漏洞(風險)掃描是保障現(xiàn)代企業(yè)數(shù)字化轉(zhuǎn)型安全開展過程中一個至關(guān)重要的組成部分,可以幫助企業(yè)識別數(shù)字化系統(tǒng)和應(yīng)用中的各類安全缺陷。在實際應(yīng)用時,漏洞掃描的類型需要和它們能夠保護的IT環(huán)境保持一致。如果充分了解不同類型漏洞掃描技術(shù)之間的區(qū)別,企業(yè)可以提高整體網(wǎng)絡(luò)安全防御能力,并加固系統(tǒng)以防范潛在威脅。本文收集整理了目前最常見的12種漏洞掃描類型(見下表),并對每種掃描的主要應(yīng)用特點和典型適用場景進行了分析介紹。
01
主機掃描
基于主機的漏洞掃描旨在評估組織網(wǎng)絡(luò)系統(tǒng)中特定主機上的安全漏洞,這種掃描主要包括了代理服務(wù)器模式、無代理模式或獨立掃描模式。
代理服務(wù)器模式:掃描器會在目標主機上安裝代理軟件,代理收集信息并與中心服務(wù)器連接,中心服務(wù)器負責管理和分析漏洞數(shù)據(jù)。代理軟件通常實時收集數(shù)據(jù),并將數(shù)據(jù)傳輸?shù)街行墓芾硐到y(tǒng)進行分析和修復。代理服務(wù)器模式的一個缺點是代理軟件會受制于特定的操作系統(tǒng);
無代理:無代理掃描器不需要在目標機器上安裝任何軟件。相反,它們通過網(wǎng)絡(luò)協(xié)議和遠程交互收集信息。若集中啟動漏洞掃描或?qū)嵭凶詣诱{(diào)度,該方法需要管理員認證的訪問權(quán)限。無代理掃描模式能夠掃描更多的聯(lián)網(wǎng)系統(tǒng)和資源,但評估需要穩(wěn)定的網(wǎng)絡(luò)連接,可能不如代理掃描來得全面;
獨立式:獨立掃描器是在被掃描的系統(tǒng)運行上的獨立應(yīng)用程序。它們查找主機的系統(tǒng)和應(yīng)用程序中的漏洞,不使用任何網(wǎng)絡(luò)連接,但是掃描工作非常耗時。必須在待檢查的每個主機上安裝掃描器。大多數(shù)管理成百上千個端點的企業(yè)會發(fā)現(xiàn),獨立式工具并不實用。
應(yīng)用特點:
識別主機操作系統(tǒng)、軟件和設(shè)置中的漏洞;
深入了解特定網(wǎng)絡(luò)主機的安全狀態(tài);
協(xié)助補丁管理和漏洞快速修復;
幫助檢測安裝的非法程序或設(shè)置改動;
盡量縮小攻擊面,確保主機整體安全。
適用場景:
需要關(guān)于主機設(shè)置、補丁和軟件的詳細信息時;
評估單個網(wǎng)絡(luò)系統(tǒng)或服務(wù)器的安全性,且組織擁有復雜網(wǎng)絡(luò)基礎(chǔ)設(shè)施和數(shù)量眾多的主機時。
02
端口掃描
端口掃描會將網(wǎng)絡(luò)查詢指令發(fā)送到目標設(shè)備或網(wǎng)絡(luò)系統(tǒng)的不同端口上,掃描器通過分析結(jié)果來檢測哪些端口是敞開的、關(guān)閉的或過濾的。敞開的端口表明可能存在安全漏洞或可通過網(wǎng)絡(luò)非法訪問的服務(wù)。
應(yīng)用特點:
檢測目標計算機上敞開的端口和服務(wù),披露潛在的攻擊途徑;
識別可能暴露在攻擊者面前的錯誤配置和服務(wù);
協(xié)助網(wǎng)絡(luò)映射和了解網(wǎng)絡(luò)基礎(chǔ)設(shè)施的拓撲結(jié)構(gòu);
