Kā es kļuvu neaizsargāts: IT infrastruktÅ«ras skenÄ“Å”ana, izmantojot Qualys

Sveiki visiem!

Å odien es vēlos runāt par Qualys Vulnerability Management ā€” uz mākonÄ« balstÄ«tu risinājumu ievainojamÄ«bu atraÅ”anai un analÄ«zei, kurā viens no mÅ«su pakalpojumu.

Tālāk es parādÄ«Å”u, kā tiek organizēta pati skenÄ“Å”ana un kādu informāciju par ievainojamÄ«bām var atrast no rezultātiem.

Kā es kļuvu neaizsargāts: IT infrastruktÅ«ras skenÄ“Å”ana, izmantojot Qualys

Ko var skenēt

ārējie pakalpojumi. Lai skenētu pakalpojumus, kuriem ir piekļuve internetam, klients mums sniedz savas IP adreses un akreditācijas datus (ja nepiecieÅ”ama skenÄ“Å”ana ar autentifikāciju). Mēs skenējam pakalpojumus, izmantojot Qualy mākoni, un nosÅ«tām atskaiti, pamatojoties uz rezultātiem.

Kā es kļuvu neaizsargāts: IT infrastruktÅ«ras skenÄ“Å”ana, izmantojot Qualys

IekŔējie pakalpojumi. Å ajā gadÄ«jumā skeneris meklē ievainojamÄ«bas iekŔējos serveros un tÄ«kla infrastruktÅ«rā. Izmantojot Ŕādu skenÄ“Å”anu, varat uzskaitÄ«t operētājsistēmu, lietojumprogrammu, atvērto portu un pakalpojumu versijas.

SkenÄ“Å”anai klienta infrastruktÅ«rā ir instalēts Qualys skeneris. Qualys mākonis Å”eit darbojas kā Ŕī skenera komandu centrs.

Papildus iekŔējam serverim ar Qualys skenētajos objektos var instalēt aÄ£entus (Cloud Agent). Viņi apkopo informāciju par sistēmu lokāli, praktiski nenoslogojot tÄ«klu un saimniekdatorus, ar kuriem viņi strādā. Saņemtā informācija tiek nosÅ«tÄ«ta uz mākoni.

Kā es kļuvu neaizsargāts: IT infrastruktÅ«ras skenÄ“Å”ana, izmantojot Qualys

Å eit ir trÄ«s svarÄ«gi punkti: autentifikācija un objektu atlase skenÄ“Å”anai.

  1. Autentifikācijas izmantoÅ”ana. Daži klienti pieprasa melnās kastes skenÄ“Å”anu, jo Ä«paÅ”i ārējiem pakalpojumiem: viņi mums sniedz virkni IP adreÅ”u, nenorādot sistēmu, un saka "esiet kā hakeris". Taču hakeri reti rÄ«kojas akli. Kad runa ir par uzbrukumu (nevis izlÅ«koÅ”anu), viņi zina, ka uzlauž. 

    Akli Qualys var paklupt uz viltotiem reklāmkarogiem un skenēt tos mērÄ·a sistēmas vietā. Un nesaprotot, kas tieÅ”i tiks skenēts, ir viegli pārspēt skenera iestatÄ«jumus un ā€œpieliktā€ pārbaudāmo pakalpojumu. 

    SkenÄ“Å”ana bÅ«s noderÄ«gāka, ja veiksiet autentifikācijas pārbaudes pirms skenētām sistēmām (whitebox). Tātad skeneris sapratÄ«s, no kurienes tas nāk, un jÅ«s saņemsiet pilnÄ«gus datus par mērÄ·a sistēmas ievainojamÄ«bām.

    Kā es kļuvu neaizsargāts: IT infrastruktÅ«ras skenÄ“Å”ana, izmantojot Qualys
    Qualys piedāvā daudzas autentifikācijas iespējas.

  2. Grupas aktÄ«vi. Ja palaižat skenÄ“Å”anu visam uzreiz un bez izŔķirÄ«bas, tas prasÄ«s ilgu laiku un radÄ«s nevajadzÄ«gu sistēmu slodzi. Labāk ir apvienot saimniekdatorus un pakalpojumus grupās atbilstoÅ”i to svarÄ«gumam, atraÅ”anās vietai, OS versijai, infrastruktÅ«ras kritiskumam un citām funkcijām (Quallys tos sauc par Ä«paÅ”umu grupām un Ä«paÅ”umu tagiem) un skenÄ“Å”anas laikā atlasÄ«t konkrētu grupu.
  3. Izvēlieties tehnisko logu skenÄ“Å”anai. Pat ja esi visu paredzējis un sagatavojis, skenÄ“Å”ana rada papildu slodzi sistēmai. Tas ne vienmēr izraisÄ«s pakalpojuma degradāciju, taču labāk tam izvēlēties konkrētu laiku, piemēram, dublÄ“Å”anai vai atjaunināŔanai.

