0Pricing
Cyber Security Academy · Lekcja

Skanowanie i inwentaryzacja zasobów

Poznanie posiadanych zasobów i ich słabości

Skanowanie i inwentaryzacja zasobów to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Nie da się chronić tego, czego nie znamy

Każdy program zarządzania podatnościami opiera się na jednym fundamencie: znajomości posiadanych zasobów. Dokładna inwentaryzacja zasobów określa zakres skanowania; wszystko, czego w niej brakuje, jest niemonitorowanym ślepym punktem.

Shadow IT, zapomniane instancje chmurowe i niezarządzane kontenery to miejsca, w których ukrywają się naruszenia. Najpierw inwentaryzacja, potem skanowanie.

Co uznaje się za zasób

Współczesna inwentaryzacja obejmuje więcej niż tylko serwery:

  • Hosty fizyczne i wirtualne, laptopy oraz urządzenia sieciowe.
  • Instancje chmurowe, funkcje serverless i zasobniki pamięci masowej.
  • Kontenery i obrazy.
  • Zainstalowane oprogramowanie i wersje systemów operacyjnych.
  • Publicznie dostępne domeny, adresy IP i certyfikaty.

Dla każdego zasobu należy śledzić właściciela, środowisko i krytyczność, a nie tylko adres IP.

Aktywne a pasywne wykrywanie

Aktywne wykrywanie sonduje sieć (przemiatania pingiem, skanowanie portów), aby znaleźć aktywne hosty. Jest dokładne, ale generuje dużo ruchu i może pominąć zasoby wyłączone w czasie skanowania.

Pasywne wykrywanie obserwuje ruch, DHCP i logi, aby wykrywać zasoby bez ich sondowania. Należy łączyć oba podejścia: pasywne zapewnia stałą widoczność, a aktywne — szczegółowość i weryfikację.

# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5

Skanowanie uwierzytelnione a nieuwierzytelnione

To rozróżnienie ma kluczowe znaczenie dla dokładności:

  • Skanowanie nieuwierzytelnione pokazuje to, co widzi osoba z zewnątrz: otwarte porty, banery i dostępne usługi. Zapewnia ograniczony poziom szczegółowości i generuje więcej fałszywie dodatnich wyników.
  • Skanowanie uwierzytelnione (z użyciem poświadczeń) loguje się do systemu i odczytuje zainstalowane pakiety, poziomy poprawek oraz konfigurację. Jest znacznie dokładniejsze.

W przypadku zasobów wewnętrznych należy preferować skanowanie uwierzytelnione, a skanowanie nieuwierzytelnione wykorzystywać do obserwacji zewnętrznej powierzchni ataku.

Skanowanie agentowe a sieciowe

Skanery sieciowe łączą się z zasobami zgodnie z harmonogramem; zapewniają szeroki zakres, ale nie wykrywają odłączonych ani tymczasowych hostów.

Agenty zainstalowane na punktach końcowych raportują w sposób ciągły, także w przypadku laptopów pracujących poza siecią i efemerycznych obciążeń chmurowych. Wiele programów łączy oba podejścia: agenty dla zarządzanych punktów końcowych, a skanowanie sieciowe dla urządzeń IoT/OT i urządzeń niezarządzanych.

Jak skanery identyfikują podatności

Skanery dopasowują zaobserwowane wersje oprogramowania i konfiguracje do bazy podatności, indeksowanej za pomocą identyfikatorów CVE i CPE.

  • CVE — unikatowy identyfikator konkretnej podatności.
  • CPE — standaryzowana nazwa produktu i wersji.

Jeśli na hoście działa oprogramowanie odpowiadające CPE powiązanemu ze znanymi CVE, skaner zgłasza podatność. Dokładność zależy od prawidłowego wykrycia wersji.

Fałszywie dodatnie i ujemne wyniki

Skanery nie są doskonałe:

  • Fałszywie dodatnie wyniki — podatności zgłoszone, ale w rzeczywistości niemożliwe do wykorzystania (na przykład backportowana poprawka ukrywa rzeczywistą wersję).
  • Fałszywie ujemne wyniki — podatności pominięte z powodu nieudanej autoryzacji, zablokowanych portów lub nieznanego oprogramowania.

