Cyber Security Academy · 강의

Nessus 또는 OpenVAS 스캔 실행

취약점 스캐너를 구성하고 실행하며 결과를 해석하고 오탐을 줄입니다.

레슨 2/413개 단계

Nessus 또는 OpenVAS 스캔 실행은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

취약점 스캐너 개요

자동화된 취약점 스캐너는 수천 가지 검사를 사용하여 대상을 조사하고 결과를 CVE 데이터베이스와 대조합니다. 평가 속도를 크게 높여 주지만, 오탐을 줄이려면 조정이 필요합니다.

Nessus 아키텍처

Nessus는 웹 UI를 갖춘 서버로 실행됩니다. 정책은 검사할 항목을 정의하고, 플러그인(100,000개 이상)은 개별 검사를 포함합니다. 결과는 호스트, 심각도 및 플러그인 제품군별로 구성됩니다.

# Start Nessus service
sudo systemctl start nessusd

# Access UI
https://localhost:8834

# Update plugins
/opt/nessus/sbin/nessuscli update --all

Nessus 검사 정책 만들기

기본 정책으로는 Basic Network Scan 또는 Advanced Scan이 적합합니다. 안전한 검사를 활성화하고, 인증된 검사를 위해 자격 증명을 구성하며, 운영 시스템에 지장을 주지 않도록 검사 시간을 설정하십시오.

인증 검사와 비인증 검사 비교

비인증 검사는 네트워크에 노출된 항목만 확인합니다. 인증 검사(SSH/SMB 자격 증명 사용)는 설치된 패키지 버전, 레지스트리 설정 및 구성 파일을 확인하므로 훨씬 더 많은 취약점을 찾을 수 있습니다.

# Authenticated scan finds:
# - Unpatched OS packages
# - Misconfigurations in config files
# - Weak file permissions
# - Outdated software versions

OpenVAS / Greenbone

OpenVAS(현재 Greenbone Community Edition)는 오픈 소스 대안입니다. Greenbone Security Manager(GSM) 인터페이스와 정기적으로 업데이트되는 NVT(Network Vulnerability Tests)를 사용합니다.

# Install on Kali
sudo apt install openvas
sudo gvm-setup
sudo gvm-start

# Access at https://127.0.0.1:9392

OpenVAS 검사 실행

대상(호스트/범위)을 만들고 검사 구성(일반적으로 Full and Fast)을 할당한 다음 작업을 시작하십시오. 결과는 실시간으로 표시되며, 취약점을 클릭하면 전체 플러그인 출력과 해결 방법을 확인할 수 있습니다.

결과 해석

스캐너는 심각도별로 결과를 출력합니다. 먼저 치명적 및 높음 수준의 결과에 집중하십시오. 플러그인 출력을 주의 깊게 읽으십시오. 여기에는 해당 결과를 발생시킨 증거(배너, 버전 문자열)가 포함되어 있습니다.

# Nessus severity mapping:
# Critical: CVSS >= 10.0 or critical risk
# High:     CVSS 7.0-9.9
# Medium:   CVSS 4.0-6.9
# Low:      CVSS 0.1-3.9
# Info:     Informational (no CVSS)

오탐

스캐너는 악용 가능성을 확인하지 않고 버전 번호만을 근거로 문제를 표시할 수 있습니다. 치명적인 결과는 항상 수동으로 검증하십시오. 취약한 구성 요소가 실제로 설치되어 있는지, 구성이 정말 취약한 상태인지 확인해야 합니다.

웹 검사를 위한 Nikto

Nikto는 웹 서버 검사에 특화되어 있으며 기본 자격 증명, 위험한 파일, 오래된 소프트웨어 및 일반적인 잘못된 구성을 확인합니다. 빠르지만 많은 흔적을 남깁니다.

nikto -h http://192.168.1.100
nikto -h https://192.168.1.100 -ssl

# Save output
nikto -h http://192.168.1.100 -o results.html -Format html

OWASP ZAP 능동 스캐너

ZAP의 능동 스캐너는 웹 애플리케이션을 크롤링하고 모든 입력을 대상으로 인젝션, XSS 및 CSRF 취약점을 적극적으로 검사합니다. 소유하거나 검사 권한을 받은 애플리케이션에만 실행하십시오.

# CLI scan with ZAP
zap-cli quick-scan --self-contained \
  --start-options "-config api.disablekey=true" \
  http://target.com

검사 일정 및 주기

취약점 검사는 일회성이 아니라 지속적으로 수행해야 합니다. 새로 배포하는 항목을 검사하도록 스캐너를 CI/CD 파이프라인에 통합하고, 운영 시스템에 대해 매주 인증 검사를 예약하십시오.

빠른 확인

인증된 취약점 검사의 가장 중요한 장점은 무엇입니까?

요약: 취약점 스캐너

Nessus와 OpenVAS는 대규모 취약점 발견을 자동화합니다. 최대한 많은 항목을 검사하려면 항상 인증 검사를 사용하고, 오탐을 제거하기 위해 치명적인 결과를 수동으로 검증하십시오. 또한 검사를 일회성 활동으로 취급하지 말고 지속적인 보안 프로세스에 통합하십시오.

무료로 시작

AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료

브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.

코스
76
레슨
303

자주 묻는 질문

“Nessus 또는 OpenVAS 스캔 실행” 강의는 무료인가요?

네 — “Nessus 또는 OpenVAS 스캔 실행” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“Nessus 또는 OpenVAS 스캔 실행”에서 뭘 배우나요?

취약점 스캐너를 구성하고 실행하며 결과를 해석하고 오탐을 줄입니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“Nessus 또는 OpenVAS 스캔 실행” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. CVE, CWE와 CVSS 점수
  2. Nessus 또는 OpenVAS 스캔 실행
  3. Nikto와 OWASP ZAP을 사용한 웹 앱 스캔
  4. 발견 사항의 우선순위 지정과 개선
← Cyber Security Academy(으)로 돌아가기