Ocena podatności skanuje systemy w poszukiwaniu znanych słabości. Nie jest to test penetracyjny. Test penetracyjny próbuje wykorzystać luki. Ocena podatności identyfikuje je i tworzy ich listę. Wynikiem jest raport z wynikami uszeregowanymi według wagi. Organizacja decyduje, co i kiedy naprawić. Oceny są szybsze i tańsze niż testy penetracyjne, dlatego są przeprowadzane częściej. Kwartalne skanowanie jest powszechne. Ciągłe skanowanie staje się standardem.
Narzędzia są różne. Skanery sieciowe, takie jak Nessus i OpenVAS, skanują hosty pod kątem otwartych portów, przestarzałego oprogramowania i brakujących poprawek. Skanery aplikacji internetowych, takie jak Burp Suite i OWASP ZAP, skanują witryny pod kątem luk w zabezpieczeniach, wadliwego uwierzytelniania i błędnych konfiguracji. Narzędzia do analizy postawy bezpieczeństwa w chmurze sprawdzają konfiguracje pod kątem testów porównawczych. Każde narzędzie ma swoje słabe punkty. Skanery generują fałszywe alarmy i pomijają błędy logiczne, które wymagają analizy przez człowieka. Ocena podatności to punkt wyjścia. Wskazuje, gdzie szukać. Nie mówi, co faktycznie zrobiłby atakujący. Połączenie oceny z testami penetracyjnymi daje pełniejszy obraz. Skanowanie znajduje luki. Test penetracyjny udowadnia, które z nich mają znaczenie.
Etapy oceny podatności
- Zdefiniuj zakres i zasoby inwentaryzacyjne
- Uruchom automatyczne skanowanie
- Sprawdź wyniki i usuń fałszywe wyniki dodatnie
- Ustal priorytety według wagi i kontekstu
- Napraw i zeskanuj ponownie, aby potwierdzić
Skanowanie, które się uruchamia, ale nigdy nie prowadzi do napraw, to ćwiczenie zgodności. Wartość tkwi w naprawie.
Comments
No comments yet. Be the first to share a thought.
Leave a comment