漏洞(風險)掃描是保障現(xiàn)代企業(yè)數(shù)字化轉型安全開展過程中一個至關重要的組成部分,可以幫助企業(yè)識別數(shù)字化系統(tǒng)和應用中的各類安全缺陷。在實際應用時,漏洞掃描的類型需要和它們能夠保護的IT環(huán)境保持一致。如果充分了解不同類型漏洞掃描技術之間的區(qū)別,企業(yè)可以提高整體網(wǎng)絡安全防御能力,并加固系統(tǒng)以防范潛在威脅。本文收集整理了目前最常見的12種漏洞掃描類型(見下表),并對每種掃描的主要應用特點和典型適用場景進行了分析介紹。
01
主機掃描
基于主機的漏洞掃描旨在評估組織網(wǎng)絡系統(tǒng)中特定主機上的安全漏洞,這種掃描主要包括了代理服務器模式、無代理模式或獨立掃描模式。
代理服務器模式:掃描器會在目標主機上安裝代理軟件,代理收集信息并與中心服務器連接,中心服務器負責管理和分析漏洞數(shù)據(jù)。代理軟件通常實時收集數(shù)據(jù),并將數(shù)據(jù)傳輸?shù)街行墓芾硐到y(tǒng)進行分析和修復。代理服務器模式的一個缺點是代理軟件會受制于特定的操作系統(tǒng);
無代理:無代理掃描器不需要在目標機器上安裝任何軟件。相反,它們通過網(wǎng)絡協(xié)議和遠程交互收集信息。若集中啟動漏洞掃描或實行自動調度,該方法需要管理員認證的訪問權限。無代理掃描模式能夠掃描更多的聯(lián)網(wǎng)系統(tǒng)和資源,但評估需要穩(wěn)定的網(wǎng)絡連接,可能不如代理掃描來得全面;
獨立式:獨立掃描器是在被掃描的系統(tǒng)運行上的獨立應用程序。它們查找主機的系統(tǒng)和應用程序中的漏洞,不使用任何網(wǎng)絡連接,但是掃描工作非常耗時。必須在待檢查的每個主機上安裝掃描器。大多數(shù)管理成百上千個端點的企業(yè)會發(fā)現(xiàn),獨立式工具并不實用。
應用特點:
識別主機操作系統(tǒng)、軟件和設置中的漏洞;
深入了解特定網(wǎng)絡主機的安全狀態(tài);
協(xié)助補丁管理和漏洞快速修復;
幫助檢測安裝的非法程序或設置改動;
盡量縮小攻擊面,確保主機整體安全。
適用場景:
需要關于主機設置、補丁和軟件的詳細信息時;
評估單個網(wǎng)絡系統(tǒng)或服務器的安全性,且組織擁有復雜網(wǎng)絡基礎設施和數(shù)量眾多的主機時。
02
端口掃描
端口掃描會將網(wǎng)絡查詢指令發(fā)送到目標設備或網(wǎng)絡系統(tǒng)的不同端口上,掃描器通過分析結果來檢測哪些端口是敞開的、關閉的或過濾的。敞開的端口表明可能存在安全漏洞或可通過網(wǎng)絡非法訪問的服務。
應用特點:
檢測目標計算機上敞開的端口和服務,披露潛在的攻擊途徑;
識別可能暴露在攻擊者面前的錯誤配置和服務;
協(xié)助網(wǎng)絡映射和了解網(wǎng)絡基礎設施的拓撲結構;
檢測網(wǎng)絡設備上的非法或不熟悉的服務;
關閉不必要的敞開端口和服務,幫助加固安全。
適用場景:
企業(yè)想知道其網(wǎng)絡在外部攻擊面前有多脆弱時;
找出攻擊者可能使用的敞開的端口、服務及其他入口點;
可作為評估網(wǎng)絡設備和系統(tǒng)安全性的第一步。
03
Web應用程序掃描
Web應用程序掃描器主要用于識別Web應用程序中的漏洞。這種漏洞掃描技術經(jīng)常探測應用軟件系統(tǒng),以剖析其結構并發(fā)現(xiàn)潛在的攻擊途徑。這種掃描器能夠自動化掃描Web應用程序,評估應用程序的代碼、配置和功能,并發(fā)現(xiàn)其中的安全漏洞。Web應用程序掃描器能夠模擬許多攻擊場景,以發(fā)現(xiàn)常見漏洞,比如跨站腳本(XSS)SQL注入、跨站請求偽造(CSRF)和身份驗證系統(tǒng)。Web應用程序掃描器還能夠使用預定義的漏洞特征或模式來檢測現(xiàn)有漏洞。
