Skanowanie i inwentaryzacja zasobów
Poznanie posiadanych zasobów i ich słabości
Skanowanie i inwentaryzacja zasobów to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Nie da się chronić tego, czego nie znamy
Każdy program zarządzania podatnościami opiera się na jednym fundamencie: znajomości posiadanych zasobów. Dokładna inwentaryzacja zasobów określa zakres skanowania; wszystko, czego w niej brakuje, jest niemonitorowanym ślepym punktem.
Shadow IT, zapomniane instancje chmurowe i niezarządzane kontenery to miejsca, w których ukrywają się naruszenia. Najpierw inwentaryzacja, potem skanowanie.
Co uznaje się za zasób
Współczesna inwentaryzacja obejmuje więcej niż tylko serwery:
- Hosty fizyczne i wirtualne, laptopy oraz urządzenia sieciowe.
- Instancje chmurowe, funkcje serverless i zasobniki pamięci masowej.
- Kontenery i obrazy.
- Zainstalowane oprogramowanie i wersje systemów operacyjnych.
- Publicznie dostępne domeny, adresy IP i certyfikaty.
Dla każdego zasobu należy śledzić właściciela, środowisko i krytyczność, a nie tylko adres IP.
Aktywne a pasywne wykrywanie
Aktywne wykrywanie sonduje sieć (przemiatania pingiem, skanowanie portów), aby znaleźć aktywne hosty. Jest dokładne, ale generuje dużo ruchu i może pominąć zasoby wyłączone w czasie skanowania.
Pasywne wykrywanie obserwuje ruch, DHCP i logi, aby wykrywać zasoby bez ich sondowania. Należy łączyć oba podejścia: pasywne zapewnia stałą widoczność, a aktywne — szczegółowość i weryfikację.
# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5Skanowanie uwierzytelnione a nieuwierzytelnione
To rozróżnienie ma kluczowe znaczenie dla dokładności:
- Skanowanie nieuwierzytelnione pokazuje to, co widzi osoba z zewnątrz: otwarte porty, banery i dostępne usługi. Zapewnia ograniczony poziom szczegółowości i generuje więcej fałszywie dodatnich wyników.
- Skanowanie uwierzytelnione (z użyciem poświadczeń) loguje się do systemu i odczytuje zainstalowane pakiety, poziomy poprawek oraz konfigurację. Jest znacznie dokładniejsze.
W przypadku zasobów wewnętrznych należy preferować skanowanie uwierzytelnione, a skanowanie nieuwierzytelnione wykorzystywać do obserwacji zewnętrznej powierzchni ataku.
Skanowanie agentowe a sieciowe
Skanery sieciowe łączą się z zasobami zgodnie z harmonogramem; zapewniają szeroki zakres, ale nie wykrywają odłączonych ani tymczasowych hostów.
Agenty zainstalowane na punktach końcowych raportują w sposób ciągły, także w przypadku laptopów pracujących poza siecią i efemerycznych obciążeń chmurowych. Wiele programów łączy oba podejścia: agenty dla zarządzanych punktów końcowych, a skanowanie sieciowe dla urządzeń IoT/OT i urządzeń niezarządzanych.
Jak skanery identyfikują podatności
Skanery dopasowują zaobserwowane wersje oprogramowania i konfiguracje do bazy podatności, indeksowanej za pomocą identyfikatorów CVE i CPE.
- CVE — unikatowy identyfikator konkretnej podatności.
- CPE — standaryzowana nazwa produktu i wersji.
Jeśli na hoście działa oprogramowanie odpowiadające CPE powiązanemu ze znanymi CVE, skaner zgłasza podatność. Dokładność zależy od prawidłowego wykrycia wersji.
Fałszywie dodatnie i ujemne wyniki
Skanery nie są doskonałe:
- Fałszywie dodatnie wyniki — podatności zgłoszone, ale w rzeczywistości niemożliwe do wykorzystania (na przykład backportowana poprawka ukrywa rzeczywistą wersję).
- Fałszywie ujemne wyniki — podatności pominięte z powodu nieudanej autoryzacji, zablokowanych portów lub nieznanego oprogramowania.