檢測網(wǎng)絡(luò)設(shè)備上的非法或不熟悉的服務(wù);
關(guān)閉不必要的敞開端口和服務(wù),幫助加固安全。
適用場景:
企業(yè)想知道其網(wǎng)絡(luò)在外部攻擊面前有多脆弱時;
找出攻擊者可能使用的敞開的端口、服務(wù)及其他入口點;
可作為評估網(wǎng)絡(luò)設(shè)備和系統(tǒng)安全性的第一步。
03
Web應(yīng)用程序掃描
Web應(yīng)用程序掃描器主要用于識別Web應(yīng)用程序中的漏洞。這種漏洞掃描技術(shù)經(jīng)常探測應(yīng)用軟件系統(tǒng),以剖析其結(jié)構(gòu)并發(fā)現(xiàn)潛在的攻擊途徑。這種掃描器能夠自動化掃描Web應(yīng)用程序,評估應(yīng)用程序的代碼、配置和功能,并發(fā)現(xiàn)其中的安全漏洞。Web應(yīng)用程序掃描器能夠模擬許多攻擊場景,以發(fā)現(xiàn)常見漏洞,比如跨站腳本(XSS)SQL注入、跨站請求偽造(CSRF)和身份驗證系統(tǒng)。Web應(yīng)用程序掃描器還能夠使用預定義的漏洞特征或模式來檢測現(xiàn)有漏洞。
應(yīng)用特點:
檢測Web應(yīng)用程序特有的漏洞,比如SQL注入、XSS、不安全身份驗證;
幫助發(fā)現(xiàn)可能導致未經(jīng)授權(quán)的數(shù)據(jù)訪問或更改的安全漏洞;
幫助確保遵守標準和法規(guī);
通過檢測在線應(yīng)用程序中的代碼缺陷和漏洞,有助于提高安全開發(fā)標準;
降低安全威脅的可能性,并保護關(guān)鍵的用戶數(shù)據(jù)。
適用場景:
很適合使用Web應(yīng)用程序、網(wǎng)站或其他在線服務(wù)的組織;
檢查在線應(yīng)用程序的安全性并查找XSS、SQL注入或不正確的身份驗證等漏洞時;
若是基于Web的系統(tǒng),建議在整個開發(fā)階段或作為日常安全審計的一部分來運行。
04
網(wǎng)絡(luò)掃描
網(wǎng)絡(luò)漏洞掃描主要通過掃描已知的網(wǎng)絡(luò)缺陷、不正確的網(wǎng)絡(luò)設(shè)置和過時的網(wǎng)絡(luò)應(yīng)用版本來檢測漏洞。為了查找整個網(wǎng)絡(luò)中的漏洞,這種掃描技術(shù)經(jīng)常使用端口掃描、網(wǎng)絡(luò)映射和服務(wù)識別等技術(shù)。網(wǎng)絡(luò)掃描還需要檢查網(wǎng)絡(luò)基礎(chǔ)設(shè)施,包括路由器、交換機、防火墻及其他設(shè)備。
應(yīng)用特點:
檢測路由器、交換機和防火墻等網(wǎng)絡(luò)基礎(chǔ)設(shè)施組件的缺陷;
幫助檢測網(wǎng)絡(luò)配置錯誤、弱密碼應(yīng)用和過時的軟件版本;
幫助維護安全可靠的網(wǎng)絡(luò)環(huán)境;
支持基于嚴重程度的風險管理和漏洞優(yōu)先級劃分;
幫助滿足安全標準和法規(guī)要求。
適用場景:
保護網(wǎng)絡(luò)邊界、防止非法訪問及評估網(wǎng)絡(luò)設(shè)備安全性時;
分析網(wǎng)絡(luò)架構(gòu)的整體安全性;
檢測識別網(wǎng)絡(luò)設(shè)備中的漏洞;
建議作為日常安全性評估的一部分;
在進行網(wǎng)絡(luò)系統(tǒng)的升級或改造時運行。
