Cześć wszystkim!
Dziś chcę opowiedzieć o rozwiązaniu chmurowym do wyszukiwania i analizy podatności Qualys Vulnerability Management, na którym oparta jest jedna z naszych .
Poniżej pokażę, jak zorganizowane jest samo skanowanie oraz jakie informacje o podatnościach można otrzymać na koniec.

Co można przeskanować
Usługi zewnętrzne. Aby przeskanować usługi mające dostęp do internetu, klient przekaże nam ich adresy IP oraz dane do logowania (jeśli wymagane jest skanowanie z uwierzytelnieniem). Skanujemy usługi za pomocą chmury Qualys i przesyłamy raport po zakończeniu.

Usługi wewnętrzne. W takim przypadku skaner poszukuje podatności na wewnętrznych serwerach oraz infrastrukturze sieciowej. Dzięki takiemu skanowaniu można przeprowadzić inwentaryzację wersji systemów operacyjnych, aplikacji, otwartych portów oraz usług, które za nimi stoją.
Aby przeskanować wewnętrzną infrastrukturę klienta, instalowany jest skaner Qualys. Chmura Qualys pełni tutaj rolę centrum dowodzenia dla tego skanera.
Dodatkowo, obok serwera wewnętrznego z Qualys, na obiektach skanowania można zainstalować agentów (Cloud Agent). Zbierają oni informacje o systemie lokalnie, praktycznie nie obciążając sieci i hostów, na których działają. Otrzymane informacje są wysyłane do chmury.

Są trzy ważne kwestie: uwierzytelnienie oraz wybór obiektów do skanowania.
- Użycie uwierzytelnienia. Niektórzy klienci proszą o przeprowadzenie skanowania typu blackbox, szczególnie dla usług zewnętrznych: przekazują nam zakres adresów IP bez wskazania systemu i mówią „działajcie jak hakerzy”. Jednak hakerzy rzadko działają na ślepo. Kiedy przychodzi do ataku (a nie do rozpoznania), wiedzą, co właściwie atakują.
Na ślepo Qualys może natknąć się na fałszywe banery i przeskanować je zamiast docelowego systemu. A bez zrozumienia, co właściwie jest skanowane, łatwo popełnić błąd w ustawieniach skanera i 'przyłożyć' sprawdzaną usługę.
Skanowanie przyniesie większe korzyści, jeśli przeprowadzi się kontrole z uwierzytelnieniem przed skanowanymi systemami (whitebox). Dzięki temu skaner będzie wiedział, dokąd dotarł, a Ty otrzymasz pełne dane o podatnościach docelowego systemu.

Qualys ma wiele opcji dotyczących uwierzytelnienia. - Grupowanie aktywów. Jeśli skanowanie uruchamiane jest jednocześnie we wszystkich miejscach i bez rozróżnienia, zajmie to dużo czasu i obciąży systemy. Lepszym rozwiązaniem jest grupowanie hostów i usług według ich ważności, lokalizacji, wersji systemu operacyjnego, krytyczności infrastruktury oraz innych cech (w Qualys nazywane są Grupami Zasobów i Etykietami Zasobów) i wybieranie konkretnych grup podczas skanowania.
- Wybierz okno techniczne do skanowania. Nawet jeśli przewidzisz wszystko i dobrze się przygotujesz, skanowanie generuje dodatkowe obciążenie dla systemu. Niekoniecznie spowoduje degradację usługi, ale lepiej wybrać konkretne czasy, jak podczas tworzenia kopii zapasowych czy wprowadzania aktualizacji.
Co można dowiedzieć się z raportów?
Dzięki skanowaniu klient otrzymuje raport, który zawiera nie tylko listę wszystkich znalezionych luk, ale także podstawowe zalecenia dotyczące ich usunięcia: aktualizacje, poprawki itp. Qualys oferuje wiele raportów: są domyślne szablony, a także możliwość tworzenia własnych. Aby nie zgubić się w tym bogactwie, najlepiej najpierw określić kilka kwestii:
- kto będzie przeglądał ten raport: menedżer czy specjalista techniczny?
- jakie informacje chcesz uzyskać z wyników skanowania. Na przykład, jeśli chcesz ustalić, czy wszystkie wymagane poprawki są zainstalowane i jak postępuje praca nad usuwaniem wcześniej znalezionych luk, to potrzebujesz jednego raportu. Jeśli jednak chcesz po prostu przeprowadzić inwentaryzację wszystkich hostów, to potrzebujesz innego.
Jeśli Twoim celem jest przedstawienie krótkiego, ale czytelnego obrazu kierownictwu, możesz przygotować Raport dla Kierownictwa. Wszystkie luki będą uporządkowane według poziomów krytyczności, grafików i diagramów. Na przykład, top-10 najbardziej krytycznych luk lub najczęściej występujące luki.