Skanowanie uwierzytelnione i weryfikacja ograniczają oba typy błędów. Przed przekazaniem ustaleń zespołom usuwającym podatności należy zawsze dostosować konfigurację skanowania i zweryfikować wyniki.
Planowanie skanowania i bezpieczeństwo
Skanowanie wpływa na działanie środowiska. Należy je odpowiednio zaplanować:
- Ograniczyć tempo skanowania, aby nie przeciążać wrażliwych systemów ani systemów OT/legacy.
- Planować intensywne skanowania w oknach serwisowych.
- Korzystać z trybów bezpiecznych kontroli i unikać inwazyjnych wtyczek w środowisku produkcyjnym.
- Koordynować działania z NOC, aby skanowanie nie zostało pomylone z atakiem.
Skanowanie, które doprowadzi do awarii produkcyjnego sterownika, może pozbawić program poparcia.
Inwentaryzacja chmury i kontenerów
Zasoby chmurowe są efemeryczne, dlatego statyczne inwentaryzacje szybko się dezaktualizują. Należy stosować wykrywanie oparte na API:
- Wysyłać zapytania do API dostawcy chmury dotyczące instancji, funkcji, zasobników i grup zabezpieczeń.
- Skanować obrazy kontenerów w rejestrze, a nie tylko uruchomione kontenery.
- Oznaczać zasoby tagami podczas ich tworzenia, aby właściciel był przypisywany automatycznie.
Należy zintegrować skanowanie z CI/CD, aby obrazy były sprawdzane przed wdrożeniem.
# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2Utrzymywanie aktualnej inwentaryzacji
Inwentaryzacja jest użyteczna tylko wtedy, gdy pozostaje aktualna. Należy opierać ją na wiarygodnych źródłach:
- Uzgadniać wyniki skanowania sieciowego, agentów i API chmury w jednym źródle prawdy (CMDB).
- Oznaczać zasoby niewidziane od N dni do przeglądu.
- Generować alerty dotyczące nowych lub nieoczekiwanych zasobów (możliwe Shadow IT).
Wskaźnik pokrycia (liczba zeskanowanych zasobów w porównaniu ze znanymi zasobami) jest podstawową metryką programu.
Od inwentaryzacji do ryzyka
Inwentaryzacja i wyniki skanowania tworzą ustalenia, ale dopiero kontekst przekształca je w ryzyko. Oznaczenie zasobów pod kątem krytyczności, ekspozycji i wrażliwości danych umożliwia ustalenie priorytetów: serwer o kluczowym znaczeniu, dostępny z Internetu, ma wyższy priorytet niż odizolowana testowa maszyna wirtualna z tym samym CVE.
Kontekst zasobu jest bezpośrednio wykorzystywany w opisanych w następnej części technikach ustalania priorytetów.
Szybkie sprawdzenie
Potwierdź, dlaczego skanowanie z użyciem poświadczeń ma znaczenie.
Podsumowanie
Dokładna inwentaryzacja jest podstawą VM: należy śledzić hosty, zasoby chmurowe, kontenery, oprogramowanie i zewnętrzną powierzchnię ataku wraz z właścicielami i krytycznością. Należy łączyć aktywne i pasywne wykrywanie, preferować skanowanie uwierzytelnione lub oparte na agentach dla większej dokładności oraz uwzględniać fałszywie dodatnie i ujemne wyniki oraz bezpieczeństwo skanowania.
Inwentaryzację należy aktualizować dzięki uzgadnianiu opartemu na API, a zasoby oznaczać kontekstem, aby można było ustalać priorytety ustaleń. Następnie omówimy sposób decydowania, co naprawić w pierwszej kolejności, z wykorzystaniem CVSS, EPSS i KEV.
Często zadawane pytania
Czy lekcja „Skanowanie i inwentaryzacja zasobów” jest bezpłatna?
Tak — pełny tekst „Skanowanie i inwentaryzacja zasobów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Skanowanie i inwentaryzacja zasobów”?
Poznanie posiadanych zasobów i ich słabości Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Skanowanie i inwentaryzacja zasobów”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Cykl zarządzania podatnościami
- Skanowanie i inwentaryzacja zasobów
- Ustalanie priorytetów: CVSS, EPSS i KEV
- Zarządzanie poprawkami i SLA