У нас оптовая текстильная компания на 35 человек, подняли локальный Linux-сервер под внутреннюю базу заказов и клиентов. Наружу открыли только пару нужных портов с ограниченным доступом. Чтобы проверить безопасность, я натравил на сервер два популярных опенсорсных сканера уязвимостей и автоматического пентеста.
Когда отчет сформировался, экран был буквально весь красный: утилиты выдали суммарно больше 140 алертов, из них 12 штук — с уровнем «critical» и «high». Директор увидел отчет и на панике чуть ли не весь сервер собрался тушить. Но когда я стал вчитываться, многие пункты показались слишком уж общими — например, тупо считывается номер версии софта и сразу вешается алерт, что он устарел.
Как вообще фильтровать выхлоп таких автоматических пентест-тулов? Что из этого реальный вектор атаки а что просто информационный шум? Есть ли какой-то адекватный алгоритм отсева чтобы не бросаться чинить все подряд в панике?