Dla specjalistów technicznych dostępny jest Raport Techniczny ze wszystkimi szczegółami i informacjami. Można przygotować następujące raporty:
Raport dotyczący hostów. Przydatne narzędzie, gdy trzeba przeprowadzić inwentaryzację infrastruktury i uzyskać pełny obraz luk w hostach.
Oto jak wygląd lista przeanalizowanych hostów z informacją o działających na nich systemach operacyjnych.

Otworzymy interesujący host i zobaczymy listę 219 znalezionych luk, zaczynając od najbardziej krytycznych, piątego poziomu:

Następnie można zobaczyć szczegóły każdej luki. Tutaj widzimy:
- kiedy podatność została odnotowana po raz pierwszy i ostatni,
- numery identyfikacyjne podatności,
- łatka do usunięcia podatności,
- czy są problemy z zgodnością ze standardem PCI DSS, NIST i innymi,
- czy istnieje exploit i złośliwe oprogramowanie do tej podatności,
- czy podatność jest wykrywana podczas skanowania z / bez uwierzytelniania w systemie i innymi.

Jeśli to nie jest już pierwsze skanowanie – tak, skanować należy regularnie 🙂 – to za pomocą Trend Report można śledzić dynamikę zarządzania podatnościami. Status podatności będzie pokazany w porównaniu do poprzedniego skanowania: podatności, które zostały wcześniej znalezione i zamknięte, będą oznaczone jako fixed, niezamknięte – active, nowe – new.
Raport o podatnościach. W tym raporcie Qualys stworzy listę podatności, zaczynając od najbardziej krytycznych, z określeniem, na którym hoście tę podatność można wykryć. Raport przyda się, jeśli zdecydujesz się w danym momencie zająć wszystkimi podatnościami na poziomie piątym.
Można również stworzyć oddzielny raport tylko z podatnościami na poziomie czwartym i piątym.

Raport o łatkach. Tutaj zostanie przedstawiona pełna lista łat, które należy zainstalować, aby usunąć wykryte podatności. Dla każdej łatki znajdują się wyjaśnienia, które podatności ona leczy, na jakim hoście/systemie należy ją zainstalować, oraz bezpośredni link do pobrania.


Raport dotyczący zgodności ze standardami PCI DSS. Standard PCI DSS wymaga przeprowadzania skanowania systemów informacyjnych i aplikacji dostępnych z sieci Internet co 90 dni. Po skanowaniu można wygenerować raport, który pokaże, co w infrastrukturze nie spełnia wymagań standardu.


Raporty o usuwaniu podatności. Qualys można zintegrować z systemem helpdesk, a wtedy wszystkie wykryte podatności będą automatycznie przekształcane w zgłoszenia. Przy pomocy tego raportu można śledzić postępy w realizacji zgłoszeń i usuniętych podatności.
Raporty o otwartych portach. Tutaj można uzyskać informacje o otwartych portach i usługach, które na nich działają:

lub stworzyć raport o podatności na każdym porcie:

To tylko standardowe szablony raportów. Można tworzyć własne pod konkretne zadania, na przykład pokazać tylko podatności nie niższe niż piąty poziom krytyczności. Wszystkie raporty są dostępne. Format raportów: CSV, XML, HTML, PDF i docx.

A pamiętaj: Bezpieczeństwo to nie wynik, a proces. Jednorazowe skanowanie pomaga dostrzec problemy w danym momencie, ale to nie jest pełnoprawny proces zarządzania podatnościami.
Aby ułatwić Wam podjęcie decyzji o tej regularnej pracy, stworzyliśmy usługę opartą na Qualys Vulnerability Management.
Dla wszystkich czytelników Habra obowiązuje akcja: przy zamówieniu usługi skanowania na rok dwa miesiące skanów są darmowe. Zgłoszenia można składać , w polu "Komentarz" piszcie Habra.
Źródło: habr.com

