Сканери вразливостей - це програмні або апаратні засоби, що служать для здійснення діагностики та моніторингу мережевих комп'ютерів, що дозволяє сканувати мережі, комп'ютери і додатки на предмет виявлення можливих проблем у системі безпеки, оцінювати і усувати вразливості. (Вікіпедія).
Відомими комерційними сканерами є Nessus, GFI LANguard, XSpider.
На відміну від інших, OpenVAS безкоштовний, працює без будь-яких обмежень і може стати в нагоді як мережевим адміністраторам, так і фахівцям ІБ для виявлення актуальних проблем своєї інфраструктури.
В основі роботи OpenVAS-а лежить постійно поповнювана колекція NVT тестів безпеки (яких вже більше 30000), а також підключення до бази CVE, що описує відомі вразливості. Виконання NVT тестів дозволяє виявити вразливість, а CVE забезпечує опис проблеми і способи її вирішення.
Приступимо.
1. Вибір заліза.
Тут все просто, якщо належить сканувати часто і більші діапазони адрес, то чим потужніше залізо, тим краще. Можна збільшувати кількість паралельних потоків обробки мережевих адрес, та й саме сканування по кожному хосту буде проходити швидше.
2. Встановлення.
Тут я вибираю найменш проблемний для мене спосіб встановлення з пакетів.
Заходимо на адресу.
www.openvas.org/install-packages.html
Вибираємо потрібний дистрибутив і встановлюємо.
У моєму випадку це CentOS і репозитарій atomicorp. Скрипт сам завантажить всі залежності, проведе початкове оновлення бази вразливостей і пропише потрібні налаштування. У процесі попросить придумати логін і пароль для доступу в Openvas.
3. Використання.
Переходимо за адресою localhost:9392 вводимо логін і пароль і ми в консолі управління Greenbone Security Assistant.
Далі приклад Openvas для сканування діапазону внутрішньої мережі. Основні параметри заточені під оптимальну швидкість перевірки кожного хосту.
3.1 Вибираємо налаштування сканування.
Йдемо в розділ Configuration - Scan Configs.
Бачимо 4 стандартних політики і 1 порожню.
Політики діляться на 2 групи - fast і deep.
Принципова відмінність - в deep не враховується робота кожного попереднього скрипту перевірки і збір інформації починається заново.
За моїми тестами, це суттєво збільшило час сканування кожного хосту, за відсутності значущого результату. Тому для більшої швидкості вибираємо політику Full and fast ultimate і клонуємо її натиснувши на значок овечки.
Тепер, для клону, нам доступні опції редагування і натиснувши на значок гайкового ключа, заглянемо всередину.
Опцій великий безліч, кілька сотень, на скріні, тільки саме початок. Всі опції згруповані по підрозділах NVT тестів з різних типів операційних систем і мережевого обладнання, з налаштувань різних підключуваних утиліти типу nmap, nikto та ін.
Називаємо нашу нову політику Office_scan_config.
Спустимося нижче.
Звертаю увагу на наступні пункти.
safe_check-отключение дозволить запускатися потенційно небезпечним NVT тестам, виконання яких може викликати падіння тестованого хосту. Використовувати акуратно.
optimize_test- перемикач, який визначає використання fast або deep сканування.
Далі спускаємося до пунктів PingHost і виставляємо перемикачі, як на скріншоті.
Це дозволить відразу виключати порожні адреси і не витрачати на них час сканера. Решта пунктів не чіпаємо.
Не забуваємо зберегти прийняті зміни.
3.2 Прописуємо обліковий запис для проведення локальних перевірок.
Якщо цей пункт буде створено, Openvas буде заходити на кожну машину, сканувати встановлений софт, локальні налаштування безпеки і викидати алерти, у разі виявлення проблем.
Природно це збільшить час сканування.
Якщо не налаштувати, Openvas обмежиться віддаленими перевірками.
Йдемо в розділ Configuration -Credentials.
Створюємо новий запис, натиснувши на значок зірочки.
Припустимо у нас windows мережа в домені, є користувач sec_check, з правами локального адміністратора на потрібних машинах, тоді це буде виглядати так.
Зберігаємо і йдемо далі.
3.3 Встановлюємо цілі сканування.
Далі нам потрібно забити діапазон адрес для сканування і визначиться з набором портів, які буде перевіряти Openvas.
Йдемо в розділ Configuration -Target. Створюємо нову мету, натиснувши на значок зірочки. Задаємо їй ім'я office.
Тут в принципі все зрозуміло, в розділі SMB, ми підключили раніше створеного користувача для проведення локальних перевірок.
У розділі PortList, підключається потрібний діапазон портів, в даному випадку пропонований Nmap-ом набір популярних портів. Вибір на користь такого діапазону, зроблений знову ж таки на користь оптимізації, щоб не лопатити всі 65 тисяч.
У розділі Hosts вказуємо діапазон ip.
3.4 Запуск!
Йдемо в розділ ScanManagement - Task. Створюємо нове завдання, натиснувши на значок зірочки.
Послідовно вибираємо раніше створені конфігурації і натискаємо на кнопку CreceTask.
Стартуємо.
Йдемо пити чай. Залежно від насиченості мережі та потужності сервера, процес може тривати до декількох годин.
По закінченню процесу ми можемо натиснути на значок лупи і переглянути всі знайдені проблеми.
Типовий алерт.
4. Оновлення.
Періодично необхідно підкачувати актуальні відомості про вразливості і тести їх виявляють.
Це робиться або з переглядача у розділі Administration. (по черзі у всіх 3-х розділах: nvt,scap,cert)
Або з командного рядка, послідовними командами.
openvas-nvt-sync
openvassd
openvasmd --rebuild
openvas-scapdata-sync
openvas-certdata-sync
killall openvassd
/etc/init.d/openvas-scanner restart
/etc/init.d/openvas-manager restart
/etc/init.d/openvas-administrator restart
/etc/init.d/greenbone-security-assistant restart
Володарі потужного заліза, можуть заглянути в розділ Settings і виставити більше кол-во паралельних потоків.
Корисні прийоми роботи в Greenbone Security Assistant. можна знайти тут
www.greenbone.net/learningcenter/index.html
Успіхів у використанні.
