互联网企业安全高级指南读书笔记之漏洞扫描

漏洞扫描的种类

按漏洞类型分类

ACL 扫描

ACL 扫描用来按一定的周期监视公司服务器及网络的 ACL 的,其作用如下:

  • 安全部分可以根据扫描报告整改暴露在公网中的高危服务
  • 某些应用发现新漏洞时,可以快速从数据库中查询对应服务与版本,报到业务部门修复

ACL 扫描周期至少一天一次:

  • 服务器数量较少,直接用 nmap 扫描,扫描结果直接存放到数据库中
  • 服务器数量很多,用 masscan 扫描出所有端口信息,然后再用 nmap 去识别端口的协议及应用程序版本信息
弱口令扫描

常见支持弱口令扫描功能的扫描器

  • Nessus
  • x-scan
  • h-scan
  • Hydra
系统及应用服务漏洞扫描

常见的系统及应用服务漏洞扫描器有 Nessus 以及开源的 OpenVAS,服务器数量巨大时,需要部署多台 Nessus 服务器以集群模式进行扫描

  • 用程序调用 Nessus 的接口,将 Nessus 的漏洞扫描做成周期性任务,每天对全部服务器进行一次安全扫描
  • 程序自动建立工单并提交到业务部门进行修复,修复好转到安全部门确认,形成良性闭环,如果没有工单系统,至少需要建立一个漏洞管理系统代替

Nessus 官方提供的 REST API 接口的 GitHub 地址为:https://github.com/tenable/nessrest

Web 漏洞扫描

常见的 Web 漏洞扫描工具:

  • AWVS
  • IBM Rational AppScan
  • sqlmap
  • w3af
  • arachni
  • Zed Attack Proxy

image_1c6bi08c06drh1qcvvqm51j7j9.png-492kB

按扫描器行为分类

主动扫描

对于 Web 扫描器来说,先将 URL 爬出来,再在该 URL 中各个可以输入参数的地方测试负载

半被动扫描

和主动扫描的区别是 URL 的获取途径不是爬虫,而是:

  • 通过 Access Log 的方式
  • 通过流量镜像的方式,对于比较大规模的 Web 资源扫描,可以通过 Storm 流式计算平台将来自分光的全流量 URL 库 rewrite 替换,去重归一,验证真实性后作为扫描器的输入源,由消息队列推送至分布式扫描器中
  • 通过 HTTP 代理方式
  • 通过设置了透明代理的 VPN 的方式

image_1c6bigeoq1arfe9aeplh7e1gkdm.png-439.3kB

被动扫描

全被动扫描的特点如下:

  • 不需要联网、不会主动爬取 URL、不会主动发出任何数据包
  • 更关注漏洞感知,而不是入侵行为

大规模资产扫描

海量 IDC 规模下的漏洞扫描的总体思路是减少工作量:

  • 简化漏洞评估链,减少需要扫描的任务
  • 减少漏洞扫描的网络开销和被检查者的性能损耗
  • 减少漏洞扫描的种类
  • 减少手工确认的工作量

实践中,可以从以下几个方面进行优化:

  • 不做全网的漏洞扫描,先做端口扫描,这样做的前提是访问控制和纵深防御做到位,利用 ACL 大幅减少攻击面,把需要漏洞扫描的端口减少到22.80.443等,开的端口少了全网全协议漏洞扫描就缩减为全网几个关键应用的扫描
  • 做好高危端口监控,防止计划外应用的滥用,这样漏洞扫描这件事就瘦身为端口监控加关键应用扫描
  • 在系统和应用扫描上,不完全依赖于网络扫描器,可同时借助于本机 agent 扫描,类似心脏滴血的漏洞与其从网络上去获取扫漏洞,不如在本地获取 OpenSSL 的版本更简单。服务器 OS 本地的 agent 除了可以扫系统型漏洞,还可以扫本地配置型漏洞,相对来说本地获取的信息比网络获取更准确,但代价是会消耗服务器资源,所以这块需要尽可能地
    减少性能损耗
互联网企业安全建设思路 互联网企业安全高级指南 互联网企业安全建设落地实践 互联网企业落地等保2.0实践分享 工业互联网安全战略落地与推进建议 工业互联网安全实践与趋势分析 工业互联网时代的安全挑战与对策 从大型互联网企业零信任实践之路谈如何构建立体化的防御体系 等保2.0体系互联网合规实践白皮书 工业互联网体系架构 电信和互联网行业数据安全治理白皮书 电信和互联网大数据安全管控分类分级实施指南 传统型互联网公司在零信任建设上的思考 工业互联网的安全实践 数据驱动的工业互联网自适应防护框架 互联网网关最佳实践安全策略 工业互联网安全战略落地与推进建议 工业互联网安全架构白皮书 工业互联网企业网络安全分类分级指南 传统金融业务与互联网金融并存模式下的数据安全设计 电子认证在互联网司法服务中的作用 工业互联网数据安全白皮书 互联网医院平台化运营探索与实践 混合云下的DevOps在vivo互联网的探索落地 工业互联网及其驱动的制造业数字化转型 面向能源互联网的数据安全防护策略与创新技术思考 大型互联网平台SDL实践:业务风险深度评估 “互联网+”时代的 数据安全 互联网个人信息安全保护指南 移动互联网应用(App)收集个人信息基本规范 移动互联网医疗安全风控白皮书 “互联网+行业”个人信息保护研究报告 如何构建企业自身的工业互联网安全可视化体系 筑牢新基建时代工业互联网安全防线 工业互联网主要解决三大问题 构建可视、可管、可控的互联网 互联网行业高弹性系统构建最佳实践 下一代互联网安全解决方案 筑牢下一代互联网安全防线-IPV6网络安全白皮书 社区电商互联网甲方安全体系 威胁情报在互联网行业的应用 新一代工业互联网发展模式与成功实践:数据驱动的新价值网络 智能安全从边缘开始 保护企业免受互联网威胁的全新模式
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值