Jak stałem się podatny: skanowanie infrastruktury IT za pomocą Qualys

Cześć wszystkim!

Dziś chcę opowiedzieć o rozwiązaniu chmurowym do wyszukiwania i analizy podatności Qualys Vulnerability Management, na którym oparta jest jedna z naszych usług.

Poniżej pokażę, jak zorganizowane jest samo skanowanie oraz jakie informacje o podatnościach można otrzymać na koniec.

Jak stałem się podatny: skanowanie infrastruktury IT za pomocą Qualys

Co można przeskanować

Usługi zewnętrzne. Aby przeskanować usługi mające dostęp do internetu, klient przekaże nam ich adresy IP oraz dane do logowania (jeśli wymagane jest skanowanie z uwierzytelnieniem). Skanujemy usługi za pomocą chmury Qualys i przesyłamy raport po zakończeniu.

Jak stałem się podatny: skanowanie infrastruktury IT za pomocą Qualys

Usługi wewnętrzne. W takim przypadku skaner poszukuje podatności na wewnętrznych serwerach oraz infrastrukturze sieciowej. Dzięki takiemu skanowaniu można przeprowadzić inwentaryzację wersji systemów operacyjnych, aplikacji, otwartych portów oraz usług, które za nimi stoją.

Aby przeskanować wewnętrzną infrastrukturę klienta, instalowany jest skaner Qualys. Chmura Qualys pełni tutaj rolę centrum dowodzenia dla tego skanera.

Dodatkowo, obok serwera wewnętrznego z Qualys, na obiektach skanowania można zainstalować agentów (Cloud Agent). Zbierają oni informacje o systemie lokalnie, praktycznie nie obciążając sieci i hostów, na których działają. Otrzymane informacje są wysyłane do chmury.

Jak stałem się podatny: skanowanie infrastruktury IT za pomocą Qualys

Są trzy ważne kwestie: uwierzytelnienie oraz wybór obiektów do skanowania.

  1. Użycie uwierzytelnienia. Niektórzy klienci proszą o przeprowadzenie skanowania typu blackbox, szczególnie dla usług zewnętrznych: przekazują nam zakres adresów IP bez wskazania systemu i mówią „działajcie jak hakerzy”. Jednak hakerzy rzadko działają na ślepo. Kiedy przychodzi do ataku (a nie do rozpoznania), wiedzą, co właściwie atakują. 

    Na ślepo Qualys może natknąć się na fałszywe banery i przeskanować je zamiast docelowego systemu. A bez zrozumienia, co właściwie jest skanowane, łatwo popełnić błąd w ustawieniach skanera i 'przyłożyć' sprawdzaną usługę. 

    Skanowanie przyniesie większe korzyści, jeśli przeprowadzi się kontrole z uwierzytelnieniem przed skanowanymi systemami (whitebox). Dzięki temu skaner będzie wiedział, dokąd dotarł, a Ty otrzymasz pełne dane o podatnościach docelowego systemu.

    Jak stałem się podatny: skanowanie infrastruktury IT za pomocą Qualys
    Qualys ma wiele opcji dotyczących uwierzytelnienia.

  2. Grupowanie aktywów. Jeśli skanowanie uruchamiane jest jednocześnie we wszystkich miejscach i bez rozróżnienia, zajmie to dużo czasu i obciąży systemy. Lepszym rozwiązaniem jest grupowanie hostów i usług według ich ważności, lokalizacji, wersji systemu operacyjnego, krytyczności infrastruktury oraz innych cech (w Qualys nazywane są Grupami Zasobów i Etykietami Zasobów) i wybieranie konkretnych grup podczas skanowania.
  3. Wybierz okno techniczne do skanowania. Nawet jeśli przewidzisz wszystko i dobrze się przygotujesz, skanowanie generuje dodatkowe obciążenie dla systemu. Niekoniecznie spowoduje degradację usługi, ale lepiej wybrać konkretne czasy, jak podczas tworzenia kopii zapasowych czy wprowadzania aktualizacji.

Co można dowiedzieć się z raportów?

Dzięki skanowaniu klient otrzymuje raport, który zawiera nie tylko listę wszystkich znalezionych luk, ale także podstawowe zalecenia dotyczące ich usunięcia: aktualizacje, poprawki itp. Qualys oferuje wiele raportów: są domyślne szablony, a także możliwość tworzenia własnych. Aby nie zgubić się w tym bogactwie, najlepiej najpierw określić kilka kwestii: 

  • kto będzie przeglądał ten raport: menedżer czy specjalista techniczny?
  • jakie informacje chcesz uzyskać z wyników skanowania. Na przykład, jeśli chcesz ustalić, czy wszystkie wymagane poprawki są zainstalowane i jak postępuje praca nad usuwaniem wcześniej znalezionych luk, to potrzebujesz jednego raportu. Jeśli jednak chcesz po prostu przeprowadzić inwentaryzację wszystkich hostów, to potrzebujesz innego.

Jeśli Twoim celem jest przedstawienie krótkiego, ale czytelnego obrazu kierownictwu, możesz przygotować Raport dla Kierownictwa. Wszystkie luki będą uporządkowane według poziomów krytyczności, grafików i diagramów. Na przykład, top-10 najbardziej krytycznych luk lub najczęściej występujące luki.

