Local Vulnerability Manager

Local Vulnerability Manager #

Компонент Local Vulnerability Manager (LVM) — автоматизированный поиск известных уязвимостей на внутреннем периметре.

Компонент сканирует внутреннюю локальную сеть с помощью выделенного сервера в ИТ-инфраструктуре заказчика. Установленный на сервер модуль инвентаризирует хосты, порты, сервисы и их параметры без использования агентов, после чего на основе собранной информации выполняется поиск известных уязвимостей.

Компонент требует выделения мощностей во внутренней ИТ-инфраструктуре заказчика.

Преимущества #

  • Возможность непрерывного сканирования устройства.
  • Полнота описания уязвимостей.
  • Приоритизация уязвимостей.
  • Классификация уязвимостей.
  • Централизованное управление и обновление сенсоров.

Архитектура #

Компонент поддерживает распределённую установку. Запуск и управление сканированиями выполняются из панели запуска сканирования. К ней подключаются серверы сканирования (Slave), которые обследуют подсети и могут находиться в разных филиалах.

flowchart LR SRV["Панель запуска сканирования"] SRV --> SL1["Сервер сканирования (Slave)
Филиал 1"] SRV --> SL2["Сервер сканирования (Slave)
Филиал 2"] SL1 --> N1["Подсети филиала 1"] SL2 --> N2["Подсети филиала 2"]

Такая схема позволяет работать в частично или полностью изолированных сегментах сети.

Что необходимо определить для сканирования #

Перечисленные ниже параметры требуется согласовать и задать до запуска — от них зависит полнота и корректность результатов.

Параметр Что определяет Пример
Объект сканирования Границы обследования — IP-адрес, DNS-имя или подсеть внутренней сети 10.1.1.1, lk.example.com, 10.1.1.0/24
Лимит нагрузки Предельная интенсивность обращений сканера (RPS) 1000 RPS либо «ограничений нет»
Окно сканирования Интервал времени, в который разрешено сканирование 20:00 – 10:00 либо «ограничений нет»
Режим сканирования «Чёрный ящик» без авторизации или «белый ящик» с авторизацией белый ящик

Требования к сетевым доступам приведены в разделе «Быстрый старт → LVM».

Источники информации об уязвимостях #

Список используемых источников приведён в описании платформы.

Сценарии использования #

Сценарий Минимизируемые риски
🔍 Определение активных узлов в сети Наличие неучтённых или теневых активов, которые могут содержать уязвимости и представлять угрозу безопасности.
🌐 Сканирование открытых портов, которые могут оказаться уязвимыми местами Открытые и неправильно настроенные порты могут быть использованы злоумышленниками для эксплуатации уязвимостей, получения несанкционированного доступа и проведения атак.
🖥️ Определение версий служб и операционных систем Использование устаревших или уязвимых версий ОС и ПО увеличивает вероятность успешной эксплуатации уязвимостей.
🔐 Сканирование уязвимостей сети Наличие эксплуатируемых уязвимостей в сетевых сервисах может привести к компрометации, удалённому выполнению кода или утечке данных.
✅ Аудит на соответствие стандартам безопасности Несоответствие требованиям стандартов безопасности может привести к утечке данных, нарушениям комплаенса и штрафам.
🕵️‍♂️ Поверхностное сканирование веб-приложений на критические уязвимости Возможность эксплуатации веб-уязвимостей (SQL-инъекции, XSS, RCE), что может привести к утечке данных или захвату контроля над системой.
📤 Отправка сформированных запросов к уязвимым приложениям для имитации атак на узел Неэффективные меры безопасности могут быть использованы злоумышленниками для эксплуатации уязвимостей.
🛠️ Отслеживание наличия некорректно сконфигурированных приложений Некорректные настройки приложений могут привести к утечке данных или повышенному риску атак.
🔑 Подбор стандартных учётных данных в форме авторизации Использование слабых или стандартных учётных данных увеличивает вероятность компрометации.

Этапы работы #