應用特點:
檢測Web應用程序特有的漏洞,比如SQL注入、XSS、不安全身份驗證;
幫助發(fā)現(xiàn)可能導致未經(jīng)授權的數(shù)據(jù)訪問或更改的安全漏洞;
幫助確保遵守標準和法規(guī);
通過檢測在線應用程序中的代碼缺陷和漏洞,有助于提高安全開發(fā)標準;
降低安全威脅的可能性,并保護關鍵的用戶數(shù)據(jù)。
適用場景:
很適合使用Web應用程序、網(wǎng)站或其他在線服務的組織;
檢查在線應用程序的安全性并查找XSS、SQL注入或不正確的身份驗證等漏洞時;
若是基于Web的系統(tǒng),建議在整個開發(fā)階段或作為日常安全審計的一部分來運行。
04
網(wǎng)絡掃描
網(wǎng)絡漏洞掃描主要通過掃描已知的網(wǎng)絡缺陷、不正確的網(wǎng)絡設置和過時的網(wǎng)絡應用版本來檢測漏洞。為了查找整個網(wǎng)絡中的漏洞,這種掃描技術經(jīng)常使用端口掃描、網(wǎng)絡映射和服務識別等技術。網(wǎng)絡掃描還需要檢查網(wǎng)絡基礎設施,包括路由器、交換機、防火墻及其他設備。
應用特點:
檢測路由器、交換機和防火墻等網(wǎng)絡基礎設施組件的缺陷;
幫助檢測網(wǎng)絡配置錯誤、弱密碼應用和過時的軟件版本;
幫助維護安全可靠的網(wǎng)絡環(huán)境;
支持基于嚴重程度的風險管理和漏洞優(yōu)先級劃分;
幫助滿足安全標準和法規(guī)要求。
適用場景:
保護網(wǎng)絡邊界、防止非法訪問及評估網(wǎng)絡設備安全性時;
分析網(wǎng)絡架構的整體安全性;
檢測識別網(wǎng)絡設備中的漏洞;
建議作為日常安全性評估的一部分;
在進行網(wǎng)絡系統(tǒng)的升級或改造時運行。
05
數(shù)據(jù)庫掃描
數(shù)據(jù)庫掃描技術主要用于評估數(shù)據(jù)庫系統(tǒng)的安全性,該類型會全面查找數(shù)據(jù)庫設置、訪問控制和存儲數(shù)據(jù)的漏洞,比如不安全的權限、漏洞注入問題或不安全的設置。這種掃描器需要經(jīng)常提供用于保護數(shù)據(jù)庫和保護敏感數(shù)據(jù)的信息。
應用特點:
檢測數(shù)據(jù)庫特有的漏洞,比如訪問控制不到位、注入問題和錯誤配置;
幫助保護敏感資料避免非法訪問或披露;
幫助確保數(shù)據(jù)保護規(guī)則得到遵守;
通過檢測數(shù)據(jù)庫相關問題來提升性能;
提高整體數(shù)據(jù)庫的安全性和完整性。
適用場景:
評估數(shù)據(jù)庫管理系統(tǒng)(DBMS)、保護數(shù)據(jù)庫和保護敏感數(shù)據(jù)免受不必要的訪問時;
適用于使用數(shù)據(jù)庫保存敏感信息的組織;
適用于查找數(shù)據(jù)庫特有的漏洞、錯誤配置和寬松的訪問約束;
建議注重數(shù)據(jù)存儲安全、必須遵守行業(yè)法規(guī)的企業(yè)使用。
06
源代碼掃描
在軟件系統(tǒng)開發(fā)周期的早期階段查找源代碼中的安全漏洞,可以提升對潛在風險的防護效果,并大大降低對漏洞的修復成本。源代碼漏洞掃描可以查找軟件源代碼中的安全缺陷、編碼錯誤和漏洞,尋找可能的風險隱患,比如輸入驗證錯誤、錯誤的編程實踐和代碼庫中已知的高危庫。在軟件開發(fā)生命周期中,源代碼掃描對開發(fā)人員識別和糾正漏洞有很大幫助。
