forumСоздать тему

Ищу сканеры уязвимостей — что можно безопасно погонять силами команды из 8 человек?

ÜÜlkü Ç***Участник
Должность
Специалист технического сервиса
Отрасль
Ювелирные изделия
Тип организации
Компания на 120 человек
Дата регистрации
дек. 2025 г.
Сообщение
336
#1

Мы небольшая IT-консалтинговая компания из Кёльна, 8 человек. Держим два сервера на Linux под клиентские приложения плюс наш корпоративный сайт. В последнее время немецкие корпоративные заказчики стали активно требовать отчеты по безопасности. Сторонний аудит с пентестом нам оценили в 4.500 EUR, но сейчас свободных денег на это нет.

Хотим сами прогнать базовые утилиты для анализа уязвимостей и закрыть хотя бы очевидные дыры. Проблема в том, что выделенного безопасника в штате нет — только обычные разрабы и сисадмин. Опасаемся положить прод: залочить базу, перегрузить сервер бесконечными запросами или заспамить веб-формы фейковыми заявками.

Чем из софта для поиска уязвимостей небольшая команда может безопасно воспользоваться сама, не уронив боевую систему? Где проходит грань безопасного сканирования и на каком этапе уже критически необходимо привлекать внешних профи?

TTolga Y***УчастникУчастник сообщества
Дата регистрации
дек. 2023 г.
Сообщение
2
#2

Вам нужно строго разделять активное и пассивное сканирование. Если натравить агрессивный фаззер на формы авторизации или веб-интерфейсы, базу на проде просто заклинит. При сканировании портов на сетевом уровне жестко режьте rps. А веб-сканеры гоняйте строго на стейджинге/тестовой копии, но ни в коем случае не на живой базе.

ZZerrin S***Участник
Должность
Директор по качеству
Отрасль
Страхование
Тип организации
сеть магазинов
Дата регистрации
июнь 2024 г.
Сообщение
388

Doki · Настройка резервного копирования · 2025

Самый полезный#3

Коротко: самый безопасный вариант для маленькой команды — сканировать систему изнутри с помощью анализаторов зависимостей и SAST-утилит (статический анализ кода), а не долбить боевой сервер снаружи. Если же крутить внешний веб-сканер, то только ночью, на минимальной скорости и строго на тестовом контуре без реальных клиентских данных.

Для начала подключите к репозиториям опенсорсные сканеры зависимостей: они проверяют используемые библиотеки по базам CVE. Это вообще не шлет запросов на сервер, сверяются только версии пакетов, так что риск положить прод равен нулю. Вторым шагом пройдитесь по ОС серверов локальными встроенными утилитами аудита на предмет обновлений безопасности.

При внешнем веб-сканировании настраивайте софт без авторизации — пусть проверяет только открытые страницы и на низкой скорости. Все формы отправки данных и эндпоинты, пишущие в базу, обязательно исключайте из области сканирования.

Порог, когда точно нужен внешний аудит: логика авторизации, платежные шлюзы и мультиарендная архитектура (multi-tenant) с персональными данными. Ошибки бизнес-логики софт не найдет. Если 4.500 EUR сейчас не потянуть, попробуйте договориться на урезанный скоуп — например, однодневный точечный аудит только основного API.

SSerkan U***Участник
Должность
Начальник стройплощадки
Отрасль
Обучение
Тип организации
среднее предприятие
Дата регистрации
май 2025 г.
Сообщение
312
#4

Своими собственными результатами сканирования вы не пройдёте аудит у корпоративного немецкого заказчика. Аудитор не примет ваше «мы просканировали изнутри всё чисто» — ему нужна независимая подпись и методология. К тому же большая часть стосраничного отчёта, который выдаёт инструмент, — это несущественные предупреждения а чтобы их отсеять нужны знания эксперта.

edit: выше написал неправильно, извините.

KKadir S***Участник
Должность
Секретарь
Отрасль
Текстиль
Тип организации
индивидуальный предприниматель
Дата регистрации
окт. 2023 г.
Сообщение
308
#5

Чтобы безопасно провести сканирование, следуйте этим шагам: 1) Сделайте бэкап боевой базы данных залейте его в тестовую среду и направьте сканирование только на этот тестовый адрес. 2) В инструменте сканирования ограничьте лимит запросов до максимум 3–5 запросов в секунду. 3) Перед началом сканирования пусть будет открыта панель мониторинга использования ресурсов сервера в реальном времени.

