Сканирование — часть Vulnerability Management: после проверки результаты оценивают, передают на устранение и подтверждают исправление повторным запуском.
Для чего проводят сканирование уязвимостей
Сканирование помогает находить неизвестные или неучтенные активы и сервисы, определять состав ПО, выявлять известные уязвимости и несоответствия, а после исправлений — проверять результат. Эти данные используются и для приоритизации.
Разовая проверка показывает состояние инфраструктуры на конкретный момент, а VM-процесс предполагает регулярные запуски и контроль изменений. Результат зависит от охвата целей, доступных прав, выбранного профиля и актуальности базы проверок: ни один метод сканирования уязвимостей не гарантирует выявление абсолютно всех проблем.
Виды сканирования уязвимостей
Под «внешним сканером» можно понимать проверку внешнего периметра или сторонний продукт. Поэтому важно разделять точку проверки, способ получения данных и режим работы сканера.
Сетевое сканирование
Сетевой сканер уязвимостей обращается к узлам по сети, обнаруживает устройства, порты и сервисы и, при наличии необходимых прав, собирает инвентаризационные данные. В R‑Vision VM встроенный сканер используется для обнаружения, инвентаризации и поиска уязвимостей.
Проверка внешнего периметра
Проверка внешнего периметра оценивает сервисы так, как они доступны без внутреннего доступа к системе. Для такого сценария применяется Black Box: он помогает выявлять доступные по сети сервисы и уязвимости без аутентификации на целевом активе.
Сторонние сканеры как источник данных
Если организация уже использует внешний сканер уязвимостей как отдельный продукт, его результаты можно включить в общий VM-процесс. R‑Vision VM поддерживает интеграции с внешними сканерами и другими источниками данных.
| Вариант | Объект | Точка проверки | Доступ | Особенности |
|---|---|---|---|---|
| Сетевое сканирование | Узлы и сервисы | Из доступного сегмента | Зависит от профиля | Обнаружение и сбор данных |
| Внешний периметр | Доступные извне сервисы | С внешней точки | Без учётных данных | Оценка видимой поверхности |
| Сторонний сканер | Данные другого решения | Зависит от продукта | Настраивается отдельно | Передача результатов в R‑Vision VM |
Режимы сканирования уязвимостей в R‑Vision VM
Встроенный сканер поддерживает White Box, Black Box и Compliance. Они различаются доступом к активу, глубиной сбора данных и типом результата.
White Box
White Box предполагает проверку с учетными данными. Это позволяет получить сведения об ОС, ПО и конфигурации и использовать их для детального анализа управляемых серверов, рабочих станций, СУБД и других активов.
Black Box
Black Box выполняется без доступа по учетным данным. Он показывает, какие сервисы доступны со стороны сети и какие проблемы можно выявить без внутреннего доступа к системе.
Compliance
Compliance предназначен для проверки настроек на соответствие заданным требованиям и стандартам. Его не следует приравнивать к поиску всех уязвимостей: результатом является оценка выполнения конкретных проверок соответствия.
Агентское, безагентское и мобильное сканирование
Способ запуска выбирают отдельно от режима проверки: он зависит от архитектуры, сетевой доступности и правил работы с учетными данными.
Когда нужен агент
Агент устанавливается на конечное устройство и собирает данные локально. Такой способ подходит, когда удаленное подключение по учетным данным запрещено или затруднено.
Когда подходит подключение по учетной записи
Безагентская проверка подходит, если разрешено удаленное подключение к активу. Для нее заранее подготавливают учетные данные и права, достаточные для выбранного профиля. При ошибке аутентификации часть сведений может быть недоступна.
Как проверять изолированный сегмент
Для закрытых контуров предусмотрен мобильный сканер R‑Vision VM. Он разворачивается на ноутбуке, выполняет аудит внутри изолированного сегмента без отдельной серверной инфраструктуры, а затем результаты передаются в центральную систему. Такой вариант подходит для филиалов, объектов КИИ и выездных аудитов.
Как подготовить задачу сканирования
Перед запуском важно определить цель и область проверки:
- Определить область проверки, владельца активов и исключения.
- Выбрать профиль: обнаружение, инвентаризация, поиск уязвимостей, тестирование на проникновение или проверка стандартов.
- Подготовить учетные данные либо группы агентов.
- Назначить сканер с доступом к целевому сегменту.
- Задать цели и расписание.
- Согласовать допустимую нагрузку и окно работ.
Методы сканирования уязвимостей и этапы проверки
Общий путь можно представить так:
Цели → обнаружение активов → сбор данных → определение ПО и сервисов → проверки → связь результата с активом → обработка → повторный контроль.