05
數(shù)據(jù)庫掃描
數(shù)據(jù)庫掃描技術(shù)主要用于評估數(shù)據(jù)庫系統(tǒng)的安全性,該類型會全面查找數(shù)據(jù)庫設(shè)置、訪問控制和存儲數(shù)據(jù)的漏洞,比如不安全的權(quán)限、漏洞注入問題或不安全的設(shè)置。這種掃描器需要經(jīng)常提供用于保護數(shù)據(jù)庫和保護敏感數(shù)據(jù)的信息。
應(yīng)用特點:
檢測數(shù)據(jù)庫特有的漏洞,比如訪問控制不到位、注入問題和錯誤配置;
幫助保護敏感資料避免非法訪問或披露;
幫助確保數(shù)據(jù)保護規(guī)則得到遵守;
通過檢測數(shù)據(jù)庫相關(guān)問題來提升性能;
提高整體數(shù)據(jù)庫的安全性和完整性。
適用場景:
評估數(shù)據(jù)庫管理系統(tǒng)(DBMS)、保護數(shù)據(jù)庫和保護敏感數(shù)據(jù)免受不必要的訪問時;
適用于使用數(shù)據(jù)庫保存敏感信息的組織;
適用于查找數(shù)據(jù)庫特有的漏洞、錯誤配置和寬松的訪問約束;
建議注重數(shù)據(jù)存儲安全、必須遵守行業(yè)法規(guī)的企業(yè)使用。
06
源代碼掃描
在軟件系統(tǒng)開發(fā)周期的早期階段查找源代碼中的安全漏洞,可以提升對潛在風險的防護效果,并大大降低對漏洞的修復成本。源代碼漏洞掃描可以查找軟件源代碼中的安全缺陷、編碼錯誤和漏洞,尋找可能的風險隱患,比如輸入驗證錯誤、錯誤的編程實踐和代碼庫中已知的高危庫。在軟件開發(fā)生命周期中,源代碼掃描對開發(fā)人員識別和糾正漏洞有很大幫助。
應(yīng)用特點:
檢測軟件源代碼中的安全缺陷和漏洞;
幫助在開發(fā)生命周期的早期檢測和糾正代碼問題;
支持安全編程方法和行業(yè)標準遵循;
幫助降低軟件程序漏洞的風險;
幫助提高軟件程序的整體安全性和可靠性。
適用場景:
最適合在軟件開發(fā)生命周期中使用;
確保代碼質(zhì)量和安全性、檢測源代碼漏洞并防止生產(chǎn)環(huán)境出現(xiàn)安全問題;
適合自研軟件應(yīng)用的企業(yè)組織;
適用于查找源代碼中的漏洞和潛在的安全缺陷。
07
云應(yīng)用漏洞掃描
云應(yīng)用漏洞掃描技術(shù)可以評估IaaS、PaaS和SaaS等云計算環(huán)境的安全性,可以為企業(yè)改進云部署安全性提供了見解和想法。這種掃描技術(shù)主要調(diào)查云設(shè)置、訪問限制和服務(wù),以檢測錯誤配置、糟糕的安全實踐和云特有的漏洞。
應(yīng)用特點:
識別云特有的漏洞,比如錯誤配置、寬松的訪問約束和不安全的服務(wù);
幫助維護安全合規(guī)的云基礎(chǔ)設(shè)施;
確保云應(yīng)用資產(chǎn)的可見性和控制性;
落實云計算安全最佳實踐和法規(guī)要求;
降低云上非法訪問、數(shù)據(jù)泄露或相關(guān)風險產(chǎn)生的可能性。
適用場景:
檢查基于云的服務(wù)器、存儲和應(yīng)用程序的安全性,并確保適當?shù)脑瀑Y源配置時;
適合使用云計算服務(wù)的企業(yè);
適用于評估云資源、設(shè)置和權(quán)限的安全性;
使用云技術(shù)確保合適的云安全配置和管理。
08
內(nèi)部掃描
