Архив метки: NetworkScanning

VM-ный миф № 2: скорость сканирования активов на наличие уязвимостей является критически важным параметром для VM-решений

VM-ный миф № 2: скорость сканирования активов на наличие уязвимостей является критически важным параметром для VM-решений

VM-ный миф № 2: скорость сканирования активов на наличие уязвимостей является критически важным параметром для VM-решений. Частенько вижу такой аргумент в маркетинге новых VM-вендоров: что, дескать, раньше сканирование больших инфраструктур превращалось в пытку, а теперь, с появлением их нового решения, всё будет супербыстро: "вжух - и готово". 🪄

У меня, глядя на такие заявления, всегда возникает вопрос: а с чего это вы вдруг такие быстрые? 🙂 Видимо по замыслу маркетологов, подобные мессаджи должны интерпретироваться потенциальными клиентами так: зрелые VM-решения на рынке и их новое VM-решение обеспечивают одинаковое качество детектирования уязвимостей (см. предыдущий миф про качество детектирования 😏), и при этом у нового VM-решения настолько лучше архитектура и настолько более оптимизированные правила детектирования, что скорость сканирования получается значительно выше. 💪🌝

Если вы всерьёз в такое верите, то, как говорят клятые англосаксы, I have a bridge to sell you. На самом деле объяснение, как правило, гораздо прозаичнее: новое VM-решение просто умеет выполнять гораздо меньше проверок на активе. 🤷‍♂️ Меньше проверок - быстрее сканирование. А на разницу в качестве получаемых результатов просто закрывают глаза. 🙈 Используя медицинскую аналогию из разбора прошлого мифа: МРТ там не делают; трубочкой послушали, "дышите - не дышите", вроде ок - давай до свидания.

Я, конечно, НЕ утверждаю, что сканирование одного актива по 10 минут - это однозначный показатель качества. Напихать sleep-ов большого ума не надо. 😏 Но если сканирование идёт слишком быстро, то это повод посмотреть, какая логика детектирования была реализована и достаточно ли этой логики для вашей конкретной инфраструктуры.

Если посмотреть на западные тренды развития Vulnerability Management, то там всё движется не к сокращению времени сканирования, а наоборот - к более глубоким проверкам без жёстких ограничений по времени. Цель - обнаружить максимум установленного ПО, модулей и библиотек независимо от того, где и как они установлены. А затем найти максимум уязвимостей в них. Чтобы это стало возможным, нужно уходить от детектирования в рамках ограниченных по времени сканов к работающим в фоне агентам, которые передают результаты по мере готовности. Такое непрерывное глубокое сканирование идёт столько, сколько требуется для получения наиболее полных и качественных результатов детектирования уязвимостей. Потому что если результаты детектирования неполные и некачественные, какой смысл в процессе Управления Уязвимостями? Что-то где-то нашли, что-то где-то устранили - сойдёт и так? 🙃

Ну а на активах, на которые невозможно установить агента, остаётся проводить сетевое сканирование (с аутентификацией и без). Но для того чтобы оно выполнялось в адекватное время, не нужно пытаться охватить одной сканирующей нодой всю инфраструктуру. Поставьте их несколько (в соответствии с рекомендациями VM-вендора), выполняйте задачи на сканирование параллельно и всё будет ок.

Коллеги из Kaspersky готовятся релизить Kaspersky Vulnerability Management 1.0 - первую коммерческую версию VM-решения, анонсированного в сентябре прошлого года

Коллеги из Kaspersky готовятся релизить Kaspersky Vulnerability Management 1.0 - первую коммерческую версию VM-решения, анонсированного в сентябре прошлого годаКоллеги из Kaspersky готовятся релизить Kaspersky Vulnerability Management 1.0 - первую коммерческую версию VM-решения, анонсированного в сентябре прошлого годаКоллеги из Kaspersky готовятся релизить Kaspersky Vulnerability Management 1.0 - первую коммерческую версию VM-решения, анонсированного в сентябре прошлого годаКоллеги из Kaspersky готовятся релизить Kaspersky Vulnerability Management 1.0 - первую коммерческую версию VM-решения, анонсированного в сентябре прошлого года

Коллеги из Kaspersky готовятся релизить Kaspersky Vulnerability Management 1.0 - первую коммерческую версию VM-решения, анонсированного в сентябре прошлого года. 16 июля они проведут вебинар, на котором обещают показать:

🔹 архитектуру решения, его функциональные возможности и планы по развитию продукта;
🔹 демо интерфейса: обзор управления обнаруживаемыми активами;
🔹 карточки найденных уязвимостей и перечень проанализированного ПО;
🔹 функциональность анализа соответствия с основными профилями сканирования;
🔹 примеры готовых отчётов и процесс настройки шаблонов.

Также на сайте выложили довольно прикольный рекламный ролик. Что-то в стиле фильма Трон. Стильненько, красиво. 👍 Закадровый текст:

"Каждая IT-инфраструктура скрывает риски: уязвимости, ошибки конфигурации, устаревшее ПО. Но найти их недостаточно. Важно понять, что действительно угрожает бизнесу и устранить это вовремя. Наше решение объединяет функционал обнаружения, приоритизации и контроля устранения уязвимостей в единый процесс. Обнаруживайте и устраняйте слабые места в инфраструктуре, пока они не превратились в инциденты. Решение для управления уязвимостями - Kaspersky Vulnerability Management."

К релизу они сделали новый лендинг и буклет в pdf.

Kaspersky Vulnerability Management позиционируется как новое решение «Лаборатории Касперского» корпоративного уровня для централизованного управления уязвимостями и мисконфигурациями. Решение помогает выявлять и устранять уязвимости в IT-инфраструктурах, приоритизировать их с учетом реальных рисков и автоматизировать процессы исправления.

В буклете заявляется, что

1️⃣ Система помогает выявлять и устранять уязвимости в IT/OT инфраструктурах, приоритизировать их с учетом реальных рисков и автоматизировать процессы устранения.

2️⃣ Kaspersky Vulnerability Management станет частью Open Single Management Platform - единого центра управления решениями Лаборатории Касперского в области EPP, EDR, XDR и SIEM.

3️⃣ Платформа позволит быстро строить карту сети для управления активами, легко интегрироваться с решениями Лаборатории Касперского для индустриальной безопасности, Threat Intelligence и другими продуктами, а также обеспечит богатый набор отчетов и виджетов.

4️⃣ AI-функциональность решения дополнит мультиагентная GenAI‑система Сбера для автоматизации проверки защищенности инфраструктуры. Проект реализуется в рамках технологического партнерства «Лаборатории Касперского» и Сбера, направленного на создание AI-решений для повышения уровня кибербезопасности бизнеса.

На лендинге и в буклете заявляется следующая функциональность:

🔸 Инвентаризация и управление активами. Автоматическое обнаружение устройств, операционных систем и установленного ПО (Windows, Linux). В буклете ещё добавляют "Формирование карты сети для последующего анализа" с припиской "Будет доступно в 2027 году — сроки выхода функционала могут корректироваться компанией".

🔸 Агентное и безагентное сканирование. Для агентного сканирования используются существующие агенты Kaspersky Endpoint Security. Безагентное сканирование формулируют так "сетевое сканирование портов и сервисов". В буклете формулируют более явно "Безагентное сетевое blackbox-сканирование портов и сервисов и поиска уязвимостей". Сканирования с аутентификацией пока нет.

🔸 Проверка конфигураций. Оценка соответствия стандартам безопасности и регуляторным требованиям. Поддержка готовых профилей ФСТЭК №17, №21, №31, №239.

🔸 Патч-менеджмент. Управление обновлениями Windows через интеграцию с Kaspersky Security Center Linux.

В буклете добавляют по будущей функциональности:

"В будущих версиях продукта решение получит расширенный набор возможностей: поддержку методологии ФСТЭК для приоритизации уязвимостей, whitebox-сканирование сети, интеграцию с Kaspersky SIEM и REST API для внешних систем и другой функционал по контролю уязвимостями и мисконфигурациями."

На лендинге и в буклете приводятся несколько различающиеся схемы архитектуры решения. Наиболее интересная подробность там то, что интерфейс решения реализован в рамках веб-консоли Kaspersky Security Center.

Основное конкурентное преимущество, на котором делают акцент маркетологи Kaspersky - использование для сканирования уже развёрнутых агентов KES (Network Agent 16.3 и выше).

Собираюсь поучаствовать в конференции "ПЕРИМЕТР" от METASCAN 22 мая в Москве

Собираюсь поучаствовать в конференции ПЕРИМЕТР от METASCAN 22 мая в Москве

Собираюсь поучаствовать в конференции "ПЕРИМЕТР" от METASCAN 22 мая в Москве. Конференция позиционируется как оффенсерская и техническая: "пространство, где инженеры ИБ, реверсеры, хардварщики и исследователи уязвимостей говорят на одном языке и могут спокойно уходить в детали". При этом именно с акцентом на детектировании уязвимостей на сетевом периметре и его пробиве. Профильная VM-ная конфа! 🤩 В программе заявлены доклады об уязвимостях Рунета, ограничениях сетевого сканирования и использовании AI в ресёрче. 😉 Будет и подборка интересных находок на периметре за 2025-2026 год. Сам я выступлю с мини-докладом о роли и месте EASM в VM/CTEM-процессе. Кроме того, поучаствую в круглом столе "Управление безопасностью внешнего периметра: практики и вызовы".

Партнёры конференции Сбербанк, Xello, Mitigator и Indeed также выступят с докладами.

Помимо докладов ожидаются хардкорные гиковские развлекушечки: lockpicking, RFID и NFC-эксперименты, соревновательный OSINT, конкурс по обходу фильтров антифишинга (в каком состоянии - не уточняется 🙂), ретро-компьютеры (ZX Spectrum, Commodore 64, Commodore Amiga, Микроша, Atari), демосцена. Даже турнир по DOOM II будет. 🫶

В общем, считаю, что для VM-щиков мероприятие будет полезным и по возможности стоит туда выбраться. Тем более что участие бесплатное, но требуется регистрация.