扫描与资产清单
了解您拥有的资产及其弱点。
扫描与资产清单 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
未知资产无法得到保护
每个漏洞管理计划都建立在一个基础之上:了解您拥有什么。准确的资产清单定义了扫描范围;其中遗漏的任何内容都是无人监控的盲区。
影子 IT、被遗忘的云实例和未受管理的容器,往往正是入侵隐藏的地方。先建立清单,再进行扫描。
什么算作资产
现代资产清单的涵盖范围比服务器更广:
- 物理和虚拟主机、笔记本电脑、网络设备。
- 云实例、无服务器函数、存储桶。
- 容器和镜像。
- 已安装的软件和 OS 版本。
- 面向公众的域名、IP 和证书。
为每项资产记录负责人、环境和关键性,而不只是 IP。
主动发现与被动发现
主动发现会探测网络(主机存活探测、端口扫描)来查找活动主机。它覆盖全面但噪声较大,还可能漏掉扫描时处于离线状态的资产。
被动发现会观察流量、DHCP 和日志,在不主动探测的情况下发现资产。两者应结合使用:被动发现提供持续可见性,主动发现用于深入探查和验证。
# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5经过身份验证的扫描与未经身份验证的扫描
这种区别会直接影响准确性:
- 未经身份验证的扫描看到的是外部人员所能看到的内容:开放端口、服务标识和暴露的服务。探查深度有限,误报更多。
- 经过身份验证的(使用凭据的)扫描会登录系统,并读取已安装的软件包、补丁级别和配置。准确得多。
内部资产应优先采用经过身份验证的扫描;未经身份验证的扫描则用于查看外部攻击面。
基于代理的扫描与网络扫描
网络扫描器会按计划主动连接资产;它们覆盖范围广,但无法看到断开连接或短暂存在的主机。
安装在端点上的代理会持续报告,即使是漫游笔记本电脑和短暂存在的云工作负载也不例外。许多计划会结合两者:使用代理扫描受管理的端点,使用网络扫描物联网/OT 和未受管理的设备。
扫描器如何识别漏洞
扫描器会将观察到的软件版本和配置,与以 CVE 和 CPE 标识符为索引的漏洞数据库进行匹配。
- CVE — 特定漏洞的唯一 ID。
- CPE — 产品/版本的标准化名称。
如果主机运行的 CPE 与已知 CVE 建立了映射,扫描器就会将其标记出来。准确性取决于版本检测是否正确。
误报与漏报
扫描器并不完美:
- 误报 — 被标记出来但实际上无法被利用(例如,回移植的补丁掩盖了实际版本)。
- 漏报 — 由于身份验证失败、端口被阻断或软件未知而未被发现。
经过身份验证的扫描和验证可以减少这两种情况。在将发现项交给修复团队之前,务必进行调优和验证。
扫描调度与安全性
扫描会影响系统运行,因此需要做好规划:
- 限制扫描速率,避免让脆弱或 OT/传统系统不堪重负。
- 在维护窗口安排高负载扫描。
- 使用安全检查模式;避免在生产环境使用侵入式插件。
- 与 NOC 协调,避免扫描被误认为是攻击。
如果扫描导致生产控制器崩溃,整个计划就可能失去组织的支持。
云与容器资产清单
云资产具有短暂性,因此静态清单很快就会过时。请使用由应用程序接口驱动的发现:
- 查询云服务提供商的应用程序接口,获取实例、函数、存储桶和安全组的信息。
- 在镜像仓库中扫描容器镜像,而不仅仅是运行中的容器。
- 在创建资源时添加标签,使责任归属自动确定。
将扫描集成到持续集成/持续交付流程中,以便在部署前检查镜像。
# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2保持资产清单最新
资产清单只有保持最新才有用。请以权威来源为基础进行维护:
- 将网络扫描结果、代理和云服务应用程序接口的信息汇总并校准到单一事实来源(CMDB)中。
- 标记连续 N 天未被发现的资产,以便进行审查。
- 对新出现或未预期的资产发出警报(可能是影子 IT)。
覆盖率(已扫描资产数与已知资产数之比)是计划的核心指标。
从资产清单到风险
资产清单加扫描结果会产生发现项,但上下文会将其转化为风险。为资产标记关键性、暴露程度和数据敏感性后,您就可以确定优先级:面向互联网的核心服务器,其优先级高于具有相同 CVE 的隔离测试 VM。
这些资产上下文会直接用于接下来介绍的优先级排序技术。
快速检查
确认凭据式扫描为何重要。
回顾
准确的资产清单是 VM 的基础:跟踪主机、云资源、容器、软件和外部攻击面,并记录负责人和关键性。结合主动发现和被动发现,优先采用经过身份验证的扫描和基于代理的扫描以提高准确性,同时考虑误报、漏报和扫描安全性。
通过应用程序接口驱动的校准保持资产清单最新,并为资产添加上下文标签,以便对发现项确定优先级。接下来:如何利用 CVSS、EPSS 和 KEV 决定首先修复什么。
常见问题解答
「扫描与资产清单」课时是免费的吗?
是的 — 「扫描与资产清单」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「扫描与资产清单」这节课中我会学到什么?
了解您拥有的资产及其弱点。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「扫描与资产清单」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。