External Vulnerability Manager #
Компонент External Vulnerability Manager (EVM) — автоматизированный поиск известных уязвимостей на внешнем периметре. Является современным решением, использующим интеллектуальные алгоритмы для повышения вероятности обнаружения известных недостатков и снижения количества ложных срабатываний.
Предназначен для поиска известных уязвимостей на основании анализа данных о портах, сервисах и службах, собранных модулем при обследовании внешнего периметра заказчика. Информация может собираться по указанным IP-адресам или на основе данных, полученных модулем EASM.
Преимущества #
- Возможность непрерывного сканирования периметра.
- Полнота описания уязвимостей.
- Приоритизация уязвимостей.
- Классификация уязвимостей.
- Централизованное управление и обновление сенсоров.
Что необходимо определить для сканирования #
Перечисленные ниже параметры требуется согласовать и задать до запуска — от них зависит полнота и корректность результатов.
| Параметр | Что определяет | Пример |
|---|---|---|
| Объект сканирования | Границы обследования — IP-адрес, DNS-имя или подсеть | 100.1.1.1, lk.example.com, 100.1.1.1/24 |
| Лимит нагрузки | Предельная интенсивность обращений сканера (RPS) | 1000 RPS либо «ограничений нет» |
| Окно сканирования | Интервал времени, в который разрешено сканирование | 20:00 – 10:00 либо «ограничений нет» |
| Режим сканирования | «Чёрный ящик» без авторизации или «белый ящик» с авторизацией | белый ящик |
Применяемые методы выявления уязвимостей #
- Банерные проверки — определение сервисов и их версий по отклику.
- Шаблонные проверки — точечные проверки конкретных уязвимостей по заранее настроенным шаблонам.
- Проверка конфигурации — поиск ошибочных настроек приложений.
- Syn/ARP-сканирование — определение активных узлов и открытых портов.
- Проверки аутентификации — подбор слабых и стандартных учётных данных.
Данные об уязвимостях #
Система регулярно собирает сведения из международных и отечественных источников — таких как БДУ ФСТЭК, NVD, GitHub, ExploitDB и другие.
Для повышения эффективности анализа используется:
-
Автоматическое сопоставление схожих записей, исключающее дублирование и ускоряющее анализ.
-
Регулярное обновление информации, обеспечивающее актуальность базы данных.
Список источников приведён в разделе «Источники информации об уязвимостях».
Сценарии использования #
| Сценарий | Минимизируемые риски |
|---|---|
| 🔍 Определение активных узлов в сети | Наличие неучтённых или теневых активов, которые могут содержать уязвимости и представлять угрозу безопасности. |
| 🌐 Сканирование открытых портов, которые могут оказаться уязвимыми местами | Открытые и неправильно настроенные порты могут быть использованы злоумышленниками для эксплуатации уязвимостей, получения несанкционированного доступа и проведения атак. |
| 🖥️ Определение версий служб и операционных систем | Использование устаревших или уязвимых версий ОС и ПО увеличивает вероятность успешной эксплуатации уязвимостей. |
| 🔐 Сканирование уязвимостей сети | Наличие эксплуатируемых уязвимостей в сетевых сервисах может привести к компрометации, удалённому выполнению кода или утечке данных. |
| ✅ Аудит на соответствие стандартам безопасности | Несоответствие требованиям стандартов безопасности может привести к утечке данных, нарушениям обязательных требований (комплаенс) и штрафам. |
| 🕵️♂️ Поверхностное сканирование веб-приложений на критические уязвимости | Возможность эксплуатации веб-уязвимостей (SQL-инъекции, XSS, RCE), что может привести к утечке данных или захвату контроля над системой. |
| 📤 Отправка сформированных запросов к уязвимым приложениям для имитации атак на узел | Неэффективные меры безопасности могут быть использованы злоумышленниками для эксплуатации уязвимостей. |
| 🛠️ Отслеживание наличия некорректно сконфигурированных приложений | Некорректные настройки приложений могут привести к утечке данных или повышенному риску атак. |
| 🔑 Подбор стандартных учётных данных в форме авторизации | Использование слабых или стандартных учётных данных увеличивает вероятность компрометации. |