Π‘ΠΊΠ°Π½Π΅Ρ€ бСзопасности: Π‘ΠΊΠ°Π½Π΅Ρ€Ρ‹ уязвимостСй

Π‘ΠΎΠ΄Π΅Ρ€ΠΆΠ°Π½ΠΈΠ΅

Π‘ΠΊΠ°Π½Π΅Ρ€Ρ‹ уязвимостСй

Поиск софта

ΠŸΠ»Π°Ρ‚Π½ΠΎΠ΅

БСсплатноС

OpenVAS

ΠŸΠΎΠ»Π½ΠΎΡ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½Ρ‹ΠΉ сканСр уязвимостСй.

Nikto

БСсплатный сканСр уязвимостСй для web-сСрвСров.

CodeQL

Π”Π²ΠΈΠΆΠΎΠΊ для сСмантичСского Π°Π½Π°Π»ΠΈΠ·Π° ΠΊΠΎΠ΄Π°.

Skybox Vulnerability Control

РСшСниС Skybox ΠΏΠΎ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΡŽ уязвимостями.

Tripwire IP360

РСшСниС ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ уровня для управлСния уязвимости.

Tenable.

io

РСшСниС для управлСния уязвимостями.

Qualys Vulnerability Management

РСшСниС для управлСния уязвимостями.

Nessus Professional

Π‘Π΅Ρ‚Π΅Π²ΠΎΠΉ сканСр бСзопасности ΠΎΠ±Ρ‰Π΅Π³ΠΎ назначСния.

F-Secure Radar

Π‘ΠΊΠ°Π½Π΅Ρ€ уязвимостСй.

Π‘ΠΊΠ°Π½Π΅Ρ€-Π’Π‘

Π£Π½ΠΈΠ²Π΅Ρ€ΡΠ°Π»ΡŒΠ½Ρ‹ΠΉ инструмСнт для Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΡˆΠΈΡ€ΠΎΠΊΠΎΠ³ΠΎ спСктра Π·Π°Π΄Π°Ρ‡ ΠΏΠΎ Ρ‚Π΅ΡΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ ΠΈ Π°Π½Π°Π»ΠΈΠ·Ρƒ защищСнности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм.

Π Π΅Π²ΠΈΠ·ΠΎΡ€ сСти

Π‘Π΅Ρ‚Π΅Π²ΠΎΠΉ сканСр.

2021

RedCheck

БистСма контроля защищСнности ΠΈ соотвСтствия стандартам Π˜Π‘.

MaxPatrol 8

ScanMyServer

Π£Ρ‚ΠΈΠ»ΠΈΡ‚Π°, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰Π°Ρ ΠΏΡ€ΠΎΠ°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ страницы сайта ΠΈΠ»ΠΈ Π±Π»ΠΎΠ³Π° ΠΈ Π½Π°ΠΉΡ‚ΠΈ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ бСзопасности.

Netsparker

Π‘ΠΊΠ°Π½ΠΈΡ€ΡƒΠ΅Ρ‚ сайты, прилоТСния ΠΈ слуТбы сСрвСра Π½Π° ΠΏΡ€Π΅Π΄ΠΌΠ΅Ρ‚ уязвимостСй Π²Π½Π΅ зависимости ΠΎΡ‚ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы.

HTTrack

Π‘Π²ΠΎΠ±ΠΎΠ΄Π½Ρ‹ΠΉ кроссплатформСнный ΠΎΡ„Π»Π°ΠΉΠ½-Π±Ρ€Π°ΡƒΠ·Π΅Ρ€ для Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ Π²Π΅Π±-сайтов ΠΈΠ· ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π° Π½Π° Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€.

SMBGhost

Π‘ΠΊΠ°Π½Π΅Ρ€ для выявлСния систСм, ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ ΠΏΠΎΠ΄Π²Π΅Ρ€ΠΆΠ΅Π½Π½Ρ‹Ρ… уязвимости Π² ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π΅ SMBv3 (CVE-2020-0796).

esCLOUD

РСшСниС бСзопасности для ΠΎΠ±Π»Π°Ρ‡Π½Ρ‹Ρ… срСд.

RiskSense Ransomware Dashboard

Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚ для прСдотвращСния ΠΈ отраТСния Π°Ρ‚Π°ΠΊ Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠ³ΠΎ ПО.

METASCAN

Π‘ΠΊΠ°Π½Π΅Ρ€ уязвимостСй для web-сайтов ΠΈ сСтСй.

Arctic Wolf Managed Risk

РСшСниС для поиска уязвимостСй ΠΈ Π°Π½Π°Π»ΠΈΠ·Π° ΠΊΠΎΠ½Π΅Ρ‡Π½Ρ‹Ρ… Ρ‚ΠΎΡ‡Π΅ΠΊ.

Kube-hunter

Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚ для обнаруТСния ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ бСзопасности Π² кластСрах Kubernetes/

Nsauditor Network Security Auditor

Nsauditor Network Security Auditor — сСтСвой сканСр, слуТащий для осущСствлСния диагностики ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° сСтСвых ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ² Π½Π° ΠΏΡ€Π΅Π΄ΠΌΠ΅Ρ‚ обнаруТСния Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Ρ… ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ Π² систСмС бСзопасности.

RiskSense Attack Surface Validation for Election Systems

Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚ для обнаруТСния уязвимостСй Π² ΠΈΠ·Π±ΠΈΡ€Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… систСмах.


ΠŸΠΎΠ΄ΠΏΠΈΡˆΠΈΡ‚Π΅ΡΡŒ Π½Π° email рассылку

ΠŸΠΎΠ΄ΠΏΠΈΡˆΠΈΡ‚Π΅ΡΡŒ Π½Π° ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ послСдних ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»ΠΎΠ² ΠΏΠΎ бСзопасности ΠΎΡ‚ SecurityLab.ru β€” новости, ΡΡ‚Π°Ρ‚ΡŒΠΈ, ΠΎΠ±Π·ΠΎΡ€Ρ‹ уязвимостСй ΠΈ мнСния Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠΎΠ².

Π•ΠΆΠ΅Π΄Π½Π΅Π²Π½Ρ‹ΠΉ выпуск ΠΎΡ‚ SecurityLab.Ru

Π•ΠΆΠ΅Π½Π΅Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΉ выпуск ΠΎΡ‚ SecurityLab.Ru

НаТимая Π½Π° ΠΊΠ½ΠΎΠΏΠΊΡƒ, я ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°ΡŽ условия соглашСния.

4 популярных сканСра уязвимостСй для бСзопасности Kubernetes / Π₯Π°Π±Ρ€

ΠŸΡ€ΠΎΠ΅ΠΊΡ‚ Kubernetes, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½Ρ‹ΠΉ Π² 2014 Π³ΠΎΠ΄Ρƒ силами ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Google, ΠΏΠ΅Ρ€Π²ΠΎΠ½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎ прСдполагался для удовлСтворСния Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… потрСбностСй ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Π² сфСрС управлСния ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€Π°ΠΌΠΈ, ΠΎΠ΄Π½Π°ΠΊΠΎ вскорС стал Ρ‡ΡƒΡ‚ΡŒ Π»ΠΈ Π½Π΅ стандартом Π² области оркСстрации. Как ΠΈ любой Π΄Ρ€ΡƒΠ³ΠΎΠΉ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚, Kubernetes Π½Π΅ Π»ΠΈΡˆΡ‘Π½ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ с Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ. Π’ связи с Ρ‡Π΅ΠΌ Π²ΠΎΠ·Π½ΠΈΠΊΠ°Π΅Ρ‚ «острый» вопрос Π² обСспСчСнии Π΅Ρ‘ Π΄ΠΎΠ»ΠΆΠ½ΠΎΠ³ΠΎ уровня. К ΡΡ‡Π°ΡΡ‚ΡŒΡŽ, Π±Ρ‹Π»ΠΎ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½ΠΎ мноТСство инструмСнтов, ΠΏΡ€ΠΈΠ·Π²Π°Π½Π½Ρ‹Ρ… ΡƒΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½ΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡ‹.

И сСгодня я расскаТу ΠΎ Ρ‚Π°ΠΊΠΈΡ… популярных сканСрах ΠΈ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π°Ρ… бСзопасности, ΠΊΠ°ΠΊ Anchore grype, Kube-bench, Kube-hunter ΠΈ Falco.

Anchore grype

ΠžΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ сайт: anchore.com

ЛицСнзия: коммСрчСская ΠΈ свободная (open source).

ДокумСнтация: github.com/anchore/grype

Π‘ΠΊΠ°Π½Π΅Ρ€ grype ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ для сканирования ΠΎΠ±Ρ€Π°Π·ΠΎΠ² ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€ΠΎΠ² Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ уязвимостСй. Π’Π°ΠΊΠΆΠ΅ присутствуСт ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° сканирования Ρ„Π°ΠΉΠ»ΠΎΠ²Ρ‹Ρ… систСм. ΠŸΡ€ΠΈ сканировании ΠΎΠ±Ρ€Π°Π·Π° grype обращаСтся ΠΊ своСй Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ Π±Π°Π·Π΅ Π΄Π°Π½Π½Ρ‹Ρ… уязвимостСй, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π½Π°ΠΉΡ‚ΠΈ соотвСтствиС. Π‘Π°Π·Π° Π΄Π°Π½Π½Ρ‹Ρ… с уязвимостями обновляСтся ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ Ρ€Π°Π· ΠΏΡ€ΠΈ запускС ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹.

На ΠΎΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ страницС ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° Π² GitHub присутствуСт докумСнтация ΠΏΠΎ установкС ΠΈ ΠΎΠ±Π·ΠΎΡ€Ρƒ основных Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ. Для установки сканСра достаточно Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ Π΄Π²Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹:

curl -sSfL https://raw. githubusercontent.com/anchore/grype/main/install.sh | sudo sh -s -- -b /usr/local/bin

Бинтаксис grype выглядит ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ:

grype имя_ΠΎΠ±Ρ€Π°Π·Π°:вСрсия

grype имя_рСпозитория/имя_ΠΎΠ±Ρ€Π°Π·Π°:вСрсия

ΠžΠ±Ρ€Π°Π· сканируСтся ΠΈΠ· ΠΎΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ рСпозитория – docker hub. Π’Π°ΠΊΠΆΠ΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‚ΡΡ частныС Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΈ.

Π’ качСствС ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π° просканируСм ΠΎΠ±Ρ€Π°Π· alpine. Для этого Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ:

grype alpine:latest

Если Π½Π΅ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Ρ‚ΡŒ Π²Π΅Ρ€ΡΠΈΡŽ ΠΎΠ±Ρ€Π°Π·Π°, Ρ‚ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ просканирован самый послСдний ΠΎΠ±Ρ€Π°Π· (Ρ‚Π΅Π³ latest).

Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Π·Π°Π½ΠΈΠΌΠ°Π΅Ρ‚ Π² срСднСм 1–2 ΠΌΠΈΠ½ΡƒΡ‚Ρ‹, Π½ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°Π½ΡΡ‚ΡŒ ΠΈ большС Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ Π² зависимости ΠΎΡ‚ Ρ€Π°Π·ΠΌΠ΅Ρ€Π° ΠΎΠ±Ρ€Π°Π·Π° ΠΈ количСства слоёв Π² Π½Ρ‘ΠΌ. Если послС сканирования ΠΎΡ‚ΠΎΠ±Ρ€Π°Π·ΠΈΠ»Π°ΡΡŒ Ρ„Ρ€Π°Π·Π° No vulnerabilities found, это ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ Π² ΠΎΠ±Ρ€Π°Π·Π΅ ΠΎΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΡƒΡŽΡ‚ уязвимости, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΅ΡΡ‚ΡŒ Π² Π±Π°Π·Π΅ Π΄Π°Π½Π½Ρ‹Ρ… сканСра.

Если уязвимости Π±Ρ‹Π»ΠΈ Π½Π°ΠΉΠ΄Π΅Π½Ρ‹, Ρ‚ΠΎ послС Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΡ сканирования ΠΎΠ½ΠΈ Π±ΡƒΠ΄ΡƒΡ‚ ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½Ρ‹ Π² Π²ΠΈΠ΄Π΅ списка:

Бписок содСрТит ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ столбцы:

Name (имя) – ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°Π΅Ρ‚ имя ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π°, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ Π±Ρ‹Π»Π° Π½Π°ΠΉΠ΄Π΅Π½Π° ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ.

Severity (ΡΡ‚Π΅ΠΏΠ΅Π½ΡŒ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹) – опрСдСляСт ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎΡΡ‚ΡŒ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹. Anchore классифицируСт уязвимости ΠΏΠΎ уровням: negligible (Π½Π΅Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ΅ влияниС), low (Π½ΠΈΠ·ΠΊΠΎΠ΅ влияниС), high (высокоС влияниС), medium (срСднСС влияниС), critical (критичСскоС влияниС) ΠΈ unknown (ΡΡ‚Π΅ΠΏΠ΅Π½ΡŒ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ нСизвСстна).

Installed (установлСно) – ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°Π΅Ρ‚ Π²Π΅Ρ€ΡΠΈΡŽ, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π²ΠΏΠ΅Ρ€Π²Ρ‹Π΅ появилась эта ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ.

Fixed-in (исправлСно) β€” ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°Π΅Ρ‚ Π²Π΅Ρ€ΡΠΈΡŽ, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ эта ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π±Ρ‹Π»Π° устранСна.

Type (Ρ‚ΠΈΠΏ) – ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°Π΅Ρ‚ Ρ‚ΠΈΠΏ ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€Π° (deb, python, go-module, dotnet ΠΈ Ρ‚. Π΄.).

Vulnerability (ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ) – ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°Π΅Ρ‚ имя Π½Π°ΠΉΠ΄Π΅Π½Π½ΠΎΠΉ уязвимости Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ CVE.

Π’Π°ΠΊΠΆΠ΅ grype ΡƒΠΌΠ΅Π΅Ρ‚ Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ уязвимости Π² исходных Ρ„Π°ΠΉΠ»Π°Ρ… ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния. Для этого Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ ΠΊΠ»ΡŽΡ‡Π΅Π²ΠΎΠ΅ слово dir ΠΈ ΠΏΠΎΠ»Π½Ρ‹ΠΉ ΠΏΡƒΡ‚ΡŒ Π΄ΠΎ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎΠΉ Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΠΈ. Π’ качСствС ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π° просканируСм Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΡŽ /usr. Π’ этом случаС ΠΊΠΎΠΌΠ°Π½Π΄Π° Π±ΡƒΠ΄Π΅Ρ‚ Π²Ρ‹Π³Π»ΡΠ΄Π΅Ρ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ:

sudo grype dir:/usr/

ΠŸΡ€ΠΈΠ½Ρ†ΠΈΠΏ дСйствия Ρ‚Π°ΠΊΠΎΠΉ ΠΆΠ΅, ΠΊΠ°ΠΊ ΠΈ ΠΏΡ€ΠΈ сканировании ΠΎΠ±Ρ€Π°Π·ΠΎΠ².

Kube-bench

ΠžΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ сайт: github.com

ЛицСнзия: свободная (open source).

ДокумСнтация: docs.k0sproject.io

Kube-bench β€” ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π°, написанная Π½Π° языкС программирования Go, которая сканируСт кластСр Kubernetes Π½Π° соотвСтствиС ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ°ΠΌ ΠΈ рСкомСндациям ΠΈΠ· руководства бСзопасности CIS Kubernetes.

Π§Ρ‚ΠΎΠ±Ρ‹ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρƒ, достаточно ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΉ с GitHub:

git clone https://github.com/aquasecurity/kube-bench.git

Π”Π°Π»Π΅Π΅ ΠΏΠ΅Ρ€Π΅ΠΉΡ‚ΠΈ Π² ΡΠΊΠ°Ρ‡Π°Π½Π½ΡƒΡŽ Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΡŽ ΠΈ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ Ρ„Π°ΠΉΠ» job.yaml:

Π—Π°Ρ‚Π΅ΠΌ ΠΏΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ список ΠΏΠΎΠ΄ΠΎΠ² ΠΈ Π½Π°ΠΉΡ‚ΠΈ ΠΏΠΎΠ΄ с ΠΈΠΌΠ΅Π½Π΅ΠΌ kube-bench:

kubectl get po

НСобходимо Π΄ΠΎΠΆΠ΄Π°Ρ‚ΡŒΡΡ, ΠΊΠΎΠ³Π΄Π° статус ΠΏΠΎΠ΄Π° ΠΏΠ΅Ρ€Π΅ΠΉΠ΄Π΅Ρ‚ Π² Completed:

Волько послС этого ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ сканирования. Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°Π½ΠΈΠΌΠ°Ρ‚ΡŒ ΠΎΡ‚ 5 Π΄ΠΎ 30 ΠΌΠΈΠ½ΡƒΡ‚. ПослС Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ Ρƒ ΠΏΠΎΠ΄Π° появился Completed, ΠΌΠΎΠΆΠ½ΠΎ вывСсти ΠΈΡ‚ΠΎΠ³ΠΎΠ²Ρ‹ΠΉ ΠΎΡ‚Ρ‡Ρ‘Ρ‚ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹:

kubectl logs <имя_пода_с_kube_bench>

ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Ρ€Π°Π·Π±ΠΈΡ‚Ρ‹ Π½Π° 5 Π±Π»ΠΎΠΊΠΎΠ², ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΈΠ· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ Π·Π° свой ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚:

  1. Worker Node Security Configuration – ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ Π·Π° Π±Π»ΠΎΠΊ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΎΠΊ, связанных с Ρ€Π°Π±ΠΎΡ‡ΠΈΠΌΠΈ Π½ΠΎΠ΄Π°ΠΌΠΈ.

  2. Kubernetes Policies – ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ Π·Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Π΅ Π²Π½ΡƒΡ‚Ρ€ΠΈ кластСра. Бюда входят RBAC, Pod Security Policies, Network Policies, CNI.

  3. Control Plane Configuration β€” ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π° Control Plane.

  4. Etcd Node Configuration – ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π° etcd.

Master Node Security Configuration – ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ, связанныС с Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ мастСр-Π½ΠΎΠ΄Ρ‹.

ПослС ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ Π±Π»ΠΎΠΊΠ° выводится ΠΈΡ‚ΠΎΠ³ΠΎΠ²Ρ‹ΠΉ ΠΎΡ‚Ρ‡Ρ‘Ρ‚, Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½Ρ‹ΠΉ для Π΄Π°Π½Π½ΠΎΠ³ΠΎ Π±Π»ΠΎΠΊΠ° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΎΠΊ.

PASS – ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π±Ρ‹Π»Π° ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ ΠΏΡ€ΠΎΠΉΠ΄Π΅Π½Π°.

FAIL – ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ Π½Π΅ ΡƒΠ΄Π°Π»ΠΎΡΡŒ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ.

WARN – Π½Π° Π΄Π°Π½Π½ΡƒΡŽ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΎΠ±Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅. Описан Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ Π΄Π°Π»ΡŒΠ½Π΅ΠΉΡˆΠΈΡ… дСйствий.

INFO – для этой ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π΅ΡΡ‚ΡŒ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ, ΠΎΠ΄Π½Π°ΠΊΠΎ ΠΎΠ½ΠΈ Π½Π΅ ΡΠ²Π»ΡΡŽΡ‚ΡΡ критичСскими.

Kube-hunter

ΠžΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ сайт: github.com

ЛицСнзия: свободная (open source).

ДокумСнтация: aquasecurity.github.io/kube-hunter

Kube-hunter β€” ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π°, написанная Π½Π° языкС программирования Python. Как ΠΈ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π° kube-bench, ΠΎΠ½Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π° для поиска уязвимостСй Π² кластСрС Kubernetes. Однако отличаСтся Ρ‚Π΅ΠΌ, Ρ‡Ρ‚ΠΎ Π² ΠΏΠ΅Ρ€Π²ΡƒΡŽ ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΈ ΠΎΡ†Π΅Π½ΠΈΠ²Π°Π΅Ρ‚ Π·Π°Ρ‰ΠΈΡ‚Ρƒ кластСра ΠΊΠ°ΠΊ Π±Ρ‹ с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°, Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ эмулируя Π°Ρ‚Π°ΠΊΠΈ Π½Π° кластСр.

