Услуга · Информационная безопасность

Сканеры уязвимостей

Первый прогон выдаёт сотни находок, и на этом дело обычно заканчивается: отчёт уходит в папку. Смысл не в самом сканировании, а в том, что происходит дальше - какие находки берутся в работу и в какой очерёдности.

Расписание
а не один раз
Очерёдность
что закрывать первым
Ответственные
у каждой задачи
Динамика
видно прогресс

Состав работ

Внедряем не программу, а рабочий цикл: просканировали, разобрали, исправили, перепроверили.

Обсудить объём

Установка

Разворачиваем сканер, задаём зоны, расписание и учётные данные для глубокой проверки.

Снаружи

Проверка того, что видно из интернета. Делается чаще, чем внутренняя.

Внутри

Серверы, рабочие места, сетевая техника, базы данных.

Отбор

Отсекаем теоретическое, ранжируем по реальной опасности именно для вашей инфраструктуры.

Исправление

Задачи с ответственными и сроками, повторная проверка после работ.

Динамика

Стало ли находок меньше, какие висят дольше всех, где узкое место.

Порядок действий

Первый цикл занимает две-три недели, дальше процесс идёт по расписанию сам.

01

Первый прогон

Получаем исходную картину. Выглядит она обычно устрашающе, и это нормально.

02

Разбор

Отделяем важное от шума: одна и та же находка на изолированном и на публичном сервере - разные истории.

03

Работа

Закрываем по очереди, начиная с внешнего периметра и критичных систем.

04

Регулярность

Ставим расписание и повторный контроль: за квартал появляются новые уязвимости.

Правильная метрика - не число находок, а время закрытия опасных. Ноль уязвимостей недостижим и не нужен. Нужно, чтобы критичное и доступное извне закрывалось за дни, а остальное не копилось бесконтрольно. Этот показатель и стоит выносить руководству.

Вопросы и ответы

Ваши администраторы или мы по договору сопровождения. Главное, чтобы у каждой задачи был конкретный ответственный и срок. Отчёт без назначенных исполнителей не приводит ни к чему.

Сканер находит известное, живая проверка находит логические ошибки и нестандартные связки. Для сайтов с оплатой и кабинетами имеет смысл раз в год привлекать людей дополнительно к автоматике.

При аккуратной настройке нет. Агрессивные режимы с проверкой реальной эксплуатации способны уронить старое оборудование, поэтому рабочие системы проверяются в щадящем режиме, а тяжёлое - в согласованное окно.

Запустим поиск уязвимостей

Расскажите про инфраструктуру. Сделаем первый прогон и покажем, что закрывать в первую очередь.