Host Vulnerability Manager #
Компонент Host Vulnerability Manager (HVM) - инвентаризация данных и уязвимостей по хостам агентским методом.
Предназначен для инвентаризации устройств и поиска уязвимостей, агенты устанавливаются на узлы заказчика, собирает информацию об аппаратных и программных ресурсах, находит уязвимости в ИТ-инфраструктуре.
Состав агента #
- Агент на устройстве — клиентское приложение, которое устанавливается на компьютер пользователя и собирает данные для последующего анализа уязвимостей.
- Инвентаризация — функция верификации ИТ-активов заказчика и управления ими.
- Коллектор — средство сбора потока сообщений от агентов заказчика. В настоящее время собираются следующие данные:
- установленные программы;
- информация о CPU;
- информация о дисках (хранилища долговременной памяти);
- информация о хосте и сети;
- информация об оперативной памяти;
- сетевые интерфейсы;
- открытые порты;
- установленные программные пакеты.
Преимущества #
- Наиболее «точный» метод инвентаризации и выявления недостатков.
- Дистанционное развёртывание сенсоров в виде лёгких программных агентов.
- Поддержка отечественных ОС.
- Низкая нагрузка на хосты и сеть.
- Минимальные технические требования: Windows 7 и выше, macOS 10.14 и выше, Linux Kernel с ядром версии 2.6.23 и выше (Debian, CentOS и другие). Оперативная память — около 10 МБ. Сетевой трафик: полный набор пакетов — около 250 КБ, набор изменений — около 10 КБ. Пространство на диске — около 15 МБ.
- Наличие патч-менеджмента.
Сценарии использования #
| Сценарий | Минимизируемые риски |
|---|---|
| 🔧 Обнаружение неустановленных патчей и своевременное принятие мер по устранению критичных уязвимостей в ПО на конечных точках | Несвоевременное обновление ПО и отсутствие установленных патчей оставляют систему уязвимой к атакам, включая эксплуатацию известных CVE. |
| 🚫 Контроль запрещённого ПО на хостах пользователей | Использование несанкционированного ПО может привести к утечке данных, компрометации системы, снижению производительности или нарушению требований безопасности. |
| 💻 Контроль изменения аппаратных характеристик ПК (кража оперативной памяти, жёстких дисков) | Несанкционированные аппаратные модификации могут свидетельствовать о попытках саботажа, физического взлома или кражи данных. |
| 🌐 Выявление нестандартных сетевых соединений на ПК | Аномальные сетевые соединения могут быть признаком вредоносной активности, скрытого трафика или утечек данных. |
| 📊 Инвентаризация ОС, ПО, IP-адресов и пользователей на хостах | Недостаток информации о конечных устройствах приводит к проблемам в управлении безопасностью и увеличивает вероятность эксплуатации неизвестных уязвимостей. |