Skannaus ja omaisuusluettelo
Tiedä, mitä ympäristössäsi on ja mitkä ovat sen heikkoudet
Skannaus ja omaisuusluettelo on ilmainen Cyber Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Cyber Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.
Tuntematonta ei voi suojata
Jokainen haavoittuvuuksien hallintaohjelma perustuu yhteen lähtökohtaan: tiedettävä on, mitä teillä on. Tarkka omaisuusluettelo määrittää skannauksen laajuuden; jokainen siitä puuttuva kohde on valvomaton katvealue.
Varjo-IT, unohdetut pilvi-instanssit ja hallitsemattomat kontit ovat paikkoja, joihin tietomurrot piiloutuvat. Laaditte ensin luettelon ja skannaatte vasta sen jälkeen.
Mikä lasketaan omaisuudeksi
Nykyaikainen omaisuusluettelo kattaa muutakin kuin palvelimet:
- Fyysiset ja virtuaaliset isännät, kannettavat tietokoneet ja verkkolaitteet.
- Pilvi-instanssit, palvelimettomat funktiot ja tallennussäilöt.
- Kontit ja näköistiedostot.
- Asennetut ohjelmistot ja käyttöjärjestelmäversiot.
- Julkiset toimialueet, IP-osoitteet ja varmenteet.
Seuratkaa jokaisesta kohteesta omistajaa, ympäristöä ja kriittisyyttä, ei vain IP-osoitetta.
Aktiivinen ja passiivinen kartoitus
Aktiivinen kartoitus tutkii verkkoa (ping-kyselyt, porttiskannaukset) löytääkseen aktiiviset isännät. Se on kattavaa mutta synnyttää paljon liikennettä, ja skannauksen aikana sammutettuja omaisuuskohteita se ei välttämättä havaitse.
Passiivinen kartoitus tarkkailee liikennettä, DHCP:tä ja lokeja havaitakseen omaisuuskohteet ilman aktiivista tutkimista. Yhdistäkää molemmat: käyttäkää passiivista kartoitusta jatkuvaan näkyvyyteen ja aktiivista kartoitusta kattavuuteen ja varmennukseen.
# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5Todennetut ja todentamattomat skannaukset
Tämä erottelu vaikuttaa ratkaisevasti tarkkuuteen:
- Todentamattomissa skannauksissa nähdään se, minkä ulkopuolinen näkee: avoimet portit, bannerit ja näkyviin asetetut palvelut. Näkyvyys on rajallinen ja vääriä positiivisia havaintoja on enemmän.
- Todennetuissa (tunnistetietoja käyttävissä) skannauksissa kirjaudutaan sisään ja luetaan asennetut paketit, korjaustasot ja asetukset. Tulokset ovat huomattavasti tarkempia.
Suosikaa todennettua skannausta sisäisissä omaisuuskohteissa ja käyttäkää todentamatonta skannausta ulkoisen hyökkäyspinnan tarkasteluun.
Agenttipohjainen ja verkkoskannaus
Verkkoskannerit ottavat yhteyden omaisuuskohteisiin aikataulun mukaan. Ne sopivat hyvin laajaan kattavuuteen, mutta eivät havaitse käytöstä poissa olevia tai tilapäisiä isäntiä.
Agentit, jotka on asennettu päätelaitteisiin, raportoivat jatkuvasti myös liikkuvista kannettavista tietokoneista ja lyhytikäisistä pilvityökuormista. Monissa ohjelmissa yhdistetään molemmat: agentit hallituille päätelaitteille ja verkkoskannaus IoT/OT-laitteille sekä hallitsemattomille laitteille.
Miten skannerit tunnistavat haavoittuvuudet
Skannerit vertaavat havaittuja ohjelmistoversioita ja asetuksia haavoittuvuustietokantaan, jossa tiedot on indeksoitu CVE- ja CPE-tunnisteilla.
- CVE — tietyn haavoittuvuuden yksilöllinen tunniste.
- CPE — tuotteen ja version standardoitu nimi.
Jos isännässä käytetään tunnettuihin CVE:ihin yhdistyvää CPE:tä, skanneri ilmoittaa siitä. Tarkkuus riippuu siitä, havaitaanko versio oikein.
Väärät positiiviset ja negatiiviset havainnot
Skannerit eivät ole täydellisiä:
- Väärät positiiviset havainnot — havainto ilmoitetaan, vaikka haavoittuvuutta ei todellisuudessa voida hyödyntää (esimerkiksi taaksepäin siirretty korjaus peittää todellisen version).
- Väärät negatiiviset havainnot — haavoittuvuus jää havaitsematta epäonnistuneen todennuksen, estettyjen porttien tai tuntemattoman ohjelmiston vuoksi.