應用特點:
檢測軟件源代碼中的安全缺陷和漏洞;
幫助在開發(fā)生命周期的早期檢測和糾正代碼問題;
支持安全編程方法和行業(yè)標準遵循;
幫助降低軟件程序漏洞的風險;
幫助提高軟件程序的整體安全性和可靠性。
適用場景:
最適合在軟件開發(fā)生命周期中使用;
確保代碼質量和安全性、檢測源代碼漏洞并防止生產環(huán)境出現(xiàn)安全問題;
適合自研軟件應用的企業(yè)組織;
適用于查找源代碼中的漏洞和潛在的安全缺陷。
07
云應用漏洞掃描
云應用漏洞掃描技術可以評估IaaS、PaaS和SaaS等云計算環(huán)境的安全性,可以為企業(yè)改進云部署安全性提供了見解和想法。這種掃描技術主要調查云設置、訪問限制和服務,以檢測錯誤配置、糟糕的安全實踐和云特有的漏洞。
應用特點:
識別云特有的漏洞,比如錯誤配置、寬松的訪問約束和不安全的服務;
幫助維護安全合規(guī)的云基礎設施;
確保云應用資產的可見性和控制性;
落實云計算安全最佳實踐和法規(guī)要求;
降低云上非法訪問、數(shù)據(jù)泄露或相關風險產生的可能性。
適用場景:
檢查基于云的服務器、存儲和應用程序的安全性,并確保適當?shù)脑瀑Y源配置時;
適合使用云計算服務的企業(yè);
適用于評估云資源、設置和權限的安全性;
使用云技術確保合適的云安全配置和管理。
08
內部掃描
內部掃描技術旨在識別企業(yè)組織內部網(wǎng)絡中的漏洞,能夠全面檢查網(wǎng)絡系統(tǒng)、服務器、工作站和數(shù)據(jù)庫,尋找存在于網(wǎng)絡邊界以內的安全風險和漏洞。這種掃描是從企業(yè)網(wǎng)絡內部進行執(zhí)行,查找非法特權提升之類的安全性缺陷。內部掃描技術特別適用于分析員工權限和識別內部攻擊的潛在弱點。
應用特點:
識別網(wǎng)絡系統(tǒng)、服務器和各種工作站上的內部網(wǎng)絡漏洞;
維護安全的內部網(wǎng)絡環(huán)境,減少內部危險;
檢測可能被內部人員利用的潛在安全漏洞;
幫助執(zhí)行內部安全規(guī)則和規(guī)定;
深入了解內部網(wǎng)絡的整體安全態(tài)勢。
適用場景:
分析內部網(wǎng)絡基礎設施的安全性時識別外部無法發(fā)現(xiàn)的漏洞;
評估內部網(wǎng)絡安全性,查找內部基礎設施漏洞和錯誤配置;
可作為一種預防性策略來運行。
09
外部掃描
外部掃描技術主要識別組織面向互聯(lián)網(wǎng)資產中的安全漏洞。這種掃描主要針對可通過互聯(lián)網(wǎng)訪問的服務、應用程序、門戶和網(wǎng)站,以檢測各種可能被外部攻擊者利用的漏洞。外部掃描需要檢查所有面向互聯(lián)網(wǎng)的資產,比如員工登錄頁面、遠程訪問端口和企業(yè)官方網(wǎng)站。這種掃描能夠幫助企業(yè)了解其互聯(lián)網(wǎng)漏洞,以及這些漏洞如何被利用。
應用特點:
檢測面向互聯(lián)網(wǎng)組件(比如應用程序、網(wǎng)站和門戶)中的漏洞;
檢測外部攻擊者的潛在攻擊點;
幫助維護企業(yè)網(wǎng)絡安全邊界,防范外部危險;
幫助滿足外部安全評估的合規(guī)性要求;
減少未經(jīng)授權的外部訪問、數(shù)據(jù)泄露或面向外部的系統(tǒng)利用風險。
適用場景:
可在分析和阻止對可公開訪問的系統(tǒng)、網(wǎng)站和網(wǎng)絡服務非法訪問時運行;
從外部評估網(wǎng)絡安全性,發(fā)現(xiàn)外部攻擊者可能利用的漏洞;
可以用作標準安全評估的一部分或滿足外部法規(guī)監(jiān)管要求。
10
評估性掃描
漏洞評估需要全面檢查企業(yè)的系統(tǒng)、網(wǎng)絡、應用程序和基礎設施。這種評估旨在識別潛在漏洞并評估其風險,同時要提出降低風險的建議。評估性掃描可以識別可能被攻擊者用來破壞系統(tǒng)安全性的特定缺陷或漏洞,包括使用自動化工具掃描目標環(huán)境,以查找已知的漏洞、錯誤配置、弱密碼及其他安全問題。掃描結果會提供完整的分析報告,附有已發(fā)現(xiàn)的漏洞、嚴重程度和潛在后果。
應用特點:
對系統(tǒng)、網(wǎng)絡和應用程序中的漏洞進行全面地分析;
幫助評估組織地整體安全態(tài)勢;
根據(jù)嚴重程度和可能帶來的影響確定漏洞風險的優(yōu)先級;
幫助對風險補救措施做出合理的判斷;
幫助滿足安全標準和法規(guī)要求。
適用場景:
適用于力求全面評估整體安全態(tài)勢的企業(yè);
適用于跨許多系統(tǒng)、網(wǎng)絡和應用程序進行全面的漏洞評估;
建議定期運行或有必要全面檢查組織的安全性時運行。
11
發(fā)現(xiàn)性掃描
評估性掃描致力于識別系統(tǒng)或網(wǎng)絡中的漏洞風險,而發(fā)現(xiàn)性掃描主要致力于識別和清點網(wǎng)絡環(huán)境中的所有數(shù)字化資產,準確識別出當前網(wǎng)絡上的各種設備、系統(tǒng)、應用程序和服務。
發(fā)現(xiàn)性掃描可以幫助企業(yè)組織準確清點最新的資產,包括IP地址、操作系統(tǒng)、已安裝的應用程序及其他相關信息。它有助于了解網(wǎng)絡拓撲結構、檢測非法設備或未授權系統(tǒng)及管理資產。發(fā)現(xiàn)性掃描過程中受到干擾的可能性相比其他漏洞評估掃描要小很多,可用于全面獲取網(wǎng)絡架構方面的完整信息。
應用特點:
幫助企業(yè)管理整體風險,實現(xiàn)安全治理;
識別并清點網(wǎng)絡環(huán)境中的資產;
幫助維護組織基礎設施的可見性和控制性;
幫助檢測非法設備或未授權系統(tǒng);
協(xié)助網(wǎng)絡管理,了解漏洞評估的范圍。
適用場景:
推薦列出最新的聯(lián)網(wǎng)設備、檢測非法或未授權設備及保證網(wǎng)絡可見性時運行;
適用于需要發(fā)現(xiàn)聯(lián)網(wǎng)設備或系統(tǒng)的企業(yè);
適用于網(wǎng)絡庫存管理、檢測非法設備和監(jiān)控網(wǎng)絡變化;
推薦在漏洞管理計劃的初始部署期間運行,或作為持續(xù)網(wǎng)絡監(jiān)控工作的一部分來運行。
12
合規(guī)性掃描
合規(guī)性掃描主要將組織的數(shù)字化系統(tǒng)與各種監(jiān)管法規(guī)、行業(yè)標準和最佳實踐進行對比分析,并發(fā)現(xiàn)其中的不足和風險。這種掃描主要為了確保企業(yè)組織當前安全策略和設置能夠符合法律監(jiān)管的框架要求,幫助企業(yè)滿足法律合規(guī)義務。
應用特點:
有助于企業(yè)滿足法規(guī)和行業(yè)標準;
識別可能導致違規(guī)的漏洞和缺陷;
幫助企業(yè)部署安全控制措施以實現(xiàn)合規(guī);
協(xié)助編寫合規(guī)審計方面的文檔和報告;
幫助企業(yè)構建安全合規(guī)的數(shù)字化環(huán)境。
適用場景:
適用于確保企業(yè)滿足合規(guī)要求,確保遵守國家或行業(yè)的各種監(jiān)管規(guī)范。
編輯:黃飛
?
評論
查看更多