內(nèi)部掃描技術(shù)旨在識別企業(yè)組織內(nèi)部網(wǎng)絡(luò)中的漏洞,能夠全面檢查網(wǎng)絡(luò)系統(tǒng)、服務(wù)器、工作站和數(shù)據(jù)庫,尋找存在于網(wǎng)絡(luò)邊界以內(nèi)的安全風險和漏洞。這種掃描是從企業(yè)網(wǎng)絡(luò)內(nèi)部進行執(zhí)行,查找非法特權(quán)提升之類的安全性缺陷。內(nèi)部掃描技術(shù)特別適用于分析員工權(quán)限和識別內(nèi)部攻擊的潛在弱點。
應(yīng)用特點:
識別網(wǎng)絡(luò)系統(tǒng)、服務(wù)器和各種工作站上的內(nèi)部網(wǎng)絡(luò)漏洞;
維護安全的內(nèi)部網(wǎng)絡(luò)環(huán)境,減少內(nèi)部危險;
檢測可能被內(nèi)部人員利用的潛在安全漏洞;
幫助執(zhí)行內(nèi)部安全規(guī)則和規(guī)定;
深入了解內(nèi)部網(wǎng)絡(luò)的整體安全態(tài)勢。
適用場景:
分析內(nèi)部網(wǎng)絡(luò)基礎(chǔ)設(shè)施的安全性時識別外部無法發(fā)現(xiàn)的漏洞;
評估內(nèi)部網(wǎng)絡(luò)安全性,查找內(nèi)部基礎(chǔ)設(shè)施漏洞和錯誤配置;
可作為一種預防性策略來運行。
09
外部掃描
外部掃描技術(shù)主要識別組織面向互聯(lián)網(wǎng)資產(chǎn)中的安全漏洞。這種掃描主要針對可通過互聯(lián)網(wǎng)訪問的服務(wù)、應(yīng)用程序、門戶和網(wǎng)站,以檢測各種可能被外部攻擊者利用的漏洞。外部掃描需要檢查所有面向互聯(lián)網(wǎng)的資產(chǎn),比如員工登錄頁面、遠程訪問端口和企業(yè)官方網(wǎng)站。這種掃描能夠幫助企業(yè)了解其互聯(lián)網(wǎng)漏洞,以及這些漏洞如何被利用。
應(yīng)用特點:
檢測面向互聯(lián)網(wǎng)組件(比如應(yīng)用程序、網(wǎng)站和門戶)中的漏洞;
檢測外部攻擊者的潛在攻擊點;
幫助維護企業(yè)網(wǎng)絡(luò)安全邊界,防范外部危險;
幫助滿足外部安全評估的合規(guī)性要求;
減少未經(jīng)授權(quán)的外部訪問、數(shù)據(jù)泄露或面向外部的系統(tǒng)利用風險。
適用場景:
可在分析和阻止對可公開訪問的系統(tǒng)、網(wǎng)站和網(wǎng)絡(luò)服務(wù)非法訪問時運行;
從外部評估網(wǎng)絡(luò)安全性,發(fā)現(xiàn)外部攻擊者可能利用的漏洞;
可以用作標準安全評估的一部分或滿足外部法規(guī)監(jiān)管要求。
10
評估性掃描
漏洞評估需要全面檢查企業(yè)的系統(tǒng)、網(wǎng)絡(luò)、應(yīng)用程序和基礎(chǔ)設(shè)施。這種評估旨在識別潛在漏洞并評估其風險,同時要提出降低風險的建議。評估性掃描可以識別可能被攻擊者用來破壞系統(tǒng)安全性的特定缺陷或漏洞,包括使用自動化工具掃描目標環(huán)境,以查找已知的漏洞、錯誤配置、弱密碼及其他安全問題。掃描結(jié)果會提供完整的分析報告,附有已發(fā)現(xiàn)的漏洞、嚴重程度和潛在后果。
應(yīng)用特點:
對系統(tǒng)、網(wǎng)絡(luò)和應(yīng)用程序中的漏洞進行全面地分析;
