0Pricing
Cyber Security Academy · Урок

Сканирование и инвентаризация активов

Понимание того, какие активы у Вас есть и насколько они уязвимы

«Сканирование и инвентаризация активов» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Нельзя защищать неизвестное

В основе каждой программы управления уязвимостями лежит один принцип: знать, что у Вас есть. Точная инвентаризация активов определяет область сканирования; все, что в нее не попало, остается неотслеживаемым слепым пятном.

Теневая IT-инфраструктура, забытые экземпляры в облаке и неуправляемые контейнеры — места, где скрываются атаки. Сначала создайте реестр, затем выполняйте сканирование.

Что считается активом

Современный реестр шире, чем просто список серверов:

  • Физические и виртуальные узлы, ноутбуки, сетевые устройства.
  • Облачные экземпляры, бессерверные функции, хранилища данных.
  • Контейнеры и образы.
  • Установленное программное обеспечение и версии OS.
  • Домены, доступные из Интернета, IP и сертификаты.

Для каждого актива отслеживайте ответственного, среду и критичность, а не только IP.

Активное и пассивное обнаружение

Активное обнаружение исследует сеть (проверками доступности узлов и сканированием портов), чтобы найти работающие узлы. Оно обеспечивает полный охват, но создает много шума и может не обнаружить активы, выключенные во время сканирования.

Пассивное обнаружение отслеживает трафик, DHCP и журналы, чтобы выявлять активы без активных запросов. Сочетайте оба подхода: пассивный обеспечивает постоянную видимость, а активный — глубину и проверку.

# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5

Аутентифицированное и неаутентифицированное сканирование

Это различие напрямую влияет на точность:

  • Неаутентифицированное сканирование показывает то, что видит внешний наблюдатель: открытые порты, служебные сведения, доступные при подключении, и открытые службы. Глубина ограничена, а ложноположительных результатов больше.
  • Аутентифицированное сканирование (с учетными данными) выполняет вход и считывает установленные пакеты, уровни исправлений и конфигурацию. Оно значительно точнее.

Для внутренних активов отдавайте предпочтение аутентифицированному сканированию, а неаутентифицированное оставляйте для анализа внешней поверхности атаки.

Сканирование агентами и по сети

Сетевые сканеры обращаются к активам по расписанию; они обеспечивают широкий охват, но не видят отключенные или временно существующие узлы.

Агенты, установленные на конечных устройствах, непрерывно передают данные, включая перемещающиеся ноутбуки и временные облачные рабочие нагрузки. Многие программы сочетают оба подхода: агенты используются для управляемых конечных устройств, а сетевое сканирование — для устройств Интернета вещей/OT и неуправляемых устройств.

Как сканеры выявляют уязвимости

Сканеры сопоставляют обнаруженные версии программного обеспечения и конфигурации с базой уязвимостей, в которой записи индексируются идентификаторами CVE и CPE.

  • CVE — уникальный ID конкретной уязвимости.
  • CPE — стандартизированное имя продукта и версии.

Если на узле используется продукт, соответствующий CPE, связанному с известными CVE, сканер отмечает его. Точность зависит от правильного определения версии.

Ложноположительные и ложноотрицательные результаты

Сканеры не идеальны:

  • Ложноположительные результаты — результаты, указывающие на проблему, которая на самом деле не может быть использована для атаки (например, перенесенное исправление скрывает фактическую версию).
  • Ложноотрицательные результаты — уязвимости, которые не обнаружены из-за ошибки аутентификации, заблокированных портов или неизвестного программного обеспечения.

Аутентифицированное сканирование и проверка уменьшают оба типа ошибок. Всегда настраивайте и проверяйте результаты перед передачей их командам, отвечающим за устранение.

Планирование сканирования и безопасность

Сканирование влияет на работу систем. Планируйте его с учетом этого:

  • Снижайте интенсивность, чтобы не перегружать хрупкие системы и системы OT или устаревшие системы.
  • Планируйте интенсивное сканирование на окна технического обслуживания.
  • Используйте безопасные режимы проверки; избегайте агрессивных модулей в рабочих системах.
  • Координируйте действия с NOC, чтобы сканирование не приняли за атаку.

Если сканирование приведет к сбою контроллера производственной системы, Вам могут перестать доверять управление этой программой.

Инвентаризация облачных ресурсов и контейнеров

Облачные активы недолговечны, поэтому статические реестры быстро устаревают. Используйте обнаружение через программные интерфейсы:

  • Обращайтесь к программным интерфейсам облачного провайдера, чтобы получать сведения об экземплярах, функциях, хранилищах и группах безопасности.
  • Сканируйте образы контейнеров в реестре, а не только запущенные контейнеры.
  • Назначайте ресурсам метки при создании, чтобы ответственность определялась автоматически.

Встраивайте сканирование в конвейер непрерывной интеграции и доставки, чтобы проверять образы до развертывания.

# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2

Поддержание актуальности реестра

Реестр полезен только в том случае, если он актуален. Формируйте его на основе достоверных источников:

  • Сводите результаты сетевого сканирования, данные агентов и сведения из программных интерфейсов облака в единый достоверный источник (CMDB).
  • Помечайте для проверки активы, которые не наблюдались в течение N дней.
  • Настройте оповещения о новых или неожиданных активах (возможная теневая IT-инфраструктура).

Процент охвата (просканированные активы по отношению к известным) — ключевая метрика программы.

От инвентаризации к риску

Инвентаризация и результаты сканирования дают результаты, но именно контекст превращает их в риск. Если пометить активы по критичности, доступности и чувствительности данных, ими можно правильно расставить приоритеты: сервер с особо ценными данными, доступный из Интернета, важнее изолированной VM для испытаний с той же CVE.

Этот контекст актива напрямую используется в методах расстановки приоритетов, которые рассматриваются далее.

Быстрая проверка

Подтвердите, почему важно сканирование с учетными данными.

Итоги

Точная инвентаризация — основа VM: отслеживайте узлы, облачные ресурсы, контейнеры, программное обеспечение и внешнюю поверхность, указывая ответственных и критичность. Сочетайте активное и пассивное обнаружение, отдавайте предпочтение аутентифицированному сканированию и сканированию агентами для повышения точности, учитывайте ложноположительные и ложноотрицательные результаты, а также безопасность сканирования.

Поддерживайте реестр в актуальном состоянии с помощью согласования данных через программные интерфейсы и добавляйте к активам контекст, чтобы расставлять приоритеты для результатов. Далее: как решить, что исправлять в первую очередь, используя CVSS, EPSS и KEV.

Часто задаваемые вопросы

Урок «Сканирование и инвентаризация активов» бесплатный?

Да — полный текст урока «Сканирование и инвентаризация активов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Сканирование и инвентаризация активов»?

Понимание того, какие активы у Вас есть и насколько они уязвимы Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Сканирование и инвентаризация активов»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Жизненный цикл управления уязвимостями
  2. Сканирование и инвентаризация активов
  3. Расстановка приоритетов: CVSS, EPSS и KEV
  4. Управление исправлениями и SLA
← Назад к Cyber Security Academy