Установка производится ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚Π½ΠΎΠ³ΠΎ ΠΌΠ΅Π½Π΅Π΄ΠΆΠ΅Ρ€Π° PIP:

pip3 install kube-hunter

ΠŸΡ€ΠΈ запускС kube-hunter ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ 3 Ρ‚ΠΈΠΏΠ° сканирования:

Remote scanning β€” сканированиС IP-адрСса ΠΈΠ»ΠΈ DNS-ΠΈΠΌΠ΅Π½ΠΈ;

Interface scanning β€” сканированиС интСрфСйсов;

IP range scanning β€” сканированиС Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½Π° IP-адрСсов.

Для ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π° запустим сканированиС Remote scanning ΠΈ ΡƒΠΊΠ°ΠΆΠ΅ΠΌ для ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ частный (сСрый) IP-адрСс хоста, с ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ запускаСтся сканированиС. На этом ΠΆΠ΅ хостС располоТСна мастСр-Π½ΠΎΠ΄Π°:

По Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΠΈ Π² Π³Ρ€Π°Ρ„Π΅ Detected Services отобразятся сСрвисы, Π½Π°ΠΉΠ΄Π΅Π½Π½Ρ‹Π΅ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚ΠΎΠΉ. Π’ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ это ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ Ссли Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ Π±ΡƒΠ΄Π΅Ρ‚ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ кластСр Π² нашСй частной сСти, Ρ‚ΠΎ ΠΎΠ½ Π½Π°ΠΉΠ΄Π΅Ρ‚ 3 ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… Ρ‚ΠΎΡ‡ΠΊΠΈ Β«Π²Ρ…ΠΎΠ΄Π°Β» Π² кластСр, Ρ‡Π΅Ρ€Π΅Π· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Ρ‹Π²Π°Ρ‚ΡŒ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ Π°Ρ‚Π°ΠΊΠΈ.Β 

ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π° Π²Ρ‹Π²Π΅Π΄Π΅Ρ‚ список уязвимостСй, ΠΏΡ€ΠΈΡΡƒΡ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… Π² кластСрС. kube-hunter ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Π±Π°Π·Ρƒ Π΄Π°Π½Π½Ρ‹Ρ… уязвимостСй ΠΎΡ‚ Aqua Security. Π‘Π°Π·Π° находится ΠΏΠΎ адрСсу avd.aquasec.com.

Π’Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΎΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ кластСр c ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π±Π΅Π»ΠΎΠ³ΠΎ IP-адрСса с Ρ†Π΅Π»ΡŒΡŽ нахоТдСния сСрвисов ΠΈΠ·Π²Π½Π΅ (Ρ‚. Π΅. Ρ‚Π΅ сСрвисы, ΠΊ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ ΠΈΠ· ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚):

Как Π²ΠΈΠ΄Π½ΠΎ ΠΏΠΎ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°ΠΌ сканирования, сСрвисы кластСра нСдоступны ΠΈΠ·Π²Π½Π΅ – это ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ ΠΏΠΎ Ρ„Ρ€Π°Π·Π΅ Β«Kube Hunter couldn’t find any clustersΒ».

Falco

ΠžΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ сайт: falco.org

ЛицСнзия: свободная (open source).

ДокумСнтация: falco.org/docs

Falco прСдставляСт собой Π½Π°Π±ΠΎΡ€ инструмСнтов, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½Ρ‹Ρ… для обнаруТСния ΡƒΠ³Ρ€ΠΎΠ· Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ядра Linux ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ профилирования систСмных Π²Ρ‹Π·ΠΎΠ²ΠΎΠ². Falco способСн ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΡƒΡŽ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ кластСра Kubernetes, Π½ΠΎ ΠΈ Π² прилоТСниях, ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€Π°Ρ… ΠΈ ΠΏΠΎΠ΄Π°Ρ….

Установка falco Π² кластСр Kubernetes производится ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ helm Ρ‡Π°Ρ€Ρ‚ΠΎΠ². ΠŸΠ΅Ρ€Π΅Π΄ установкой ΡƒΠ±Π΅Π΄ΠΈΡ‚Π΅ΡΡŒ, Ρ‡Ρ‚ΠΎ Ρƒ вас установлСн helm. Для Π½Π°Ρ‡Π°Π»Π° Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΉ falco:

helm repo add falcosecurity https://falcosecurity.github.io/charts

Π”Π°Π»Π΅Π΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΎΠ±Π½ΠΎΠ²ΠΈΡ‚ΡŒ списки Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠ΅Π² helm:

helm repo update

И послС этого ΠΌΠΎΠΆΠ½ΠΎ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ сам falco:

helm install falco falcosecurity/falco

Π§Π΅Ρ€Π΅Π· нСсколько ΠΌΠΈΠ½ΡƒΡ‚ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ статус ΠΏΠΎΠ΄ΠΎΠ² ΠΈ ΡƒΠ±Π΅Π΄ΠΈΡ‚ΡŒΡΡ, Ρ‡Ρ‚ΠΎ ΠΏΠΎΠ΄Ρ‹ Π² статусС Ready ΠΈ Running:

kubectl get po

Для ΠΏΠΎΠ»Π½ΠΎΡ†Π΅Π½Π½ΠΎΠΉ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π½Π°ΠΌ понадобится срСда для эмуляции  ΠΈ обнаруТСния Π°Ρ‚Π°ΠΊΠΈ. Π’ качСствС ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π° запустим Π‘Π£Π‘Π” MySQL. Для Π½Π°Ρ‡Π°Π»Π° скачиваСм ΠΊΠΎΠ½Ρ„ΠΈΠ³ с MySQL:

wget https://raw.githubusercontent.com/kubernetes/website/main/content/en/examples/application/mysql/mysql-deployment.yaml

Π”Π°Π»Π΅Π΅ запускаСм ΠΏΠΎΠ΄ с MySQL:

kubectl apply -f mysql-deployment.yaml

Π’Π΅ΠΏΠ΅Ρ€ΡŒ запускаСм ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€ с MySQL. По ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ ΠΎΠ½ запустится ΠΎΡ‚ ΠΈΠΌΠ΅Π½ΠΈ root ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ:

kubectl exec -it mysql-77bd8d464d-lvnbc -- bash -il

ПослС этого смотрим Π»ΠΎΠ³ΠΈ любого ΠΈΠ· Π΄Π²ΡƒΡ… ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€ΠΎΠ² с falco:

kubectl logs -f falco-rlhzq

Π’ Π»ΠΎΠ³Π°Ρ… ΠΌΠΎΠΆΠ½ΠΎ ΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π±Ρ‹Π» Π·Π°ΠΏΡƒΡ‰Π΅Π½ ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€ с Ρ‚Π΅Ρ€ΠΌΠΈΠ½Π°Π»ΠΎΠΌ ΠΈ ΠΎΡ‚ ΠΈΠΌΠ΅Π½ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ root. Π’ Π΄Π°Π½Π½ΠΎΠΌ контСкстС ΠΌΡ‹ использовали ΠΎΠ΄ΠΈΠ½ ΠΈΠ· ΠΌΠΎΠ΄ΡƒΠ»Π΅ΠΉ falco, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π΅Ρ‚ ΠΏΠΎΠ΄Ρ‹ с Π·Π°ΠΏΡƒΡ‰Π΅Π½Π½Ρ‹ΠΌΠΈ Ρ‚Π΅Ρ€ΠΌΠΈΠ½Π°Π»Π°ΠΌΠΈ Π²Π½ΡƒΡ‚Ρ€ΠΈ.

Подводя ΠΈΡ‚ΠΎΠ³, Π·Π°ΠΌΠ΅Ρ‡Ρƒ, Ρ‡Ρ‚ΠΎ Ρ€Π°Π·Π½ΠΎΠΎΠ±Ρ€Π°Π·ΠΈΠ΅ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚ для усилСния бСзопасности Kubernetes Π½Π΅ ограничиваСтся Ρ‚Π΅ΠΌΠΈ, ΠΎ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΈΠ΄Π΅Ρ‚ Ρ€Π΅Ρ‡ΡŒ Π² ΡΡ‚Π°Ρ‚ΡŒΠ΅. Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, ΡƒΠΆΠ΅ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ этих Ρ‡Π΅Ρ‚Ρ‹Ρ€Π΅Ρ… ΠΎΠ΄Π½ΠΎΠ·Π½Π°Ρ‡Π½ΠΎ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ ряда Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Ρ… ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ с ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒΡŽ Kubernetes. ΠŸΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Ρ‹ для Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… Π·Π°Π΄Π°Ρ‡, для Π»ΡƒΡ‡ΡˆΠ΅Π³ΠΎ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π° ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΈΡ… совмСстно.

ΠžΠ±Π·ΠΎΡ€ сканСра Π²Π΅Π±-бСзопасности | Π¦Π΅Π½Ρ‚Ρ€ управлСния Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ

ΠŸΡ€ΠΈΠΌΠ΅Ρ‡Π°Π½ΠΈΠ΅: Π­Ρ‚Π° функция доступна для ΠΎΠ±ΠΎΠΈΡ… Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, ΡƒΡ€ΠΎΠ²Π½ΠΈ Premium ΠΈ Standard Π¦Π΅Π½Ρ‚Ρ€Π° управлСния Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Ρ‹ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ Standard.

На этой страницС прСдставлСн ΠΎΠ±Π·ΠΎΡ€ Web Security Scanner.

Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅

Π‘ΠΊΠ°Π½Π΅Ρ€ Π²Π΅Π±-бСзопасности выявляСт уязвимости бСзопасности Π² вашСм App Engine, Π’Π΅Π±-прилоТСния Google Kubernetes Engine (GKE) ΠΈ Compute Engine. Π­Ρ‚ΠΎ сканируСт вашС ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅, пСрСходя ΠΏΠΎ всСм ссылкам Π² Ρ€Π°ΠΌΠΊΠ°Ρ… вашСго Π½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ URL-адрСса ΠΈ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠ°ΠΊ ΠΌΠΎΠΆΠ½ΠΎ большС ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΡ… Π΄Π°Π½Π½Ρ‹Ρ… ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ² событий. Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹ΠΉ. Π’ настоящСС врСмя Web Security Scanner ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ общСдоступныС URL-адрСса ΠΈ IP-адрСса. ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Ρ‹ брандмауэром.

Web Security Scanner Π² настоящСС врСмя ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ стандарт App Engine срСда ΠΈ Π³ΠΈΠ±ΠΊΠΈΠ΅ срСды App Engine, Compute Engine экзСмпляры ΠΈ рСсурсы GKE.

Π‘ΠΊΠ°Π½Π΅Ρ€ Π²Π΅Π±-бСзопасности дополняСт ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΡƒΡŽ систСму бСзопасности ΠΈ процСссы Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ. Π§Ρ‚ΠΎΠ±Ρ‹ Π½Π΅ ΠΎΡ‚Π²Π»Π΅ΠΊΠ°Ρ‚ΡŒ вас Π»ΠΎΠΆΠ½Ρ‹ΠΌΠΈ срабатываниями, Π‘ΠΊΠ°Π½Π΅Ρ€ Π²Π΅Π±-бСзопасности ΠΎΡˆΠΈΠ±Π°Π΅Ρ‚ΡΡ Π² сторону Π½Π΅Π΄ΠΎΠΎΡ‚Ρ‡Π΅Ρ‚ΠΎΠ² ΠΈ Π½Π΅ ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°Π΅Ρ‚ оповСщСния ΠΎ Π½ΠΈΠ·ΠΊΠΎΠΉ достовСрности. Он Π½Π΅ замСняСт Ρ€ΡƒΡ‡Π½ΡƒΡŽ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ бСзопасности ΠΈ Π½Π΅ Π³Π°Ρ€Π°Π½Ρ‚ΠΈΡ€ΡƒΠ΅Ρ‚, Ρ‡Ρ‚ΠΎ вашС ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ свободно ΠΎΡ‚ нСдостатков бСзопасности. Для большСго ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ Π²Π΅Π±-бСзопасности см. Π”Π΅ΡΡΡ‚ΡŒ Π»ΡƒΡ‡ΡˆΠΈΡ… ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ² OWASP.

Π£Π·Π½Π°ΠΉΡ‚Π΅ большС ΠΎ Google Cloud Security.

ΠŸΡ€ΠΈΠΌΠ΅Ρ‡Π°Π½ΠΈΠ΅. Google ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π°Π³Ρ€Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΠΈ Π°Π½ΠΎΠ½ΠΈΠΌΠ½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ для ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ. Web Security Scanner ΠΈ для Π°Π½Π°Π»ΠΈΠ·Π° Ρ‚Π΅Π½Π΄Π΅Π½Ρ†ΠΈΠΉ Π²Π΅Π±-уязвимости. Google Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΠΎΠ΄Π΅Π»ΠΈΡ‚ΡŒΡΡ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ ΠΎ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Ρ… ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°Ρ… ΠΈΠ»ΠΈ состоянии бСзопасности сканируСмого Π²Π΅Π±-сайта с любой Ρ‚Ρ€Π΅Ρ‚ΡŒΠ΅ΠΉ стороной.

Π’ΠΈΠΏΡ‹ сканирования

Π‘ΠΊΠ°Π½Π΅Ρ€ Π²Π΅Π±-бСзопасности обСспСчиваСт управляСмоС ΠΈ настраиваСмоС сканированиС Π²Π΅Π±-уязвимостСй для общСдоступных Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚, обслуТиваСмый App Engine, GKE ΠΈ Compute Engine ΠŸΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΡ.

УправляСмоС сканированиС

Волько ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ Premium: Π­Ρ‚Π° функция доступна Ρ‚ΠΎΠ»ΡŒΠΊΠΎ с ΠŸΡ€Π΅ΠΌΠΈΡƒΠΌ-ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ Ρ†Π΅Π½Ρ‚Ρ€Π° управлСния Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ.

УправляСмыС сканирования Web Security Scanner Π½Π°ΡΡ‚Ρ€Π°ΠΈΠ²Π°ΡŽΡ‚ΡΡ ΠΈ ΡƒΠΏΡ€Π°Π²Π»ΡΡŽΡ‚ΡΡ Π¦Π΅Π½Ρ‚Ρ€ управлСния Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ. УправляСмоС сканированиС автоматичСски запускаСтся Ρ€Π°Π· Π² нСдСлю для обнаруТСния ΠΈ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ общСдоступныС Π²Π΅Π±-ΠΊΠΎΠ½Π΅Ρ‡Π½Ρ‹Π΅ Ρ‚ΠΎΡ‡ΠΊΠΈ. Π­Ρ‚ΠΈ сканирования Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ ΠΈ ΠΎΡ‚ΠΏΡ€Π°Π²Π»ΡΡŽΡ‚ Запросы Ρ‚ΠΎΠ»ΡŒΠΊΠΎ GET, поэтому ΠΎΠ½ΠΈ Π½Π΅ ΠΎΡ‚ΠΏΡ€Π°Π²Π»ΡΡŽΡ‚ Ρ„ΠΎΡ€ΠΌΡ‹ Π½Π° ΠΆΠΈΠ²Ρ‹Π΅ Π²Π΅Π±-сайты.

УправляСмоС сканированиС запускаСтся ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎ ΠΎΡ‚ Π²Ρ‹Π±ΠΎΡ€ΠΎΡ‡Π½ΠΎΠ³ΠΎ сканирования.

Если Π¦Π΅Π½Ρ‚Ρ€ управлСния Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€ΠΎΠ²Π°Π½ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ управляСмоС сканированиС для Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ управлСния Π±Π°Π·ΠΎΠ²Ρ‹ΠΌ Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ΠΌ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ уязвимостСй для ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ² Π² вашСй ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Π±Π΅Π· нСобходимости ΠΏΡ€ΠΈΠ²Π»Π΅ΠΊΠ°Ρ‚ΡŒ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π½Ρ‹Π΅ Π³Ρ€ΡƒΠΏΠΏΡ‹. Когда Π½Π°Ρ…ΠΎΠ΄ΠΊΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ с этими ΠΊΠΎΠΌΠ°Π½Π΄Π°ΠΌΠΈ для настройки Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Π½Ρ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΡ… сканирований.

ΠŸΡ€ΠΈ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΈ Web Security Scanner Π² качСствС слуТбы Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ управляСмого сканирования автоматичСски доступны Π½Π° Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ уязвимостСй Π¦Π΅Π½Ρ‚Ρ€Π° управлСния Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ ΠΈ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹. Для получСния ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊ Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ сканСр Π²Π΅Π±-бСзопасности управляСмыС сканирования, см. Ρ€Π°Π·Π΄Π΅Π» Настройка Π¦Π΅Π½Ρ‚Ρ€Π° управлСния Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ.

Π’Ρ‹Π±ΠΎΡ€ΠΎΡ‡Π½ΠΎΠ΅ сканированиС

ΠŸΡ€ΠΈΠΌΠ΅Ρ‡Π°Π½ΠΈΠ΅: Π­Ρ‚Π° функция доступна для ΠΎΠ±ΠΎΠΈΡ… Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, ΡƒΡ€ΠΎΠ²Π½ΠΈ Premium ΠΈ Standard Π¦Π΅Π½Ρ‚Ρ€Π° управлСния Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Ρ‹ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ Standard.

ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠ΅ сканирования

Web Security Scanner ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‚ Π΄Π΅Ρ‚Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ уязвимостСй ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠΈΠ΅ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ, мСТсайтовыС сцСнарии ΠΈΠ»ΠΈ использованиС смСшанного ΠΊΠΎΠ½Ρ‚Π΅Π½Ρ‚Π°.

ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠ΅ сканирования ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΡΡŽΡ‚ΡΡ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π°.

ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠ΅ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ сканирования доступны Π² Π¦Π΅Π½Ρ‚Ρ€ управлСния Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ послС Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΡ руководства ΠΏΠΎ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ Π²Ρ‹Π±ΠΎΡ€ΠΎΡ‡Π½ΠΎΠ΅ сканированиС Web Security Scanner.

Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ сканирования

Π’ этом Ρ€Π°Π·Π΄Π΅Π»Π΅ описаны Ρ‚ΠΈΠΏΡ‹ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ² сканирования Web Security Scanner ΠΈ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ стандарты соотвСтствия.

Π”Π΅Ρ‚Π΅ΠΊΡ‚ΠΎΡ€Ρ‹ ΠΈ соотвСтствиС

Web Security Scanner ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² ДСсятка Π»ΠΈΠ΄Π΅Ρ€ΠΎΠ² OWASP, Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Ρ€Π°Π½ΠΆΠΈΡ€ΡƒΠ΅Ρ‚ ΠΈ прСдоставляСт Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ ΠΏΠΎ ΠΈΡΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΡŽ для 10 самых критичСскиС риски бСзопасности Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Π΅ Open Web ΠŸΡ€ΠΎΠ΅ΠΊΡ‚ бСзопасности ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ (OWASP).

