Архитектура Kaspersky Vulnerability Management 1.0. Две недели назад, 16 июля, прошёл вебинар Kaspersky, на котором представили решение Kaspersky Vulnerability Management 1.0. В этом посте хотелось бы рассмотреть первую часть вебинара, посвящённую архитектуре. Позже планирую разобрать и часть с демо, и блок ответов на вопросы.
Участники вебинара:
🔹 Мария Погребняк - отвечает за развитие бизнеса Vulnerability Management в "Лаборатории Касперского";
🔹 Максим Лызаев - presale, стоял у истоков продукта;
🔹 Дмитрий Волошин - presale, опыт в vulnerability management, в команде VM около полугода.
В декабре вышла бета-версия продукта, которую протестировали партнёры и заказчики - часть их замечаний успели учесть в первом релизе.
Начали с контекста, почему решение выпустили именно сейчас: уже пять лет как минимум треть атак идёт через уязвимости, и это стабильно первое место в рейтинге векторов атак. После 2022 года российский VM-рынок сильно изменился и пополнился новыми вендорами. Последние два года заказчики Kaspersky просили у компании собственное VM-решение.
Заявленные ключевые преимущества:
🔻 Инвентаризация и управление активами - зрелая развитая функциональность за счёт бесшовной интеграции с Kaspersky Security Center; заказчики, уже использующие KSC, отмечают простоту инвентаризационного этапа;
🔻 Несколько способов сканирования - агентный способ (считается преимуществом и более мощным методом) и сетевой скан (альтернатива там, где агент использовать невозможно или не нужно) - охват инфраструктуры с обеих сторон;
🔻 Работа с ошибками конфигураций как с уязвимостями - предустановленные профили ФСТЭК и международные бенчмарки; одна из функциональностей, давшая больше всего положительной обратной связи от партнёров и заказчиков;
🔻 Patch management - функциональность уже была в endpoint-продукте; преимущество в процессной составляющей - возможность пропатчить некоторый перечень ПО, убрав "фоновый шум".
Общая архитектура. Продукт работает в паре с KSC. Для коммерческого релиза VM 1.0 нужен KSC для Linux версии 16.3. VM устанавливается рядом - на том же сервере либо на отдельном. Сам VM (Vulnerability Management) - это несколько сервисов и собственная база данных: у KSC своя база, у VM своя. Используются агенты, подчинённые KSC. Агенты могут устанавливаться на Linux и на Windows - ограничений нет, но версия агентов также должна быть 16.3. У KSC есть веб-консоль. Чтобы добавить в неё разделы, касающиеся VM, устанавливается отдельный плагин.
Сценарий агентного сканирования. Агенты собирают информацию с конечных устройств: список установленного ПО, данные об операционной системе - и отправляют её на сервер по расписанию и по триггеру (триггером служит установка или удаление ПО на устройстве). Эта информация накапливается на сервере, где по расписанию, заданному администратором, запускается отдельная задача. Она сверяет полученные данные с базами уязвимостей и формирует результат, который отображается в консоли и отчётах. Этот сценарий можно назвать асинхронным: агенты отправляют информацию в своём темпе, а задача анализа на сервере работает по расписанию администратора. На практике это означает, что если устройство было доступно вчера, а сегодня офлайн - например, сотрудник ушёл в отпуск - и в тот же день в базах появились новые уязвимости, система всё равно найдёт их на этом устройстве, поскольку данные о нём уже сохранены на сервере. Второй вывод: запуск задачи на сервере не влияет на производительность конечных устройств. Задачу можно запускать хоть каждый час - она работает только с данными, уже имеющимися на сервере, независимо от состояния агентов. Передача списка ПО и данные об ОС занимают килобайты, поэтому нагрузка на сеть и вычислительные ресурсы минимальна и, скорее всего, останется незаметной.
Декларируемые преимущества агентного сканирования:
🔸 Если заказчик уже использует endpoint-агент "Лаборатории Касперского", это тот же агент - к нему просто добавляется функциональность управления уязвимостями. Именно поэтому внедрение простое: основной движок в инфраструктуре компании уже есть.
