Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Рохтин Я.А. лекция 15

.docx
Скачиваний:
1
Добавлен:
01.05.2025
Размер:
25 Кб
Скачать

Конспект лекции 15: Критерии выбора сканеров безопасности

1. Введение

Сканер безопасности — это программное средство, предназначенное для диагностики сетевых элементов с целью выявления уязвимостей. Основные пользователи — профессионалы, такие как администраторы и специалисты по безопасности. Информация, предоставляемая сканерами, специфична и требует подготовки для корректного использования. Правильный выбор сканера упрощает работу специалистов, сокращая время на поиск уязвимостей. Перед покупкой рекомендуется оценить сканер с помощью пробной версии.

2. Критерии выбора сканеров безопасности

2.1. Архитектура сканеров

Программно-аппаратные решения: включают аппаратное обеспечение, предустановленную ОС (часто Linux) и сам сканер. Преимущества: Быстрое развертывание. Надежность за счет исключения ненужных функций ОС. Снижение затрат на внедрение и поддержку.

Платформа: для программных решений важен выбор ОС, но для программно-аппаратных решений этот вопрос решается автоматически.

Распределенная архитектура: состоит из агента (сервер) и консоли (клиент). Преимущества: гибкость и масштабируемость, особенно для крупных сетей. Возможность сканирования с разных точек сети.

2.2. Взаимодействие компонентов

Протокол взаимодействия: используются TCP или UDP. На прикладном уровне может применяться собственный или стандартный протокол. Модели отношений: один к одному. Один ко многим (одна консоль — много агентов или один агент — много консолей). Многие ко многим.

Количество соединений: может требоваться одно или несколько соединений для управления и получения результатов.

2.3. Управление сканером

Графический интерфейс: наиболее удобен для большинства операций.

Командная строка: позволяет автоматизировать задачи, выполнять операции по расписанию и получать отладочную информацию.

WEB интерфейс: Альтернативный вариант управления.

2.4. Защита данных сканера

Сканеры нуждаются в защите от несанкционированного доступа, так как: могут использоваться для атак, собирают конфиденциальные данные. Для распределенных систем важна защита сетевого взаимодействия. Аутентификация может быть на уровне компьютера или пользователя.

3. Процесс сканирования

3.1. Идентификация устройств сети

Методы: ICMP Ping, TCP Ping, UDP Discovery, ARP Scan, пассивный анализ трафика. Чем больше методов поддерживает сканер, тем точнее результаты.

3.2. Обнаружение модемов

Проверка модемов, ожидающих входящих звонков (Wardialing). Обнаружение работающих модемов в сети (требует административных прав).

3.3. Идентификация открытых портов

Методы: TCP connect(), SYN Scan, UDP Scan, скрытое сканирование. Желательна поддержка всех основных методов.

3.4. Идентификация служб и ОС

Определение служб по баннерам, командам прикладного уровня и эвристическим методам.

Идентификация ОС: анализ откликов TCP/IP, пакетов ICMP, таймеров передачи.

3.5. Проверки уязвимостей

Выводы: Проверки по косвенным признакам (например, версии ПО).

Тесты: Проверки через имитацию атак (могут выводить службы из строя).

Динамическое включение/выключение проверок: упрощает настройку.

Шаблоны: Готовые политики сканирования для разных задач.

3.6. Дополнительные функции

Поддержка беспроводных сетей. Параллельное сканирование для ускорения процесса. Сканирование по расписанию. Работа через прокси.

4. Результаты сканирования

4.1. Хранение результатов

Использование стандартных СУБД (MSSQL) или собственных форматов. Преимущества СУБД: возможность сложных запросов и защиты данных. Преимущества собственных форматов: простота передачи.

4.2. Формирование отчетов

Форматы: HTML, PDF, RTF, CSV, XML. Отчеты должны быть адаптированы для разных пользователей (технические специалисты, руководство). Возможность создания пользовательских отчетов.

4.3. Оповещения

Уведомления по электронной почте. Автоматическое устранение некоторых уязвимостей (например, установка обновлений).

5. Обновление и поддержка

5.1. Обновления

Автоматические (через Интернет) или ручные. Защита обновлений (HTTPS, проверка целостности). Возможность отката обновлений.

5.2. Техническая поддержка

Доступность: 5x8 (рабочее время) или 7x24 (круглосуточно). База знаний с информацией об ошибках и решениях.

5.3. Методы сканирования

  1. Активное сканирование: Сканер отправляет запросы к целевой системе и анализирует ответы для выявления уязвимостей.

  2. Пассивное сканирование: Сканер анализирует сетевой трафик и журналы событий для выявления уязвимостей без отправки активных запросов.

  3. Аутентифицированное сканирование: Сканер использует учетные данные для доступа к целевой системе и проведения более глубокого анализа.

  4. Без аутентифицированное сканирование: Сканер не использует учетные данные и проводит анализ только на основе общедоступной информации.

Заключение

Выбор сканера безопасности должен основываться на его архитектуре, функциональности, поддержке и интеграции с другими системами. Важно учитывать специфику сети и задачи, для которых сканер будет использоваться. Тестирование пробной версии поможет оценить соответствие сканера требованиям организации.

5