| Автор: Soul, студент | 67131 | 22.11.2016 19:18 |
|
Здравствуйте! Помогите пожалуйста с Сетевыми сканерами безопасностями (Xpider,Maxpatrol,Nmap,nessus и др.) придумать какое нибудь новшество для дипломной работы или доработку той или иной функции..
|
|
| Автор: WORM, MK | 67132 | 22.11.2016 20:47 |
|
Например, прикрутить к ним функцию, позволяющую работать с базой уязвимостей ФСТЭК.
Или накапливать собственную статистику уязвимостей в конкретной сети (чтобы в дальнейшем ссылаться на статистику при определении актуальных угроз). |
|
| Автор: oko | 67133 | 22.11.2016 21:02 |
|
Или отучить Maxpatrol/Xspider от тупой системы интернет-лицензирования... Найти кейс и выслать Позитивам письмо... и позже защитить диплом фразой "ну, собственно, я уже устроился работать по специальности"...
ЗЫ Или ритуально сжечь комплект CD-дисков с Ревизорами Сети под окнами ЦБИ... |
|
| Автор: malotavr | 67134 | 22.11.2016 22:45 |
|
> Или отучить Maxpatrol/Xspider от тупой системы интернет-лицензирования...
А что в этой проблеме ключевое, "лицензирование" или "интернет-"? Если "лицензирование", то у меня плохие новости, у нас сейчас около 500 программистов, аналитиков, проектировщиков, и их как-то надо кормить :) Так что жесткая привязка лицензии к установленному экземпляру по-любому будет :) А "интернет-" - штука опциональная, можно активироват лицензию ти без доступа в Инет :) 2Soul: вам хочется песен - их есть у меня :) 1. "Автоматизация формирования баз уязвимостей сканеров". Есть набор признаков, по которым сканер определяет наличие уязвимости в программе. Есть база уязвимостей (например. БДУ ФСТЭК). Что нужно сделать в этой БДУ, чтобы все сканеры определяли уязвимости из этой базы по идентичной совокупности признаков, а еще лучше - строили свои базы автоматически? 2. "Измеримость защищенности". Ну вот просканировали вы с десяток объектов, понаходили у них всяких разных уязвимостей. Объекты разного размера. Кого-то надо поощрить (парни, равняйтесь вот на них), кого-то наказать. Как сравнивать будем? 3. "Сканирование без сканирования". Есть датацентр. В нем 10000 самых разных серверов с самым разным софтом. Есть 1 (один) сканер, который за сутки может просканировать 100 узлов. Результаты сканирования вы будете обрабатывать неделю. Задача: организовать процесс сканирования так, чтобы раз в неделю сообщать о новых уязвимостях, ставших известными за последнюю неделю, владельцам тех серверов из этих 10000, на которых эта уязвимость с большой вероятностью есть :) Это то, что навскидку в голову пришло, может потом еще что-нибудь придумаю. У каждой задачи, в принципе, есть известное решение (третья - комбинация двух известных решений), но для студенческой дипломной работой вполне сойдет за научную новизну. |
|
| Автор: oko | 67135 | 22.11.2016 22:57 |
|
to malotavr
За те бабки и с теми ограничениями, что устанавливают Позитивы на свою продукцию - программисты у них должны на порше кататься и омаров каждый день трескать. Впрочем, все опять-таки зависит от цели использования этого сканера... И, не знаю как с Maxpatrol (предполагаю, что аналогично, ибо это тот же самый продукт под другой маской), но у XSpider есть сложности применения в закрытых ЛВС. И связаны они довольно сильно именно с интернет и именно с лицензированием... |
|
| Автор: malotavr | 67136 | 23.11.2016 00:40 |
|
> программисты у них должны на порше кататься и омаров каждый день трескать
А что делать :) Мало того, что нужны люди с очень редкими специализациями, так еще и, панимашь, вечно кто-нибудь норовит их к себе переманить :) > но у XSpider есть сложности применения в закрытых ЛВС Давайте в личку, если актуально. Кроме необходимости давать для сканирования привилегированные учетки, других сложнорешаемых задач не припомню. Как-никак специально затачивали некоторые решения конкретно под инспекционную деятельность в закрытых сетях. |
|
| Автор: Бутч | 67137 | 23.11.2016 08:28 |
|
>>>И, не знаю как с Maxpatrol (предполагаю, что аналогично, ибо это тот же самый продукт под другой маской), но у XSpider есть сложности применения в закрытых ЛВС. И связаны они довольно сильно именно с интернет и именно с лицензированием...
XSpider можно применять в сети, изолированной от интернета, также можно разворачивать ПО в виртуальной среде. В "Позитиве" формируют необходимые "автономные" файлы. Например, для установки XSpider в виртуальной среде, изолированной сети, нам предоставляли дополнительно еТокен для активации XSpider и файл лицензии. Если не ошибаюсь, можно было скачать обновление БД уязвимостей, либо дистрибутив с актуальной БД. Но, по опыту использования "Ревизора сети", "XSpider", моё мнение, толку от этих программ (особенно, от "шедевра" компании "ЦБИ") не особо много, тем более, если ITшники поддержкивают инфраструктуру в надлежащем состоянии (как минимум вовремя обновляют ПО и контролируют установку ПО). Ничего эффективней и лучше ручного, динамического анализа уязвимостей, выполненного экспертами (White Hat, этичными хакерами и т.п.), пока не придумали и не смогут придумать в ближайшем будущем. К сожалению. |
|
| Автор: malotavr | 67139 | 23.11.2016 11:51 |
|
> Но, по опыту использования ... "XSpider", моё мнение, толку от этих программ ... не особо много
Подтверждаю :) XSpider предназначен, в основном, для периметрового сканирования ("фиг с ними, с уязвимостями приложений, давайте хотя бы убедимся, что к протоколам, которые светятся наружу, нет готовых эксплойтов"). Т.е. он точно выявляет уязвимости на основе эксплойтных проверок (таких относительно немного), но большая часть уязвимостей определяется по принципу "Похоже, что тут апач версии 2.4.15. Он, конечно, может быть собран из пропатченных исходников, но вообще для этой версии известны вот такие уязвимости.". Есть две категории потребителей, которым он нужен: - сервисные компании, которые отвечают за защиту периметра своих заказчиков; - "у нас ПД, нам нужно формально закрыть требование". Цимус патруля в том, что он контролирует наличие обновлений безопасности и точно определяет, действительно ли стоит именно уязвимая версия программы. Плюс контроль корректности настроек. Но это уже совсем другая история :) |
|
| Автор: oko | 67142 | 23.11.2016 14:14 |
|
to Бутч
+1 про толк и ручной анализ to malotavr Вас реально интересует мнение какого-то анонимуса из Сети, пространно рассуждающего про недостатки XSpider/Maxpatrol? Не выйдет конструктивного диалога - тут как в старом анекдоте про вкус, цвет и фломастеры. Скажу только, что когда-то давно вскрывал защиту 7.7 версии, дабы отучить ее от ограничений по проверяемым хостам, генерации отчетов и отсутствия обновлений. Впрочем, это все игры в свободное время - не думаю, что тем нанес какой-либо урон Позитивам. После выхода 7.8 версии был неприятно удивлен неудобным, на мой взгляд, интерфейсом и логикой работы. Что там с Maxpatrol - не знаю (у нас в конторе его только-только закупили, не дошли руки посмотреть), но имеющаяся версия XSpider 7.8 не умеет запускаться без доступа к Сети. А звонить в ТП при каждой поездке на разные объекты с целью временно переоформить лицуху на другую машину из состава закрытой сети (потому как сторонние СВТ подключить нельзя - то же касается подключения токенов) или получить БД - это еще тот геморрой... Поэтому да, NMAP + ручной анализ + Metasploit + остальные opensource примочки. Неудобно, зато надежно + повод для повышения квалификации :) + коллеги по цеху говорят, что по лиц-соглашению Maxpatrol нельзя применять нигде, кроме своих же сетей (т.е. не для оказания услуг). Понимаю, что это не просто сетевой сканер, а средство аудита защищенности в динамике. Но все равно как-то грустно... :) |
|
| Автор: Бутч | 67143 | 23.11.2016 14:40 |
|
Автору темы, дипломнику, я бы порекомендовал посмотреть, почитать (при возможности, т.к. литература иностранная) OWASP testing guide v4. Быть может, что-либо из содержания этого руководства, поможет для написания дипломной работы.
|
|
Просмотров темы: 7669