Сканирование и инвентаризация активов
Понимание того, какие активы у Вас есть и насколько они уязвимы
«Сканирование и инвентаризация активов» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Нельзя защищать неизвестное
В основе каждой программы управления уязвимостями лежит один принцип: знать, что у Вас есть. Точная инвентаризация активов определяет область сканирования; все, что в нее не попало, остается неотслеживаемым слепым пятном.
Теневая IT-инфраструктура, забытые экземпляры в облаке и неуправляемые контейнеры — места, где скрываются атаки. Сначала создайте реестр, затем выполняйте сканирование.
Что считается активом
Современный реестр шире, чем просто список серверов:
- Физические и виртуальные узлы, ноутбуки, сетевые устройства.
- Облачные экземпляры, бессерверные функции, хранилища данных.
- Контейнеры и образы.
- Установленное программное обеспечение и версии OS.
- Домены, доступные из Интернета, IP и сертификаты.
Для каждого актива отслеживайте ответственного, среду и критичность, а не только IP.
Активное и пассивное обнаружение
Активное обнаружение исследует сеть (проверками доступности узлов и сканированием портов), чтобы найти работающие узлы. Оно обеспечивает полный охват, но создает много шума и может не обнаружить активы, выключенные во время сканирования.
Пассивное обнаружение отслеживает трафик, DHCP и журналы, чтобы выявлять активы без активных запросов. Сочетайте оба подхода: пассивный обеспечивает постоянную видимость, а активный — глубину и проверку.
# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5Аутентифицированное и неаутентифицированное сканирование
Это различие напрямую влияет на точность:
- Неаутентифицированное сканирование показывает то, что видит внешний наблюдатель: открытые порты, служебные сведения, доступные при подключении, и открытые службы. Глубина ограничена, а ложноположительных результатов больше.
- Аутентифицированное сканирование (с учетными данными) выполняет вход и считывает установленные пакеты, уровни исправлений и конфигурацию. Оно значительно точнее.
Для внутренних активов отдавайте предпочтение аутентифицированному сканированию, а неаутентифицированное оставляйте для анализа внешней поверхности атаки.
Сканирование агентами и по сети
Сетевые сканеры обращаются к активам по расписанию; они обеспечивают широкий охват, но не видят отключенные или временно существующие узлы.
Агенты, установленные на конечных устройствах, непрерывно передают данные, включая перемещающиеся ноутбуки и временные облачные рабочие нагрузки. Многие программы сочетают оба подхода: агенты используются для управляемых конечных устройств, а сетевое сканирование — для устройств Интернета вещей/OT и неуправляемых устройств.
Как сканеры выявляют уязвимости
Сканеры сопоставляют обнаруженные версии программного обеспечения и конфигурации с базой уязвимостей, в которой записи индексируются идентификаторами CVE и CPE.
- CVE — уникальный ID конкретной уязвимости.
- CPE — стандартизированное имя продукта и версии.
Если на узле используется продукт, соответствующий CPE, связанному с известными CVE, сканер отмечает его. Точность зависит от правильного определения версии.
Ложноположительные и ложноотрицательные результаты
Сканеры не идеальны:
- Ложноположительные результаты — результаты, указывающие на проблему, которая на самом деле не может быть использована для атаки (например, перенесенное исправление скрывает фактическую версию).
- Ложноотрицательные результаты — уязвимости, которые не обнаружены из-за ошибки аутентификации, заблокированных портов или неизвестного программного обеспечения.
Аутентифицированное сканирование и проверка уменьшают оба типа ошибок. Всегда настраивайте и проверяйте результаты перед передачей их командам, отвечающим за устранение.
Планирование сканирования и безопасность
Сканирование влияет на работу систем. Планируйте его с учетом этого:
- Снижайте интенсивность, чтобы не перегружать хрупкие системы и системы OT или устаревшие системы.
- Планируйте интенсивное сканирование на окна технического обслуживания.
- Используйте безопасные режимы проверки; избегайте агрессивных модулей в рабочих системах.
- Координируйте действия с NOC, чтобы сканирование не приняли за атаку.
Если сканирование приведет к сбою контроллера производственной системы, Вам могут перестать доверять управление этой программой.
Инвентаризация облачных ресурсов и контейнеров
Облачные активы недолговечны, поэтому статические реестры быстро устаревают. Используйте обнаружение через программные интерфейсы:
- Обращайтесь к программным интерфейсам облачного провайдера, чтобы получать сведения об экземплярах, функциях, хранилищах и группах безопасности.
- Сканируйте образы контейнеров в реестре, а не только запущенные контейнеры.
- Назначайте ресурсам метки при создании, чтобы ответственность определялась автоматически.
Встраивайте сканирование в конвейер непрерывной интеграции и доставки, чтобы проверять образы до развертывания.
# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2Поддержание актуальности реестра
Реестр полезен только в том случае, если он актуален. Формируйте его на основе достоверных источников:
- Сводите результаты сетевого сканирования, данные агентов и сведения из программных интерфейсов облака в единый достоверный источник (CMDB).
- Помечайте для проверки активы, которые не наблюдались в течение N дней.
- Настройте оповещения о новых или неожиданных активах (возможная теневая IT-инфраструктура).
Процент охвата (просканированные активы по отношению к известным) — ключевая метрика программы.
От инвентаризации к риску
Инвентаризация и результаты сканирования дают результаты, но именно контекст превращает их в риск. Если пометить активы по критичности, доступности и чувствительности данных, ими можно правильно расставить приоритеты: сервер с особо ценными данными, доступный из Интернета, важнее изолированной VM для испытаний с той же CVE.
Этот контекст актива напрямую используется в методах расстановки приоритетов, которые рассматриваются далее.
Быстрая проверка
Подтвердите, почему важно сканирование с учетными данными.
Итоги
Точная инвентаризация — основа VM: отслеживайте узлы, облачные ресурсы, контейнеры, программное обеспечение и внешнюю поверхность, указывая ответственных и критичность. Сочетайте активное и пассивное обнаружение, отдавайте предпочтение аутентифицированному сканированию и сканированию агентами для повышения точности, учитывайте ложноположительные и ложноотрицательные результаты, а также безопасность сканирования.
Поддерживайте реестр в актуальном состоянии с помощью согласования данных через программные интерфейсы и добавляйте к активам контекст, чтобы расставлять приоритеты для результатов. Далее: как решить, что исправлять в первую очередь, используя CVSS, EPSS и KEV.
Часто задаваемые вопросы
Урок «Сканирование и инвентаризация активов» бесплатный?
Да — полный текст урока «Сканирование и инвентаризация активов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Сканирование и инвентаризация активов»?
Понимание того, какие активы у Вас есть и насколько они уязвимы Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Сканирование и инвентаризация активов»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Жизненный цикл управления уязвимостями
- Сканирование и инвентаризация активов
- Расстановка приоритетов: CVSS, EPSS и KEV
- Управление исправлениями и SLA