Профиль обнаружения ищет активные устройства, инвентаризация добавляет сведения об оборудовании, а поиск уязвимостей сопоставляет данные с базой проверок. Для Compliance выполняются проверки соответствия.
На итог влияют полнота исходных данных и доступность целей. Ошибка аутентификации, недостаточные права или недоступный узел могут сделать результат неполным.
Как определить периодичность сканирования уязвимостей
Единого обязательного интервала нет. Частоту выбирают с учетом критичности актива, его доступности извне, скорости изменений, внутренних требований и возможности безопасно провести проверку. Плановые запуски дополняют внеплановыми после значимых изменений, публикации важной для среды уязвимости или устранения проблемы.
| Условие | Повод для запуска |
|---|---|
| Критичный или доступный извне актив | Регулярная плановая проверка |
| Изменения ПО или конфигурации | Проверка после изменения |
| Значимая новая уязвимость | Проверка затронутых активов |
| Завершено устранение | Контрольный запуск |
| Изолированный сегмент | Проверка в согласованное окно |
После обновления базы не всегда нужно повторно собирать все данные с хоста. Ретроспективный аудит R‑Vision VM позволяет проверить ранее полученную информацию по обновленной базе уязвимостей.
Какие активы и технологии проверяет R‑Vision VM
R‑Vision VM работает с операционными системами, прикладным ПО, сетевым оборудованием, СУБД, веб-приложениями и контейнерными средами. Сетевой сканер уязвимостей можно сочетать с агентами, выносными и мобильным сканерами.
Фактическое покрытие зависит от конкретного продукта и версии, поэтому актуальный перечень поддерживаемых систем стоит сверять со справочным порталом R‑Vision.
Результаты сканирования уязвимостей
Результат включает техническую информацию о выполнении задачи и данные об обнаруженных уязвимостях. Их важно оценивать отдельно.
Данные об активе и источнике
Уязвимость должна быть связана с конкретным активом, его адресом или интерфейсом, ОС и источником данных. Это помогает понимать, где она обнаружена и насколько полна информация по хосту.
Сведения об уязвимости
Для обработки нужны идентификатор уязвимости, критичность и рейтинг, дата обнаружения, источник, уязвимый компонент, сведения об эксплойте и рекомендации по устранению.
Статус выполнения задачи
Отдельно оценивают запуск: какие хосты обработаны успешно, где возникли ошибки и на каком этапе остановилась проверка. Это позволяет отличить отсутствие находок от ситуации, когда актив фактически не был проверен.
Как проверить качество результатов сканирования
Сначала нужно убедиться, что проверка охватила все запланированные цели. Затем оценивают успешность аутентификации, недоступные хосты, ошибки, актуальность инвентаризации и возможные дубли.
Спорные моменты стоит сопоставлять с фактической конфигурацией и при необходимости проверять вручную. Качество результатов сканирования определяется не числом записей, а тем, насколько данные полны и пригодны для принятия решений.
Повторное сканирование после устранения
Закрытие задачи на устранение само по себе не подтверждает устранение. После обновления ПО, изменения конфигурации или другой меры нужен контрольный запуск.
Если повторное сканирование R‑Vision VM не обнаруживает уязвимость, ее системный статус меняется на «Закрыта». Если проблема найдена снова, работа продолжается. Так административный статус отделяется от технического подтверждения результата.
Частые вопросы о сканировании уязвимостей
Чем сетевой сканер отличается от агента?
Сетевой сканер обращается к активу по сети, а агент установлен на устройстве и собирает данные локально. Выбор зависит от архитектуры и правил доступа.
Можно ли сканировать изолированный сегмент?
Да. Для этого используется мобильный сканер R‑Vision VM: проверка проходит внутри закрытого контура, после чего результаты передаются в центральную систему.
Когда нужен повторный запуск?
После устранения, существенного изменения конфигурации, ошибки предыдущей проверки или появления причины проверить активы вне планового расписания.
Что делать с ошибкой аутентификации?
Проверить доступность узла, учетные данные и достаточность прав. После исправления причины повторить проверку затронутого актива.
Как встроить сканирование в процесс VM
Сканирование дает полезный результат, когда правильно выбраны вид проверки, режим, способ запуска и периодичность, а качество данных проверяется перед дальнейшей обработкой. После устранения нужен контрольный запуск.
R‑Vision VM объединяет инвентаризацию, собственный vulnerability scanner, работу с результатами и контроль устранения в одном процессе. Для оценки решения на своей инфраструктуре можно запросить демонстрацию на странице R‑Vision VM.