0Pricing
Cyber Security Academy · 课时

扫描与资产清单

了解您拥有的资产及其弱点。

扫描与资产清单 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

未知资产无法得到保护

每个漏洞管理计划都建立在一个基础之上:了解您拥有什么。准确的资产清单定义了扫描范围;其中遗漏的任何内容都是无人监控的盲区。

影子 IT、被遗忘的云实例和未受管理的容器,往往正是入侵隐藏的地方。先建立清单,再进行扫描。

什么算作资产

现代资产清单的涵盖范围比服务器更广:

  • 物理和虚拟主机、笔记本电脑、网络设备。
  • 云实例、无服务器函数、存储桶。
  • 容器和镜像。
  • 已安装的软件和 OS 版本。
  • 面向公众的域名、IP 和证书。

为每项资产记录负责人、环境和关键性,而不只是 IP。

主动发现与被动发现

主动发现会探测网络(主机存活探测、端口扫描)来查找活动主机。它覆盖全面但噪声较大,还可能漏掉扫描时处于离线状态的资产。

被动发现会观察流量、DHCP 和日志,在不主动探测的情况下发现资产。两者应结合使用:被动发现提供持续可见性,主动发现用于深入探查和验证。

# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5

经过身份验证的扫描与未经身份验证的扫描

这种区别会直接影响准确性:

  • 未经身份验证的扫描看到的是外部人员所能看到的内容:开放端口、服务标识和暴露的服务。探查深度有限,误报更多。
  • 经过身份验证的(使用凭据的)扫描会登录系统,并读取已安装的软件包、补丁级别和配置。准确得多。

内部资产应优先采用经过身份验证的扫描;未经身份验证的扫描则用于查看外部攻击面。

基于代理的扫描与网络扫描

网络扫描器会按计划主动连接资产;它们覆盖范围广,但无法看到断开连接或短暂存在的主机。

安装在端点上的代理会持续报告,即使是漫游笔记本电脑和短暂存在的云工作负载也不例外。许多计划会结合两者:使用代理扫描受管理的端点,使用网络扫描物联网/OT 和未受管理的设备。

扫描器如何识别漏洞

扫描器会将观察到的软件版本和配置,与以 CVE 和 CPE 标识符为索引的漏洞数据库进行匹配。

  • CVE — 特定漏洞的唯一 ID。
  • CPE — 产品/版本的标准化名称。

如果主机运行的 CPE 与已知 CVE 建立了映射,扫描器就会将其标记出来。准确性取决于版本检测是否正确。

误报与漏报

扫描器并不完美:

  • 误报 — 被标记出来但实际上无法被利用(例如,回移植的补丁掩盖了实际版本)。
  • 漏报 — 由于身份验证失败、端口被阻断或软件未知而未被发现。

经过身份验证的扫描和验证可以减少这两种情况。在将发现项交给修复团队之前,务必进行调优和验证。

扫描调度与安全性

扫描会影响系统运行,因此需要做好规划:

  • 限制扫描速率,避免让脆弱或 OT/传统系统不堪重负。
  • 在维护窗口安排高负载扫描。
  • 使用安全检查模式;避免在生产环境使用侵入式插件。
  • 与 NOC 协调,避免扫描被误认为是攻击。

如果扫描导致生产控制器崩溃,整个计划就可能失去组织的支持。

云与容器资产清单

云资产具有短暂性,因此静态清单很快就会过时。请使用由应用程序接口驱动的发现:

  • 查询云服务提供商的应用程序接口,获取实例、函数、存储桶和安全组的信息。
  • 在镜像仓库中扫描容器镜像,而不仅仅是运行中的容器。
  • 在创建资源时添加标签,使责任归属自动确定。

将扫描集成到持续集成/持续交付流程中,以便在部署前检查镜像。

# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2

保持资产清单最新

资产清单只有保持最新才有用。请以权威来源为基础进行维护:

  • 将网络扫描结果、代理和云服务应用程序接口的信息汇总并校准到单一事实来源(CMDB)中。
  • 标记连续 N 天未被发现的资产,以便进行审查。
  • 对新出现或未预期的资产发出警报(可能是影子 IT)。

覆盖率(已扫描资产数与已知资产数之比)是计划的核心指标。

从资产清单到风险

资产清单加扫描结果会产生发现项,但上下文会将其转化为风险。为资产标记关键性、暴露程度和数据敏感性后,您就可以确定优先级:面向互联网的核心服务器,其优先级高于具有相同 CVE 的隔离测试 VM。

这些资产上下文会直接用于接下来介绍的优先级排序技术。

快速检查

确认凭据式扫描为何重要。

回顾

准确的资产清单是 VM 的基础:跟踪主机、云资源、容器、软件和外部攻击面,并记录负责人和关键性。结合主动发现和被动发现,优先采用经过身份验证的扫描和基于代理的扫描以提高准确性,同时考虑误报、漏报和扫描安全性。

通过应用程序接口驱动的校准保持资产清单最新,并为资产添加上下文标签,以便对发现项确定优先级。接下来:如何利用 CVSS、EPSS 和 KEV 决定首先修复什么。

常见问题解答

「扫描与资产清单」课时是免费的吗?

是的 — 「扫描与资产清单」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「扫描与资产清单」这节课中我会学到什么?

了解您拥有的资产及其弱点。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「扫描与资产清单」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 漏洞管理生命周期
  2. 扫描与资产清单
  3. 优先级排序:CVSS、EPSS 与 KEV
  4. 补丁管理与 SLA
← 返回 Cyber Security Academy