Table of Contents
בקרת אבטחה הנדסית היא תהליך שיטתי המערכת את היציבה הביטחונית של מערכות, רשתות ויישומים.זה הולך מעבר לסורק פגיעויות פשוט על ידי הטמעת אימות מדיניות, ביקורת תצורה ובדיקת חדירה.המטרה היא לזהות חולשות לפני יריבים יכולים לנצל אותם, להבטיח עמידה בסטנדרטים בתעשייה ובדרישות רגולטוריות.בחירת השילוב הנכון של כלים ותוכנה חיונית לביצועים יסודיים הן יעילות והן מבחנים אלה של תוכנות אבטחה, אשר מסתמך על פלטפורמות אבטחה יעילות.
רשת ויישומים אבטחה
כל ביקורת אבטחה מתחילה בהבנה ברורה של טופולוגיה הרשת ואת השירותים בשימוש.הכלים הבאים יוצרים את השכבה הבסיסית של רוב ערכות כלי הביקורת, מתן גילוי, ניתוח ויכולות ניצול.
Nmap - Network Discovery and Port Scanning
(FLT:0)NmapigFLT:1 (Network Mapper) הוא כלי סריקה קוד פתוח המשמש לגילוי רשת, סריקות פורט, ומיזוג שירות.זה שולח חבילות בעלות על מנת להנחות ולנתח את התשובות כדי לקבוע אילו נמלים פתוחים, אילו שירותים מופעלים, ומה מערכות הפעלה נמצאים בשימוש.
שם הסרטון: Deep Packet Inspection
(FLT:0) WiresharkofLT:1 הוא תקן דה פקטו לניתוח פרוטוקול רשת.Itלוכד תנועה חיה ומספקת ניתוק מפורט של חבילות בשכבות מרובות של מודל OSI. במהלך ביקורת, מהנדסים משתמשים ב-Wishashashaa כדי לבדוק סביבות תקשורת לא ידועות, לזהות omalies, ולוודא כי הצפנה (למשל, TLS) הוא מיושם כראוי עבור קבצי נתונים חשודים ו-Strarks, אפילו סורקים, ייתכן שייתכן כי הם מפספסים.
Burp Suite - Web Application Security Testing
(FLT:0 שרוף SuiteofLT:1) הוא פלטפורמה משולבת עבור בדיקות אבטחת יישומים באינטרנט.זה כולל יירוט Proxy, עכביש, סורק, חוזר, מודולים intruder המאפשרים ניתוח עמוק של תעבורת אינטרנט.אודטורים משתמשים ב Burp Suite כדי למפות משטח התקפה של יישום, מניפולציות ותשובות, והתקפות מותאמות אישית כגון הזריקה או צ'קפניקס (SS) מאפשר שילוב של כלי תקשורתי תיבות של כלי תקשורת מתקדמות.
Metasploit Framework - Exploit Verification ו- Post-Exploitation
(FLT:0)Metasploit FrameworkFLT:1 הוא פלטפורמה קוד פתוח לפיתוח, בדיקות וביצוע קוד ניצול, בעוד שהוא לעתים קרובות קשור אבטחה פוגענית, זה הכרחי עבור ביקורת הנדסית הדורשת אימות אם קבוצות פרצות התגלו למעשה ניצולים מטאפורים לתרחישים קונקרטיים של ניתוחי מטאפורה כדי לדמות התקפות בעולם האמיתי, זיהוי יכולות, והערכה של יעילות של מסגרת קיימות של בקרה לאחר מכן, גם להפחתה של התקפות על ידי סיכון, להפחתה תיאורטית, להפחתה של תרחישים של סיכון, לאחר מכן.
Vulnerability Assessment Platforms
סורקי Vulnerability מאחדים את זיהוי החולשות הידועות על פני תשתית הארגון.הם משווים תצורה של מערכת, גירסאות תוכנה ורמות כתמים נגד מסדי נתונים של פגיעות נפוצות וחשיפה (CVEs) הפלטפורמות הבאות משמשות באופן נרחב לערכת פגיעות מקיפה.
נסאוס - סריקה מקיפה עם עומק
(FLT:0)NessusofFLT:1 , על ידי Tenable הוא סורק פגיעויות מסחרי המכסה מערכות הפעלה, מסדי נתונים, יישומי אינטרנט, ומכשירי רשת.זה מציע מדיניות סריקה מראש לתקני תאימות כגון PCI DSS, HIPAA, ו- CIS Benchmarks להעריך את יכולתה של נסאוס לתעדף על בסיס ניצולים קריטיים, צמצום תיבות של אבטחה חיוביות ופתרונות אבטחה.
OpenVAS - Open-Source Alternative
(FLT:0) OpenVASearFLT:1 (מערכת הערכה פתוחה לפגיעות) הוא סורק קוד פתוח שנשמר על ידי רשתות ירוקבון.It כולל האכלה מעודכנת באופן קבוע של בדיקות רשת Vulnerability (NVTs) המכסה אלפי CVEs. OpenVAS יכול לבצע סריקות אותנטיות לניתוח תצורה מדויק יותר וסריקה לא אותנטית עבור ניתוחים חיצוניים (NVIP) דורשות אבטחה מוגבלת עבור התקנים מאובטחים אלה.
המונחים: cloud-Native Continuous Monitoring
(FLT:0)QualysFLT:1 מספק פלטפורמה מבוססת ענן לניהול פגיעות, תאימות מדיניות וסורק יישומי אינטרנט.סוכניה וסורקים שלה ניתן לפרוס על פני הגדרות, ענן וסביבות מקוטבות.הלוח המחוונים של Qualys מציע חשיפה בזמן אמת למגמות והתקדמות התחדשות.הפלטפורמה כוללת גם כלים עבור מלאי, ניהול, תיקון, ואיומים קודמים של דרישות אבטחה מבוזרות על פני תצורה של חברות אבטחה מופצות.
אוטומציה, מעקב ודיווח
מעבר לסריקות במשרה חלקית, ביקורות הנדסה מודרניות דורשות ניטור רציף ודיווח אוטומטי.הכלים הבאים עוזרים לצוותים לשמור על היגיינה אבטחה מתמשכת לייצר ראיות עבור ציות.
Splunk - אבטחת מידע וניהול אירועים (SIEM)
(FLT:0)SplunkveFLT:1) הוא פלטפורמה עבור ingesting, indexing, וניתוח נתונים מתוחכמים מכונה.שמיעת אבטחה משתמשים Splunk כדי לקשור יומני מ- Firewalls, שרתים, יישומים ומערכות זיהוי חדירה פולשנית.שפת העיבוד של המחשב (SPL) מאפשרת שאילתות אד-hoc כדי לזהות omalies, בעוד מחוונים ואזהרות עבור אינדיקטורים מרכזיים של מערכות בקרה של אבטחה.
אלקיק - התגלם וויזואליזציה מרכזית
ELK StackFLT:1 (Elasticsearch, Logstash, Kibana) הוא חלופה קוד פתוח לגיוס וניתוח. Logstash אוספת ומשנה יומני ממקורות מרובים, אלסטוקוויק פוגש אותם עבור חיפוש מהיר, ו-Kbana מספק הדמיה ולוחם במהלך ביקורת, אלקיק יכול לעזור חוקרי לשחזר, לזהות תצורה של קבצים אבטחה פתורים כגון LTFactative Accesss (ה) עם תכונות אבטחה מורחבות עם בקרת אבטחה מורחבות (Altivers) תצורה של אבטחה תצורה של תצורה של תצורה של LT2.
Dradis Framework - שיתוף פעולה ודיווח
(FLT:0) DradisigsFLT:1) הוא מסגרת קוד פתוח שנועדה לייעל את הדיווח ואת ההיבטים של הערכות אבטחה.זה מאפשר לאודיטורים לייבא תוצאות מכלים כמו Nmap, נסאוס, ובורופ Suite לתוך יחידה repository. חברי הצוות יכולים להקצות ממצאים, לחבר צילומי מסך, ולכתוב הערות באופן מובנה.
מינוף אבטחה תוך DevOps ו- CI /CD
צוותי הנדסה מודרניים פועלים במהירות גבוהה, מה שהופך בדיקות אבטחה ידניות לא מעשיות. integrating כלי ביקורת אבטחה לתוך שילוב מתמשך ומשלוח (CI /CD) מבטיח כי פרצות נתפסות מוקדם.הכלים הבאים נועדו לעבוד בזרימות עבודה אוטומטיות.
בדיקה אחרונה ב-Ste Application Security Testing (SAST)
(ב) [ה]כלים דומים מנתחים קוד מקור פגמים ביטחוניים ללא ביצוע יישום.הם מזהים נושאים כמו פרצות הזרה, סודות קודמו, ושיטות קריפטוגרפיים לא מאובטחות.כאשר משולבים לשרת CI, SonarQube יכול לחסום את זה מציג פרצות קריטיות, או שימוש בתוצאות SAST כדי לאמת כי הם כוללים סטנדרטים של שיתוף פעולה עם פונקציות רחבות יותר:
בדיקת אבטחה יישומים דינמיים (DAST)
(FLT:0) ,WITSP ZAPFLT:1 (Zed Attack Proxy) הוא כלי קוד פתוח פתוח פתוח שניתן לשלב לתוך צינורות CI /CD.It באופן פעיל לסרוק יישומים עבור פרצות כגון צוותי צ'ק-אתר, פגמים הזרקת, ועיוותים לא נכונים ZAP מספקת API, המאפשרים לה להיות מופעל באופן אוטומטי לאחר פריסה חדשה משולבת עם SAST, באמצעות אינטגרציה משולבת, באמצעות יישום אבטחה משולבת יותר, סריקה אוטומטית, ותוכנות אבטחה מלאה.