Ko var uzzināt no ziņojumiem?

Pamatojoties uz skenÄ“Å”anas rezultātiem, klients saņem ziņojumu, kurā bÅ«s ne tikai visu atrasto ievainojamÄ«bu saraksts, bet arÄ« pamata ieteikumi to novērÅ”anai: atjauninājumi, ielāpi utt. Qualys ir daudz ziņojumu: ir noklusējuma veidnes , un jÅ«s varat izveidot savu. Lai neapjuktu visā daudzveidÄ«bā, labāk vispirms paÅ”am izlemt par Ŕādiem jautājumiem: 

  • Kas skatÄ«s Å”o pārskatu: vadÄ«tājs vai tehniskais speciālists?
  • kādu informāciju vēlaties iegÅ«t no skenÄ“Å”anas rezultātiem. Piemēram, ja vēlaties uzzināt, vai ir instalēti visi nepiecieÅ”amie ielāpi un kā tiek veikts darbs, lai novērstu iepriekÅ” atrastās ievainojamÄ«bas, tad Å”is ir viens ziņojums. Ja vajag tikai inventarizēt visus saimniekus, tad citu.

Ja tavs uzdevums ir parādīt vadībai īsu, bet vizuālu attēlu, tad vari veidot Izpildziņojums. Visas ievainojamības tiks sakārtotas pēc līmeņiem, kritiskuma līmeņiem, grafikiem un diagrammām. Piemēram, 10 viskritiskākās ievainojamības vai visizplatītākās ievainojamības.

Kā es kļuvu neaizsargāts: IT infrastruktÅ«ras skenÄ“Å”ana, izmantojot Qualys

Kā es kļuvu neaizsargāts: IT infrastruktÅ«ras skenÄ“Å”ana, izmantojot Qualys

TehniÄ·im ir Tehniskais ziņojums ar visām detaļām un detaļām. Varat Ä£enerēt Ŕādus pārskatus:

Uzņēmēja ziņojums. NoderÄ«ga lieta, ja nepiecieÅ”ams inventarizēt infrastruktÅ«ru un iegÅ«t pilnÄ«gu priekÅ”statu par resursdatora ievainojamÄ«bām. 

Šādi izskatās analizēto saimniekdatoru saraksts ar norādi par tajos strādājoÅ”o OS.

Kā es kļuvu neaizsargāts: IT infrastruktÅ«ras skenÄ“Å”ana, izmantojot Qualys

Atvērsim interesējoÅ”o saiti un apskatÄ«sim 219 atrasto ievainojamÄ«bu sarakstu, sākot no viskritiskākā, piektā lÄ«meņa:

Kā es kļuvu neaizsargāts: IT infrastruktÅ«ras skenÄ“Å”ana, izmantojot Qualys

Tālāk varat skatīt detalizētu informāciju par katru ievainojamību. Šeit mēs redzam:

  • kad ievainojamÄ«ba tika novērsta pirmo un pēdējo reizi,
  • rÅ«pniecisko ievainojamÄ«bu skaits,
  • ielāps, lai novērstu ievainojamÄ«bu,
  • vai ir kādas problēmas ar atbilstÄ«bu PCI DSS, NIST utt.,
  • vai Å”ai ievainojamÄ«bai ir ļaunprātÄ«ga izmantoÅ”ana un ļaunprātÄ«ga programmatÅ«ra,
  • vai skenÄ“Å”anas laikā ar/bez autentifikācijas sistēmā tiek konstatēta ievainojamÄ«ba utt.

Kā es kļuvu neaizsargāts: IT infrastruktÅ«ras skenÄ“Å”ana, izmantojot Qualys

Ja Ŕī nav pirmā skenÄ“Å”ana - jā, skenÄ“Å”ana ir jāveic regulāri šŸ™‚ - tad izmantojot Tendenču pārskats varat izsekot darba ar ievainojamÄ«bām dinamikai. IevainojamÄ«bu statuss tiks parādÄ«ts salÄ«dzinājumā ar iepriekŔējo skenÄ“Å”anu: ievainojamÄ«bas, kas iepriekÅ” tika atrastas un aizvērtas, tiks atzÄ«mētas kā fiksētas, neizlabotas - aktÄ«vas, jaunas - jaunas.