幫助評估組織地整體安全態(tài)勢;
根據(jù)嚴重程度和可能帶來的影響確定漏洞風險的優(yōu)先級;
幫助對風險補救措施做出合理的判斷;
幫助滿足安全標準和法規(guī)要求。
適用場景:
適用于力求全面評估整體安全態(tài)勢的企業(yè);
適用于跨許多系統(tǒng)、網(wǎng)絡(luò)和應(yīng)用程序進行全面的漏洞評估;
建議定期運行或有必要全面檢查組織的安全性時運行。
11
發(fā)現(xiàn)性掃描
評估性掃描致力于識別系統(tǒng)或網(wǎng)絡(luò)中的漏洞風險,而發(fā)現(xiàn)性掃描主要致力于識別和清點網(wǎng)絡(luò)環(huán)境中的所有數(shù)字化資產(chǎn),準確識別出當前網(wǎng)絡(luò)上的各種設(shè)備、系統(tǒng)、應(yīng)用程序和服務(wù)。
發(fā)現(xiàn)性掃描可以幫助企業(yè)組織準確清點最新的資產(chǎn),包括IP地址、操作系統(tǒng)、已安裝的應(yīng)用程序及其他相關(guān)信息。它有助于了解網(wǎng)絡(luò)拓撲結(jié)構(gòu)、檢測非法設(shè)備或未授權(quán)系統(tǒng)及管理資產(chǎn)。發(fā)現(xiàn)性掃描過程中受到干擾的可能性相比其他漏洞評估掃描要小很多,可用于全面獲取網(wǎng)絡(luò)架構(gòu)方面的完整信息。
應(yīng)用特點:
幫助企業(yè)管理整體風險,實現(xiàn)安全治理;
識別并清點網(wǎng)絡(luò)環(huán)境中的資產(chǎn);
幫助維護組織基礎(chǔ)設(shè)施的可見性和控制性;
幫助檢測非法設(shè)備或未授權(quán)系統(tǒng);
協(xié)助網(wǎng)絡(luò)管理,了解漏洞評估的范圍。
適用場景:
推薦列出最新的聯(lián)網(wǎng)設(shè)備、檢測非法或未授權(quán)設(shè)備及保證網(wǎng)絡(luò)可見性時運行;
適用于需要發(fā)現(xiàn)聯(lián)網(wǎng)設(shè)備或系統(tǒng)的企業(yè);
適用于網(wǎng)絡(luò)庫存管理、檢測非法設(shè)備和監(jiān)控網(wǎng)絡(luò)變化;
推薦在漏洞管理計劃的初始部署期間運行,或作為持續(xù)網(wǎng)絡(luò)監(jiān)控工作的一部分來運行。
12
合規(guī)性掃描
合規(guī)性掃描主要將組織的數(shù)字化系統(tǒng)與各種監(jiān)管法規(guī)、行業(yè)標準和最佳實踐進行對比分析,并發(fā)現(xiàn)其中的不足和風險。這種掃描主要為了確保企業(yè)組織當前安全策略和設(shè)置能夠符合法律監(jiān)管的框架要求,幫助企業(yè)滿足法律合規(guī)義務(wù)。
應(yīng)用特點:
有助于企業(yè)滿足法規(guī)和行業(yè)標準;
識別可能導致違規(guī)的漏洞和缺陷;
幫助企業(yè)部署安全控制措施以實現(xiàn)合規(guī);
協(xié)助編寫合規(guī)審計方面的文檔和報告;
幫助企業(yè)構(gòu)建安全合規(guī)的數(shù)字化環(huán)境。
適用場景:
適用于確保企業(yè)滿足合規(guī)要求,確保遵守國家或行業(yè)的各種監(jiān)管規(guī)范。
編輯:黃飛
?
評論
查看更多