🔸 Агент передаёт на сервер сканирования данные о том, какие настройки на рабочей станции закрыты, какой порт закрыт или какое ПО "заблокировано". Благодаря этому в сводке уязвимостей не появляются уязвимости для "ПО, к которому нет доступа". Такие детали снижают число ложных срабатываний и делают итоговую картину более точной. Мой комментарий: Это интересный момент. По сути, продукт каким-то образом по умолчанию фильтрует детектируемые уязвимости по дополнительному набору критериев. Какие именно это критерии и насколько такое поведение корректно - нужно будет разбираться отдельно, поэтому здесь ждём подробностей. 😉
🔸 Агент не требует передачи учётных данных, поскольку уже работает под достаточно привилегированной учётной записью на конечном устройстве - передавать креды по сети не нужно. При атаках хакеры в первую очередь охотятся за учёткой сканера, работающего под админскими правами. В случае агентного сканирования единой учётной записи нет - у каждой рабочей станции своя учётка, поэтому этот риск снимается.
Сценарий безагентного сканирования. Сканирование по принципу белого ящика похоже на сценарий с агентом, но информация собирается не через агент, а по SSH-подключению к конечному устройству, и пока доступно только для Linux; сервер забирает собранную информацию, сохраняет в базе, сверяет с базой уязвимостей и формирует результат, отображаемый в консоли. Сканирование по принципу чёрного ящика обходится без SSH: сканер со стороны сервера определяет, какие порты на конечном устройстве открыты или закрыты, а по открытым портам - какие сервисы работают; определив сервис, система проверяет наличие для него известных уязвимостей и формирует результат в консоли и отчётах.
Сценарий анализа на соответствие или проверка конфигураций. Требует наличия агента, работает и на Linux, и на Windows. В комплекте с продуктом поставляется набор профилей с различными проверками: часть ассоциируется с приказами ФСТЭК, другие связаны с международными стандартами, есть и профиль для харденинга самого KSC - при взломе организации хакеры ищут не только сервисные учётные записи, но и доступ к системам управления вроде KSC, поэтому предусмотрена проверка того, насколько безопасно он настроен. Профили из комплекта можно назначать на конечные устройства с помощью задач. Агент прогоняет проверки по назначенному профилю и отчитывается на сервер о результатах. В веб-консоли отображается процент соответствия, а также детали по каждой проверке - пройдена она или нет, какие параметры ожидались и почему проверка не прошла.
Patch Management. Как правило, департаменту ИБ не поручают устранять уязвимости самостоятельно. Но есть большой блок заказчиков, где ИБ и IT - это смежные или даже единые центры. Для них есть функционал patch management, который позволяет пропатчить "условно безобидное ПО". Речь не про операционные системы - здесь патчи, разумеется, проходят отдельные проверки, - а именно про ПО, которое можно пропатчить более простым механизмом. Многие заказчики уже пользуются этой функциональностью, и поэтому захотелось добавить её в продукт.
Экосистема. Прозрачность активов обеспечивается за счёт базы знаний Kaspersky Security Center; для веб-ресурсов есть DFI (Kaspersky Digital Footprint Intelligence), отслеживающий внешний периметр, и KICS (Kaspersky Industrial CyberSecurity) для OT-сегмента АСУ ТП; по сетевому трафику - KATA (Kaspersky Anti Targeted Attack); интеграция с SIEM доступна уже в первом релизе; для предвидения сценариев атак используется TI-портал с базой данных о тенденциях и рисках взлома у заказчиков; проактивное снижение рисков реализуется через блокирование выделенного ПО или виртуальный патч с помощью NGFW - для случаев, когда установить патч невозможно; проверка фактического устранения уязвимостей отображается через консоль Kaspersky Security Center.
Эту шпильку передам прямой цитатой 😅:
"Хочу сказать, что несмотря на то, что на рынок мы выходим только сейчас, портфель решений по ИБ у нас в целом приличный, и мы, конечно, понимаем, насколько наличие уже других продуктов может усилить в том числе наш продукт и в обратную сторону - какую пользу нашим устоявшимся продуктам мы можем дать. И сейчас мы понимаем, что у нас возможностей по закрытию процесса даже больше, чем, например, у коллег, которые давным-давно трудятся над этим процессом, но, к сожалению, не имеют такой экосистемы. Ну, к сожалению для них, к счастью для нас, как говорится."

Привет! Меня зовут Александр. Я специалист по Управлению Уязвимостями. Подробнее обо мне можно и моих проектах можете прочитать здесь. Приглашаю подписаться на мой канал @avleonovrus "Управление Уязвимостями и прочее" в MAX или в Telegram. Вы можете обсудить мои посты или задать вопросы в группе ВКонтакте.
And I invite all English-speaking people to another Telegram channel @avleonovcom.