ΠŸΡ€ΠΈΠΌΠ΅Ρ‡Π°Π½ΠΈΠ΅: ΠšΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΡ A09:2021 РСгистрация бСзопасности ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ сбоСв (Ρ€Π°Π½Π΅Π΅ A10:2017 НСдостаточноС Π²Π΅Π΄Π΅Π½ΠΈΠ΅ ΠΆΡƒΡ€Π½Π°Π»Π° ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ ) Π½Π΅ поддСрТиваСтся. Π­Ρ‚Π° катСгория описываСт нСдостатки, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ ΠΎΡΡ‚Π°Π²Π°Ρ‚ΡŒΡΡ Π½Π΅Π·Π°ΠΌΠ΅Ρ‡Π΅Π½Π½Ρ‹ΠΌΠΈ. Π’ ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ ΠΎΡΡ‚Π°Π»ΡŒΠ½Ρ‹Π΅ Π΄Π΅Π²ΡΡ‚ΡŒ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΉ OWASP Π½Π΅ относятся ΠΊ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹ΠΌ уязвимостям ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π²ΠΎΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ. Π’ΠΎΡ‡Π½ΠΎ Ρ‚Π°ΠΊ ΠΆΠ΅ Web Security Scanner Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ Π°Ρ‚Π°ΠΊΠΎΠ²Π°Ρ‚ΡŒ Π²Π΅Π±-сайты. прилоТСния, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π²Ρ‹Π·Π²Π°Ρ‚ΡŒ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π΅ΠΌΡ‹ΠΉ ΠΎΡ‚Π²Π΅Ρ‚. Вопросы, Π²ΠΊΠ»ΡŽΡ‡Π΅Π½Π½Ρ‹Π΅ Π² это катСгория Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ чСловСчСского суТдСния.

ΠšΠ°Ρ€Ρ‚Π° соотвСтствия Π²ΠΊΠ»ΡŽΡ‡Π΅Π½Π° для справки, Π½Π΅ прСдоставляСтся ΠΈ Π½Π΅ провСряСтся Π€ΠΎΠ½Π΄ OWASP.

Π­Ρ‚Π° функция ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π° Ρ‚ΠΎΠ»ΡŒΠΊΠΎ для ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° соотвСтствия трСбованиям Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ. ΠžΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΡ Π½Π΅ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Ρ‹ для использования Π² качСствС основы ΠΈΠ»ΠΈ Π² качСствС Π·Π°ΠΌΠ΅Π½ΠΈΡ‚ΡŒ Π°ΡƒΠ΄ΠΈΡ‚, ΡΠ΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ ΠΈΠ»ΠΈ ΠΎΡ‚Ρ‡Π΅Ρ‚ ΠΎ соотвСтствии вашСго ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Ρ‹ ΠΈΠ»ΠΈ услуги с Π»ΡŽΠ±Ρ‹ΠΌΠΈ Π½ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠ²Π½Ρ‹ΠΌΠΈ ΠΈΠ»ΠΈ отраслСвыми эталонами ΠΈΠ»ΠΈ стандартами.

Π’ΠΈΠΏΡ‹ Π½Π°Ρ…ΠΎΠ΄ΠΎΠΊ

ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠ΅ ΠΈ управляСмыС сканирования Web Security Scanner ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΡΡŽΡ‚ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ Ρ‚ΠΈΠΏΡ‹ обнаруТСния. На ΡƒΡ€ΠΎΠ²Π½Π΅ Β«Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚Π½Ρ‹ΠΉΒ» сканСр Π²Π΅Π±-бСзопасности ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ Π²Ρ‹Π±ΠΎΡ€ΠΎΡ‡Π½ΠΎΠ΅ сканированиС Ρ€Π°Π·Π²Π΅Ρ€Π½ΡƒΡ‚Ρ‹Ρ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ. с общСдоступными URL-адрСсами ΠΈ IP-адрСсами, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Ρ‹ брандмауэром.

ΠšΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΡ ОписаниС Π½Π°Ρ…ΠΎΠ΄ΠΊΠΈ Π’ΠΎΠΏ-10 OWASP 2017 Π’ΠΎΠΏ-10 OWASP 2021
Доступный Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΉ Git

Имя ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² API: ACCESSIBLE_GIT_REPOSITORY

Π Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΉ Git ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ для всСх. Π§Ρ‚ΠΎΠ±Ρ‹ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ эту ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ, ΡƒΠ΄Π°Π»ΠΈΡ‚Π΅ Π½Π΅ΠΏΡ€Π΅Π΄Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½Ρ‹ΠΉ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹ΠΉ доступ ΠΊ Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΡŽ GIT.

ЦСновая катСгория: Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚

Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ эту Π½Π°Ρ…ΠΎΠ΄ΠΊΡƒ, сборка

А5 А01
Доступный Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΉ SVN

Имя ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² API: ACCESSIBLE_SVN_REPOSITORY

ΠžΠ±Ρ‰Π΅Π΄ΠΎΡΡ‚ΡƒΠΏΠ½Ρ‹ΠΉ Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΉ SVN. Π§Ρ‚ΠΎΠ±Ρ‹ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ эту ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ, ΡƒΠ΄Π°Π»ΠΈΡ‚Π΅ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹ΠΉ Π½Π΅ΠΏΡ€Π΅Π΄Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½Ρ‹ΠΉ доступ ΠΊ Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΡŽ SVN.

ЦСновая катСгория: Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚

Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ эту Π½Π°Ρ…ΠΎΠ΄ΠΊΡƒ, сборка

А5 А01
Π’Π²ΠΎΠ΄ ΠΊΡΡˆΠΈΡ€ΡƒΠ΅ΠΌΠΎΠ³ΠΎ пароля

НазваниС ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² API: CACHEABLE_PASSWORD_INPUT

ΠŸΠ°Ρ€ΠΎΠ»ΠΈ, Π²Π²Π΅Π΄Π΅Π½Π½Ρ‹Π΅ Π² Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΈ, ΠΌΠΎΠ³ΡƒΡ‚ ΠΊΡΡˆΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π² ΠΎΠ±Ρ‹Ρ‡Π½ΠΎΠΌ кСшС Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π° вмСсто Π½Π°Π΄Π΅ΠΆΠ½ΠΎΠ΅ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅ ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ.

ЦСновая катСгория: ΠŸΡ€Π΅ΠΌΠΈΡƒΠΌ

Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ эту Π½Π°Ρ…ΠΎΠ΄ΠΊΡƒ, сборка

А3 А04
ΠžΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ тСкстовый ΠΏΠ°Ρ€ΠΎΠ»ΡŒ

НазваниС ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² API: CLEAR_TEXT_PASSWORD

ΠŸΠ°Ρ€ΠΎΠ»ΠΈ ΠΏΠ΅Ρ€Π΅Π΄Π°ΡŽΡ‚ΡΡ Π² ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠΌ Π²ΠΈΠ΄Π΅ ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‡Π΅Π½Ρ‹. К Ρ€Π΅ΡˆΠΈΡ‚ΡŒ эту ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ, Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ, ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Π΅ΠΌΡ‹ΠΉ ΠΏΠΎ ΡΠ΅Ρ‚ΡŒ.

ЦСновая катСгория: Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚

Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ эту Π½Π°Ρ…ΠΎΠ΄ΠΊΡƒ, сборка

А3 А02
НСбСзопасноС Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ источника заканчиваСтся ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΎΠΉ

НазваниС ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² API: INSECURE_ALLOW_ORIGIN_ENDS_WITH_VALIDATION

ΠœΠ΅ΠΆΡΠ°ΠΉΡ‚ΠΎΠ²Π°Ρ конСчная Ρ‚ΠΎΡ‡ΠΊΠ° HTTP ΠΈΠ»ΠΈ HTTPS провСряСт Ρ‚ΠΎΠ»ΡŒΠΊΠΎ суффикс Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠ° запроса Origin . ΠΏΡ€Π΅ΠΆΠ΄Π΅ Ρ‡Π΅ΠΌ ΠΎΡ‚Ρ€Π°ΠΆΠ°Ρ‚ΡŒ Π΅Π³ΠΎ Π² Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠ΅ ΠΎΡ‚Π²Π΅Ρ‚Π° Access-Control-Allow-Origin . Π§Ρ‚ΠΎΠ±Ρ‹ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ эту найдя, ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡŒΡ‚Π΅, Ρ‡Ρ‚ΠΎ ΠΎΠΆΠΈΠ΄Π°Π΅ΠΌΡ‹ΠΉ ΠΊΠΎΡ€Π½Π΅Π²ΠΎΠΉ Π΄ΠΎΠΌΠ΅Π½ являСтся Ρ‡Π°ΡΡ‚ΡŒΡŽ значСния Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠ° Origin , ΠΏΡ€Π΅ΠΆΠ΄Π΅ Ρ‡Π΅ΠΌ отраТая это Π² Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠ΅ ΠΎΡ‚Π²Π΅Ρ‚Π° Access-Control-Allow-Origin . Для подстановочных Π·Π½Π°ΠΊΠΎΠ² ΠΏΠΎΠ΄Π΄ΠΎΠΌΠ΅Π½ΠΎΠ², Π΄ΠΎΠ±Π°Π²ΡŒΡ‚Π΅ Ρ‚ΠΎΡ‡ΠΊΡƒ ΠΏΠ΅Ρ€Π΅Π΄ ΠΊΠΎΡ€Π½Π΅Π²Ρ‹ΠΌ Π΄ΠΎΠΌΠ΅Π½ΠΎΠΌ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, .endsWith(".google.com") .

ЦСновая катСгория: ΠŸΡ€Π΅ΠΌΠΈΡƒΠΌ

Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ эту Π½Π°Ρ…ΠΎΠ΄ΠΊΡƒ, сборка

А5 А01
НСбСзопасноС Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ источника начинаСтся с ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ

НазваниС ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² API: INSECURE_ALLOW_ORIGIN_STARTS_WITH_VALIDATION

ΠœΠ΅ΠΆΡΠ°ΠΉΡ‚ΠΎΠ²Π°Ρ конСчная Ρ‚ΠΎΡ‡ΠΊΠ° HTTP ΠΈΠ»ΠΈ HTTPS провСряСт Ρ‚ΠΎΠ»ΡŒΠΊΠΎ прСфикс Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠ° запроса Origin . ΠΏΡ€Π΅ΠΆΠ΄Π΅ Ρ‡Π΅ΠΌ ΠΎΡ‚Ρ€Π°ΠΆΠ°Ρ‚ΡŒ Π΅Π³ΠΎ Π²Π½ΡƒΡ‚Ρ€ΠΈ Π—Π°Π³ΠΎΠ»ΠΎΠ²ΠΎΠΊ ΠΎΡ‚Π²Π΅Ρ‚Π° Access-Control-Allow-Origin . Π§Ρ‚ΠΎΠ±Ρ‹ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ эту находя, ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡŒΡ‚Π΅, Ρ‡Ρ‚ΠΎ ΠΎΠΆΠΈΠ΄Π°Π΅ΠΌΡ‹ΠΉ Π΄ΠΎΠΌΠ΅Π½ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ соотвСтствуСт Π·Π½Π°Ρ‡Π΅Π½ΠΈΡŽ Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠ° Origin , ΠΏΡ€Π΅ΠΆΠ΄Π΅ Ρ‡Π΅ΠΌ отраТая это Π² Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠ΅ ΠΎΡ‚Π²Π΅Ρ‚Π° Access-Control-Allow-Origin β€” Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, .equals(".google.com") .

ЦСновая катСгория: ΠŸΡ€Π΅ΠΌΠΈΡƒΠΌ

Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ эту Π½Π°Ρ…ΠΎΠ΄ΠΊΡƒ, сборка

А5 А01
НСдопустимый Ρ‚ΠΈΠΏ содСрТимого

НазваниС ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² API: INVALID_CONTENT_TYPE

Π‘Ρ‹Π» Π·Π°Π³Ρ€ΡƒΠΆΠ΅Π½ рСсурс, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π½Π΅ соотвСтствуСт HTTP Content-Type ΠΎΡ‚Π²Π΅Ρ‚Π°. Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΎΠΊ. Π§Ρ‚ΠΎΠ±Ρ‹ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ эту ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ, установитС X-Content-Type-Options HTTP-Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΎΠΊ. с ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½Ρ‹ΠΌ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ΠΌ.

ЦСновая катСгория: Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚

Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ эту Π½Π°Ρ…ΠΎΠ΄ΠΊΡƒ, сборка

А6 А05
НСвСрный Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΎΠΊ

НазваниС ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² API: INVALID_HEADER

Π—Π°Π³ΠΎΠ»ΠΎΠ²ΠΎΠΊ бСзопасности ΠΈΠΌΠ΅Π΅Ρ‚ ΡΠΈΠ½Ρ‚Π°ΠΊΡΠΈΡ‡Π΅ΡΠΊΡƒΡŽ ΠΎΡˆΠΈΠ±ΠΊΡƒ ΠΈ игнорируСтся Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π°ΠΌΠΈ. Π Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ этот Π²Ρ‹Π²ΠΎΠ΄, ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎ установитС Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΈ бСзопасности HTTP.

ЦСновая катСгория: Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚

Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ эту Π½Π°Ρ…ΠΎΠ΄ΠΊΡƒ, сборка

А6 А05
НСсоотвСтствиС Π·Π½Π°Ρ‡Π΅Π½ΠΈΠΉ Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠ° бСзопасности

НазваниС ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² API: MISMATCHING_SECURITY_HEADER_VALUES

Π—Π°Π³ΠΎΠ»ΠΎΠ²ΠΎΠΊ бСзопасности Π΄ΡƒΠ±Π»ΠΈΡ€ΡƒΠ΅Ρ‚ Π½Π΅ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ значСния, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΡ‚ ΠΊ Π½Π΅ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ΅ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅. Π§Ρ‚ΠΎΠ±Ρ‹ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ эту ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ, установитС Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΈ бСзопасности HTTP ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎ.

ЦСновая катСгория: Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚

Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ эту Π½Π°Ρ…ΠΎΠ΄ΠΊΡƒ, сборка

А6 А05
Имя Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠ° бСзопасности с ошибкой

НазваниС ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² API: MISSPELLED_SECURITY_HEADER_NAME

Π—Π°Π³ΠΎΠ»ΠΎΠ²ΠΎΠΊ бСзопасности написан с ошибкой ΠΈ игнорируСтся. Π§Ρ‚ΠΎΠ±Ρ‹ Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ этот Π²Ρ‹Π²ΠΎΠ΄, ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΈ бСзопасности HTTP.

ЦСновая катСгория: Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚

Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ эту Π½Π°Ρ…ΠΎΠ΄ΠΊΡƒ, сборка

А6 А05
БмСшанноС содСрТимоС

НазваниС ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² API: MIXED_CONTENT

РСсурсы ΠΎΠ±ΡΠ»ΡƒΠΆΠΈΠ²Π°ΡŽΡ‚ΡΡ ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρƒ HTTP Π½Π° страницС HTTPS. Π§Ρ‚ΠΎΠ±Ρ‹ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ эту находя, ΡƒΠ±Π΅Π΄ΠΈΡ‚Π΅ΡΡŒ, Ρ‡Ρ‚ΠΎ всС рСсурсы ΠΎΠ±ΡΠ»ΡƒΠΆΠΈΠ²Π°ΡŽΡ‚ΡΡ Ρ‡Π΅Ρ€Π΅Π· HTTPS.

ЦСновая катСгория: Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚

Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ эту Π½Π°Ρ…ΠΎΠ΄ΠΊΡƒ, сборка

А6 А05
Π£ΡΡ‚Π°Ρ€Π΅Π²ΡˆΠ°Ρ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°

НазваниС ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² API: OUTDATED_LIBRARY

ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° с извСстными уязвимостями. Π§Ρ‚ΠΎΠ±Ρ‹ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ эту найдя, ΠΎΠ±Π½ΠΎΠ²ΠΈΡ‚Π΅ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ Π΄ΠΎ Π±ΠΎΠ»Π΅Π΅ Π½ΠΎΠ²ΠΎΠΉ вСрсии.

ЦСновая катСгория: Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚

Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ эту Π½Π°Ρ…ΠΎΠ΄ΠΊΡƒ, сборка

А9 А06
ПоддСлка запроса Π½Π° сторонС сСрвСра

Имя ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² API: SERVER_SIDE_REQUEST_FORGERY

ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π° ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΏΠΎΠ΄Π΄Π΅Π»ΠΊΠΈ запросов Π½Π° сторонС сСрвСра (SSRF). Π§Ρ‚ΠΎΠ±Ρ‹ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ эту ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ Π±Π΅Π»Ρ‹ΠΉ список, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΡ‚ΡŒ Π΄ΠΎΠΌΠ΅Π½Ρ‹ ΠΈ IP-адрСса, ΠΊ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΡ‚ΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ запросы.

ЦСновая катСгория: Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚

Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ эту Π½Π°Ρ…ΠΎΠ΄ΠΊΡƒ, сборка

НСпримСнимо А10
Π£Ρ‚Π΅Ρ‡ΠΊΠ° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€Π° сСанса

НазваниС ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² API: SESSION_ID_LEAK

ΠŸΡ€ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠΈ ΠΌΠ΅ΠΆΠ΄ΠΎΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ запроса Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ сСанса ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ. Π² Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠ΅ запроса Referer . Π­Ρ‚Π° ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π΄Π°Π΅Ρ‚ ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°ΡŽΡ‰Π΅ΠΌΡƒ Π΄ΠΎΠΌΠ΅Π½Ρƒ доступ ΠΊ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€Ρƒ сСанса, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для олицСтворСния ΠΈΠ»ΠΈ ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ.

ЦСновая катСгория: ΠŸΡ€Π΅ΠΌΠΈΡƒΠΌ

Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ эту Π½Π°Ρ…ΠΎΠ΄ΠΊΡƒ, сборка

А2 А07
SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡ

Имя ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² API: SQL_INJECTION

ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π° ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Π°Ρ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΈ. Π§Ρ‚ΠΎΠ±Ρ‹ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ эту ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈΠ·ΠΎΠ²Π°Π½Π½Ρ‹Π΅ запросы, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ влияниС ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠ³ΠΎ Π²Π²ΠΎΠ΄Π° Π½Π° структуру SQL-запроса.

ЦСновая катСгория: ΠŸΡ€Π΅ΠΌΠΈΡƒΠΌ

Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ эту Π½Π°Ρ…ΠΎΠ΄ΠΊΡƒ, сборка

А1 А03
НСбСзопасная дСсСриализация Struts

Имя ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² API: STRUTS_INSECURE_DESERIALIZATION

ИспользованиС уязвимой вСрсии Apache Распорки Π±Ρ‹Π»ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹. Π§Ρ‚ΠΎΠ±Ρ‹ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ эту ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ, ΠΎΠ±Π½ΠΎΠ²ΠΈΡ‚Π΅ Apache Struts Π΄ΠΎ послСднСй вСрсии.

ЦСновая катСгория: ΠŸΡ€Π΅ΠΌΠΈΡƒΠΌ

Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ эту Π½Π°Ρ…ΠΎΠ΄ΠΊΡƒ, сборка

А8 А08
XSS

НазваниС ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² API: XSS

ПолС Π² этом Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΈ уязвимо для мСТсайтового скриптинга. (XSS) Π°Ρ‚Π°ΠΊΠ°. Π§Ρ‚ΠΎΠ±Ρ‹ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ эту ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ, ΠΏΠΎΠ΄Ρ‚Π²Π΅Ρ€Π΄ΠΈΡ‚Π΅ ΠΈ ΠΈΠ·Π±Π΅Π³Π°ΠΉΡ‚Π΅ Π½Π΅Π½Π°Π΄Π΅ΠΆΠ½Ρ‹Ρ… прСдоставлСнныС ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ Π΄Π°Π½Π½Ρ‹Π΅.

ЦСновая катСгория: Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚

Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ эту Π½Π°Ρ…ΠΎΠ΄ΠΊΡƒ, сборка

А7 А03
Π£Π³Π»ΠΎΠ²ΠΎΠΉ ΠΎΠ±Ρ€Π°Ρ‚Π½Ρ‹ΠΉ Π²Ρ‹Π·ΠΎΠ² XSS

НазваниС ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² API: XSS_ANGULAR_CALLBACK

Π‘Ρ‚Ρ€ΠΎΠΊΠ°, прСдоставлСнная ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ, Π½Π΅ экранирована, ΠΈ AngularJS ΠΌΠΎΠΆΠ΅Ρ‚ Π΅Π΅ ΠΈΠ½Ρ‚Π΅Ρ€ΠΏΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ. К Ρ€Π΅ΡˆΠΈΡ‚ΡŒ эту ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ, ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ ΠΈ ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ Π½Π΅Π½Π°Π΄Π΅ΠΆΠ½Ρ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΡ… Π΄Π°Π½Π½Ρ‹Ρ… обрабатываСтся Ρ„Ρ€Π΅ΠΉΠΌΠ²ΠΎΡ€ΠΊΠΎΠΌ Angular.