ניתוח הנדסת תוכנה (SCA)
(ב) ספריות ורכיבי קוד פתוח מציגות תלות שעשויה להכיל פרצות ידועות (כלי טיס:0SnykcioFLT:1,FLT:2GitHub beabotabotaLT 3), ו-FLT:4OWASP תלותית-CheckFLT:5 Project Revelations (למשל, LT) יכולות להוכיח את הגרסאות הקריטיות של אספקת כלי אספקת ה-SASP (SLT)
כלים מיוחדים לענן ולביטחון המכיל
כאשר ארגונים נודדים לאדריכלות ענן, כלי ביקורת חייבים לטפל בתזמורת מכולות, פונקציות ללא שרת, ספק ענן עיוותים.
ביקורת אבטחה Kubernetes Security Auditing
(FLT:0)קוב-benchFLT:1 הוא כלי הבודק אשכול Kubernetes נגד חבר העמים Kubernetes Benchmark.זה מצדיק כי הגדרות שרת API, וכו 'הצפנה, מדיניות אבטחה פוד, ומדיניות רשת מוגדרים כראוי.
צילום: Scanning
כלים כמו FLT:0 (TrivyFLT:1 ו-FLT:2ClairearFLT 3 סריקות של תמונות מכולות עבור פרצות ידועות בחבילות OS ותלויות יישומים.הם יכולים להשתלב בתהליך הבנייה כדי לחסום תמונות עם בעיות קריטיות מדחף לרישוםים.
תשתיות ענן
(ה) , כלכלנים מציעים כלים מקומיים כגון FLT:0;AWS Inspector Inspector Inspectoreral Reph: 1 (FLT:2 ,II) , ;2 (מרכז פיקוד ענן של Google:5 שירותים אלה להעריך באופן אוטומטי משאבים עבור תאימות ופגיעות (בנוסף, כלי קוד פתוח כגון: FLT ScoutLTFLT 7 ו-F:8 LT) לשימוש בלתי פעיל במסגרות הנדסת חשמלאיים (IFER) לנטרל את התפקידים מרובים (IFER) , כולל פיזור חומרים אלה).
בניית ערכת כלי רכב כוללת
אף כלי יחיד אינו מכסה כל היבט של אבטחה הנדסית.תוכנית ביקורת יעילה משלבת כלים מרובים המשלימים אחד את השני.השיקולים הבאים מסייעים בבניית ערכת כלים בקנה מידה עם הארגון.
- (FLT:0Coverage רוחב:FLT:1ir) להבטיח את ערכת הכלים יכול לבקר מכשירים ברשת, שרתים, יישומי אינטרנט, עומסי עבודה מאוכלים, וסביבות ענן. A ערבוב של קוד פתוח וכלים מסחריים לעתים קרובות מספק את האיזון הטוב ביותר.
- (FLT:0) יכולת האינטגרציה: FLT:1המחשה כלים מייצאים נתונים בפורמטים סטנדרטיים (JSON, XML, CSV) ויכולים להאכיל לתוך פלטפורמת SIEM או דיווח מרכזית כמו Splunk או אלקיק. . . . . . . . . .
- (FLT:0) מיפוי המילוי: 1FLT:1 כלי עדיפויות הכוללים בדיקות בנויות-במבנים למסגרות רלוונטיות לתעשייה שלך (למשל, SOC 2, ISO 27001, CIS Benchmarks) זה מקטין את המאמץ ידני של מיפוי לדרישות בקרה.
- (FLT:0) זמינות עבור קבוצות מגוונות: FLT:1 מפתחים זקוקים לכלים המספקים הדרכה מיידית ברורה, בעוד מהנדסי אבטחה דורשים פרטים טכניים עמוקים.פלטפורמות כמו דאדיס עוזרים לגשר על הפער הזה על ידי ארגון הממצאים בחלל שיתופי.
- (FLT:0) Cost and license: (FLT:1 קוד פתוח כמו OpenVAS, OWASP ZAP, ו- Trivy מספקים נקודות התחלה מצוינות.
באופן קבוע לבדוק את הכלים נגד איומים מתעוררים שינויים בערימה הטכנולוגית יש צורך לשמור על יעילות הביקורת.
מסקנה
הביקורת יעילה של אבטחה מבוססת על מערכת כלים ותוכנה מסולקת באופן מחשבה ותוכנה.מסורקי רשת בסיסיים כמו Nmap ו-Wishashark לפלטפורמות פגיעות מקיפים כגון נסאוס וקוויליס, כל כלי משחק תפקיד ספציפי בזיהוי והפחתה של סיכונים.com ללא מנגנוני אבטחה מצוינים, החל מאבטחת הכלים של מערכות האבטחה של אלקיק, ו-SLP-Frelimatesecting Security Analysisssssssssss, מבטיחות לא פעם אחת, אלא גם פיתוח של תהליכי אבטחה מתקדמים יותר, כמו גם כן, כמו גם שיטות אבטחה מורכבים, כמו גם שיטות אבטחה מורכבות יותר, כמו גם כן, כמו גם פיתוח: