Оценка уязвимостей сканирует системы на наличие известных слабых мест. Это не тестирование на проникновение. Тестирование на проникновение пытается использовать уязвимости. Оценка уязвимостей выявляет и перечисляет их. Результатом является отчет с результатами, ранжированными по степени серьезности. Организация решает, что и когда нужно исправить. Оценки быстрее и дешевле, чем тестирование на проникновение, поэтому их проводят чаще. Ежеквартальные сканирования распространены. Непрерывное сканирование становится стандартом.
Инструменты различаются. Сетевые сканеры, такие как Nessus и OpenVAS, проверяют хосты на наличие открытых портов, устаревшего программного обеспечения и отсутствующих патчей. Сканеры веб-приложений, такие как Burp Suite и OWASP ZAP, сканируют сайты на наличие уязвимостей внедрения кода, нарушенной аутентификации и неправильной конфигурации. Инструменты проверки состояния безопасности облачных сервисов проверяют конфигурации на соответствие эталонным показателям. У каждого инструмента есть свои «слепые зоны». Сканеры выдают ложные срабатывания и пропускают логические ошибки, требующие анализа человеком. Оценка уязвимостей — это отправная точка. Она указывает, где искать. Она не говорит о том, что на самом деле сделает злоумышленник. Сочетание оценки с тестированием на проникновение дает более полную картину. Сканирование находит уязвимости. Тестирование на проникновение доказывает, какие из них имеют значение.
Этапы оценки уязвимости
- Определите объем работ и инвентаризируйте активы.
- Запустить автоматическое сканирование
- Проверьте полученные результаты и исключите ложные срабатывания.
- Расставьте приоритеты в зависимости от серьезности и контекста.
- Выполните исправление и повторное сканирование для подтверждения.
Сканирование, которое выполняется, но не приводит к исправлению ошибок, — это всего лишь проверка на соответствие требованиям. Ценность заключается в устранении выявленных проблем.
Comments
No comments yet. Be the first to share a thought.
Leave a comment