LLale K***УчастникУчастник сообщества
Дата регистрации
окт. 2025 г.
Сообщение
323
#6

мы в прошлом году попробовали на боевом через форму обратной связи за два часа открылось восемьсот пустых тикетов в поддержку. системы уведомлений зависли, так что поля формы обязательно исключайте из сканирования или работайте на тестовом сервере.

ÖÖzgür K***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
4
#7

При установке бесплатных и открытых движков обязательно примите эти три меры: 1) Выбирайте только режим сбора информации и пассивного анализа, отключите тесты на эксплуатацию и отказ в обслуживании. 2) Занесите в чёрный список ссылки форм, которые триггерят письма или отправляют sms. 3) Запускайте сканирование вне рабочих часов, ночью.

MMurat Ş***Эксперт
Должность
Специалист по рекламе
Дата регистрации
авг. 2023 г.
Сообщение
242
#8

Мы в своей команде из восьми человек делаем еженедельное автоматическое сканирование зависимостей. Когда только всё настроили, во внешних пакетах, которые мы использовали, нашлось 14 критических уязвимостей. Все закрыли просто обновлением версий за 3 дня, серьёзно снизили риск, не отправив на сервер ни одного тестового пакета.

EEbru A***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
201
#9

Когда мы ставим эти инструменты на сервер и запускаем, остаётся ли в системе какой-то агент который оставляет постоянные файлы или дыру в безопасности или после завершения сканирования всё возвращается в исходное состояние?

HHande A***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
377
#10

Боевую машину вообще не трогайте. Для вашей кодовой базы запустите открытый инструмент статического анализа кода на своём локальном компьютере. А для серверной ОС просто выполните команду, которая выводит только security-обновления пакетного менеджера. С нулевым риском вы решите половину задачи.

LLeyla P***УчастникУчастник сообщества
Дата регистрации
окт. 2022 г.
Сообщение
2
#11

Вы правы.

HHavva Y***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
354
#12

У нас было так. Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

NNuri G***Участник
Должность
Руководитель отдела закупок
Отрасль
Сельское хозяйство
Тип организации
стартап на ранней стадии
Дата регистрации
март 2023 г.
Сообщение
62
#13

Обсуждение размылось, давайте структурируем. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

EEfe Y***Участник
Должность
Начальник стройплощадки
Отрасль
кожа
Тип организации
бутиковое агентство
Дата регистрации
июль 2025 г.
Сообщение
367
#14

Взял на заметку спасибо.

FFatih G***Участник
Должность
Планирование производства
Отрасль
ИТ-услуги
Тип организации
среднее предприятие
Дата регистрации
нояб. 2024 г.
Сообщение
31
#15

Позвольте подвести итог сказанному выше. При принятии решений записывайте и худший сценарий, а не только лучший.

MMeltemНовый участник
Должность
Книжный магазин
Тип организации
кооператив
Дата регистрации
сент. 2024 г.
Сообщение
32
#16

Я бы не торопился. Изменение платежных данных никогда не подтверждается через тот же канал.

PPolat B***Участник
Должность
Аналитик данных
Отрасль
Текстиль
Тип организации
компания из 20 человек
Дата регистрации
окт. 2023 г.
Сообщение
240

Doki · Мобильное приложение · 2026

#17

Извините, но это верно не во всех случаях. Изменение платежных данных никогда не подтверждается через тот же канал.

Исправьте, если я ошибаюсь.

EEmre G***УчастникУчастник сообщества
Дата регистрации
дек. 2022 г.
Сообщение
198
#18

Извините, но это верно не во всех случаях. Главное не цифра, а то, на основе чего она получена.

HHasan K***Участник
Должность
Коммерческий директор
Отрасль
Медицинские услуги
Тип организации
сеть магазинов
Дата регистрации
сент. 2024 г.
Сообщение
404
#19

Согласен.

FFiliz S***УчастникУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
3
#20

Есть момент, который я не понял. Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

Главное не цифра, а то, на основе чего она получена. Удачи.

Написать ответ