Jak stałem się podatny: skanowanie infrastruktury IT za pomocą Qualys

Jak stałem się podatny: skanowanie infrastruktury IT za pomocą Qualys

Dla specjalistów technicznych dostępny jest Raport Techniczny ze wszystkimi szczegółami i informacjami. Można przygotować następujące raporty:

Raport dotyczący hostów. Przydatne narzędzie, gdy trzeba przeprowadzić inwentaryzację infrastruktury i uzyskać pełny obraz luk w hostach. 

Oto jak wygląd lista przeanalizowanych hostów z informacją o działających na nich systemach operacyjnych.

Jak stałem się podatny: skanowanie infrastruktury IT za pomocą Qualys

Otworzymy interesujący host i zobaczymy listę 219 znalezionych luk, zaczynając od najbardziej krytycznych, piątego poziomu:

Jak stałem się podatny: skanowanie infrastruktury IT za pomocą Qualys

Następnie można zobaczyć szczegóły każdej luki. Tutaj widzimy:

  • kiedy podatność została odnotowana po raz pierwszy i ostatni,
  • numery identyfikacyjne podatności,
  • łatka do usunięcia podatności,
  • czy są problemy z zgodnością ze standardem PCI DSS, NIST i innymi,
  • czy istnieje exploit i złośliwe oprogramowanie do tej podatności,
  • czy podatność jest wykrywana podczas skanowania z / bez uwierzytelniania w systemie i innymi.

Jak stałem się podatny: skanowanie infrastruktury IT za pomocą Qualys

Jeśli to nie jest już pierwsze skanowanie – tak, skanować należy regularnie 🙂 – to za pomocą Trend Report można śledzić dynamikę zarządzania podatnościami. Status podatności będzie pokazany w porównaniu do poprzedniego skanowania: podatności, które zostały wcześniej znalezione i zamknięte, będą oznaczone jako fixed, niezamknięte – active, nowe – new.

Raport o podatnościach. W tym raporcie Qualys stworzy listę podatności, zaczynając od najbardziej krytycznych, z określeniem, na którym hoście tę podatność można wykryć. Raport przyda się, jeśli zdecydujesz się w danym momencie zająć wszystkimi podatnościami na poziomie piątym.

Można również stworzyć oddzielny raport tylko z podatnościami na poziomie czwartym i piątym.

Jak stałem się podatny: skanowanie infrastruktury IT za pomocą Qualys

Raport o łatkach. Tutaj zostanie przedstawiona pełna lista łat, które należy zainstalować, aby usunąć wykryte podatności. Dla każdej łatki znajdują się wyjaśnienia, które podatności ona leczy, na jakim hoście/systemie należy ją zainstalować, oraz bezpośredni link do pobrania.

Jak stałem się podatny: skanowanie infrastruktury IT za pomocą Qualys

Jak stałem się podatny: skanowanie infrastruktury IT za pomocą Qualys

Raport dotyczący zgodności ze standardami PCI DSS. Standard PCI DSS wymaga przeprowadzania skanowania systemów informacyjnych i aplikacji dostępnych z sieci Internet co 90 dni. Po skanowaniu można wygenerować raport, który pokaże, co w infrastrukturze nie spełnia wymagań standardu.

Jak stałem się podatny: skanowanie infrastruktury IT za pomocą Qualys

Jak stałem się podatny: skanowanie infrastruktury IT za pomocą Qualys

Raporty o usuwaniu podatności. Qualys można zintegrować z systemem helpdesk, a wtedy wszystkie wykryte podatności będą automatycznie przekształcane w zgłoszenia. Przy pomocy tego raportu można śledzić postępy w realizacji zgłoszeń i usuniętych podatności.

Raporty o otwartych portach. Tutaj można uzyskać informacje o otwartych portach i usługach, które na nich działają:

Jak stałem się podatny: skanowanie infrastruktury IT za pomocą Qualys

lub stworzyć raport o podatności na każdym porcie:

Jak stałem się podatny: skanowanie infrastruktury IT za pomocą Qualys

To tylko standardowe szablony raportów. Można tworzyć własne pod konkretne zadania, na przykład pokazać tylko podatności nie niższe niż piąty poziom krytyczności. Wszystkie raporty są dostępne. Format raportów: CSV, XML, HTML, PDF i docx.

Jak stałem się podatny: skanowanie infrastruktury IT za pomocą Qualys

A pamiętaj: Bezpieczeństwo to nie wynik, a proces. Jednorazowe skanowanie pomaga dostrzec problemy w danym momencie, ale to nie jest pełnoprawny proces zarządzania podatnościami.
Aby ułatwić Wam podjęcie decyzji o tej regularnej pracy, stworzyliśmy usługę opartą na Qualys Vulnerability Management.

Dla wszystkich czytelników Habra obowiązuje akcja: przy zamówieniu usługi skanowania na rok dwa miesiące skanów są darmowe. Zgłoszenia można składać tutaj, w polu "Komentarz" piszcie Habra.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster