Архитектура Kaspersky Vulnerability Management 1.0

Архитектура Kaspersky Vulnerability Management 1.0Архитектура Kaspersky Vulnerability Management 1.0Архитектура Kaspersky Vulnerability Management 1.0Архитектура Kaspersky Vulnerability Management 1.0Архитектура Kaspersky Vulnerability Management 1.0Архитектура Kaspersky Vulnerability Management 1.0Архитектура Kaspersky Vulnerability Management 1.0Архитектура Kaspersky Vulnerability Management 1.0Архитектура Kaspersky Vulnerability Management 1.0

Архитектура Kaspersky Vulnerability Management 1.0. Две недели назад, 16 июля, прошёл вебинар Kaspersky, на котором представили решение Kaspersky Vulnerability Management 1.0. В этом посте хотелось бы рассмотреть первую часть вебинара, посвящённую архитектуре. Позже планирую разобрать и часть с демо, и блок ответов на вопросы.

Участники вебинара:

🔹 Мария Погребняк - отвечает за развитие бизнеса Vulnerability Management в "Лаборатории Касперского";
🔹 Максим Лызаев - presale, стоял у истоков продукта;
🔹 Дмитрий Волошин - presale, опыт в vulnerability management, в команде VM около полугода.

В декабре вышла бета-версия продукта, которую протестировали партнёры и заказчики - часть их замечаний успели учесть в первом релизе.

Начали с контекста, почему решение выпустили именно сейчас: уже пять лет как минимум треть атак идёт через уязвимости, и это стабильно первое место в рейтинге векторов атак. После 2022 года российский VM-рынок сильно изменился и пополнился новыми вендорами. Последние два года заказчики Kaspersky просили у компании собственное VM-решение.

Заявленные ключевые преимущества:

🔻 Инвентаризация и управление активами - зрелая развитая функциональность за счёт бесшовной интеграции с Kaspersky Security Center; заказчики, уже использующие KSC, отмечают простоту инвентаризационного этапа;

🔻 Несколько способов сканирования - агентный способ (считается преимуществом и более мощным методом) и сетевой скан (альтернатива там, где агент использовать невозможно или не нужно) - охват инфраструктуры с обеих сторон;

🔻 Работа с ошибками конфигураций как с уязвимостями - предустановленные профили ФСТЭК и международные бенчмарки; одна из функциональностей, давшая больше всего положительной обратной связи от партнёров и заказчиков;

🔻 Patch management - функциональность уже была в endpoint-продукте; преимущество в процессной составляющей - возможность пропатчить некоторый перечень ПО, убрав "фоновый шум".

Общая архитектура. Продукт работает в паре с KSC. Для коммерческого релиза VM 1.0 нужен KSC для Linux версии 16.3. VM устанавливается рядом - на том же сервере либо на отдельном. Сам VM (Vulnerability Management) - это несколько сервисов и собственная база данных: у KSC своя база, у VM своя. Используются агенты, подчинённые KSC. Агенты могут устанавливаться на Linux и на Windows - ограничений нет, но версия агентов также должна быть 16.3. У KSC есть веб-консоль. Чтобы добавить в неё разделы, касающиеся VM, устанавливается отдельный плагин.

Сценарий агентного сканирования. Агенты собирают информацию с конечных устройств: список установленного ПО, данные об операционной системе - и отправляют её на сервер по расписанию и по триггеру (триггером служит установка или удаление ПО на устройстве). Эта информация накапливается на сервере, где по расписанию, заданному администратором, запускается отдельная задача. Она сверяет полученные данные с базами уязвимостей и формирует результат, который отображается в консоли и отчётах. Этот сценарий можно назвать асинхронным: агенты отправляют информацию в своём темпе, а задача анализа на сервере работает по расписанию администратора. На практике это означает, что если устройство было доступно вчера, а сегодня офлайн - например, сотрудник ушёл в отпуск - и в тот же день в базах появились новые уязвимости, система всё равно найдёт их на этом устройстве, поскольку данные о нём уже сохранены на сервере. Второй вывод: запуск задачи на сервере не влияет на производительность конечных устройств. Задачу можно запускать хоть каждый час - она работает только с данными, уже имеющимися на сервере, независимо от состояния агентов. Передача списка ПО и данные об ОС занимают килобайты, поэтому нагрузка на сеть и вычислительные ресурсы минимальна и, скорее всего, останется незаметной.

Декларируемые преимущества агентного сканирования:

🔸 Если заказчик уже использует endpoint-агент "Лаборатории Касперского", это тот же агент - к нему просто добавляется функциональность управления уязвимостями. Именно поэтому внедрение простое: основной движок в инфраструктуре компании уже есть.

🔸 Агент передаёт на сервер сканирования данные о том, какие настройки на рабочей станции закрыты, какой порт закрыт или какое ПО "заблокировано". Благодаря этому в сводке уязвимостей не появляются уязвимости для "ПО, к которому нет доступа". Такие детали снижают число ложных срабатываний и делают итоговую картину более точной. Мой комментарий: Это интересный момент. По сути, продукт каким-то образом по умолчанию фильтрует детектируемые уязвимости по дополнительному набору критериев. Какие именно это критерии и насколько такое поведение корректно - нужно будет разбираться отдельно, поэтому здесь ждём подробностей. 😉

🔸 Агент не требует передачи учётных данных, поскольку уже работает под достаточно привилегированной учётной записью на конечном устройстве - передавать креды по сети не нужно. При атаках хакеры в первую очередь охотятся за учёткой сканера, работающего под админскими правами. В случае агентного сканирования единой учётной записи нет - у каждой рабочей станции своя учётка, поэтому этот риск снимается.

Сценарий безагентного сканирования. Сканирование по принципу белого ящика похоже на сценарий с агентом, но информация собирается не через агент, а по SSH-подключению к конечному устройству, и пока доступно только для Linux; сервер забирает собранную информацию, сохраняет в базе, сверяет с базой уязвимостей и формирует результат, отображаемый в консоли. Сканирование по принципу чёрного ящика обходится без SSH: сканер со стороны сервера определяет, какие порты на конечном устройстве открыты или закрыты, а по открытым портам - какие сервисы работают; определив сервис, система проверяет наличие для него известных уязвимостей и формирует результат в консоли и отчётах.

Сценарий анализа на соответствие или проверка конфигураций. Требует наличия агента, работает и на Linux, и на Windows. В комплекте с продуктом поставляется набор профилей с различными проверками: часть ассоциируется с приказами ФСТЭК, другие связаны с международными стандартами, есть и профиль для харденинга самого KSC - при взломе организации хакеры ищут не только сервисные учётные записи, но и доступ к системам управления вроде KSC, поэтому предусмотрена проверка того, насколько безопасно он настроен. Профили из комплекта можно назначать на конечные устройства с помощью задач. Агент прогоняет проверки по назначенному профилю и отчитывается на сервер о результатах. В веб-консоли отображается процент соответствия, а также детали по каждой проверке - пройдена она или нет, какие параметры ожидались и почему проверка не прошла.

Patch Management. Как правило, департаменту ИБ не поручают устранять уязвимости самостоятельно. Но есть большой блок заказчиков, где ИБ и IT - это смежные или даже единые центры. Для них есть функционал patch management, который позволяет пропатчить "условно безобидное ПО". Речь не про операционные системы - здесь патчи, разумеется, проходят отдельные проверки, - а именно про ПО, которое можно пропатчить более простым механизмом. Многие заказчики уже пользуются этой функциональностью, и поэтому захотелось добавить её в продукт.

Экосистема. Прозрачность активов обеспечивается за счёт базы знаний Kaspersky Security Center; для веб-ресурсов есть DFI (Kaspersky Digital Footprint Intelligence), отслеживающий внешний периметр, и KICS (Kaspersky Industrial CyberSecurity) для OT-сегмента АСУ ТП; по сетевому трафику - KATA (Kaspersky Anti Targeted Attack); интеграция с SIEM доступна уже в первом релизе; для предвидения сценариев атак используется TI-портал с базой данных о тенденциях и рисках взлома у заказчиков; проактивное снижение рисков реализуется через блокирование выделенного ПО или виртуальный патч с помощью NGFW - для случаев, когда установить патч невозможно; проверка фактического устранения уязвимостей отображается через консоль Kaspersky Security Center.

Эту шпильку передам прямой цитатой 😅:

"Хочу сказать, что несмотря на то, что на рынок мы выходим только сейчас, портфель решений по ИБ у нас в целом приличный, и мы, конечно, понимаем, насколько наличие уже других продуктов может усилить в том числе наш продукт и в обратную сторону - какую пользу нашим устоявшимся продуктам мы можем дать. И сейчас мы понимаем, что у нас возможностей по закрытию процесса даже больше, чем, например, у коллег, которые давным-давно трудятся над этим процессом, но, к сожалению, не имеют такой экосистемы. Ну, к сожалению для них, к счастью для нас, как говорится."

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *