Skenovanie zraniteľností: čo to je a kde sú jeho hranice

Kľúčové poznatky

  • Skenovanie zraniteľností automaticky porovnáva vaše systémy s databázou známych chýb
  • Nájde zastaraný softvér a chybnú konfiguráciu, nenájde chybu v logike aplikácie
  • Falošné poplachy sú bežné - nález bez overenia nie je zraniteľnosť
  • CVSS hovorí o technickej závažnosti, nie o riziku pre vašu firmu
  • Zdravý režim je sken pravidelne a penetračný test ročne

Skenovanie zraniteľností je automatizovaný proces, pri ktorom nástroj prehľadá systémy, zistí, aký softvér a v akej verzii na nich beží, a porovná to s databázou známych zraniteľností. Výstupom je zoznam nálezov s priradenou závažnosťou.

Je to základný stavebný kameň riadenia zraniteľností a zároveň najčastejšie preceňovaná služba v kybernetickej bezpečnosti. Tento článok je o oboch stranách - čo skener spoľahlivo nájde a čo mu principiálne unikne.

Ako to funguje

Skener postupuje v štyroch krokoch:

  1. Zisťovanie aktív. Zistí, čo v sieti vôbec je - ktoré IP adresy odpovedajú, ktoré porty sú otvorené.
  2. Identifikácia služieb. Podľa odpovedí určí, aká služba na porte beží a v akej verzii. Webový server, databáza, poštový server, sieťové zariadenie.
  3. Porovnanie s databázou. Verzie porovná so záznamami zraniteľností - typicky evidenciou CVE (Common Vulnerabilities and Exposures), kde má každá známa chyba svoj identifikátor.
  4. Ohodnotenie. Ku každému nálezu priradí skóre podľa CVSS (Common Vulnerability Scoring System) na stupnici od 0 do 10.

Celé to prebehne bez zásahu človeka a na väčších prostrediach cez noc. Práve v tom je jeho hodnota: pokrytie a opakovateľnosť.

Čo skener nájde spoľahlivo

  • Zastaraný softvér. Webový server, ktorý sa neaktualizoval dva roky, a jeho známe zraniteľnosti.
  • Chybnú konfiguráciu. Predvolené heslá, zbytočne otvorené porty, vypnuté bezpečnostné hlavičky.
  • Problémy so šifrovaním. Expirované certifikáty, staré verzie TLS, slabé šifrovacie sady.
  • Zabudnuté systémy. Testovacie prostredie, ktoré nikto nevypol, a beží na ňom rok stará verzia.

Posledný bod býva pre klientov najužitočnejší. Firmy pravidelne zisťujú, že majú vystavené do internetu veci, o ktorých nevedeli.

Čo skener nenájde

Tu je hranica, ktorá sa nedá prekonať lepším nástrojom, pretože nie je technická, ale principiálna.

Chyby v logike aplikácie. Skener nevie, ako má vaša aplikácia fungovať. Ak používateľ A dokáže zmenou čísla v adrese zobraziť objednávku používateľa B, skener nemá ako zistiť, že by nemal - z technického hľadiska je to úplne bežná požiadavka, ktorá vráti úplne bežnú odpoveď.

Chyby v autorizácii. To isté platí pre role a oprávnenia. Že bežný používateľ vidí administrátorskú funkciu, je chyba len vtedy, ak viete, kto ju vidieť má.

Reťazenie nálezov. Tri zraniteľnosti so strednou závažnosťou môžu spolu tvoriť cestu k plnému prevzatiu systému. Skener ich vypíše ako tri samostatné riadky a súvislosť medzi nimi neuvidí.

Zneužiteľnosť v kontexte. Nález označený ako kritický môže byť v konkrétnom prostredí nezneužiteľný - napríklad preto, že služba nie je dostupná zvonku. A naopak, stredný nález môže byť u vás kritický.

Ľudský faktor. Skener neotestuje, či zamestnanec pošle heslo v odpovedi na e-mail. Na to slúži simulácia sociálneho inžinierstva.

Falošné poplachy

Skenery pracujú prevažne s odtlačkami verzií, nie s dôkazmi. Ak server hlási verziu, ktorá má známu zraniteľnosť, skener nález nahlási - bez ohľadu na to, či bola chyba záplatovaná spätne, či je zraniteľný komponent vôbec používaný, alebo či server hlási verziu pravdivo.

Preto platí jednoduché pravidlo: nález zo skenera je hypotéza, nie zistenie. Kým ho niekto neoverí, neviete, či ho treba riešiť.

To je zároveň dôvod, prečo surový výstup zo skenera neobstojí ako dôkaz pri audite. Rozoberáme to v článku čo vyžaduje audítor kybernetickej bezpečnosti.

Ako čítať CVSS

Skóre CVSS je užitočné, ale často sa číta nesprávne.

SkóreOznačenie
9,0 – 10,0kritická
7,0 – 8,9vysoká
4,0 – 6,9stredná
0,1 – 3,9nízka

Dôležitá vec, ktorú si treba uvedomiť: základné skóre CVSS opisuje technickú závažnosť chyby samotnej, nie riziko pre vašu firmu. Nezohľadňuje, či je systém dostupný z internetu, aké dáta obsahuje, ani či máte kompenzačné opatrenia.

Prioritizácia podľa samotného skóre vedie k tomu, že tím opravuje kritický nález na izolovanom testovacom serveri a stredný nález na produkčnom systéme s osobnými údajmi nechá čakať. Skóre je vstup do rozhodnutia, nie rozhodnutie.

Skenovanie, analýza zraniteľností, penetračný test

Tieto tri pojmy sa miešajú, hoci znamenajú rôzne hĺbky práce.

SkenovanieAnalýza zraniteľnostíPenetračný test
Kto to robínástrojnástroj a človekčlovek s nástrojmi
Overenie nálezovžiadnemanuálnemanuálne, vrátane zneužitia
Nájde logické chybyniečiastočneáno
Frekvenciapriebežne, aj týždennemesačne až štvrťročneročne a po zmenách
Výstupzoznam nálezovoverený a prioritizovaný zoznamspráva s dôkazmi a nápravou

Analýza zraniteľností je teda skenovanie plus ľudská práca navyše: odfiltrovanie falošných poplachov, posúdenie v kontexte a prioritizácia podľa vášho prostredia. Penetračný test ide ešte ďalej - tester sa nález pokúsi reálne zneužiť a zistiť, kam sa až dostane.

Ako to poskladať dohromady

Z praxe funguje takýto režim:

  • Priebežné skenovanie celého prostredia, automatizované, ideálne napojené na proces záplatovania.
  • Analýza zraniteľností v pravidelnom cykle, kde človek prejde nálezy a určí, čo sa rieši a kedy.
  • Penetračný test raz ročne a pri každej väčšej zmene, na systémoch, ktoré sú pre firmu podstatné.
  • Evidencia a náprava. Nález, ktorý nie je zaznamenaný a priradený niekomu s termínom, sa neopraví.

Posledný bod je ten, na ktorom to najčastejšie padne. Firmy majú skener aj správy, ale nemajú proces, ktorý by z nálezu spravil opravu. Riadenie zraniteľností nie je nástroj - je to cyklus: nájdi, over, priorizuj, oprav, over znova.

Ak riešite zraniteľnosti kvôli regulácii, riadenie zraniteľností je jedným z okruhov opatrení podľa zákona o kybernetickej bezpečnosti aj podľa ISO 27001. Prehľad nájdete v článkoch ISO 27001 verzus NIS2 a koho sa zákon o kybernetickej bezpečnosti týka.

Máte zoznam nálezov a neviete, čo z toho je naozaj vážne? Napíšte nám - prejdeme ho s vami.

Skenovanie zraniteľností - časté otázky

01

Čo je skenovanie zraniteľností?

Automatizovaný proces, pri ktorom nástroj prehľadá systémy, zistí, aký softvér a v akej verzii na nich beží, a porovná to s databázou známych zraniteľností. Výstupom je zoznam nálezov s priradenou závažnosťou. Na väčších prostrediach prebehne cez noc a jeho hodnota je práve v pokrytí a opakovateľnosti.

02

Aký je rozdiel medzi skenovaním a penetračným testom?

Skener odpovedá na otázku, čo je zraniteľné. Penetračný test odpovedá na otázku, čo sa dá reálne dosiahnuť. Skener nevie, ako má vaša aplikácia fungovať, takže nenájde chybu v jej logike ani v autorizácii a neuvidí, že tri stredné nálezy spolu tvoria cestu k plnému prevzatiu systému.

03

Ako často treba skenovať zraniteľnosti?

Priebežne, ideálne automatizovane a napojene na proces záplatovania. K tomu patrí analýza zraniteľností v pravidelnom cykle, kde človek prejde nálezy a určí, čo sa rieši a kedy, a penetračný test raz ročne a pri každej väčšej zmene na systémoch, ktoré sú pre firmu podstatné.

04

Znamená CVSS 9.8 automaticky kritické riziko pre nás?

Nie. Základné skóre CVSS opisuje technickú závažnosť chyby samotnej, nie riziko pre vašu firmu. Nezohľadňuje, či je systém dostupný z internetu, aké dáta obsahuje, ani či máte kompenzačné opatrenia. Prioritizácia podľa samotného skóre vedie k tomu, že tím opravuje kritický nález na izolovanom testovacom serveri a stredný nález na produkcii necháva čakať.

Máte zoznam nálezov a neviete, čo z toho je naozaj vážne? Overíme to.

Rezervovať konzultáciu