Pārskats par ievainojamÄ«bu. Å ajā pārskatā Qualys izveidos ievainojamÄ«bu sarakstu, sākot ar viskritiskāko, norādot, kurā resursdatorā Ŕī ievainojamÄ«ba jānoÄ·er. Pārskats noderēs, ja Å”obrÄ«d nolemjat risināt, piemēram, visas XNUMX. lÄ«meņa ievainojamÄ«bas.

Varat arÄ« izveidot atseviŔķu ziņojumu tikai par ceturtā un piektā lÄ«meņa ievainojamÄ«bām.

Kā es kļuvu neaizsargāts: IT infrastruktÅ«ras skenÄ“Å”ana, izmantojot Qualys

Pārskats par ielāpu. Å eit ir pilns ielāpu saraksts, kas jāinstalē, lai novērstu atrastās ievainojamÄ«bas. Katram ielāpam ir paskaidrojums par to, kādas ievainojamÄ«bas tas novērÅ”, kurā resursdatorā/sistēmā tas ir jāinstalē, un tieŔā lejupielādes saite.

Kā es kļuvu neaizsargāts: IT infrastruktÅ«ras skenÄ“Å”ana, izmantojot Qualys

Kā es kļuvu neaizsargāts: IT infrastruktÅ«ras skenÄ“Å”ana, izmantojot Qualys

PCI DSS atbilstÄ«bas ziņojums. PCI DSS standarts pieprasa no interneta pieejamo informācijas sistēmu un lietojumprogrammu skenÄ“Å”anu ik pēc 90 dienām. Pēc skenÄ“Å”anas varat Ä£enerēt atskaiti, kas parādÄ«s, kas infrastruktÅ«ra neatbilst standarta prasÄ«bām.

Kā es kļuvu neaizsargāts: IT infrastruktÅ«ras skenÄ“Å”ana, izmantojot Qualys

Kā es kļuvu neaizsargāts: IT infrastruktÅ«ras skenÄ“Å”ana, izmantojot Qualys

ZiņoÅ”ana par ievainojamÄ«bu. Qualys var integrēt ar servisa dienestu, un pēc tam visas atrastās ievainojamÄ«bas tiks automātiski pārvērstas biļetēs. Ar Ŕī ziņojuma palÄ«dzÄ«bu bÅ«s iespējams tikai izsekot pabeigto biļeÅ”u progresam un novērstajām ievainojamÄ«bām.

Atveriet portu pārskatus. Šeit varat iegūt informāciju par atvērtajiem portiem un pakalpojumiem, kas tajos darbojas:

Kā es kļuvu neaizsargāts: IT infrastruktÅ«ras skenÄ“Å”ana, izmantojot Qualys

vai ģenerējiet ziņojumu par ievainojamībām katrā portā:

Kā es kļuvu neaizsargāts: IT infrastruktÅ«ras skenÄ“Å”ana, izmantojot Qualys

Šīs ir tikai standarta pārskatu veidnes. Konkrētiem uzdevumiem varat izveidot savu, piemēram, parādīt tikai ievainojamības, kas nav zemākas par piekto kritiskuma līmeni. Visi pārskati ir pieejami. Pārskata formāts: CSV, XML, HTML, PDF un docx.

Kā es kļuvu neaizsargāts: IT infrastruktÅ«ras skenÄ“Å”ana, izmantojot Qualys

Un atcerieties: droŔība nav rezultāts, bet process. Vienreizēja skenÄ“Å”ana palÄ«dz saskatÄ«t problēmas konkrētajā brÄ«dÄ«, taču Å”eit nav runa par pilnvērtÄ«gu ievainojamÄ«bu pārvaldÄ«bas procesu.
Lai jums bÅ«tu vieglāk pieņemt lēmumu par Å”o regulāro darbu, esam izveidojuÅ”i pakalpojumu, kura pamatā ir Qualys ievainojamÄ«bas pārvaldÄ«ba.

Visiem Habr lasÄ«tājiem ir akcija: pasÅ«tot skenÄ“Å”anas pakalpojumu uz gadu, divus mēneÅ”us skenÄ“Å”ana ir bez maksas. Pieteikumus var atstāt Å”eit, laukā "Komentārs" ierakstiet Habr.

Avots: www.habr.com

Pievieno komentāru