Përshëndetje të gjithëve!
Sot dita e sotme do të flas për zgjidhjen cloud për kërkimin dhe analizimin e dobësive Qualys Vulnerability Management, mbi të cilën është ndërtuar një nga .
Më poshtë do të tregoj se si organizohet vetë skanimi dhe cilat informacione mbi dobësitë mund të mësohen nga rezultatet.

ĂfarĂ« mund tĂ« skanohet
Shërbimet e jashtme. Për të skanuar shërbimet që kanë qasje në internet, klienti na jep adresat IP dhe të dhënat e autentikimit (nëse kërkohet një skanim me autentikim). Ne skanojmë shërbimet përmes cloud-it Qualys dhe si rezultat dërgojmë një raport.

Shërbimet e brendshme. Në këtë rast, skaneri kërkon dobësi në serverët e brendshëm dhe infrastrukturën rrjetore. Me anë të kësaj skanimi, mund të kryhet një inventarizim i versioneve të sistemeve operative, aplikacioneve, porteve të hapura dhe shërbimeve që ndodhen pas tyre.
Për skanimin brenda infrastrukturës së klientit, instalohet skaneri Qualys. Cloud-i Qualys funksionon si qendër komande për këtë skaner.
Përveç serverit të brendshëm me Qualys, në objektet e skanimit mund të instalohen agjentë (Cloud Agent). Ata mbledhin informacion mbi sistemin lokal, praktikisht nuk krijojnë ngarkesë në rrjet dhe në host-et ku punojnë. Informacioni i marrë dërgohet në cloud.

Këtu janë tre pika të rëndësishme: autentikimi dhe zgjedhja e objekteve për skanim.
- PĂ«rdorimi i autentikimit. Disa klientĂ« kĂ«rkojnĂ« tĂ« kryejnĂ« skanimin blackbox, veçanĂ«risht pĂ«r shĂ«rbimet e jashtme: na japin njĂ« gamĂ« adresash IP pa informacion mbi sistemin dhe thonĂ« «sillu si haker». Por hakerĂ«t rrallĂ« veprojnĂ« nĂ« verbĂ«ri. Kur vjen puna pĂ«r njĂ« sulm (jo pĂ«r kĂ«rkimin), ata dinĂ« se çfarĂ« po duhet tĂ« shpĂ«rthejnĂ«.Â
NĂ« verbĂ«ri, Qualys mund tĂ« hasĂ« nĂ« banerĂ« mashtrues dhe tĂ« skanojĂ« ata nĂ« vend tĂ« sistemit tĂ« synuar. Po ashtu, pa kuptuar se çfarĂ« do tĂ« skanohet, Ă«shtĂ« e lehtĂ« tĂ« gabosh me konfigurimet e skanerit dhe tĂ« "aplikosh" shĂ«rbimin qĂ« po kontrollohet.Â
Skanimi do të sjellë më shumë dobi nëse kontrollet kryhen me autentikim përpara sistemeve të skanuara (whitebox). Kështu, skaneri do të kuptojë se ku ka ardhur, dhe ju do të merrni të dhëna të plota mbi dobësitë e sistemit të synuar.

Qualys ka shumë opsione për autentikimin. - Grupimi i aktiveve. Nëse e nisni skanimin për gjithë atë njëherësh dhe pa e përzgjedhur, kjo do të zgjasë dhe do të krijojë një ngarkesë të panevojshme në sistemet. Host-et dhe shërbimet është më mirë t'i bashkoni në grupe sipas rëndësisë, vendndodhjes, versionit të SO-së, kritikalitetit të infrastrukturës dhe karakteristikave të tjera (në Qualys ato quhen Asset Groups dhe Asset Tags) dhe të zgjidhni një grup specifik për skanim.
- Zgjedhja e një kohe teknike për skanim. Edhe nëse keni parashikuar gjithçka dhe jeni përgatitur, skanimi krijon ngarkesë shtesë në sistem. Nuk është e nevojshme që të shkaktojë degradim të shërbimit, por është më mirë për të zgjedhur një kohë të caktuar, siç është për kopjimin rezervë apo aplikimin e azhurnimeve.
ĂfarĂ« mund tĂ« mĂ«sohet nga raportet?
Pas pĂ«rfundimit tĂ« skanimit, klienti merr njĂ« raport, nĂ« tĂ« cilin do tĂ« jetĂ« jo vetĂ«m njĂ« listĂ« e tĂ« gjitha dobĂ«sive tĂ« gjetura, por edhe rekomandime bazike pĂ«r eliminimin e tyre: azhurnime, patches dhe tĂ« tjera. Raportet nga Qualys janĂ« tĂ« shumta: ka ŃĐ°Đ±Đ»ĐŸĐœĐž tĂ« paracaktuar, dhe mund tĂ« krijoni tĂ« tuajat. QĂ« tĂ« mos humbni nĂ« gjithĂ« shumĂ«llojshmĂ«rinĂ«, Ă«shtĂ« mĂ« mirĂ« tĂ« pĂ«rcaktoni fillimisht pĂ«r veten tuaj nĂ« lidhje me kĂ«to pika:Â
- kush do ta shikojë këtë raport: menaxheri apo specialisti teknik?
- çfarë informacioni dëshironi të merrni nga rezultatet e skanimit. Për shembull, nëse doni të verifikoni nëse janë instaluar të gjitha patches e nevojshme dhe si po shkon puna për eliminimin e dobësive të gjetura më parë, atëherë ky është një raport. Nëse keni nevojë thjesht të bëni një inventar të të gjithë host-eve, atëherë një tjetër.
Nëse keni për qëllim të tregoni një pamje të shkurtër, por të qartë, për menaxhimin, nga Executive Report. Të gjitha dobësitë do të jenë të organizuara sipas kategorive, niveleve të kritikës, grafikëve dhe diagrameve. Për shembull, top-10 dobësitë më kritike ose dobësitë më të shpeshta.


