresside vahemiku ilma süsteemi näitamata ja ütlevad: "olge nagu häacker". Kuid häkkerid tegutsevad harva pimesi. Kui asi jõuab rünnakuni (mitte luure), siis nad teavad, mida nad murda üritavad.
Pimesi võib Qualys sattuda vale teabe bännerite peale ja skaneerida neid sihtsüsteemi asemel. Ja veel, ilma arusaamiseta, mida täpselt skaneeritakse, on hõlbus eksida skaneerija seadistustes ning "rakendada" kontrollitavat teenust.
Skaneerimine toob rohkem kasu, kui kontrollid teostatakse autentimisega enne skaneeritavaid süsteeme (whitebox). Nii saab skaneerija aru, kuhu ta on jõudnud, ning saate täielikku teavet sihtsüsteemi haavatavuste kohta.

Qualys'il on palju autentimise võimalusi. - Grupeerida varasid. Kui skaneerida kõike korraga ja ilma eristuseta, siis see kestab kaua ja tekitab süsteemidele liigset koormust. Hostid ja teenused on parem jagada gruppidesse vastavalt olulisusele, asukohale, opsüsteemi versioonile, infrastruktuuri kriitilisusele ja muudele omadustele (Qualys'is nimetatakse neid varagrupiks ja varasiltideks) ning valida skaneerimisel konkreetne grupp.
- Valige skaneerimiseks tehniline aken. Isegi kui olete kõik ette näinud ja valmis, tekitab skaneerimine süsteemis täiendavat koormust. See ei pruugi tingimata põhjustada teenuse halvenemist, kuid on parem valida kindel aeg, nagu varukoopiate tegemiseks või uuenduste rakendamiseks.
Mida saab aru saada raportitest?
Skaneerimise tulemusena saab klient raporti, kus on lisaks kõigi leitud haavatavuste loetelu ka põhisoovitused nende kõrvaldamiseks: uuendused, plaastrid jne. Qualys'il on palju erinevaid raportite vorme: on vaikevorme ja saab luua ka enda omi. Et kogu selle erinevuse sees mitte segadusse minna, on parem kõigepealt ise otsustada järgmiste punktide järgi:
- kes vaatab seda aruannet: juht või tehniline spetsialist?
- millist teavet soovite saada skaneerimise tulemustest. Näiteks, kui soovite selgitada, kas kõik vajalikud plaastrid on paigaldatud ja kuidas toimub varasemate leitud nõrkuste kõrvaldamine, siis on see üks aruanne. Kui aga soovite lihtsalt inventeerida kõiki hoste, siis on see teine.
Kui teie ülesanne on näidata lühikest, kuid selget pilti juhtkonnale, siis saab koostada Executive Report. Kõik nõrkused jagatakse selgelt kategooriatesse, kriitilisuse tasemetele, graafikutele ja diagrammidele. Näiteks kümme kõige kriitilisemat nõrkust või kõige sagedamini esinevad nõrkused.


Tehnilisele spetsialistile on olemas Technical Report kõigi detailide ja üksikasjadega. Saame koostada järgmisi aruandeid:
Hostide aruanne. Kasulik tööriist, kui on vaja inventeerida infrastruktuuri ja saada täielik ülevaade hostide nõrkustest.
Nii näeb välja analüüsitud hostide nimekiri, koos töötavate opsüsteemide näitamisega.

Avame huvipakkuva hosti ja näeme 219 leitud nõrkuse nimekirja, alates kõige kriitilisematest, viiendast tasemest:

Jätkuvalt saab vaadata iga haavatavuse üksikasju. Siin näeme:
- millal haavatavus esmakordselt ning viimati tuvastati,
- haavatavuste tööstuslikud numbrid,
- patš haavatavuse kõrvaldamiseks,
- kas on probleeme PCI DSS, NIST jne standarditega,
- kas selle haavatavuse jaoks on olemas ekspoit ja pahavara,
- kas haavatavust tuvastatakse skannimisel sisse-/välja logimisega ning muud.

Kui see ei ole esimene skannimine – jah, skannimine on vajalik regulaarselt 🙂 – siis saab Trend Report abil jälgida haavatavuste töötlemise dünaamikat. Haavatavuste seisundit näidatakse võrreldes eelmise skannimisega: varem leitud ja suletud haavatavused märgitakse kui fixed, sulgemata – active, ja uued – new.
Haavatavuste raport. Selles raportis koostab Qualys nimekirja haavatavustest, alustades kõige kriitilisematest, märkides, millisel hostil seda haavatavust tuvastada. Raport on abiks, kui otsustate hetkeks näiteks tegeleda kõigi viienda taseme haavatavustega.
Samuti saab teha eraldi raporti ainult neljanda ja viienda taseme haavatavuste kohta.

Patšide raport. Siit leiate täieliku loendi plaastritest, mis tuleb installida, et kõrvaldada avastatud haavatavused. Iga plaastri kohta on selgitused, milliseid haavatavusi see parandab, millele host/süsteemile see tuleb installida, ja otsene allalaadimise link.


PCI DSS nõuetele vastavuse raport. PCI DSS standard nõuab, et igasuguseid infosüsteeme ja rakendusi, mis on Internetist ligipääsetavad, skaneeritaks iga 90 päeva tagant. Pärast skaneerimist saab koostada raporti, mis näitab, et infrastruktuur ei vasta standardi nõuetele.


Haavatavuste likvideerimise aruanded. Qualysit saab integreerida teenuste osakonnaga, ning kõik leitud haavatavused muudetakse automaatselt piletiteks. Selle aruande abil on võimalik jälgida edusamme täidetud piletite ja kõrvaldatud haavatavuste osas.
Aruanded avatud portide kohta. Siit saate teavet avatud portide ja nende peal töötavate teenuste kohta:

või koostada raport haavatavuste kohta iga porti peal:

Need on vaid standardsete aruannete mallid. Võite luua enda omad konkreetsete ülesannete jaoks, näiteks näidata ainult haavatavusi, mille kriitilisuse tase on viies või kõrgem. Kõik aruanded on saadaval. Aruannete formaadid: CSV, XML, HTML, PDF ja docx.

Ja pidage meeles: turvalisus on mitte tulemus, vaid protsess. Ühekordne skaneerimine aitab näha probleeme hetkes, kuid see ei ole tõeliselt põhjalik haavatavuste haldamise protsess.
Et teid oleks lihtsam selle regulaarse töö tegemiseks motiveerida, oleme loonud teenuse Qualys Vulnerability Managementi baasil.
Kogu Habrale kehtib kampaania: aasta jooksul skaneerimisteenuse tellimisel on kaks kuud skaneerimist tasuta. Taotlusi saab jätta , väljale „Kommentaar” kirjutage Habr.
Allikas: habr.com

