External Vulnerability Manager

External Vulnerability Manager #

Компонент External Vulnerability Manager (EVM) — автоматизированный поиск известных уязвимостей на внешнем периметре. Является современным решением, использующим интеллектуальные алгоритмы для повышения вероятности обнаружения известных недостатков и снижения количества ложных срабатываний.

Предназначен для поиска известных уязвимостей на основании анализа данных о портах, сервисах и службах, собранных модулем при обследовании внешнего периметра заказчика. Информация может собираться по указанным IP-адресам или на основе данных, полученных модулем EASM.

Преимущества #

  • Возможность непрерывного сканирования периметра.
  • Полнота описания уязвимостей.
  • Приоритизация уязвимостей.
  • Классификация уязвимостей.
  • Централизованное управление и обновление сенсоров.

Что необходимо определить для сканирования #

Перечисленные ниже параметры требуется согласовать и задать до запуска — от них зависит полнота и корректность результатов.

Параметр Что определяет Пример
Объект сканирования Границы обследования — IP-адрес, DNS-имя или подсеть 100.1.1.1, lk.example.com, 100.1.1.1/24
Лимит нагрузки Предельная интенсивность обращений сканера (RPS) 1000 RPS либо «ограничений нет»
Окно сканирования Интервал времени, в который разрешено сканирование 20:00 – 10:00 либо «ограничений нет»
Режим сканирования «Чёрный ящик» без авторизации или «белый ящик» с авторизацией белый ящик

Применяемые методы выявления уязвимостей #

  • Банерные проверки — определение сервисов и их версий по отклику.
  • Шаблонные проверки — точечные проверки конкретных уязвимостей по заранее настроенным шаблонам.
  • Проверка конфигурации — поиск ошибочных настроек приложений.
  • Syn/ARP-сканирование — определение активных узлов и открытых портов.
  • Проверки аутентификации — подбор слабых и стандартных учётных данных.

Данные об уязвимостях #

Система регулярно собирает сведения из международных и отечественных источников — таких как БДУ ФСТЭК, NVD, GitHub, ExploitDB и другие.

Для повышения эффективности анализа используется:

  • Автоматическое сопоставление схожих записей, исключающее дублирование и ускоряющее анализ.

  • Регулярное обновление информации, обеспечивающее актуальность базы данных.

Список источников приведён в разделе «Источники информации об уязвимостях».

Сценарии использования #

Сценарий Минимизируемые риски
🔍 Определение активных узлов в сети Наличие неучтённых или теневых активов, которые могут содержать уязвимости и представлять угрозу безопасности.
🌐 Сканирование открытых портов, которые могут оказаться уязвимыми местами Открытые и неправильно настроенные порты могут быть использованы злоумышленниками для эксплуатации уязвимостей, получения несанкционированного доступа и проведения атак.
🖥️ Определение версий служб и операционных систем Использование устаревших или уязвимых версий ОС и ПО увеличивает вероятность успешной эксплуатации уязвимостей.
🔐 Сканирование уязвимостей сети Наличие эксплуатируемых уязвимостей в сетевых сервисах может привести к компрометации, удалённому выполнению кода или утечке данных.
✅ Аудит на соответствие стандартам безопасности Несоответствие требованиям стандартов безопасности может привести к утечке данных, нарушениям обязательных требований (комплаенс) и штрафам.
🕵️‍♂️ Поверхностное сканирование веб-приложений на критические уязвимости Возможность эксплуатации веб-уязвимостей (SQL-инъекции, XSS, RCE), что может привести к утечке данных или захвату контроля над системой.
📤 Отправка сформированных запросов к уязвимым приложениям для имитации атак на узел Неэффективные меры безопасности могут быть использованы злоумышленниками для эксплуатации уязвимостей.
🛠️ Отслеживание наличия некорректно сконфигурированных приложений Некорректные настройки приложений могут привести к утечке данных или повышенному риску атак.
🔑 Подбор стандартных учётных данных в форме авторизации Использование слабых или стандартных учётных данных увеличивает вероятность компрометации.

Этапы работы #