Për specialistin teknik ekziston Technical Report me të gjitha detajet dhe hollësitë. Mund të formoni raportet e mëposhtme:
Raporti pĂ«r host-et. NjĂ« gjĂ« e dobishme, kur nevojitet tĂ« bĂ«het inventarizimi i infrastrukturĂ«s dhe tĂ« merret njĂ« pamje e plotĂ« mbi dobĂ«sitĂ« e host-eve.Â
Kështu duket lista e host-eve të analizuar me informacionin për sistemet operative që funksionojnë mbi to.

Do të hapim host-in që na intereson dhe do të shohim një listë prej 219 dobësive të gjetura, duke filluar nga ajo më kritike, e nivelit të pestë:

Më tej mund të shohim detajet për çdo dobësi. Këtu shohim:
- kur dobësia është regjistruar për herë të parë dhe për herë të fundit,
- numrat industrialë të dobësive,
- patch-in për eliminimin e dobësisë,
- a ka probleme me përputhshmërinë e standardeve PCI DSS, NIST dhe të tjera,
- a ka ndonjë exploit dhe malware për këtë dobësi,
- a zbulohet dobësia gjatë skanimit me/pa autentikim në sistem dhe të tjera.

NĂ«se kjo nuk Ă«shtĂ« skanimi i parĂ« â po, duhet tĂ« skanohet rregullisht đ â atĂ«herĂ« me anĂ« tĂ« Trend Report mund tĂ« ndiqni dinamikat nĂ« punĂ«n me dobĂ«sitĂ«. Statusi i dobĂ«sive do tĂ« tregohet nĂ« krahasim me skanimin e mĂ«parshĂ«m: dobĂ«sitĂ« qĂ« janĂ« gjetur mĂ« parĂ« dhe janĂ« mbyllur do tĂ« shĂ«nohen si fixed, ato qĂ« nuk janĂ« mbyllur â active, dhe tĂ« rejat â new.
Raporti mbi dobësitë. Në këtë raport, Qualys do të përgatisë një listë dobësish, duke filluar nga ato më kritike, me shënimin se në cilin host duhet të kapet kjo dobësi. Raporti do të jetë i dobishëm nëse vendosni të zbuloni, për shembull, të gjitha dobësitë e nivelit të pestë.
Gjithashtu mund të krijoni një raport të veçantë vetëm për dobësitë e nivelit të katërt dhe të pestë.

Raporti mbi patches. Këtu jepet lista e plotë e patches që duhet të instalohen për të eliminuar dobësitë e gjetura. Për çdo patch ka shpjegime se cilat dobësi shëron, në cilin host/sistem duhet të instalohet, dhe një lidhje direkte për shkarkim.


Raporti mbi përputhshmërinë me standardet PCI DSS. Standardi PCI DSS kërkon të kryhen skanime të sistemeve informative dhe aplikacioneve, të cilat janë të aksesueshme nga interneti, çdo 90 ditë. Pas skanimit, mund të formohet një raport që do të tregojë se çfarë në infrastrukturë nuk përputhet me kërkesat e standardit.


Raportet për eliminimin e dobësive. Qualys mund të integrohet me shërbimin e ndihmës, dhe atëherë të gjitha dobësitë e gjetura do të përkthehen automatikisht në bileta. Me anë të këtij raporti, mund të ndiqni progresin në përmbushjen e biletave dhe dobësive të eliminuara.
Raportet për portat e hapura. Këtu mund të merrni informacion mbi portat e hapura dhe shërbimet që punojnë në to:

ose të formoni një raport për dobësitë në çdo port:

Këto janë vetëm shabllone standarde raportesh. Mund të krijoni tuajat për detyra të caktuara, si për shembull, të tregoni vetëm dobësitë që nuk janë më të ulëta se niveli i pestë i kriticitetit. Të gjitha raportet janë të disponueshme. Formati i raporteve: CSV, XML, HTML, PDF dhe docx.

Dhe mos harroni: siguria nuk është një rezultat, por një proces. Një skanim i vetëm ndihmon në identifikimin e problemeve në moment, por nuk është një proces i plotë për menaxhimin e dobësive.
Për t'ju ndihmuar të vendosni për këtë punë të rregullt, kemi krijuar një shërbim mbi bazën e Qualys Vulnerability Management.
Për të gjithë lexuesit e Habr, ka një ofertë: në rastin e një shërbimi skanimi për një vit, dy muaj skanimesh janë falas. Mund të lini kërkesat , në fushën "Koment" shkruani Habr.
Burimi: habr.com

