Sårbarhedsscanning
Også kendt som: vulnerability scanning, sårbarhedsscan
Et automatisk, gentaget tjek af systemer mod en liste over kendte svagheder, som giver en rapport over fundene.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Brug af et værktøj, der kontakter hvert system på netværket, finder dets software, version og indstillinger og sammenligner dem med en offentlig liste over kendte sårbarheder, så man får fund med en alvorsgrad.
Forklaret enkelt
Som når mekanikeren sætter en læser i bilen, der viser alle kendte fejlkoder - hurtigt og grundigt, men den finder kun problemer, der allerede står på listen.
I praksis
Hver søndag nat kører en scanning over alle kommunens servere; mandag får den IT-driftsansvarlige en rapport, der viser, at to maskiner stadig kører en gammel version med en kendt alvorlig fejl.
Hvorfor det betyder noget
Der offentliggøres nye svagheder hver dag; jævnlige automatiske tjek er den eneste praktiske måde at vide, hvilke af ens systemer der er ramt, før angriberne gør.
Teknisk uddybning
Sårbarhedsscanning af netværk går tilbage til SATAN (Security Administrator Tool for Analyzing Networks), som Dan Farmer og Wietse Venema udgav i 1995, efterfulgt af Nessus i 1998; da Nessus blev proprietær i 2005, blev open source-forgreningen til OpenVAS, som i dag vedligeholdes af Greenbone. En scanning forløber i trin: opdagelse af værter (ICMP-, TCP- og ARP-forespørgsler), portscanning, fingeraftryk af tjenester og versioner ud fra bannere og protokoladfærd og derefter sårbarhedstjek, som enten er versionsbaserede (det fundne produkt og versionen matches mod CVE-poster, typisk via CPE-identifikatorer fra NVD) eller aktive (en harmløs forespørgsel, der tester direkte for fejlen, fx en bestemt forespørgsel, som en sårbar server besvarer anderledes).
Skellet mellem uautentificerede og autentificerede (credentialed) scanninger er grundlæggende. En uautentificeret scanning ser kun det, en angriber på netværket ser, og må udlede versioner af bannere, hvilket giver både falske positiver - Linux-distributioner som RHEL backporter sikkerhedsrettelser uden at ændre upstream-versionsnummeret - og falske negativer for klientsoftware, der ikke eksponerer en port. En autentificeret scanning logger ind via SSH, SMB/WinRM eller en agent og læser installerede pakker, registreringsnøgler og konfiguration direkte, hvilket er langt mere præcist og også muliggør tjek af konfigurationsoverholdelse mod CIS Benchmarks via SCAP-indhold. Agentbaseret scanning dækker bærbare, der sjældent er på virksomhedens netværk. Andre varianter er scanning af den eksterne angrebsflade mod internettet, scanning af webapplikationer (DAST), scanning af container-images og registries samt scanning af cloudkonfiguration.
Frekvenserne fastsættes ofte af rammeværkerne: CIS Controls v8 Safeguard 7.5 kræver autentificerede og uautentificerede scanninger af interne aktiver mindst kvartalsvist og 7.6 scanning af eksternt eksponerede aktiver mindst månedligt; PCI DSS v4.x krav 11.3 kræver interne og eksterne scanninger mindst hver tredje måned, hvor de eksterne udføres af en Approved Scanning Vendor (ASV). De mest modne programmer scanner løbende og igangsætter ekstra scanninger, når en højprofileret CVE offentliggøres.
Fund får en CVSS-score (v3.1 er stadig mest udbredt, v4.0 blev udgivet af FIRST i november 2023), men CVSS måler alvor, ikke risiko. En scanner er aldrig mere opdateret end sine plugin-feeds og de sårbarhedsdata, der ligger bag; den efterslæb i NVD's berigelse af CVE'er, der begyndte i 2024, viste, hvor afhængig versionsmatchning er af CPE-data fra kilden. Scanninger kan også forstyrre skrøbelige systemer - ældre printere, medicoudstyr og OT-styringer kan gå ned ved aggressive forespørgsler - så scanningspolitikker, tidsvinduer og undtagelser skal aftales med systemejerne. Scanning er ét input til en sårbarhedsvurdering, som tilføjer validering, kontekst og prioritering, og adskiller sig fra en penetrationstest, der udnytter og kæder fund sammen for at bevise konsekvensen.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- En slags
- Kontrol (foranstaltning)
- Del af
- Sårbarhedsvurdering
- Forudsætter
- Sårbarhed
- Forveksl ikke med
- Penetrationstest
- Krævet af
- CIS-kontroller
Kilder og videre læsning
Standarder og officielle tekster
- CIS Critical Security Controls v8 - Control 7 · Center for Internet Security
- NIST SP 800-115 - Technical Guide to Information Security Testing and Assessment · NIST
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…