Todennettu skannaus ja varmennus vähentävät molempia. Säätäkää ja varmistakaa tulokset aina ennen kuin välitätte havainnot korjaustiimeille.
Skannausten ajoitus ja turvallisuus
Skannaus vaikuttaa tuotantotoimintaan. Suunnitelkaa se huolellisesti:
- Rajoittakaa nopeutta, jotta herkät tai OT-/vanhat järjestelmät eivät kuormitu liikaa.
- Ajastakaa raskaat skannaukset huoltoikkunoihin.
- Käyttäkää turvallisen tarkistuksen tiloja ja välttäkää tunkeilevia liitännäisiä tuotannossa.
- Sopikaa asiasta NOC:n kanssa, jotta skannausta ei luulla hyökkäykseksi.
Jos skannaus kaataa tuotanto-ohjaimen, koko ohjelman toimintaedellytykset voivat vaarantua.
Pilvi- ja konttiomaisuusluettelo
Pilviomaisuus on lyhytikäistä, joten staattiset luettelot vanhenevat nopeasti. Käyttäkää API-pohjaista kartoitusta:
- Kyselkää pilvipalveluntarjoajien rajapinnoista instanssit, funktiot, säilöt ja suojausryhmät.
- Skannatkaa rekisterissä olevat konttien näköistiedostot, älkää vain käynnissä olevia kontteja.
- Lisätkää resursseille tunnisteet luonnin yhteydessä, jotta omistajuus määrittyy automaattisesti.
Integroikaa skannaus CI/CD-putkeen, jotta näköistiedostot tarkistetaan ennen käyttöönottoa.
# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2Omaisuusluettelon pitäminen ajan tasalla
Omaisuusluettelosta on hyötyä vain, jos se on ajantasainen. Perustakaa se luotettaviin lähteisiin:
- Sovittakaa verkkoskannausten, agenttien ja pilvipalveluiden API-rajapintojen tiedot yhdeksi totuuden lähteeksi (CMDB).
- Merkitkää tarkasteltaviksi omaisuuskohteet, joita ei ole havaittu N päivään.
- Hälyttäkää uusista tai odottamattomista omaisuuskohteista (mahdollinen varjo-IT).
Kattavuusprosentti (skannatut omaisuuskohteet verrattuna tunnettuihin kohteisiin) on keskeinen ohjelman mittari.
Omaisuusluettelosta riskiin
Omaisuusluettelo ja skannaustulokset tuottavat havaintoja, mutta asiayhteys muuttaa ne riskeiksi. Kun omaisuuskohteille merkitään kriittisyys, altistuminen ja tietojen arkaluonteisuus, voitte priorisoida ne: internetissä avoin liiketoiminnan kannalta kriittinen palvelin ohittaa saman CVE:n sisältävän eristetyn testi-VM:n.
Tämä omaisuuskohteiden asiayhteys syötetään suoraan seuraavaksi käsiteltäviin priorisointitekniikoihin.
Pikatarkistus
Vahvistakaa, miksi tunnistetietoja käyttävä skannaus on tärkeää.
Kertaus
Tarkka omaisuusluettelo on VM:n perusta: seuratkaa isäntiä, pilviomaisuutta, kontteja, ohjelmistoja ja ulkoista hyökkäyspintaa omistajineen ja kriittisyyksineen. Yhdistäkää aktiivinen ja passiivinen kartoitus, suosikaa todennettua ja agenttipohjaista skannausta tarkkuuden vuoksi ja huomioikaa väärät positiiviset ja negatiiviset havainnot sekä skannauksen turvallisuus.
Pitäkää omaisuusluettelo ajan tasalla API-pohjaisella tietojen yhteensovittamisella ja merkitkää omaisuuskohteisiin asiayhteys, jotta havainnot voidaan priorisoida. Seuraavaksi käsittelemme sitä, miten päätetään, mitä korjataan ensin CVSS:n, EPSS:n ja KEV:n avulla.
Opi Cyber Security Academy tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 76
- Oppitunnit
- 303
Usein kysytyt kysymykset
Onko oppitunti ”Skannaus ja omaisuusluettelo” ilmainen?
Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Cyber Security Academy-oppimispolun 3 oppituntia, myös oppitunnin “Skannaus ja omaisuusluettelo”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Skannaus ja omaisuusluettelo”?
Tiedä, mitä ympäristössäsi on ja mitkä ovat sen heikkoudet Harjoittelet Cyber Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cyber Security Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cyber Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.
Kuinka kauan ”Skannaus ja omaisuusluettelo”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cyber Security Academy-oppitunnilla?
Kyllä. Jokainen Cyber Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Haavoittuvuuksien hallinnan elinkaari
- Skannaus ja omaisuusluettelo
- Priorisointi: CVSS, EPSS ja KEV
- Korjausten hallinta ja SLA-sopimukset