Сканирование уязвимостей
Автоматическая проверка на известные сигнатуры слабых мест; она быстрая и дешёвая, но может давать ложные срабатывания и не видит ошибки в бизнес-логике.
- 01
Почему это важно
Сканирование уязвимостей — самый дешёвый способ быстро и регулярно искать известные уязвимости на широкой поверхности: оно находит устаревшее программное обеспечение, неправильные настройки и открытые сервисы. В постоянно меняющихся системах регулярное сканирование заранее показывает, затрагивает ли вас вновь опубликованная уязвимость. Находки всё же требуют ручного подтверждения, прежде чем считаться достоверными.
- 02
Пример
Ежемесячное сканирование сообщает, что административный интерфейс на сервере доступен из интернета и работает на версии с известной уязвимостью. Команда сначала ограничивает доступ к интерфейсу сетью компании, затем обновляет версию.
- 03
Частая ошибка
Представлять отчёт сканирования как «тест на безопасность» как есть. Сканирование даёт ложные срабатывания и не видит недостатков бизнес-логики; оно дополняет тест на проникновение, а не заменяет его.
- 04
Связанные термины
Связанные услуги и руководства
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.