Быстрый старт: AVM #
Модуль Application Vulnerability Manager выполняет анализ защищённости веб-приложений, опубликованных в сети Интернет: инвентаризирует веб-ресурсы и ищет точки ввода данных (Data Entry Points, DEP). Для мобильных приложений применим FAST.
Границы обследования #
| Параметр | Формат | Пример |
|---|---|---|
| Объект сканирования | Адрес веб-приложения | b2c.example.com |
Доступы #
Добавить IP-адреса облачного сервиса SolidLab VMS в белые списки по всем портам и протоколам в системах заказчика:
- решения Anti-DDoS;
- IDS/IPS;
- WAF;
- сетевые маршрутизаторы;
- балансировщики нагрузки.
Окно сканирования и нагрузка #
| Параметр | Что указать | Пример |
|---|---|---|
| Слот сканирования | Удобный интервал для сканирования | 20:00 – 10:00 либо «ограничений нет» |
| Ограничение RPS | Предельная интенсивность запросов на приложение | 1000 RPS либо «ограничений нет» |
Если ограничений по времени или нагрузке нет — так и следует указать. Это допустимый вариант и он позволяет провести сканирование быстрее.
Исключения по API #
Необходимо указать список API-ручек, которые следует добавить в исключения, если такие есть.
Аутентификация #
Необходимо указать, проводится сканирование с авторизацией или без. Если с авторизацией, дополнительно потребуются:
| Параметр | Описание |
|---|---|
| Пара логин/пароль | Учётные данные тестовой или технической записи |
| Время жизни авторизации | Не ограничено, больше недели, либо сессия ограничена по времени с указанием срока |
Что происходит при сканировании #
Для заданного URL применяются статический и динамический краулеры, перебор директорий и статико-динамический анализатор JavaScript. Для API применяется механизм импорта OpenAPI-спецификации.
Полное описание приведено в разделе «Этапы сканирования».
Результат #
Перечень выявленных недостатков веб-приложения и API с оценкой критичности и рекомендациями по устранению в DefectTracker.