ЦСновая катСгория: Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚

Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ эту Π½Π°Ρ…ΠΎΠ΄ΠΊΡƒ, сборка

А7 А03
Ошибка XSS

НазваниС ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² API: XSS_ERROR

ПолС Π² этом Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΈ уязвимо для мСТсайтового скриптинга. Π°Ρ‚Π°ΠΊΠ°. Π§Ρ‚ΠΎΠ±Ρ‹ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ эту ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ, ΠΏΠΎΠ΄Ρ‚Π²Π΅Ρ€Π΄ΠΈΡ‚Π΅ ΠΈ ΠΈΠ·Π±Π΅Π³Π°ΠΉΡ‚Π΅ Π½Π΅Π½Π°Π΄Π΅ΠΆΠ½Ρ‹Ρ… прСдоставлСнныС ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ Π΄Π°Π½Π½Ρ‹Π΅.

ЦСновая катСгория: Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚

Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ эту Π½Π°Ρ…ΠΎΠ΄ΠΊΡƒ, сборка

А7 А03
XXE отраТСнная ΡƒΡ‚Π΅Ρ‡ΠΊΠ° Ρ„Π°ΠΉΠ»Π°

НазваниС ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ Π² API: XXE_REFLECTED_FILE_LEAKAGE

ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π° ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ внСшнСй сущности XML (XXE). Π­Ρ‚Π° ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ привСсти ΠΊ Ρ‚ΠΎΠΌΡƒ, Ρ‡Ρ‚ΠΎ Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ΡƒΡ‚Π΅Ρ‡ΠΊΠ° Ρ„Π°ΠΉΠ»Π° Π½Π° хост. Π§Ρ‚ΠΎΠ±Ρ‹ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ эту ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ, настройтС синтаксичСскиС Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€Ρ‹ XML, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π·Π°ΠΏΡ€Π΅Ρ‚ΠΈΡ‚ΡŒ внСшниС сущности.

ЦСновая катСгория: ΠŸΡ€Π΅ΠΌΠΈΡƒΠΌ

Π˜ΡΠΏΡ€Π°Π²ΡŒΡ‚Π΅ эту Π½Π°Ρ…ΠΎΠ΄ΠΊΡƒ, сборка

А4 А05

ΠœΠ΅Ρ€Ρ‹ прСдостороТности ΠΏΡ€ΠΈ использовании

Π ΠΎΠ»ΠΈ IAM для Π¦Π΅Π½Ρ‚Ρ€Π° управлСния Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ прСдоставлСны Π² ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΏΠ°ΠΏΠΊΠ° ΠΈΠ»ΠΈ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π°. Π’Π°ΡˆΠ° ΡΠΏΠΎΡΠΎΠ±Π½ΠΎΡΡ‚ΡŒ ΠΏΡ€ΠΎΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Ρ‚ΡŒ, Ρ€Π΅Π΄Π°ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ, ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ ΠΈΠ»ΠΈ ΠΎΠ±Π½ΠΎΠ²Π»ΡΡ‚ΡŒ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹, Π°ΠΊΡ‚ΠΈΠ²Ρ‹, ΠΈ источники бСзопасности зависят ΠΎΡ‚ уровня, ΠΊ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌΡƒ Π²Π°ΠΌ прСдоставлСн доступ. Π£Ρ‡ΠΈΡ‚ΡŒ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π΅Π΅ ΠΎ ролях Π¦Π΅Π½Ρ‚Ρ€Π° управлСния Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ см. Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ ΠšΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ доступа.

Π”Ρ€ΡƒΠ³ΠΈΠ΅ Π²Π°ΠΆΠ½Ρ‹Π΅ Π²Π΅Ρ‰ΠΈ, ΠΎ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… слСдуСт ΠΏΠΎΠΌΠ½ΠΈΡ‚ΡŒ ΠΏΡ€ΠΈ использовании Web Security Scanner:

  • ΠŸΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ Web Security Scanner постоянно ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½ΡΡ‚Π²ΡƒΠ΅Ρ‚ΡΡ, Π±ΡƒΠ΄ΡƒΡ‰Π΅Π΅ сканированиС ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΎΠΎΠ±Ρ‰Π°Ρ‚ΡŒ ΠΎ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°Ρ…, ΠΎ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π½Π΅ сообщаСт Ρ‚Π΅ΠΊΡƒΡ‰Π΅Π΅ сканированиС.
  • НСкоторыС Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ ΠΈΠ»ΠΈ Ρ€Π°Π·Π΄Π΅Π»Ρ‹ вашСго прилоТСния ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ Π½Π΅ протСстированы.
  • Π‘ΠΊΠ°Π½Π΅Ρ€ Π²Π΅Π±-бСзопасности пытаСтся Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ всС элСмСнты управлСния ΠΈ Π²Ρ…ΠΎΠ΄Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΠ½ Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚.
  • Если Π²Ρ‹ прСдоставляСтС дСйствия ΠΏΠΎ измСнСнию состояния, для ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ваша тСстовая учСтная запись Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅, сканСр Π²Π΅Π±-бСзопасности, скорСС всСго, Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΈΡ…. Π­Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ привСсти ΠΊ Π½Π΅ΠΆΠ΅Π»Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°ΠΌ.
  • Web Security Scanner ΠΈΠΌΠ΅Π΅Ρ‚ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅ Π² 15 сканирований Π½Π° ΠΏΡ€ΠΎΠ΅ΠΊΡ‚. ΠŸΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ сканируСт Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‚ΡΡ ΠΎΠ΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ, ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ, Π΄ΠΎΡΡ‚ΠΈΠ³ΡˆΠΈΠΌ этого ΠΏΡ€Π΅Π΄Π΅Π»Π°, рСкомСндуСтся Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ нСсколько Π½Π°Ρ‡Π°Π»ΡŒΠ½Ρ‹Ρ… URL-адрСсов для сканирования ΠΈΠ»ΠΈ для добавлСния сканирований Π² Ρ€Π°Π·Π½Ρ‹Π΅ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Ρ‹ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΅Ρ‰Π΅ Π½Π΅ достигли ΠΏΡ€Π΅Π΄Π΅Π»Π°.

ΠšΡ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ бСзопасности?

Для получСния ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ ролях управлСния ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠ΅ΠΉ ΠΈ доступом (IAM), ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ доступно для Web Security Scanner, см. ΠšΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ доступа.

Бколько Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ трСбуСтся для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ бСзопасности?

Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ бСзопасности Π½Π΅ выполняСтся Π½Π΅ΠΌΠ΅Π΄Π»Π΅Π½Π½ΠΎ. Он ставится Π² ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ, Π° Π·Π°Ρ‚Π΅ΠΌ выполняСтся ΠΏΠΎΠ·ΠΆΠ΅, Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, Ρ‡Π΅Ρ€Π΅Π· нСсколько часов Π² зависимости ΠΎΡ‚ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ систСмы. ПослС запуска сканирования выполнСния, врСмя, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ потрСбуСтся, Π±ΡƒΠ΄Π΅Ρ‚ Π·Π°Π²ΠΈΡΠ΅Ρ‚ΡŒ ΠΎΡ‚ Ρ€Π°Π·ΠΌΠ΅Ρ€Π° вашСго прилоТСния. Для выполнСния Π±ΠΎΠ»ΡŒΡˆΠΈΡ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ с большим количСством URL-адрСсов ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΎΠ²Π°Ρ‚ΡŒΡΡ нСсколько часов.

Π¦Π΅Π»Π΅Π²Ρ‹Π΅ ограничСния

Web Security Scanner ΠΈΠΌΠ΅Π΅Ρ‚ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Ρ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΠ²Π°ΡŽΡ‚ Ρ†Π΅Π»ΠΈ сканирования ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹ΠΉ экзСмпляр App Engine, для ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ создаСтся сканированиС. Π’Π²ΠΎΠ΄ URL-адрСсов для Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° App Engine ΠΈΠ»ΠΈ внСшнСго Π΄ΠΎΠΌΠ΅Π½Π° ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Ρ‚ ΠΊ сообщСниС ΠΎΠ± ошибкС.

Π’Π°ΠΆΠ½ΠΎ: ΠŸΠΎΠΏΡ‹Ρ‚ΠΊΠ° ΠΏΠΎΠ΄ΠΎΡ€Π²Π°Ρ‚ΡŒ ΠΈΠ»ΠΈ ΠΊΠ°ΠΊΠΈΠΌ-Π»ΠΈΠ±ΠΎ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ Π½Π°ΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π·Π° ΠΏΡ€Π΅Π΄Π΅Π»Ρ‹ области дСйствия URL-адрСса ΡΠ²Π»ΡΡŽΡ‚ΡΡ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅ΠΌ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ допустимого использования.

Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ для Compute Engine ΠΈ GKE ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΎ Π΄ΠΎΠΌΠ΅Π½Ρ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΡΠΎΠΏΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‚ΡΡ со статичСскими внСшними IP-адрСсами , Π·Π°Ρ€Π΅Π·Π΅Ρ€Π²ΠΈΡ€ΠΎΠ²Π°Π½Ρ‹ для Ρ‚ΠΎΠ³ΠΎ ΠΆΠ΅ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° ΠΈ статичСскиС внСшниС IP-адрСса, ΠΏΡ€ΠΈΠ½Π°Π΄Π»Π΅ΠΆΠ°Ρ‰ΠΈΠ΅ ΠΎΠ΄Π½ΠΎΠΌΡƒ ΠΈ Ρ‚ΠΎΠΌΡƒ ΠΆΠ΅ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Ρƒ. Для инструкции ΠΏΠΎ Ρ€Π΅Π·Π΅Ρ€Π²ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ IP-адрСсов для ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ² см. ΠΏΠΎ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ ссылкам:

  • Compute Engine: Π Π΅Π·Π΅Ρ€Π²ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ статичСского внСшнСго IP-адрСса

  • GKE: настройка Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹Ρ… ΠΈΠΌΠ΅Π½ со статичСскими IP-адрСсами

App Engine Π½Π΅ позволяСт ΡΠΎΠΏΠΎΡΡ‚Π°Π²Π»ΡΡ‚ΡŒ статичСскиС IP-адрСса с ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅. Однако Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΎΠ±Π»Π°Ρ‡Π½ΡƒΡŽ балансировку Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΈ Π±Π΅ΡΡΠ΅Ρ€Π²Π΅Ρ€Π½ΡƒΡŽ ΡΠ΅Ρ‚ΡŒ. Π³Ρ€ΡƒΠΏΠΏΡ‹ ΠΊΠΎΠ½Π΅Ρ‡Π½Ρ‹Ρ… Ρ‚ΠΎΡ‡Π΅ΠΊ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π·Π°Ρ€Π΅Π·Π΅Ρ€Π²ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ статичСский IP-адрСс для вашСго балансировщика Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π·Π°Ρ‚Π΅ΠΌ направляСт Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΊ Π²Π°ΡˆΠ΅ΠΌΡƒ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΡŽ. Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ Ρ†Π΅Π½Π°Ρ… см. Π‘Ρ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒ внСшнСго IP-адрСса.

Π’ вашСм ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π΅ сканСр Π²Π΅Π±-бСзопасности автоматичСски ΠΏΠΎΠΏΡ‹Ρ‚ΠΎΠΊ ΠΈΠ·Π±Π΅Π³Π°ΠΉΡ‚Π΅ URL-адрСсов Π²Ρ‹Ρ…ΠΎΠ΄Π° ΠΈΠ· систСмы ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… ΠΎΠ±Ρ‰ΠΈΡ… адрСсов, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π½Π΅Π³Π°Ρ‚ΠΈΠ²Π½ΠΎ ΠΏΠΎΠ²Π»ΠΈΡΡ‚ΡŒ Π½Π° сканированиС. Однако, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π±Ρ‹Ρ‚ΡŒ ΡƒΠ²Π΅Ρ€Π΅Π½Π½Ρ‹ΠΌ, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ настройки сканирования, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π²Ρ€ΡƒΡ‡Π½ΡƒΡŽ ΠΈΡΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ URL-адрСса.

ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ сканирования ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡŽΡ‚ΡΡ ΠΏΡ€ΠΈ ΠΈΡ… создании ΠΈ ΠΏΠ΅Ρ€Π΅Π΄ ΠΊΠ°ΠΆΠ΄Ρ‹ΠΌ сканированиСм. Π‘ΠΊΠ°Π½Π΅Ρ€ Π²Π΅Π±-бСзопасности провСряСт настройки Π¦Π΅Π½Ρ‚Ρ€Π° управлСния Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ ΠΈ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡƒΠ±Π΅Π΄ΠΈΡ‚ΡŒΡΡ, Ρ‡Ρ‚ΠΎ сканированиС настроСно ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎ ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ Ρ€Π΅Π³ΠΈΡΡ‚Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π² вашС ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ. ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ, Π² Ρ‚ΠΎΠΌ числС ΠΌΠ°ΠΊΡΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹Π΅ скорости сканирования, Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡŽΡ‚ΡΡ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡƒΠ±Π΅Π΄ΠΈΡ‚ΡŒΡΡ, Ρ‡Ρ‚ΠΎ ΠΎΠ½ΠΈ находятся Π² ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅ΠΌΡ‹Ρ… Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½Π°Ρ….

ΠŸΠ΅Ρ€Π΅Π΄ созданиСм ΠΈΠ»ΠΈ ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ΠΌ сканирования Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡƒΡΡ‚Ρ€Π°Π½ΠΈΡ‚ΡŒ ошибки. ΠŸΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΡ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½Ρ‹ послС ΠΏΠ΅Ρ€Π²ΠΎΠ½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎΠΉ настройки, ΠΌΠΎΠ³ΡƒΡ‚ привСсти ΠΊ ошибкам Π²ΠΎ врСмя сканирования. Для НапримСр, Ссли Π΄ΠΎΠΌΠ΅Π½ большС Π½Π΅ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Π½Π° IP-адрСс, ΠΏΡ€ΠΈΠ½Π°Π΄Π»Π΅ΠΆΠ°Ρ‰ΠΈΠΉ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Ρƒ, рСсурс Π½Π΅ сканируСтся, ΠΈ Π½Π° страницС ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ сканирования сообщаСтся ΠΎΠ± ошибкС.

ΠŸΠ΅Ρ€Π΅Π΄ΠΎΠ²ΠΎΠΉ ΠΎΠΏΡ‹Ρ‚

ΠŸΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ Web Security Scanner заполняСт поля, Π½Π°ΠΆΠΈΠΌΠ°Π΅Ρ‚ ΠΊΠ½ΠΎΠΏΠΊΠΈ, Ρ‰Π΅Π»ΠΊΠ°Π΅Ρ‚ ссылки, ΠΈ выполняСт Π΄Ρ€ΡƒΠ³ΠΈΠ΅ дСйствия ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, Π²Ρ‹ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π΅Π³ΠΎ с ΠΎΡΡ‚ΠΎΡ€ΠΎΠΆΠ½ΠΎΡΡ‚ΡŒΡŽ, особСнно Ссли Π²Ρ‹ сканируСтС производствСнныС рСсурсы. Π‘ΠΊΠ°Π½Π΅Ρ€ Π²Π΅Π±-бСзопасности ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΠ·ΠΌΠ΅Π½ΡΡŽΡ‚ состояниС Π²Π°ΡˆΠΈΡ… Π΄Π°Π½Π½Ρ‹Ρ… ΠΈΠ»ΠΈ систСмы, с Π½Π΅ΠΆΠ΅Π»Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌ Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹.

НапримСр:

  • ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Ρ‚ΡŒ тСстовыС строки Π² качСствС ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠ΅Π² ΠΊΠΎ всСм ΡΡ‚Π°Ρ‚ΡŒΡΠΌ вашСго Π±Π»ΠΎΠ³Π°.
  • На страницС рСгистрации элСктронной ΠΏΠΎΡ‡Ρ‚Ρ‹ сканСр Π²Π΅Π±-бСзопасности ΠΌΠΎΠΆΠ΅Ρ‚ Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ большиС числа тСстовых писСм.

НиТС ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Ρ‹ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΠΎ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΈΠ»ΠΈ Π² ΠΊΠΎΠΌΠ±ΠΈΠ½Π°Ρ†ΠΈΠΈ для ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ Π½Π΅ΠΆΠ΅Π»Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ²:

  1. ЗапуститС сканированиС Π² тСстовой срСдС. НастройтС Ρ‚Π΅ΡΡ‚ΠΎΠ²ΡƒΡŽ срСду, создав ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΉ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ App Engine ΠΈ Π·Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚ΡŒ Ρ‚ΡƒΠ΄Π° своС ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ΠΈ Π΄Π°Π½Π½Ρ‹Π΅. Если Π²Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚Π΅ Google Cloud CLI, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ Ρ†Π΅Π»ΡŒ project Π² качСствС ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строки ΠΏΡ€ΠΈ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠ΅ прилоТСния.
  2. Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ Ρ‚Π΅ΡΡ‚ΠΎΠ²ΡƒΡŽ ΡƒΡ‡Π΅Ρ‚Π½ΡƒΡŽ запись. Π‘ΠΎΠ·Π΄Π°ΠΉΡ‚Π΅ ΡƒΡ‡Π΅Ρ‚Π½ΡƒΡŽ запись ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, Ρƒ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π½Π΅Ρ‚ доступа ΠΊ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΈΠ»ΠΈ врСдоносныС ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΈΡ… ΠΏΡ€ΠΈ сканировании вашСго прилоТСния. Много прилоТСния ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΡŽΡ‚ особый Ρ€Π°Π±ΠΎΡ‡ΠΈΠΉ процСсс ΠΏΡ€ΠΈ ΠΏΠ΅Ρ€Π²ΠΎΠΌ Π²Ρ…ΠΎΠ΄Π΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π² систСму, НапримСр, ΠΏΡ€ΠΈΠ½ΡΡ‚ΡŒ условия ΠΈ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΡŒ. Из-Π·Π° Ρ€Π°Π·Π½Ρ‹Ρ… Ρ€Π°Π±ΠΎΡ‡ΠΈΠΉ процСсс, тСстовая учСтная запись для Π½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΠΌΠ΅Ρ‚ΡŒ Ρ€Π°Π·Π½Ρ‹Π΅ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ сканирования Ρ‡Π΅ΠΌ установлСнная учСтная запись ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ. Π›ΡƒΡ‡ΡˆΠ΅ всСго ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записью, Π² ΠΎΠ±Ρ‹Ρ‡Π½ΠΎΠΌ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠΌ состоянии послС Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΡ ΠΏΠ΅Ρ€Π²ΠΎΠ³ΠΎ ΠΏΠΎΡ‚ΠΎΠΊΠ°.
  3. Π‘Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠ° ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹Ρ… элСмСнтов ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠ³ΠΎ интСрфСйса , ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²Ρ‹ Π½Π΅ Ρ…ΠΎΡ‚ΠΈΡ‚Π΅ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΠ² класс CSS inq-no-click . ΠžΠ±Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ событий, ΠΏΡ€ΠΈΠΊΡ€Π΅ΠΏΠ»Π΅Π½Π½Ρ‹Π΅ ΠΊ этот элСмСнт Π½Π΅ активируСтся Π²ΠΎ врСмя сканирования ΠΈ тСстирования, нСзависимо ΠΎΡ‚ ΡΠ²Π»ΡΡŽΡ‚ΡΡ Π»ΠΈ ΠΎΠ½ΠΈ встроСнным JavaScript ΠΈΠ»ΠΈ ΠΏΡ€ΠΈΠΊΡ€Π΅ΠΏΠ»Π΅Π½Ρ‹ с использованиСм addEventListener ΠΈΠ»ΠΈ прикрСпляСтся ΠΏΡƒΡ‚Π΅ΠΌ установки ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰Π΅Π³ΠΎ свойства ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ° событий.
  4. Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Ρ€Π΅Π·Π΅Ρ€Π²Π½Ρ‹Π΅ ΠΊΠΎΠΏΠΈΠΈ Π΄Π°Π½Π½Ρ‹Ρ…. РассмотритС Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ создания Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΎΠΉ ΠΊΠΎΠΏΠΈΠΈ Π²Π°ΡˆΠΈΡ… Π΄Π°Π½Π½Ρ‹Ρ… ΠΏΠ΅Ρ€Π΅Π΄ сканированиСм.
  5. Π˜ΡΠΊΠ»ΡŽΡ‡Π΅Π½Π½Ρ‹Π΅ URL-адрСса. Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ ΡˆΠ°Π±Π»ΠΎΠ½Ρ‹ URL, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ Π±ΡƒΠ΄ΡƒΡ‚ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΈΠ»ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½ΠΎ. БвСдСния ΠΎ синтаксисС см. Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Π˜ΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ URL-адрСсов.

ΠŸΠ΅Ρ€Π΅Π΄ сканированиСм Ρ‚Ρ‰Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡŒΡ‚Π΅ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΠ²Π»ΠΈΡΡ‚ΡŒ Π½Π° Π΄Π°Π½Π½Ρ‹Π΅, ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΈΠ»ΠΈ систСмы Π·Π° ΠΏΡ€Π΅Π΄Π΅Π»Π°ΠΌΠΈ ΠΆΠ΅Π»Π°Π΅ΠΌΠΎΠΉ области сканирования.

Π§Ρ‚ΠΎ дальшС

  • НачнитС Ρ€Π°Π±ΠΎΡ‚Ρƒ со сканСром Π²Π΅Π±-бСзопасности.

8 Π»ΡƒΡ‡ΡˆΠΈΡ… инструмСнтов для сканирования уязвимостСй Π½Π° 2023 Π³ΠΎΠ΄

Поиск

Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ уязвимостСй ΠΈΠ³Ρ€Π°Π΅Ρ‚ Ρ€Π΅ΡˆΠ°ΡŽΡ‰ΡƒΡŽ Ρ€ΠΎΠ»ΡŒ Π² Π·Π°Ρ‰ΠΈΡ‚Π΅ рСсурсов ΠΎΡ‚ использования Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ, выявляя ΠΎΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ обновлСния, Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½Ρ‹Π΅ настройки ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ распространСнныС ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ бСзопасности. ΠŸΠ΅Ρ€Π²ΠΎΠ½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½Ρ‹Π΅ для тСстирования Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… сСтСй ΠΈ устройств, инструмСнты сканирования уязвимостСй ΡΠ²ΠΎΠ»ΡŽΡ†ΠΈΠΎΠ½ΠΈΡ€ΠΎΠ²Π°Π»ΠΈ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΡ…Π²Π°Ρ‚ΠΈΡ‚ΡŒ ΡΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΡƒΡŽ ИВ-срСду, Π° Ρ‚Π°ΠΊΠΆΠ΅ спСциализированныС инструмСнты для ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Ρ… уязвимостСй, Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ² ΠΈ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ.

Π›ΡƒΡ‡ΡˆΠΈΠ΅ сканСры уязвимостСй

  • Invicti: Π»ΡƒΡ‡ΡˆΠΈΠΉ инструмСнт для сканирования Π²Π΅Π±-сайтов ΠΈ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ
  • Nmap: Π»ΡƒΡ‡ΡˆΠΈΠΉ спСциализированный сканСр ΠΏΠΎΡ€Ρ‚ΠΎΠ² с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ
  • OpenVAS: Π»ΡƒΡ‡ΡˆΠΈΠΉ сканСр уязвимостСй ИВ-инфраструктуры с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ
  • RapidFire VulScan: Π»ΡƒΡ‡ΡˆΠΈΠΉ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ MSP/MSSP
  • StackHawk: Π»ΡƒΡ‡ΡˆΠΈΠΉ сканСр ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ DevOps для ΠΌΠ°Π»ΠΎΠ³ΠΎ ΠΈ срСднСго бизнСса
  • Tenable. io: Π»ΡƒΡ‡ΡˆΠΈΠΉ ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹ΠΉ инструмСнт сканирования уязвимостСй
  • Vulnerability Manager Plus (ManageEngine): Π»ΡƒΡ‡ΡˆΠ΅ всСго ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΠΈΡ‚ для сканирования ИВ-инфраструктуры ΠΌΠ°Π»ΠΎΠ³ΠΎ ΠΈ срСднСго бизнСса
  • Wiz: Π»ΡƒΡ‡ΡˆΠΈΠΉ спСциалист ΠΏΠΎ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ уязвимостСй Π² ΠΎΠ±Π»Π°ΠΊΠ΅ ΠΈ Kubernetes

Для Ρ‚Π΅Ρ…, ΠΊΡ‚ΠΎ интСрСсуСтся нашСй ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ»ΠΎΠ³ΠΈΠ΅ΠΉ, ΠΌΡ‹ прСдоставляСм ΠΊΡ€Π°Ρ‚ΠΊΠΎΠ΅ ΠΈΠ·Π»ΠΎΠΆΠ΅Π½ΠΈΠ΅ послС обсуТдСния инструмСнтов, Π° Ρ‚Π°ΠΊΠΆΠ΅ совСты ΠΏΠΎ Π²Ρ‹Π±ΠΎΡ€Ρƒ ΠΈ эффСктивному использованию инструмСнтов сканирования уязвимостСй.

Π’Π΅ΠΌ, ΠΊΠΎΠΌΡƒ Π½ΡƒΠΆΠ½ΠΎ быстро ΠΎΡΠ²Π΅ΠΆΠΈΡ‚ΡŒ Π² памяти сканированиС уязвимостСй, рСкомСндуСтся сначала ΠΏΡ€ΠΎΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ эту ΡΡ‚Π°Ρ‚ΡŒΡŽ: Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ сканированиС уязвимостСй? ΠžΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅, Ρ‚ΠΈΠΏΡ‹ ΠΈ руководство .

Invicti: Π»ΡƒΡ‡ΡˆΠΈΠΉ инструмСнт для сканирования Π²Π΅Π±-сайтов ΠΈ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ

НСсмотря Π½Π° Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ инструмСнты сканирования уязвимостСй Π² сСти, ΠΎΠ±Π»Π°ΠΊΠ΅ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… ИВ-инфраструктурах связаны с инструмСнтами сканирования уязвимостСй Π²Π΅Π±-сайтов ΠΈ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, ΠΎΠ½ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡŽΡ‚ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΡ‹ для поиска ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½Ρ‹Ρ… уязвимостСй. Invicti, Ρ€Π°Π½Π΅Π΅ извСстный ΠΊΠ°ΠΊ Netsparker, β€” это популярный сканСр уязвимостСй ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½Ρ‹ΠΉ для ΠΌΠ°ΡΡˆΡ‚Π°Π±ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡ прСдприятия ΠΈ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ.

ΠžΡΠ½ΠΎΠ²Π½Ρ‹Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ
  • АвтоматичСскоС ΠΈ Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎΠ΅ сканированиС для обновлСния рССстров Π²Π΅Π±-сайтов, ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ API
  • Π˜Π·Π±Π΅Π³Π°Π΅Ρ‚ ΠΎΡ‡Π΅Ρ€Π΅Π΄Π΅ΠΉ сканирования, Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Ρ нСсколько ΠΎΠ΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Ρ… сканирований ΠΈ сканСров, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π·Π°Π³Ρ€ΡƒΠΆΠ°ΡŽΡ‚ΡΡ Π² Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΉ для создания ΠΎΡ‚Ρ‡Π΅Ρ‚ΠΎΠ²
  • .
  • РазвСртываСтся локально, Π² ΠΎΠ±Π»Π°ΠΊΠ΅, Π² ΠΎΠ±Ρ€Π°Π·Π°Ρ… Docker ΠΈΠ»ΠΈ Π² Π²ΠΈΠ΄Π΅ Π³ΠΈΠ±Ρ€ΠΈΠ΄Π½ΠΎΠ³ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ. ΠžΠ±Π»Π°Ρ‡Π½Ρ‹Π΅ Π°Π³Π΅Π½Ρ‚Ρ‹ Π·Π°ΠΏΡƒΡΠΊΠ°ΡŽΡ‚ΡΡ для сканирования, Π° Π·Π°Ρ‚Π΅ΠΌ автоматичСски ΡƒΠ΄Π°Π»ΡΡŽΡ‚ΡΡ послС Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΡ сканирования
  • ДинамичСскоС ΠΈ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠ΅ динамичСскоС тСстированиС бСзопасности ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ (DAST), ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΠ΅ тСстированиС бСзопасности ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ (IAST) ΠΈ Π°Π½Π°Π»ΠΈΠ· состава ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния (SCA) сканированиС
  • ВнСполосноС тСстированиС ΠΈ асинхронноС тСстированиС уязвимостСй
  • Π”Π°Ρ‚Ρ‡ΠΈΠΊΠΈ IAST часто ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡ‚ΡŒ имя Ρ„Π°ΠΉΠ»Π° ΠΈ Π½ΠΎΠΌΠ΅Ρ€ строки программирования для уязвимостСй
  • Π‘ΠΊΠ°Π½ΠΈΡ€ΡƒΠ΅Ρ‚ страницы, Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠΎΠΉ Ρ„ΠΎΡ€ΠΌΡ‹, OAuth3, NTLM/Kerberos ΠΈ Ρ‚. Π΄.
  • Π‘ΠΊΠ°Π½ΠΈΡ€ΡƒΠ΅Ρ‚ слоТныС ΠΏΡƒΡ‚ΠΈ ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΡƒΡ€ΠΎΠ²Π½Π΅Π²Ρ‹Π΅ Ρ„ΠΎΡ€ΠΌΡ‹, области, Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Π½Ρ‹Π΅ ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΌ, сайты с большим количСством сцСнариСв (JavaScript ΠΈΠ»ΠΈ HTML5), одностраничныС прилоТСния (SPA), нСсвязанныС страницы
ΠŸΡ€ΠΎΡ„ΠΈ
  • Π‘ΠΊΠ°Π½ΠΈΡ€ΡƒΠ΅Ρ‚ скрытыС Ρ„Π°ΠΉΠ»Ρ‹
  • ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π΅Ρ‚ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎ сконфигурированныС Ρ„Π°ΠΉΠ»Ρ‹ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ
  • Π›ΡƒΡ‡ΡˆΠΈΠ΅ Π² отрасли ΠΏΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΠΈ обнаруТСния ΠΈ Π»ΠΎΠΆΠ½ΠΎΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ² ΠΏΠΎ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°ΠΌ нСзависимых тСстов
  • Π‘ΡƒΠ΄Π΅Ρ‚ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ состояниС бСзопасности ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ с Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ΠΌ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ ΠΈ Π²Ρ‹ΡΠ²Π»ΡΡ‚ΡŒ Ρ‚Π΅Π½Π΄Π΅Π½Ρ†ΠΈΠΈ уязвимости
  • Активно ΡƒΠΌΠ΅Π½ΡŒΡˆΠ°Π΅Ρ‚ Π»ΠΎΠΆΠ½Ρ‹Π΅ срабатывания ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒ уязвимости ΠΈ ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡ‚ΡŒ Π΄ΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π²Π° использования
  • Π˜Π½Ρ‚Π΅Π³Ρ€ΠΈΡ€ΡƒΠ΅Ρ‚ΡΡ с инструмСнтами ΠΊΠΎΠ½Π²Π΅ΠΉΠ΅Ρ€Π° ΠΈ систСмами отслСТивания ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ, Ρ‚Π°ΠΊΠΈΠΌΠΈ ΠΊΠ°ΠΊ Jenkins, Jira ΠΈ GitHub, для ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΠΈ Ρ€Π°Π±ΠΎΡ‡Π΅Π³ΠΎ процСсса Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ²
ΠœΠΈΠ½ΡƒΡΡ‹
  • ΠœΠΎΠΆΠ΅Ρ‚ ΠΈΠΌΠ΅Ρ‚ΡŒ ΠΊΡ€ΡƒΡ‚ΡƒΡŽ ΠΊΡ€ΠΈΠ²ΡƒΡŽ обучСния
  • ΠšΠ»ΠΈΠ΅Π½Ρ‚Ρ‹ ΠΆΠ°Π»ΡƒΡŽΡ‚ΡΡ Π½Π° нСэффСктивноС тСстированиС ΠΌΠ½ΠΎΠ³ΠΎΡ„Π°ΠΊΡ‚ΠΎΡ€Π½ΠΎΠΉ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ
  • ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ Π·Π°ΠΌΠ΅Ρ‡Π°ΡŽΡ‚ Π·Π°ΠΌΠ΅Π΄Π»Π΅Π½ΠΈΠ΅ сканирования ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ
  • Доступно Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΡ€ΠΈ установкС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния Windows
Π¦Π΅Π½Ρ‹

Invicti Π½Π΅ ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ΅Ρ‚ Π½ΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ Ρ†Π΅Π½Π°Ρ…, Π½ΠΈ ΡƒΡ€ΠΎΠ²Π½ΠΈ лицСнзирования Π½Π° своСм Π²Π΅Π±-сайтС. Invicti ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ Ρ‚Ρ€ΠΈ ΠΏΠ»Π°Π½Π°:

  • Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚Π½Ρ‹ΠΉ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ Π½Π°ΡΡ‚ΠΎΠ»ΡŒΠ½Ρ‹ΠΉ сканСр
  • Π‘ΠΊΠ°Π½Π΅Ρ€ Team (Ρ€Π°Π·ΠΌΠ΅Ρ‰Π΅Π½Π½Ρ‹ΠΉ) добавляСт Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ ΠΏΠΎ ΡΡ€Π°Π²Π½Π΅Π½ΠΈΡŽ со сканСром Π½Π°ΡΡ‚ΠΎΠ»ΡŒΠ½ΠΎΠ³ΠΎ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°:
    • ΠœΠ½ΠΎΠ³ΠΎΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠ°Ρ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°
    • ВстроСнный инструмСнт Ρ€Π°Π±ΠΎΡ‡Π΅Π³ΠΎ процСсса
    • Π‘ΠΊΠ°Π½Π΅Ρ€ соотвСтствия PCI
    • ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ²
  • ΠšΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹ΠΉ (Ρ€Π°Π·ΠΌΠ΅Ρ‰Π΅Π½Π½Ρ‹ΠΉ ΠΈΠ»ΠΈ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ) добавляСт настраиваСмый Ρ€Π°Π±ΠΎΡ‡ΠΈΠΉ процСсс ΠΈ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½ΡƒΡŽ Ρ‚Π΅Ρ…Π½ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΡƒ

Для получСния Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ Invicti ΠΈ ΠΊΠΎΠ½ΠΊΡƒΡ€ΠΈΡ€ΡƒΡŽΡ‰ΠΈΡ… инструмСнтах сканирования уязвимостСй ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΏΡ€ΠΎΡ‡ΠΈΡ‚Π°ΠΉΡ‚Π΅ Π›ΡƒΡ‡ΡˆΠΈΠ΅ инструмСнты DevOps, Π²Π΅Π±-сайтов ΠΈ инструмСнтов сканирования уязвимостСй ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ .

Nmap: Π»ΡƒΡ‡ΡˆΠΈΠΉ сканСр ΠΏΠΎΡ€Ρ‚ΠΎΠ² с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ

ΠŸΠ΅Ρ€Π²ΠΎΠ½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½Ρ‹ΠΉ для Linux сканСр бСзопасности Nmap ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ Π±ΠΈΠ½Π°Ρ€Π½Ρ‹Π΅ ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ для Windows, macOS ΠΈ Linux. Nmap ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ IP-ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ Π² качСствС сканСра ΠΏΠΎΡ€Ρ‚ΠΎΠ², Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ, ΠΊΠ°ΠΊΠΈΠ΅ хосты, слуТбы ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ систСмы доступны с устройства. БпСциалисты ΠΏΠΎ Ρ‚Π΅ΡΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ ΠΈ ИВ-ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ цСнят nmap ΠΊΠ°ΠΊ быстрый, эффСктивный ΠΈ Π»Π΅Π³ΠΊΠΈΠΉ инструмСнт для составлСния списка ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… ΠΏΠΎΡ€Ρ‚ΠΎΠ² Π² систСмС.

Для получСния Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ см. Ρ‚Π°ΠΊΠΆΠ΅: Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ уязвимостСй Nmap стало ΠΏΡ€ΠΎΡ‰Π΅: ΡƒΡ‡Π΅Π±Π½ΠΎΠ΅ пособиС

ΠžΡΠ½ΠΎΠ²Π½Ρ‹Π΅ характСристики
  • ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ хоста быстро опрСдСляСт IP-адрСса ΠΈ доступныС Π² сСти
  • Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ характСристики стСка TCP/IP для опрСдСлСния ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы устройства
  • Растущая Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° ΠΈΠ· 500 сцСнариСв для Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½ΠΎΠ³ΠΎ обнаруТСния сСтСй ΠΈ ΠΎΡ†Π΅Π½ΠΊΠΈ уязвимостСй
Pros
  • Быстро сканируСт ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ ΠΏΠΎΡ€Ρ‚Ρ‹ Π² систСмС ΠΈ опрСдСляСт доступныС слуТбы TCP/UDP
  • ΠžΠΏΡ€Π°ΡˆΠΈΠ²Π°Π΅Ρ‚ ΠΏΠΎΡ€Ρ‚Ρ‹ для опрСдСлСния Π·Π°ΠΏΡƒΡ‰Π΅Π½Π½Ρ‹Ρ… ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ², ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ Π½ΠΎΠΌΠ΅Ρ€ΠΎΠ² вСрсий
  • Π‘ΠΎΠ»ΡŒΡˆΠ°Ρ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠ°Ρ Π±Π°Π·Π° ΠΈ сообщСство с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ
ΠœΠΈΠ½ΡƒΡΡ‹
  • ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΠΈΠ΅ ΠΎΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ²
  • Для эффСктивного использования трСбуСтся ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹ΠΉ ΠΎΠΏΡ‹Ρ‚ ΠΈ знания Π² области ИВ.
  • НС Ρ€Π°Π½ΠΆΠΈΡ€ΡƒΠ΅Ρ‚ уязвимости, Π½Π΅ провСряСт уязвимости ΠΈ Π½Π΅ интСгрируСтся с инструмСнтами управлСния уязвимостями ΠΈ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°ΠΌΠΈ для ΠΏΡ€ΠΎΠ΄Π°ΠΆΠΈ Π±ΠΈΠ»Π΅Ρ‚ΠΎΠ²
Π¦Π΅Π½Ρ‹

Nmap β€” это инструмСнт с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ, доступный бСсплатно для ΠΊΠΎΠ½Π΅Ρ‡Π½Ρ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ. Компании, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ хотят ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Nmap Π² коммСрчСскиС ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Ρ‹, Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π»ΠΈΡ†Π΅Π½Π·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ΅ обСспСчСниС.

OpenVAS: Π»ΡƒΡ‡ΡˆΠΈΠΉ сканСр уязвимостСй ИВ-инфраструктуры с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ

ΠŸΡ€Π΅ΠΆΠ΄Π΅ Ρ‡Π΅ΠΌ компания Tenable ΠΏΡ€Π΅ΠΊΡ€Π°Ρ‚ΠΈΠ»Π° ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Ρ‚ΡŒ инструмСнт Nessus с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ Ρ€Π°Π·Π²Π΅Ρ‚Π²ΠΈΠ»ΠΈ ΠΊΠΎΠ΄ ΠΈ создали инструмСнт OpenVAS (сканСр Open Vulnerability Assessment Scanner). Greenbone Networks Π½Π°Ρ‡Π°Π»Π° ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Ρ‚ΡŒ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΡƒ этого инструмСнта с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ Π² 2006 Π³ΠΎΠ΄Ρƒ. Π₯отя OpenVAS Π±Ρ‹Π» Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½ ΠΊΠ°ΠΊ сканСр Unix/Linux, ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π±ΠΎΠ»Π΅Π΅ ΡˆΠΈΡ€ΠΎΠΊΠΈΠΉ спСктр уязвимостСй, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ уязвимости ОБ Windows.

ΠžΡΠ½ΠΎΠ²Π½Ρ‹Π΅ характСристики
  • Π‘ΠΊΠ°Π½ΠΈΡ€ΡƒΠ΅Ρ‚ систСмы Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ извСстных уязвимостСй ΠΈ ΠΎΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… исправлСний
  • Π’Π΅Π±-консоль управлСния
  • ΠœΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ установлСн Π½Π° любом локальном ΠΈΠ»ΠΈ ΠΎΠ±Π»Π°Ρ‡Π½ΠΎΠΌ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅
  • ΠŸΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΠ΅Ρ‚ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎΠ± уязвимости, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΊΠ°ΠΊ ΡƒΡΡ‚Ρ€Π°Π½ΠΈΡ‚ΡŒ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ
ΠŸΡ€ΠΎΡ„ΠΈ
  • БСсплатный инструмСнт с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ
  • Π‘ΠΎΠ»ΡŒΡˆΠΎΠ΅ сообщСство для Π²Π·Π°ΠΈΠΌΠ½ΠΎΠΉ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ
  • Π˜ΡΡ…ΠΎΠ΄Π½Ρ‹ΠΉ ΠΊΠΎΠ΄ доступСн для ознакомлСния
  • РСгулярно обновляСтся ΠΈ пСриодичСски Π΄ΠΎΠ±Π°Π²Π»ΡΡŽΡ‚ΡΡ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ
ΠœΠΈΠ½ΡƒΡΡ‹
  • НС Ρ‚Π°ΠΊ ΡƒΠ΄ΠΎΠ±Π΅Π½ Π² использовании, ΠΊΠ°ΠΊ коммСрчСскиС инструмСнты; Π»ΡƒΡ‡ΡˆΠ΅ для экспСртов
  • Π‘ΠΎΠ»ΡŒΡˆΠΎΠ΅ количСство ΠΎΠ΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Ρ… сканирований ΠΌΠΎΠΆΠ΅Ρ‚ привСсти ΠΊ сбою ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹
  • ΠžΡ‡Π΅Π½ΡŒ Ρ‚Π΅Ρ…Π½ΠΈΡ‡Π½Ρ‹ΠΉ ΠΎΡ‚Ρ‡Π΅Ρ‚ Π±Π΅Π· ΠΈΠ·Π»ΠΈΡˆΠ΅ΡΡ‚Π²
Π¦Π΅Π½Ρ‹

OpenVAS доступСн бСсплатно.

Для получСния Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ Nmap, OpenVAS ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… инструмСнтах сканирования уязвимостСй с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ ΠΏΡ€ΠΎΡ‡ΠΈΡ‚Π°ΠΉΡ‚Π΅ 10 Π»ΡƒΡ‡ΡˆΠΈΡ… сканСров уязвимостСй с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ Π½Π° 2023 Π³ΠΎΠ΄ .

RapidFire VulScan: Π»ΡƒΡ‡ΡˆΠΈΠΉ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ MSP/MSSP

ΠŸΠΎΡΡ‚Π°Π²Ρ‰ΠΈΠΊΠΈ управляСмых ИВ-услуг (MSP) ΠΈ поставщики управляСмых услуг ИВ-бСзопасности ( MSSP ) ΠΈΠ³Ρ€Π°ΡŽΡ‚ ΠΊΠ»ΡŽΡ‡Π΅Π²ΡƒΡŽ Ρ€ΠΎΠ»ΡŒ Π² ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠΈ ΠΈ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ уязвимостСй для ΠΌΠ½ΠΎΠ³ΠΈΡ… ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ с ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π½Ρ‹ΠΌΠΈ ИВ-рСсурсами. ΠŸΡ€ΠΎΠ΄ΡƒΠΊΡ‚ VulScan инструмСнта RapidFire выполняСт сканированиС уязвимостСй Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ ΠΈ внСшнСй сСти. Π­Ρ‚ΠΎΡ‚ инструмСнт ΠΌΠΎΠΆΠ½ΠΎ ΠΊΠΎΠΌΠ±ΠΈΠ½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с ΠΈΡ… инструмСнтами Network Detective Pro ΠΈ Cyber ​​Hawk, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ΡŒ MSP ΠΈ MSSP ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡ‚ΡŒ ΡˆΠΈΡ€ΠΎΠΊΠΈΠΉ спСктр ИВ-услуг ΠΈ услуг ΠΏΠΎ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡Π΅Π½ΠΈΡŽ бСзопасности.

ΠžΡΠ½ΠΎΠ²Π½Ρ‹Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ
  • Автоматизация Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅Π³ΠΎ сканирования уязвимостСй
  • НСсколько сканСров ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ Π·Π°ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Π°Π½Ρ‹ нСзависимо, Π½ΠΎ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ ΠΎΠ±ΡŠΠ΅Π΄ΠΈΠ½ΡΡŽΡ‚ΡΡ Π½Π° ΠΎΠ΄Π½ΠΎΠΉ ΠΏΠ°Π½Π΅Π»ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π°
  • ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ нСсколько ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² с ΠΎΠ±ΡŠΠ΅Π΄ΠΈΠ½Π΅Π½Π½Ρ‹ΠΌΠΈ ΠΈ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΌΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹ΠΌΠΈ панСлями ΠΈ ΠΎΡ‚Ρ‡Π΅Ρ‚Π°ΠΌΠΈ
  • АвтоматичСски ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ Π±ΠΈΠ»Π΅Ρ‚Ρ‹ слуТбы для ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹Ρ… ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ ΠΈ уязвимостСй
  • ΠœΡƒΠ»ΡŒΡ‚ΠΈΡ‚Π΅Π½Π°Π½Ρ‚Π½Ρ‹Π΅ ΠΏΠ°Π½Π΅Π»ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π°
  • АвтоматичСскоС ΠΎΠΏΠΎΠ²Π΅Ρ‰Π΅Π½ΠΈΠ΅ ΠΏΠΎ элСктронной ΠΏΠΎΡ‡Ρ‚Π΅, ΠΎΡ‚Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠ΅ ΠΏΠΎ Π½ΡƒΠΆΠ½Ρ‹ΠΌ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½Π°ΠΌ IP-адрСсов ΠΈΠ»ΠΈ ΡΠ΅Ρ€ΡŒΠ΅Π·Π½ΠΎΡΡ‚ΠΈ
  • Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ настраиваСмыС сканирования для ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Ρ… Π½ΡƒΠΆΠ΄ ΠΈΠ»ΠΈ быстро настройтС сканСр ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ прСдустановлСнныС сканирования для Β«ΠœΠ°Π»ΠΎΡΡ„Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎΠ³ΠΎΒ», Β«Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚Π½ΠΎΠ³ΠΎΒ» ΠΈ «КомплСксного»
  • Π‘ΠΎΠ»Π΅Π΅ Ρ‚Ρ‰Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΠ΅ сканированиС ΠΌΠΎΠΆΠ½ΠΎ Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ сканирования с ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΎΠΉ подлинности ΠΈΠ»ΠΈ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌΠΈ Π΄Π°Π½Π½Ρ‹ΠΌΠΈ с Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… ΠΊΠΎΠ½Π΅Ρ‡Π½Ρ‹Ρ… Ρ‚ΠΎΡ‡Π΅ΠΊ
Pros
  • Π’Π½Π΅ΡˆΠ½ΠΈΠ΅ ΠΈ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠ΅ сканСры уязвимостСй ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ MSP ΠΈ MSSP ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡ‚ΡŒ услуги ΠΏΠΎ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΡŽ уязвимостями ΠΈ ΠΈΡ… ΡƒΡΡ‚Ρ€Π°Π½Π΅Π½ΠΈΡŽ
  • Π“Π΅Π½Π΅Ρ€Π°Ρ‚ΠΎΡ€ Ρ„ΠΈΡ€ΠΌΠ΅Π½Π½Ρ‹Ρ… ΠΈ настраиваСмых ΠΎΡ‚Ρ‡Π΅Ρ‚ΠΎΠ² позволяСт MSP ΠΈ MSSP ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ Ρ„ΠΈΡ€ΠΌΠ΅Π½Π½Ρ‹Π΅ ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹ ΠΈΠ»ΠΈ ΠΏΠΎΠΌΠΎΠ³Π°Ρ‚ΡŒ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°ΠΌ ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡ‚ΡŒ ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹ ΠΎ соотвСтствии с Ρ„ΠΈΡ€ΠΌΠ΅Π½Π½ΠΎΠΉ символикой ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°
  • Π£Ρ‡Π΅Π±Π½Ρ‹Π΅ рСсурсы для ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Ρ… поставщиков услуг
  • Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ Ρ€Π°Π±ΠΎΡ‡ΠΈΠΉ процСсс для аутсорсинга ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠΉ Π² RocketCyber ​​SOC
  • ΠœΠ°Ρ€ΠΊΠ΅Ρ‚ΠΈΠ½Π³ΠΎΠ²Ρ‹Π΅ ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»Ρ‹ White Label для ΠΏΠ°Ρ€Ρ‚Π½Π΅Ρ€ΠΎΠ²
ΠœΠΈΠ½ΡƒΡΡ‹
  • ΠžΠΏΠ»Π°Ρ‡ΠΈΠ²Π°Π΅ΠΌΠ°Ρ адаптация ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ слишком ΠΊΠΎΡ€ΠΎΡ‚ΠΊΠΎΠΉ для эффСктивного обучСния
  • Для ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎΠΉ настройки Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ устройства трСбуСтся ΠΎΠΏΡ‹Ρ‚
Π¦Π΅Π½Ρ‹

RapidFire Tools Π½Π΅ ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ΅Ρ‚ Ρ†Π΅Π½Ρ‹, Π° вмСсто этого ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ заинтСрСсованным ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°ΠΌ Π·Π°ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ Ρ„ΠΎΡ€ΠΌΡƒ для получСния прСдлоТСния. ΠšΠ»ΠΈΠ΅Π½Ρ‚Ρ‹ сообщили ΠΎ Ρ†Π΅Π½Π°Ρ… Π² Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½Π΅ 500 Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ² БША Π·Π° сканСр ΠΏΡ€ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΠ»Π΅Ρ‚Π½Π΅ΠΌ ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π²Π΅.

Для получСния Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ RapidFire VulScan ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… срСдствах сканирования уязвимостСй, совмСстимых с MSP/MSSP, ΠΏΡ€ΠΎΡ‡ΠΈΡ‚Π°ΠΉΡ‚Π΅ Π›ΡƒΡ‡ΡˆΠΈΠ΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ срСдства сканирования уязвимостСй MSP/MSSP .

StackHawk: Π»ΡƒΡ‡ΡˆΠΈΠΉ сканСр ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ DevOps для ΠΌΠ°Π»ΠΎΠ³ΠΎ ΠΈ срСднСго бизнСса

ΠžΡΠ½ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€Π°ΠΌΠΈ DevOps для ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€ΠΎΠ² DevOps, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΅ΠΆΠ΅Π΄Π½Π΅Π²Π½ΠΎ ΠΏΠΈΡˆΡƒΡ‚ ΠΈ Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΡŽΡ‚ ΠΊΠΎΠ΄, StackHawk стрСмится ΡƒΠΏΡ€ΠΎΡΡ‚ΠΈΡ‚ΡŒ процСсс создания бСзопасного ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния. Π˜Ρ… сканСр DAST интСгрируСтся с CI/CD Automation ΠΈ Slack, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠΌΠΎΡ‡ΡŒ ΡΠΎΡ€Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ ΠΈ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΠ²Π°Ρ‚ΡŒ быстроС исправлСниС.

ΠžΡΠ½ΠΎΠ²Π½Ρ‹Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ
  • Π˜Π½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΡ CI/CD ΠΈ Slack
  • ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° REST, GraphQL ΠΈ SOAP
  • ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠ³ΠΎ сканирования ΠΈ историчСскиС Π΄Π°Π½Π½Ρ‹Π΅ сканирования
  • ΠšΡ€ΠΈΡ‚Π΅Ρ€ΠΈΠΈ воспроизвСдСния Π½Π° основС cURL
Pros
  • НСограничСнноС количСство сканирований для ΠΎΠ΄Π½ΠΎΠ³ΠΎ прилоТСния
  • НСограничСнноС количСство сканирований ΠΈ срСд
  • Π‘ΠΊΠ°Π½Π΅Ρ€ бСзопасности ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π½Π° основС Docker
  • ΠŸΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠ°Π΅Ρ‚ΡΡ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ Π² бСсплатный инструмСнт (ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° gRPC Π² Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅)
ΠœΠΈΠ½ΡƒΡΡ‹
  • ВрСбуСтся использованиС ΠΈ Π·Π½Π°Π½ΠΈΠ΅ инфраструктуры Docker
  • ΠŸΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΠ΅Ρ‚ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΡƒ ΠΏΠΎ элСктронной ΠΏΠΎΡ‡Ρ‚Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ для бСсплатной вСрсии
  • .
  • ВрСбуСтся платная лицСнзия для Π±ΠΎΠ»Π΅Π΅ Ρ‡Π΅ΠΌ ΠΎΠ΄Π½ΠΎΠ³ΠΎ прилоТСния
Π¦Π΅Π½Ρ‹

Stack Hawk ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ Ρ‚Ρ€ΠΈ уровня лицСнзирования. ΠŸΠ»Π°Ρ‚Π½Ρ‹Π΅ вСрсии основаны Π½Π° Ρ†Π΅Π½Π΅ Π½Π° ΠΎΠ΄Π½ΠΎΠ³ΠΎ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ° Π² мСсяц ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΎΠΏΠ»Π°Ρ‡ΠΈΠ²Π°Ρ‚ΡŒΡΡ СТСмСсячно. Π•ΠΆΠ΅Π³ΠΎΠ΄Π½ΠΎΠ΅ выставлСниС счСтов ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΡ‚ ΠΊ скидкС Π½Π° ΠΏΠ»Π°Ρ‚Π½Ρ‹Π΅ ΡƒΡ€ΠΎΠ²Π½ΠΈ.

  • Π£Ρ€ΠΎΠ²Π΅Π½ΡŒ бСсплатного пользования β€” Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠ΄Π½ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅
  • 49Β Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ² БША Π·Π° Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ° Π² мСсяц, ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ Pro
    • ΠœΠΈΠ½ΠΈΠΌΡƒΠΌ 5 Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ², доступны ΠΎΠΏΡ‚ΠΎΠ²Ρ‹Π΅ скидки
    • НСограничСнноС сканированиС ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ
    • Π€ΡƒΠ½ΠΊΡ†ΠΈΠΈ уровня бСсплатного пользования
    • , Π° Ρ‚Π°ΠΊΠΆΠ΅: панСль ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, интСграция со Snyk, интСграция с GitHub CodeQl ΠΈ Ρ€Π΅ΠΏΠΎ, настраиваСмыС тСстовыС Π΄Π°Π½Π½Ρ‹Π΅ для REST, HawkScan ReScan ΠΈ настраиваСмыС тСстовыС Π΄Π°Π½Π½Ρ‹Π΅ для GraphQL
    • ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° ΠΏΠΎ элСктронной ΠΏΠΎΡ‡Ρ‚Π΅ ΠΈ Slack
  • 69 Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ² БША Π·Π° Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ° Π² мСсяц Π£Ρ€ΠΎΠ²Π΅Π½ΡŒ Enterprise
    • Доступны ΠΎΠΏΡ‚ΠΎΠ²Ρ‹Π΅ скидки
    • Π€ΡƒΠ½ΠΊΡ†ΠΈΠΈ уровня
    • Pro, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ, Π² Ρ‚ΠΎΠΌ числС: Π΅Π΄ΠΈΠ½Ρ‹ΠΉ Π²Ρ…ΠΎΠ΄, MS Teams, интСграция Π²Π΅Π±-ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Ρ‡ΠΈΠΊΠΎΠ², Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π½Π° основС Ρ€ΠΎΠ»Π΅ΠΉ, сводныС ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹, доступ ΠΊ API для Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ² сканирования, ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ°ΠΌΠΈ
    • ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° ΠΏΠΎ элСктронной ΠΏΠΎΡ‡Ρ‚Π΅, Π² Slack (выдСлСнная ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ°) ΠΈ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ Premier Zoom

Для получСния Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ StackHawk ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… инструмСнтах сканирования уязвимостСй, ΡƒΠ΄ΠΎΠ±Π½Ρ‹Ρ… для ΠΌΠ°Π»ΠΎΠ³ΠΎ ΠΈ срСднСго бизнСса, ΠΏΡ€ΠΎΡ‡ΠΈΡ‚Π°ΠΉΡ‚Π΅ Π›ΡƒΡ‡ΡˆΠΈΠ΅ инструмСнты сканирования уязвимостСй для ΠΌΠ°Π»ΠΎΠ³ΠΎ ΠΈ срСднСго бизнСса (SMB) .

Tenable.io: Π»ΡƒΡ‡ΡˆΠΈΠΉ ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹ΠΉ инструмСнт для сканирования уязвимостСй

Tenable.io основан Π½Π° популярном инструмСнтС Nessus ΠΈ обСспСчиваСт возмоТности сканирования уязвимостСй для Π±ΠΎΠ»Π΅Π΅ Ρ‡Π΅ΠΌ 47 000 ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… ИВ, IoT, OT, ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм ΠΈ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ. Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚ интСгрируСтся с Π±ΠΎΠ»Π΅Π΅ ΡˆΠΈΡ€ΠΎΠΊΠΎΠΉ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠΎΠΉ Tenable One, которая Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ уязвимостями ΠΈ сканированиС Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, Π° Ρ‚Π°ΠΊΠΆΠ΅ Ρ†Π΅Π½Ρ‚Ρ€ бСзопасности tenable.sc. Tenable ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ рСгулярныС исслСдования ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π΅Ρ‚ уязвимости Π½ΡƒΠ»Π΅Π²ΠΎΠ³ΠΎ дня, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ добавляСт ΠΊ инструмСнту Ρ€Π°Π½Π½Π΅Π³ΠΎ обнаруТСния.

ΠžΡΠ½ΠΎΠ²Π½Ρ‹Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ
  • ΠŸΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ настроСнныС ΡˆΠ°Π±Π»ΠΎΠ½Ρ‹ для быстрого запуска
  • АвтоматичСски выполняСт ΠΏΠΎΠ»Π½ΠΎΠ΅ сканированиС, ΠΊΠ°ΠΊ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π΄ΠΎΠ±Π°Π²Π»ΡΡŽΡ‚ΡΡ Π½ΠΎΠ²Ρ‹Π΅ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Π΅ΠΌΡ‹Π΅ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ уязвимостСй
  • ΠŸΡ€ΠΎΠ²Π΅Ρ€ΡΠ΅Ρ‚ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ уязвимостСй, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ соотвСтствия
  • Π¨Π°Π±Π»ΠΎΠ½Ρ‹ ΠΎΡ‚Ρ‡Π΅Ρ‚ΠΎΠ² ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‚ быстрыС снимки
  • НастраиваСмыС ΡˆΠ°Π±Π»ΠΎΠ½Ρ‹ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π±Ρ€Π΅Π½Π΄ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹ для ΠΊΠΎΠ½ΡΡƒΠ»ΡŒΡ‚Π°Π½Ρ‚ΠΎΠ² ΠΈ поставщиков услуг
  • АвтоматичСскиС оповСщСния ΠΎΠ± уязвимостях ΠΈ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎΠΉ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ для инструмСнтов управлСния ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π°ΠΌΠΈ ΠΈ событиями бСзопасности (SIEM)
ΠŸΡ€ΠΎΡ„Π΅ΡΡΠΈΠΎΠ½Π°Π»Ρ‹
  • 3-Π΅ мСсто Π² Ρ€Π΅ΠΉΡ‚ΠΈΠ½Π³Π΅ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния сканСра уязвимостСй ΠΏΠΎ простотС использования Π½Π° G2
  • Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚Π°Π»ΡŒΠ½Ρ‹Π΅ ΠΏΠ°Π½Π΅Π»ΠΈ Executive ΠΈ мощная Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡ для Π°Π½Π°Π»ΠΈΠ·Π° Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ²
  • ΠœΠΎΠΆΠ΅Ρ‚ ΠΎΡ†Π΅Π½ΠΈΡ‚ΡŒ ΡΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΡƒΡŽ инфраструктуру ΠΊΠ°ΠΊ ΠΊΠΎΠ΄ (IaC)
  • Π‘Π΅Π·Π°Π³Π΅Π½Ρ‚Π½ΠΎΠ΅ сканированиС
ΠœΠΈΠ½ΡƒΡΡ‹
  • ΠšΡ€ΡƒΡ‚Π°Ρ кривая обучСния для Π½ΠΎΠ²Ρ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ
  • НСкоторыС ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΠΆΠ°Π»ΡƒΡŽΡ‚ΡΡ Π½Π° Π»ΠΎΠΆΠ½ΠΎΠΎΡ‚Ρ€ΠΈΡ†Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹
  • НСкоторыС ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΠΆΠ°Π»ΡƒΡŽΡ‚ΡΡ Π½Π° ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π½ΡƒΡŽ ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΡŽ API
Π¦Π΅Π½ΠΎΠΎΠ±Ρ€Π°Π·ΠΎΠ²Π°Π½ΠΈΠ΅

Компания Tenable прСдоставляСт свои ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Ρ‹ Π½Π° основС Π³ΠΎΠ΄ΠΎΠ²ΠΎΠΉ подписки со скидками Π½Π° нСсколько Π»Π΅Ρ‚. Они ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΡŽΡ‚ ΠΌΠ΅Π½Π΅Π΅ ΠΏΠΎΠ»Π½Ρ‹ΠΉ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ Nessus Π² Ρ‚Ρ€Π΅Ρ… вСрсиях ΠΈ Π΄Π²ΡƒΡ… уровнях Ρ†Π΅Π½ для Tenable.io:

  • Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ уязвимостями Tenable.io.
    • Π¦Π΅Π½Π° Π½Π° Π°ΠΊΡ‚ΠΈΠ² (ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ 65)
    • 2275 Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ² БША Π² Π³ΠΎΠ΄ Π½Π° 65 Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ²; скидки для ΠΌΠ½ΠΎΠ³ΠΎΠ»Π΅Ρ‚Π½ΠΈΡ… ΠΊΠΎΠ½Ρ‚Ρ€Π°ΠΊΡ‚ΠΎΠ²
  • Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Π²Π΅Π±-прилоТСния Tenable.io
    • Π¦Π΅Π½Π° Π·Π° Π΄ΠΎΠΌΠ΅Π½, начиная с 5 ΠΏΠΎΠ»Π½Ρ‹Ρ… Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹Ρ… ΠΈΠΌΠ΅Π½
    • 3578 Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ² БША Π² Π³ΠΎΠ΄ Π·Π° 5 Π΄ΠΎΠΌΠ΅Π½ΠΎΠ²
  • Nessus Professional
    • НСограничСнноС количСство ΠΎΡ†Π΅Π½ΠΎΠΊ ИВ ΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ
    • 3390 Π΄ΠΎΠ»Π». БША Π² Π³ΠΎΠ΄ с Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒΡŽ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½ΠΎΠΉ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ ΠΈ обучСния ΠΏΠΎ Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π½ΠΈΡŽ
  • Nessus Expert: возмоТности Nessus Pro plus
    • Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ внСшнСй повСрхности Π°Ρ‚Π°ΠΊΠΈ
    • Π‘ΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΎΠ±Π»Π°Ρ‡Π½ΠΎΠΉ инфраструктуры
    • 500 Π³ΠΎΡ‚ΠΎΠ²Ρ‹Ρ… ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ сканирования
    • Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ добавлСния Π΄ΠΎΠΌΠ΅Π½ΠΎΠ²
    • 7,49 $0 Π² Π³ΠΎΠ΄ с Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π°ΠΌΠΈ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½ΠΎΠΉ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ ΠΈ обучСния ΠΏΠΎ Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π½ΠΈΡŽ
  • ВСрсия Nessus Essentials:
    • БСсплатно, Π½ΠΎ с ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π½Ρ‹ΠΌΠΈ возмоТностями
    • Π”ΠΎ 16 IP-адрСсов Π½Π° сканСр
    • Никаких ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΎΠΊ соотвСтствия ΠΈΠ»ΠΈ Π°ΡƒΠ΄ΠΈΡ‚Π° ΠΊΠΎΠ½Ρ‚Π΅Π½Ρ‚Π°
    • Π‘Π΅Π· тСхничСской ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ
    • ΠžΠ΄Π½ΠΎΡ€Π°Π·ΠΎΠ²ΠΎΠ΅ использованиС. Для Π½ΠΎΠ²Ρ‹Ρ… установок трСбуСтся новая лицСнзия

Для коммСрчСских ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ² доступны бСсплатныС ΠΏΡ€ΠΎΠ±Π½Ρ‹Π΅ вСрсии. РСсСллСры ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Ρ‚ΡŒ скидки ΠΈΠ»ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚Π½Ρ‹Π΅ Ρ†Π΅Π½Ρ‹.

Для получСния Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ Tenable.io ΠΈ ΠΊΠΎΠ½ΠΊΡƒΡ€ΠΈΡ€ΡƒΡŽΡ‰ΠΈΡ… ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… инструмСнтах сканирования уязвимостСй ΠΏΡ€ΠΎΡ‡ΠΈΡ‚Π°ΠΉΡ‚Π΅ Π›ΡƒΡ‡ΡˆΠΈΠ΅ поставщики ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ сканирования уязвимостСй .

Vulnerability Manager Plus (ManageEngine): Π»ΡƒΡ‡ΡˆΠ΅ всСго ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΠΈΡ‚ для сканирования ИВ-инфраструктуры ΠΌΠ°Π»ΠΎΠ³ΠΎ ΠΈ срСднСго бизнСса

ManageEngine ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ ΡˆΠΈΡ€ΠΎΠΊΠΈΠΉ спСктр Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ для ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ, управлСния ИВ ΠΈ бСзопасности. Π˜Ρ… ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ Vulnerability Manager Plus сканируСт устройства ΠΈ Π²Π΅Π±-сСрвСры для обнаруТСния уязвимостСй, Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½Ρ‹Ρ… ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΉ ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния с высокой ΡΡ‚Π΅ΠΏΠ΅Π½ΡŒΡŽ риска. Для ΠΌΠ°Π»Ρ‹Ρ… прСдприятий с ΠΌΠ΅Π½Π΅Π΅ Ρ‡Π΅ΠΌ 25 устройствами ManageEngine ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ Π±Π΅ΡΠΏΠ»Π°Ρ‚Π½ΡƒΡŽ Π»ΠΈΡ†Π΅Π½Π·ΠΈΡŽ.

ΠžΡΠ½ΠΎΠ²Π½Ρ‹Π΅ характСристики
  • Π‘ΠΊΠ°Π½ΠΈΡ€ΡƒΠ΅Ρ‚ устройства Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ уязвимостСй Π² ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСмах ΠΈ стороннСм ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠΌ обСспСчСнии, ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠΌ обСспСчСнии с ΠΈΡΡ‚Π΅ΠΊΡˆΠΈΠΌ сроком слуТбы, ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠΌ обСспСчСнии для ΠΎΠ΄Π½ΠΎΡ€Π°Π½Π³ΠΎΠ²Ρ‹Ρ… сСтСй, Π° Ρ‚Π°ΠΊΠΆΠ΅ уязвимостях Π½ΡƒΠ»Π΅Π²ΠΎΠ³ΠΎ дня
  • Π‘ΠΊΠ°Π½ΠΈΡ€ΡƒΠ΅Ρ‚ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ, Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½Ρ‹Π΅ настройки брандмауэра, ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ ΠΎΠ±Ρ‰ΠΈΠ΅ рСсурсы ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ с привилСгиями ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ (Π½Π΅ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Π΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΠΈΠ»ΠΈ Π³Ρ€ΡƒΠΏΠΏΡ‹, ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½Π½Ρ‹Π΅ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ ΠΈ Ρ‚. Π΄.)
  • ΠœΠΎΠΆΠ΅Ρ‚ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π²Π΅Π±-сСрвСры Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Π½Π΅ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… Π²Π΅Π±-страниц, Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎ настроСнных Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ²/ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² HTTP, сСртификатов с ΠΈΡΡ‚Π΅ΠΊΡˆΠΈΠΌ сроком дСйствия ΠΈ Ρ‚. Π΄.
Pros
  • ΠžΠ±ΡŠΠ΅Π΄ΠΈΠ½ΡΠ΅Ρ‚ ΠΎΡ†Π΅Π½ΠΊΡƒ уязвимостСй, соотвСтствиС трСбованиям, ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ исправлСниями ΠΈ настройку бСзопасности систСмы Π² ΠΎΠ΄Π½ΠΎΠΌ инструмСнтС
  • ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… ΠΏΠΎΡ€Ρ‚ΠΎΠ² Π½Π° всСх устройствах
  • ΠŸΡ€ΠΎΡΡ‚ΠΎΡ‚Π° установки
ΠœΠΈΠ½ΡƒΡΡ‹
  • НС ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ ОБ AIX
  • НС ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ для Ρ€Π°Π±ΠΎΡ‚Ρ‹ Π² ΠΎΠ±Π»Π°ΠΊΠ΅ ΠΈ Π½Π΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ автоматичСскоС Ρ€Π°Π·Π²Π΅Ρ€Ρ‚Ρ‹Π²Π°Π½ΠΈΠ΅ Π°Π³Π΅Π½Ρ‚ΠΎΠ² Π² ΠΎΠ±Π»Π°ΠΊΠ΅
  • НСмСдлСнноС Ρ€Π°Π·Π²Π΅Ρ€Ρ‚Ρ‹Π²Π°Π½ΠΈΠ΅ исправлСния ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΎ
Π¦Π΅Π½Ρ‹

БСсплатныС ΠΏΡ€ΠΎΠ±Π½Ρ‹Π΅ вСрсии доступны для Ρ‚Ρ€Π΅Ρ… выпусков ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния, Π»ΠΈΡ†Π΅Π½Π·ΠΈΡ€ΡƒΠ΅ΠΌΠΎΠ³ΠΎ Π΅ΠΆΠ΅Π³ΠΎΠ΄Π½ΠΎ:

  • БСсплатно (SMB Π΄ΠΎ 25 устройств)
  • Professional: ΠΎΡ‚ 695 Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ² БША Π·Π° 100 Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… станций / 1 тСхничСский спСциалист
  • Enterprise: ΠΎΡ‚ 1195 Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ² БША Π·Π° 100 Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… станций/1 спСциалиста ΠΈ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ возмоТности:
    • Аудит соотвСтствия стандартам CIS
    • ΠŸΡ€ΠΎΡΠΌΠΎΡ‚Ρ€, Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠ° ΠΈ Ρ€Π°Π·Π²Π΅Ρ€Ρ‚Ρ‹Π²Π°Π½ΠΈΠ΅ исправлСний встроСнного ПО
    • Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ развСртывания
    • Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ исправлСниями
    • Π‘Π΅Ρ€Π²Π΅Ρ€ распространСния
    • Π—Π°ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ΅ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅
    • ΠŸΡ€ΠΎΠ±ΡƒΠΆΠ΄Π΅Π½ΠΈΠ΅ ΠΏΠΎ Ρ€Π°ΡΠΏΠΈΡΠ°Π½ΠΈΡŽ Π² локальной сСти

Для управлСния сСтСвыми устройствами Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ΡΡ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ Π»ΠΈΡ†Π΅Π½Π·ΠΈΠΈ.

Для получСния Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ Vulnerability Manager Plus ΠΈ ΠΊΠΎΠ½ΠΊΡƒΡ€ΠΈΡ€ΡƒΡŽΡ‰ΠΈΡ… инструмСнтах сканирования уязвимостСй для ΠΌΠ°Π»ΠΎΠ³ΠΎ ΠΈ срСднСго бизнСса см. Π›ΡƒΡ‡ΡˆΠΈΠ΅ инструмСнты сканирования уязвимостСй для ΠΌΠ°Π»ΠΎΠ³ΠΎ ΠΈ срСднСго бизнСса .

Wiz: Π»ΡƒΡ‡ΡˆΠΈΠΉ спСциалист ΠΏΠΎ поиску уязвимостСй Π² ΠΎΠ±Π»Π°ΠΊΠ΅ ΠΈ Kubernetes

Wiz Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π»Π° ΡΠΎΠ±ΡΡ‚Π²Π΅Π½Π½ΡƒΡŽ ΠΎΠ±Π»Π°Ρ‡Π½ΡƒΡŽ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡƒ бСзопасности ΠΎΠ±Π»Π°Ρ‡Π½ΠΎΠΉ инфраструктуры, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡΠΎΡΡ€Π΅Π΄ΠΎΡ‚ΠΎΡ‡ΠΈΡ‚ΡŒΡΡ Π½Π° потрСбностях Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΉ инфраструктуры, ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€ΠΎΠ² ΠΈ ΠΎΠ±Π»Π°ΠΊΠ°. Wiz сканируСт ΠΌΠ½ΠΎΠ³ΠΎΠΎΠ±Π»Π°Ρ‡Π½Ρ‹Π΅ срСды, ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡƒ ΠΊΠ°ΠΊ услугу (PaaS), Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΌΠ°ΡˆΠΈΠ½Ρ‹, ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€Ρ‹, бСссСрвСрныС Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ ΠΈ Π΄Ρ€ΡƒΠ³ΡƒΡŽ ΠΎΠ±Π»Π°Ρ‡Π½ΡƒΡŽ инфраструктуру, Π½Π΅ влияя Π½Π° бизнСс-ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ ΠΈ Π½Π΅ похищая рСсурсы Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹Ρ… Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… Π½Π°Π³Ρ€ΡƒΠ·ΠΎΠΊ ΠΈ процСссов.

ΠžΡΠ½ΠΎΠ²Π½Ρ‹Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ
  • БобствСнныС ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΊ AWS, Azure, Google Cloud, Oracle Cloud ΠΈ Alibaba Cloud
  • ВстроСнная ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° Kubernetes Π½Π° Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ…
  • ΠœΠΎΠΆΠ΅Ρ‚ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ инфраструктуру ΠΊΠ°ΠΊ ΠΊΠΎΠ΄ ΠΈ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΏΡ€Π°Π²Π°ΠΌΠΈ Π½Π° ΠΎΠ±Π»Π°Ρ‡Π½ΡƒΡŽ инфраструктуру
  • Π’ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ риски Π½ΡƒΠ»Π΅Π²ΠΎΠ³ΠΎ дня, ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π½Ρ‹Π΅ ΠΎΡ‚ ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠΉ Π³Ρ€ΡƒΠΏΠΏΡ‹ Wiz
ΠŸΡ€ΠΎΡ„Π΅ΡΡΠΈΠΎΠ½Π°Π»Ρ‹
  • Π‘Π΅Π·Π°Π³Π΅Π½Ρ‚Π½ΠΎΠ΅ сканированиС
  • БобствСнноС ΠΎΠ±Π»Π°Ρ‡Π½ΠΎΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ для ΠΎΠ±Π»Π°Ρ‡Π½ΠΎΠΉ инфраструктуры
  • 2-Π΅ мСсто ΠΏΠΎ простотС использования Π² Ρ€Π΅ΠΉΡ‚ΠΈΠ½Π³Π΅ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния для сканирования уязвимостСй Π½Π° G2
ΠœΠΈΠ½ΡƒΡΡ‹
  • Настройка ΠΎΡ‚Ρ‡Π΅Ρ‚ΠΎΠ² ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Π³Ρ€ΠΎΠΌΠΎΠ·Π΄ΠΊΠΎΠΉ ΠΈ ΡƒΡ‚ΠΎΠΌΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ
  • Π˜Π½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΡ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ слоТной ΠΈΠ»ΠΈ Π½Π΅ΠΏΠΎΠ»Π½ΠΎΠΉ
  • ДСйствия Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±Ρ‹Ρ‚ΡŒ установлСны для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° для сканирования ΠΈΡ… нСльзя ΠΊΠ»ΠΎΠ½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ
Π¦Π΅Π½Ρ‹

Wiz Π½Π΅ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Ρ†Π΅Π½Ρ‹ Π½Π° своСм Π²Π΅Π±-сайтС, Π½ΠΎ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ ΠΈΠ½Π΄ΠΈΠ²ΠΈΠ΄ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ Ρ†Π΅Π½Ρ‹ для ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ². Π‘Ρ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒ 12-мСсячного ΠΊΠΎΠ½Ρ‚Ρ€Π°ΠΊΡ‚Π° Π½Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡƒ бСзопасности ΠΎΠ±Π»Π°Ρ‡Π½ΠΎΠΉ инфраструктуры ΡƒΠΊΠ°Π·Π°Π½Π° Π½Π° Ρ‚ΠΎΡ€Π³ΠΎΠ²ΠΎΠΉ ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΊΠ΅ AWS ΠΏΠΎ Ρ†Π΅Π½Π΅ 300Β 000 Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ² БША для всСх пяти ΡƒΡ€ΠΎΠ²Π½Π΅ΠΉ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π° (Standard, Essential, Essential Plus, Advanced, Advanced Plus).

Для получСния Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ Wiz ΠΈ ΠΎΠ±Π·ΠΎΡ€Π΅ Π΄Ρ€ΡƒΠ³ΠΈΡ… инструмСнтов сканирования ΠΎΠ±Π»Π°Ρ‡Π½Ρ‹Ρ… уязвимостСй ΠΏΡ€ΠΎΡ‡ΠΈΡ‚Π°ΠΉΡ‚Π΅ 3 Π»ΡƒΡ‡ΡˆΠΈΡ… инструмСнта сканирования уязвимостСй Π² ΠΎΠ±Π»Π°ΠΊΠ΅, ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€Π°Ρ… ΠΈ ΠΎΠ·Π΅Ρ€Π°Ρ… Π΄Π°Π½Π½Ρ‹Ρ… .

Как Π±Ρ‹Π»ΠΈ Π²Ρ‹Π±Ρ€Π°Π½Ρ‹ Π»ΡƒΡ‡ΡˆΠΈΠ΅ инструмСнты сканирования уязвимостСй 

Наша ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠ°Ρ Π³Ρ€ΡƒΠΏΠΏΠ° Π² eSecurity Planet ΠΎΡ†Π΅Π½ΠΈΠ»Π° инструмСнты для этой ΡΡ‚Π°Ρ‚ΡŒΠΈ Π½Π° основС ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎΠ³ΠΎ ΠΎΠ±Π·ΠΎΡ€Π° Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ ΠΈ ΠΊΠΎΠ½ΠΊΡƒΡ€Π΅Π½Ρ‚ΠΎΠ², отраслСвого Ρ€Π΅ΠΉΡ‚ΠΈΠ½Π³Π° ΠΈ ΠΎΠ±Π·ΠΎΡ€Π½Ρ‹Ρ… сайтов, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ G2 ΠΈ Gartner Peer Insights. Π‘Ρ‹Π»ΠΈ ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½Ρ‹ ΠΊΠΎΠ½ΡΡƒΠ»ΡŒΡ‚Π°Ρ†ΠΈΠΈ с отраслСвыми сайтами, Ρ‚Π°ΠΊΠΈΠΌΠΈ ΠΊΠ°ΠΊ SecTools.org ΠΈ WAVSEP DAST Benchmark, Π½ΠΎ ΠΎΠ½ΠΈ Π½Π΅ Π±Ρ‹Π»ΠΈ сильно Π²Π·Π²Π΅ΡˆΠ΅Π½Ρ‹, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ, ΠΏΠΎΡ…ΠΎΠΆΠ΅, ΠΎΠ½ΠΈ Π½Π΅ обновлялись Π² Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… Π»Π΅Ρ‚.

Π§Ρ‚ΠΎΠ±Ρ‹ Π±Ρ‹Ρ‚ΡŒ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½Π½Ρ‹ΠΌΠΈ, инструмСнты Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±Ρ‹Ρ‚ΡŒ Π² ΠΏΠ΅Ρ€Π²ΡƒΡŽ ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ инструмСнтами сканирования уязвимостСй, поэтому тСстированиС Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ , ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π°ΠΊΡ‚ΠΈΠ²Π°ΠΌΠΈ , ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ исправлСниями , ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ уязвимостями , ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ уязвимостями ΠΊΠ°ΠΊ услуга ΠΈΠ»ΠΈ инструмСнты бСзопасности ( оконСчная Ρ‚ΠΎΡ‡ΠΊΠ° 90 019 , , ΡΠ΅Ρ‚ΡŒ ΠΈ Ρ‚. Π΄.), ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΡŽ сканирования уязвимостСй, ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ Π½Π΅ Π²ΠΊΠ»ΡŽΡ‡Π°Π»ΠΈΡΡŒ. ΠœΡ‹ ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°Π΅ΠΌ, Ρ‡Ρ‚ΠΎ Ρ‡ΠΈΡ‚Π°Ρ‚Π΅Π»ΠΈ ΠΈΡ‰ΡƒΡ‚ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ инструмСнты для поиска уязвимостСй, ΠΈ ΠΌΡ‹ ΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π»ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΡΡ‚Π°Ρ‚ΡŒΠΈ Π½Π° эти Ρ‚Π΅ΠΌΡ‹.

Π—Π°Ρ‚Π΅ΠΌ инструмСнты-ΠΊΠ°Π½Π΄ΠΈΠ΄Π°Ρ‚Ρ‹ Π±Ρ‹Π»ΠΈ классифицированы ΠΏΠΎ катСгориям, Π° ΠΎΠ±Π·ΠΎΡ€ Π»ΡƒΡ‡ΡˆΠΈΡ… ΠΏΡ€Π΅Ρ‚Π΅Π½Π΄Π΅Π½Ρ‚ΠΎΠ² ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΠΉΡ‚ΠΈ Π² ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ… ΡΡ‚Π°Ρ‚ΡŒΡΡ…:

  • 10 Π»ΡƒΡ‡ΡˆΠΈΡ… сканСров уязвимостСй с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ Π½Π° 2023 Π³ΠΎΠ΄
  • Π›ΡƒΡ‡ΡˆΠΈΠ΅ срСдства сканирования уязвимостСй DevOps, Π²Π΅Π±-сайтов ΠΈ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ
  • Π›ΡƒΡ‡ΡˆΠΈΠ΅ поставщики срСдств сканирования уязвимостСй прСдприятия
  • Π›ΡƒΡ‡ΡˆΠΈΠ΅ ΠΎΠΏΡ†ΠΈΠΈ срСдства сканирования уязвимостСй MSP/MSSP
  • Π›ΡƒΡ‡ΡˆΠΈΠ΅ срСдства сканирования уязвимостСй для ΠΌΠ°Π»ΠΎΠ³ΠΎ ΠΈ срСднСго бизнСса (SMB)
  • Π›ΡƒΡ‡ΡˆΠΈΠ΅ ΠΎΠΏΡ†ΠΈΠΈ срСдства сканирования уязвимостСй MSP/MSSP

Из ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ ΠΌΡ‹ Π²Ρ‹Π±Ρ€Π°Π»ΠΈ Π»ΡƒΡ‡ΡˆΠΈΠ΅ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹ Π½Π° ΠΌΠΎΠΌΠ΅Π½Ρ‚ написания нашСго Π°Π½Π°Π»ΠΈΠ·Π°. Для инструмСнтов с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ ΠΈ инструмСнтов для ΠΌΠ°Π»ΠΎΠ³ΠΎ ΠΈ срСднСго бизнСса Π±Ρ‹Π»ΠΎ Π²Ρ‹Π±Ρ€Π°Π½ΠΎ ΠΏΠΎ Π΄Π²Π° инструмСнта; ΠΎΠ΄ΠΈΠ½ для ИВ-инфраструктуры ΠΈ ΠΎΠ΄ΠΈΠ½ для ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ. Π”ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ, Π½ΠΎΠ²Ρ‹Π΅ Ρ†Π΅Π½ΠΎΠ²Ρ‹Π΅ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ измСнСния ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π° заставят этот список со Π²Ρ€Π΅ΠΌΠ΅Π½Π΅ΠΌ Ρ€Π°Π·Π²ΠΈΠ²Π°Ρ‚ΡŒΡΡ, ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ всСгда Π±ΡƒΠ΄Π΅Ρ‚ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡΡ€Π°Π²Π½ΠΈΠ²Π°Ρ‚ΡŒ доступныС Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ с ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΌΠΈ потрСбностями.

Π‘ΠΎΠ²Π΅Ρ‚Ρ‹ ΠΏΠΎ использованию инструмСнтов поиска уязвимостСй

Π Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ инструмСнты поиска уязвимостСй Π±ΡƒΠ΄ΡƒΡ‚ ΠΈΠΌΠ΅Ρ‚ΡŒ Ρ€Π°Π·Π½Ρ‹Π΅ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚Ρ‹ ΠΈ возмоТности. Π’ΠΈΠΏΠΈΡ‡Π½ΠΎΠΉ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ потрСбуСтся ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ нСсколько Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… инструмСнтов сканирования уязвимостСй, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΏΠΎΠ»Π½ΡƒΡŽ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½Ρƒ своСй срСды.

ΠžΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Ρ‚Π°ΠΊΠΆΠ΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ инструмСнт, ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΉ Π΅Π΅ потрСбностям ΠΈ возмоТностям. Π¦Π΅Π½Π° ΠΈ ΠΎΡ‚Π·Ρ‹Π²Ρ‹ Π΄Π°ΡŽΡ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΡƒΡŽ пСрспСктиву Π² контСкстС возмоТностСй инструмСнта.

МоТно Π»ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ нСсколько инструмСнтов сканирования уязвимостСй?

Π’ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… случаях организация ΠΌΠΎΠΆΠ΅Ρ‚ приобрСсти нСсколько инструмСнтов Ρƒ ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈ Ρ‚ΠΎΠ³ΠΎ ΠΆΠ΅ поставщика, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΎΠ±Π»Π°Ρ‡Π½Ρ‹ΠΉ ΠΌΠΎΠ΄ΡƒΠ»ΡŒ ΠΈ сСтСвой ΠΌΠΎΠ΄ΡƒΠ»ΡŒ Π² ΠΎΠ΄Π½ΠΎΠΌ ΠΈΠ· ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ΠΎΠ². Π’ Π΄Ρ€ΡƒΠ³ΠΈΡ… случаях организация ΠΌΠΎΠΆΠ΅Ρ‚ Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ сСтСвой сканСр, подходящий для ΠΌΠ°Π»ΠΎΠ³ΠΎ бизнСса, ΠΈ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ Π΅Π³ΠΎ инструмСнтами с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ для сканирования уязвимостСй ΠΏΠΎΡ€Ρ‚ΠΎΠ² ΠΈ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ.

Π’ΠΎ ΠΌΠ½ΠΎΠ³ΠΈΡ… случаях Π»ΡƒΡ‡ΡˆΠΈΠΌ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ΠΌ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ комбинация инструмСнтов, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π³Ρ€ΡƒΠΏΠΏΠ° бСзопасности ΠΌΠΎΠ³Π»Π° Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ нСсколько сканирований ΠΈΠ»ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π΄ΡƒΠ±Π»ΠΈΡ€ΡƒΡŽΡ‰ΠΈΠ΅ инструмСнты сканирования для сравнСния Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ². НапримСр, ΠΌΠ½ΠΎΠ³ΠΈΠ΅ Ρ…Π°ΠΊΠ΅Ρ€Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ инструмСнты с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ, поэтому организация ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΈΡ… для обнаруТСния уязвимостСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅, скорСС всСго, Π±ΡƒΠ΄ΡƒΡ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹ внСшними Ρ…Π°ΠΊΠ΅Ρ€Π°ΠΌΠΈ. Π—Π°Ρ‚Π΅ΠΌ ΠΎΠ½ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΡΡ€Π°Π²Π½ΠΈΡ‚ΡŒ с ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹ΠΌ инструмСнтом, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠΌΠΎΡ‡ΡŒ с Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ расстановкой ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚ΠΎΠ² ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΎΠΌ Π»ΠΎΠΆΠ½Ρ‹Ρ… срабатываний.

ΠŸΠΎΠ΄Ρ€ΠΎΠ±Π½Π΅Π΅ ΠΎΠ± ΠΎΡ†Π΅Π½ΠΊΠ΅ уязвимостСй см.: Как провСсти ΠΎΡ†Π΅Π½ΠΊΡƒ уязвимостСй: 5 шагов ΠΊ ΡƒΠ»ΡƒΡ‡ΡˆΠ΅Π½ΠΈΡŽ кибСрбСзопасности .

Как Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ срСдство сканирования уязвимостСй?

ΠŸΡ€ΠΈ ΠΎΡ†Π΅Π½ΠΊΠ΅ инструмСнтов сканирования уязвимостСй Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒ нСсколько ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹Ρ… сообраТСний, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΡ… ΡΠΎΠΏΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ потрСбности ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ с ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΌ инструмСнтом:

  1. ΠžΠ±Π»Π°Π΄Π°Π΅Ρ‚ Π»ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Π° ΠΏΠΎ ΠΎΡ†Π΅Π½ΠΊΠ΅ уязвимостСй тСхнологичСским ΡƒΡ€ΠΎΠ²Π½Π΅ΠΌ, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹ΠΌ для ΡƒΠ΄ΠΎΠ±Π½ΠΎΠ³ΠΎ использования инструмСнта? Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚, слишком слоТный ΠΈΠ»ΠΈ Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‰ΠΈΠΉ слишком ΠΌΠ½ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ для использования ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰Π΅ΠΉ ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ, Π½Π΅ даст ΠΏΠΎΠ»Π΅Π·Π½Ρ‹Ρ… Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ².
  2. Π‘ΠΊΠ°Π½ΠΈΡ€ΡƒΠ΅Ρ‚ Π»ΠΈ срСдство ΠΎΡ†Π΅Π½ΠΊΠΈ уязвимостСй Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Π΅ Π°ΠΊΡ‚ΠΈΠ²Ρ‹? Π›ΡƒΡ‡ΡˆΠΈΠΉ Π² ΠΌΠΈΡ€Π΅ сканСр Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ эффСктивно ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ уязвимости ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎΠΉ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы.
  3. БрСдство развСртываСтся Π³ΠΈΠ±ΠΊΠΎ ΠΈΠ»ΠΈ Ρ‚Π°ΠΌ, Π³Π΄Π΅ это Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ? БрСдство, поставляСмоС Π² Π²ΠΈΠ΄Π΅ устройства, ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠΊΠ°Π·Π°Ρ‚ΡŒΡΡ Π½Π΅ Π»ΡƒΡ‡ΡˆΠΈΠΌ инструмСнтом для сканирования ΠΎΠ±Π»Π°Ρ‡Π½ΠΎΠΉ срСды, Ссли вмСсто Π½Π΅Π³ΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠ΅ устройство.
  4. ΠŸΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΠ΅Ρ‚ Π»ΠΈ инструмСнт ΠΏΠΎΠ»Π΅Π·Π½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ? ΠœΠΈΠ½ΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹ΠΉ Π½Π°Π±ΠΎΡ€ инструмСнтов выявляСт ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ уязвимости, Π² Ρ‚ΠΎ врСмя ΠΊΠ°ΠΊ Π±ΠΎΠ»Π΅Π΅ ΠΏΡ€ΠΎΠ΄Π²ΠΈΠ½ΡƒΡ‚Ρ‹Π΅ инструмСнты ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡŽΡ‚ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡƒΠΌΠ΅Π½ΡŒΡˆΠΈΡ‚ΡŒ количСство Π»ΠΎΠΆΠ½Ρ‹Ρ… срабатываний, ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ уязвимости ΠΈ ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ ΠΈΠ½Ρ‚ΡƒΠΈΡ‚ΠΈΠ²Π½ΠΎ понятныС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ ΠΏΠ°Π½Π΅Π»ΠΈ для быстрого Π°Π½Π°Π»ΠΈΠ·Π°. Π›ΡƒΡ‡ΡˆΠΈΠ΅ инструмСнты ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€ΡƒΡŽΡ‚ΡΡ с ИВ-систСмами ΠΈΠ»ΠΈ систСмами ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ заявок DevOps ΠΈΠ»ΠΈ с Ρ€Π΅ΡˆΠ΅Π½ΠΈΡΠΌΠΈ ΠΏΠΎ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΡŽ уязвимостями, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΌΠΎΠΆΠ½ΠΎ Π±Ρ‹Π»ΠΎ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ уязвимости, ΡƒΡΡ‚Ρ€Π°Π½ΡΡ‚ΡŒ ΠΈΡ… ΠΈ ΡΠΎΠΎΠ±Ρ‰Π°Ρ‚ΡŒ ΠΎΠ± ΠΈΡ… устранСнии.

Π­Ρ‚ΠΈ Ρ‡Π΅Ρ‚Ρ‹Ρ€Π΅ вопроса ΠΊΠ°ΡΠ°ΡŽΡ‚ΡΡ Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ Π²Π°ΠΆΠ½Ρ‹Ρ… ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ, Π½ΠΎ Π²Π°ΠΆΠ½Ρ‹ ΠΈ Π΄Π΅Ρ‚Π°Π»ΠΈ. НСкоторым организациям Ρ‚Π°ΠΊΠΆΠ΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π±ΡƒΠ΄Π΅Ρ‚ Ρ€Π°ΡΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ, ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‚ Π»ΠΈ ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹, созданныС инструмСнтом, трСбованиям соотвСтствия; ΠΌΠΈΠ½ΠΈΠΌΠΈΠ·ΠΈΡ€ΡƒΠ΅Ρ‚ Π»ΠΈ инструмСнт воздСйствиС Π½Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΎΠ±Π»Π΅Π³Ρ‡Π΅Π½Π½Ρ‹Ρ… Π°Π³Π΅Π½Ρ‚ΠΎΠ², распрСдСлСнного сканирования ΠΈΠ»ΠΈ Π±Π΅Π·Π°Π³Π΅Π½Ρ‚Π½ΠΎΠ³ΠΎ сканирования; Ссли Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ сканированиС ΠΈΠ·Π½ΡƒΡ‚Ρ€ΠΈ ΠΈ снаруТи брандмауэра; ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ Ρ„Π°ΠΊΡ‚ΠΎΡ€Ρ‹, выходящиС Π·Π° Ρ€Π°ΠΌΠΊΠΈ Π΄Π°Π½Π½ΠΎΠΉ ΡΡ‚Π°Ρ‚ΡŒΠΈ.

Π‘Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ любой ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ зависит ΠΎΡ‚ этого процСсса выявлСния уязвимостСй ΠΈ ΠΈΡ… устранСния Π΄ΠΎ Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ смогут ΠΈΡ… ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ. ΠŸΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ сканирования уязвимостСй обСспСчиваСт ΠΎΡ‚ΠΏΡ€Π°Π²Π½ΡƒΡŽ Ρ‚ΠΎΡ‡ΠΊΡƒ для процСсса устранСния риска уязвимости. ПослС Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ список уязвимостСй сгСнСрирован, этот список Π΄ΠΎΠ»ΠΆΠ΅Π½ Π±Ρ‹Ρ‚ΡŒ расставлСн ΠΏΠΎ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚Π°ΠΌ ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π°Π½.

ΠŸΠ΅Ρ€Π²Ρ‹ΠΌ шагом Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΠΊΠ°ΠΆΠ΄ΠΎΠΉ уязвимости ΠΈ устранСниС возмоТности Π»ΠΎΠΆΠ½Ρ‹Ρ… срабатываний. Π₯ΠΎΡ€ΠΎΡˆΠΈΠΉ сканСр уязвимостСй ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚Ρ‹ уязвимостСй Π² соотвСтствии с риском ΠΈΡ… использования, Π½ΠΎ ΠΊΠΎΠΌΠ°Π½Π΄Π°, Π·Π°Π½ΠΈΠΌΠ°ΡŽΡ‰Π°ΡΡΡ устранСниСм уязвимостСй, Ρ‚Π°ΠΊΠΆΠ΅ Π΄ΠΎΠ»ΠΆΠ½Π° ΡƒΠ±Π΅Π΄ΠΈΡ‚ΡŒΡΡ, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚Ρ‹ Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ Ρ†Π΅Π½Π½ΠΎΡΡ‚ΡŒ Π°ΠΊΡ‚ΠΈΠ²Π°. Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚Ρ‹ тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ , Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠ΅ красныС ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ ΠΈΠ»ΠΈ ΠΊΠΎΠ½ΡΡƒΠ»ΡŒΡ‚Π°Π½Ρ‚Ρ‹-Ρ…Π°ΠΊΠ΅Ρ€Ρ‹ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½Ρ‹ для тСстирования уязвимостСй, Π½ΠΎ эти расходы ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΎΠΏΡ€Π°Π²Π΄Π°Π½Ρ‹ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ для Ρ†Π΅Π½Π½Ρ‹Ρ… Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ², находящихся ΠΏΠΎΠ΄ ΡƒΠ³Ρ€ΠΎΠ·ΠΎΠΉ.

НСобходимо Ρ€Π°Π·Π²Π΅Ρ€Π½ΡƒΡ‚ΡŒ инструмСнт для управлСния уязвимостями ΠΈΠ»ΠΈ эффСктивный инструмСнт для ИВ ΠΈΠ»ΠΈ бСзопасности, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ прогрСсс Π³Ρ€ΡƒΠΏΠΏ, Π·Π°Π½ΠΈΠΌΠ°ΡŽΡ‰ΠΈΡ…ΡΡ устранСниСм уязвимостСй. Для соотвСтствия трСбованиям ΠΈ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠΌ потрСбностям инструмСнты управлСния ΠΈΠ»ΠΈ сканСры уязвимостСй Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±ΡƒΠ΄ΡƒΡ‚ ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡ‚ΡŒ рСгулярныС ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹ ΠΎ состоянии ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… уязвимостях ΠΈ устранСнных уязвимостях. Для Π½Π΅Π±ΠΎΠ»ΡŒΡˆΠΈΡ… ΠΊΠΎΠΌΠ°Π½Π΄ организация ΠΌΠΎΠΆΠ΅Ρ‚ Ρ€Π°ΡΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ уязвимостями ΠΊΠ°ΠΊ услуга (VMaaS) для Ρ€Π°Π·Π³Ρ€ΡƒΠ·ΠΊΠΈ Π·Π°Π΄Π°Ρ‡. Π’Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ этого Ρ†ΠΈΠΊΠ»Π° обнаруТСния уязвимостСй, исправлСния ΠΈ составлСния ΠΎΡ‚Ρ‡Π΅Ρ‚ΠΎΠ² обСспСчиваСт заинтСрСсованным сторонам ΡƒΠ²Π΅Ρ€Π΅Π½Π½ΠΎΡΡ‚ΡŒ Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ риск ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ эффСктивно устранСн.

ΠžΡΡ‚Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ

Π’Π°Ρˆ адрСс email Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½. ΠžΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ поля ΠΏΠΎΠΌΠ΅Ρ‡Π΅Π½Ρ‹ *