Cyber Security Academy · leksjon

Skanning og ressursinventar

Ha oversikt over hva du har, og hvilke svakheter det har.

Leksjon 2 av 413 trinn

Skanning og ressursinventar er en gratis leksjon i Cyber Security Academy på CoddyKit. Dette er leksjon 2 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cyber Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Det ukjente kan ikke beskyttes

Ethvert program for sårbarhetshåndtering bygger på ett grunnlag: å vite hva man har. En nøyaktig ressursoversikt definerer omfanget av skanningen; alt som mangler i den, er en uovervåket blindflekk.

Shadow IT, glemte skyinstanser og uadministrerte containere er steder der sikkerhetsbrudd skjuler seg. Lag oversikten først, skann deretter.

Hva regnes som en ressurs

En moderne ressursoversikt omfatter mer enn servere:

  • Fysiske og virtuelle verter, bærbare datamaskiner og nettverksenheter.
  • Skyinstanser, serverløse funksjoner og lagringsbøtter.
  • Containere og avbildninger.
  • Installert programvare og OS-versjoner.
  • Offentlig tilgjengelige domener, IP-adresser og sertifikater.

Registrer en eier, et miljø og en kritikalitet for hver ressurs, ikke bare en IP-adresse.

Aktiv kontra passiv oppdagelse

Aktiv oppdagelse sonderer nettverket (ping-sveip og portskanning) for å finne aktive verter. Den er grundig, men støyende, og kan gå glipp av ressurser som er slått av under skanningen.

Passiv oppdagelse overvåker trafikk, DHCP og logger for å oppdage ressurser uten sondering. Kombiner begge: passiv oppdagelse for kontinuerlig oversikt, aktiv oppdagelse for dybde og verifisering.

# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5

Autentiserte kontra ikke-autentiserte skanninger

Dette skillet er avgjørende for nøyaktigheten:

  • Ikke-autentiserte skanninger ser det en ekstern angriper ser: åpne porter, bannere og eksponerte tjenester. Begrenset dybde og flere falske positive funn.
  • Autentiserte skanninger (skanninger med legitimasjon) logger inn og leser installerte pakker, oppdateringsnivåer og konfigurasjon. De er langt mer nøyaktige.

Foretrekk autentisert skanning for interne ressurser, og reserver ikke-autentisert skanning for oversikt over den eksterne angrepsflaten.

Agentbasert kontra nettverksbasert skanning

Nettverksskannere kobler seg til ressurser etter en tidsplan. De gir god bredde, men oppdager ikke frakoblede eller kortvarige verter.

Agenter som er installert på endepunkter, rapporterer kontinuerlig, også for bærbare datamaskiner på farten og kortlivede skyarbeidslaster. Mange programmer kombinerer begge deler: agenter for administrerte endepunkter, nettverksskanning for IoT/OT og uadministrerte enheter.

Hvordan skannere identifiserer sårbarheter

Skannere sammenholder observerte programvareversjoner og konfigurasjoner med en sårbarhetsdatabase som bruker CVE- og CPE-identifikatorer som nøkler.

  • CVE — unik identifikator for en bestemt sårbarhet.
  • CPE — standardisert navn på et produkt/en versjon.

Hvis en vert kjører en CPE som kan knyttes til kjente CVE-er, flagger skanneren den. Nøyaktigheten avhenger av korrekt versjonsidentifikasjon.

Falske positive og negative funn

Skannere er ikke perfekte:

  • Falske positive funn — flagget, men ikke faktisk utnyttbare (for eksempel fordi en tilbakeportert oppdatering skjuler den faktiske versjonen).
  • Falske negative funn — ikke oppdaget på grunn av mislykket autentisering, blokkerte porter eller ukjent programvare.

Autentisert skanning og validering reduserer begge deler. Juster og verifiser alltid før funn sendes videre til teamene som skal utbedre dem.

Planlegging og sikkerhet ved skanning

Skanning påvirker driften. Planlegg for dette:

  • Begrens hastigheten for å unngå å overbelaste sårbare eller OT-/eldre systemer.
  • Planlegg omfattende skanninger i vedlikeholdsvinduer.
  • Bruk moduser for sikre kontroller, og unngå påtrengende programtillegg i produksjon.
  • Samordne med NOC, slik at skanninger ikke forveksles med angrep.

En skanning som krasjer en produksjonskontroller, vil føre til at programmet mister mandatet sitt.

Sky- og containeroversikt

Skyressurser er kortlivede, så statiske oversikter blir raskt utdatert. Bruk API-basert oppdagelse:

  • Hent informasjon fra API-ene til skyleverandøren om instanser, funksjoner, lagringsbøtter og sikkerhetsgrupper.
  • Skann container-avbildninger i registeret, ikke bare containere som kjører.
  • Tagg ressurser ved opprettelse, slik at eierskapet blir automatisk.

Integrer skanning i CI/CD, slik at avbildninger kontrolleres før utrulling.

# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2

Hold ressursoversikten oppdatert

En ressursoversikt er bare nyttig hvis den er oppdatert. Bygg den på autoritative kilder:

  • Avstem nettverksskanninger, agenter og sky-API-er mot én samlet sannhetskilde (CMDB).
  • Flagg ressurser som ikke er observert på N dager, for gjennomgang.
  • Varsle om nye eller uventede ressurser (mulig Shadow IT).

Dekningsgrad (ressurser som er skannet, sammenlignet med kjente ressurser) er et sentralt mål på programmet.

Fra ressursoversikt til risiko

Ressursoversikt og skanneresultater gir funn, men kontekst gjør dem om til risiko. Når ressurser merkes med kritikalitet, eksponering og datasensitivitet, kan de prioriteres: En server med kritiske data som er eksponert mot Internett, rangeres høyere enn en isolert test-VM med samme CVE.

Denne ressurskonteksten inngår direkte i prioriteringsteknikkene som gjennomgås neste gang.

Kort sjekk

Bekreft hvorfor skanning med legitimasjon er viktig.

Oppsummering

En nøyaktig ressursoversikt er grunnlaget for VM: Følg opp verter, skyressurser, containere, programvare og den eksterne angrepsflaten med eiere og kritikalitet. Kombiner aktiv og passiv oppdagelse, foretrekk autentisert og agentbasert skanning for bedre nøyaktighet, og ta hensyn til falske positive og negative funn samt sikker skanning.

Hold ressursoversikten oppdatert gjennom API-basert avstemming, og merk ressurser med kontekst slik at funn kan prioriteres. Neste tema er hvordan man avgjør hva som skal utbedres først ved hjelp av CVSS, EPSS og KEV.

Gratis å komme i gang

Lær deg Cyber Security Academy med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
76
Leksjoner
303

Ofte stilte spørsmål

Er leksjonen «Skanning og ressursinventar» gratis?

Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Cyber Security Academy, inkludert «Skanning og ressursinventar», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «Skanning og ressursinventar»?

Ha oversikt over hva du har, og hvilke svakheter det har. Du øver på Cyber Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cyber Security Academy?

Ingen tidligere erfaring er nødvendig. Cyber Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.

Hvor lang tid tar leksjonen «Skanning og ressursinventar»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cyber Security Academy-leksjonen?

Ja. Alle Cyber Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Livssyklusen for sårbarhetshåndtering
  2. Skanning og ressursinventar
  3. Prioritering: CVSS, EPSS og KEV
  4. Patchhåndtering og SLA-er
← Tilbake til Cyber Security Academy