Skanowanie uwierzytelnione i weryfikacja ograniczają oba typy błędów. Przed przekazaniem ustaleń zespołom usuwającym podatności należy zawsze dostosować konfigurację skanowania i zweryfikować wyniki.

Planowanie skanowania i bezpieczeństwo

Skanowanie wpływa na działanie środowiska. Należy je odpowiednio zaplanować:

  • Ograniczyć tempo skanowania, aby nie przeciążać wrażliwych systemów ani systemów OT/legacy.
  • Planować intensywne skanowania w oknach serwisowych.
  • Korzystać z trybów bezpiecznych kontroli i unikać inwazyjnych wtyczek w środowisku produkcyjnym.
  • Koordynować działania z NOC, aby skanowanie nie zostało pomylone z atakiem.

Skanowanie, które doprowadzi do awarii produkcyjnego sterownika, może pozbawić program poparcia.

Inwentaryzacja chmury i kontenerów

Zasoby chmurowe są efemeryczne, dlatego statyczne inwentaryzacje szybko się dezaktualizują. Należy stosować wykrywanie oparte na API:

  • Wysyłać zapytania do API dostawcy chmury dotyczące instancji, funkcji, zasobników i grup zabezpieczeń.
  • Skanować obrazy kontenerów w rejestrze, a nie tylko uruchomione kontenery.
  • Oznaczać zasoby tagami podczas ich tworzenia, aby właściciel był przypisywany automatycznie.

Należy zintegrować skanowanie z CI/CD, aby obrazy były sprawdzane przed wdrożeniem.

# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2

Utrzymywanie aktualnej inwentaryzacji

Inwentaryzacja jest użyteczna tylko wtedy, gdy pozostaje aktualna. Należy opierać ją na wiarygodnych źródłach:

  • Uzgadniać wyniki skanowania sieciowego, agentów i API chmury w jednym źródle prawdy (CMDB).
  • Oznaczać zasoby niewidziane od N dni do przeglądu.
  • Generować alerty dotyczące nowych lub nieoczekiwanych zasobów (możliwe Shadow IT).

Wskaźnik pokrycia (liczba zeskanowanych zasobów w porównaniu ze znanymi zasobami) jest podstawową metryką programu.

Od inwentaryzacji do ryzyka

Inwentaryzacja i wyniki skanowania tworzą ustalenia, ale dopiero kontekst przekształca je w ryzyko. Oznaczenie zasobów pod kątem krytyczności, ekspozycji i wrażliwości danych umożliwia ustalenie priorytetów: serwer o kluczowym znaczeniu, dostępny z Internetu, ma wyższy priorytet niż odizolowana testowa maszyna wirtualna z tym samym CVE.

Kontekst zasobu jest bezpośrednio wykorzystywany w opisanych w następnej części technikach ustalania priorytetów.

Szybkie sprawdzenie

Potwierdź, dlaczego skanowanie z użyciem poświadczeń ma znaczenie.

Podsumowanie

Dokładna inwentaryzacja jest podstawą VM: należy śledzić hosty, zasoby chmurowe, kontenery, oprogramowanie i zewnętrzną powierzchnię ataku wraz z właścicielami i krytycznością. Należy łączyć aktywne i pasywne wykrywanie, preferować skanowanie uwierzytelnione lub oparte na agentach dla większej dokładności oraz uwzględniać fałszywie dodatnie i ujemne wyniki oraz bezpieczeństwo skanowania.

Inwentaryzację należy aktualizować dzięki uzgadnianiu opartemu na API, a zasoby oznaczać kontekstem, aby można było ustalać priorytety ustaleń. Następnie omówimy sposób decydowania, co naprawić w pierwszej kolejności, z wykorzystaniem CVSS, EPSS i KEV.

Często zadawane pytania

Czy lekcja „Skanowanie i inwentaryzacja zasobów” jest bezpłatna?

Tak — pełny tekst „Skanowanie i inwentaryzacja zasobów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Skanowanie i inwentaryzacja zasobów”?

Poznanie posiadanych zasobów i ich słabości Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Skanowanie i inwentaryzacja zasobów”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Cykl zarządzania podatnościami
  2. Skanowanie i inwentaryzacja zasobów
  3. Ustalanie priorytetów: CVSS, EPSS i KEV
  4. Zarządzanie poprawkami i SLA
← Powrót do Cyber Security Academy