powered by simpleCommunicator - 2.0.59     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Сканеры уязвимостей
30 сообщений из 30, показаны все 2 страниц
Сканеры уязвимостей
    #37749064
Фотография Ggg_old
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Народ, никто не имел дело с продуктами типа x-spider/rapid7?
Сейчас вот подбираю для организации продукт подобного рода, но не имею опыта такое ощущещние, что выбираю кота в мешке.
Если есть у кого практический опыт и готовность поделиться своим опытом/впечатлениями буду очень признателен.
Либо если не здесь, но подскажете хороший ресурс/обзоры тоже буду очень рад.
Заранее спасибо.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37749066
Khod
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ggg_old,

А зачем, собственно?
Последние одновления и грамотная политика администрирования сводит существование сканеров на нет.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37749117
Фотография ScareCrow
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
после того как мой Xspider нашел в сети евроцемента Randmin без пароля на комп с запущенным PL/SQL Developer'ом и еще кучу всего, Белгородских Хакеров там вспоминали еще года два.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37749769
Khod
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ScareCrow,

Это проблема админа, а не хакеров.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37749815
Фотография Ggg_old
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Сканер нужен для внутренних проверок на то насколько политика администрирования выполняется правильно.
А некторые стандарты безопасности, например PCIDSS требует использовать подобные продукты. Т.е. вопрос "зачем" для меня уже имеет ответ - "надо".
А вот вопрос что взять, очень актуален.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37750266
Фотография AndreTM
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ggg_old... Т.е. вопрос "зачем" для меня уже имеет ответ - "надо".
А вот вопрос что взять, очень актуален.Т.е. "денег девать нЕкуда". Смысл - вам уже намекнули выше.
Лучше мотивируйте перед начальством, что вы своей организации сэкономите, не беря "сканннэроффф"...

Дело в чём - либо есть "внутренняя политика" защиты инфы - и сканеры нужны только для того, чем лень заниматься ИТ - сносом рабочих станций до начального уровня. Либо есть "доступ в/из" внешнего канала - и тогда сканеры не нужны по определению...
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37750970
Фотография Ggg_old
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
уважаемые отвечающие не по теме вопроса. Меня не интерисует мнение на тему нужны сканеры или не нужны. Если вы слабо знакомы или не сталкивались с международными стандартами безопасности то это ваше счастье.
Поэтому интересует мнение людей, которые с этими продуктами работали. А мнение тех, кто хочет поучить меня жизни мне не интересно.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37751266
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
То есть ты хочешь только хвалебные статьи, мол какой ты хороший
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37751385
Фотография Ggg_old
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
меня интересует мнение о конкретных инструментах, в тонкостях и возможностях которых я начал только разбираться.
Вместо этого, какие-то умники на вполне конкретный вопрос пытаются объяснить, что оно мне не нужно. Такие советы мне не нужны.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37751557
Фотография AndreTM
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ggg_old...какие-то умники на вполне конкретный вопрос пытаются объяснить, что оно мне не нужно. Такие советы мне не нужны.А что нужно-то? "Хвалебные статьи"?
Вам же сказали - либо ваше ИТ не справляется со своими обязанностями, либо Вы желаете "продвинуть" какие-то продукты, поимев откат... Пичалька...

P.S. Поймите - правильно, и даже по "международным стандартам" настроенная система - не требует не то что "сканеров", но даже и "антисуперпупервирусов".
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37751607
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Использование сканеров сразу даст такое количество "УЯЗВИМОСТЕЙ" что устанет зараза устранять их, а использование нескольких сканеров даст в несколько раз больше. При том возможно "уязвимости" будут противоречить друг другу, одни будут требовать установки чего то, а другие наоборот узнать.
Сканеры это коммерческий продукт класса антивирус, чем круче раскручен, чем более велика победа в номинации "количество обнаруживаемых вирусов". Будет даже ругаться на текстовые файлы.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37751775
Khod
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ggg_oldменя интересует мнение о конкретных инструментах, в тонкостях и возможностях которых я начал только разбираться.
Вместо этого, какие-то умники на вполне конкретный вопрос пытаются объяснить, что оно мне не нужно. Такие советы мне не нужны.

Какие продукты подобного класса ты уже испытал сам?
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37752356
Фотография Ggg_old
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
AndreTM, вижу в вас "великого" спеца как по стандартам, аудиту больших сетей так и просто "культурного" человека который понимает потребности собеседника. Пожалуйста, пройдите мимо этого топика.

Khod, я сейчас ковыряю предоставленные поставщиками ограниченные версии Rapid7 community edition и триалку x-spider 7.7. То и то весьма сильно зарезаны и не дают попробовать основные доп. модули (веб-сканинг/проверка политик итп). Имею поверхностное знакомство по презентациям с qualys. Имел дело с accunetix, - очень добротный продукт для аудита веб-приложений, но мне веб-сканинг пока не нужен, поэтому акунетикс не расматриваю.
К сожалению, имею весьма очень ограниченный бюджет, полноценные версии версии rapid7 точно не дадут приобрести, а вот на x-spider хватает.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37752371
Фотография Ggg_old
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
кстати qualys весьма интересен в плане возможностей, но ценник за продукт с доп.модулями тоже превышает бюджет :(
Сейчас у меня цель досконально рабобраться в возможностях этих инструментов, понять что я могу приобрести и получить, приоьрести и получить максимальную пользу от инструмента.
Тут проблема аналрогичная выбору sql-сервера, если опыта не имел сам, то выбрать качественно будет сложно, а маркетингу верить можно только после перепроверить.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37752431
Фотография AndreTM
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ggg_oldAndreTM, вижу в вас "великого" спеца как по стандартам, аудиту больших сетей так и просто "культурного" человека который понимает потребности собеседника.Мы с Вами были очень культурны... Кстати, PCI-DSS от PA-DSS даже я отличаю. И знаю. А "аудит больших сетей" - это вообще некультурно, так заявлять. Это с аглицкого прямой перевод?
С другой стороны, пройду мимо, как Вы и желали...
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37752432
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
авторточно не дадут приобрести
О чем тогда говорить то.
Сканер сам должен быть сертифицирован, а не абы какой
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37752461
Khod
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ggg_old,

Мы не представляем ваш бюджет и те модули, которые востребованы.
Да и ваши требования к продукту тоже.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37752685
Фотография Ggg_old
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
khod, если у вас есть опыт, то прошу поделиться. Бюджет и прочее - мои проблемы. Мне сейчас надо изучить возможности инструментов, а на обрезках, которые мне дали это сделать сложно.

x-spider вполне себе сертифицорованный и мне доступен. Rapid7 выглядит поинтереснее, но основные интересности у него в топовых PRO-редакциях, а платная экспресс версия и тем более rapid7 comminity edition уже гораздо беднее по функционалу.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37752702
Khod
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ggg_old,

Вот и получается извечный вопрос: что лучше Окна или Убунта?
У каждой программы есть свой функционал.
Да и ваша фирма не сама по себе, а имеет инвесторов, насколько я понял.
И корпоративной культуры вашей не знаем.

Такие вещи дожен делать системный интегратор, а не просто: я посмотрел и решил.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37752783
Фотография Ggg_old
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Khod, все мы работаем в разной степени колхозах, если фирма не иностранная. Так что мой случай - "посмотрел, изучил, вынес предложение". Но меня еще и перепроверят, по крайней мере придется составлять сравнительный анализ по результатам тест-забега. А вот составлять сравнение мне хочется самому, понимая что почем и за что, а не на основании маркетинговых птичек с сайта производителя.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37921715
Фотография Ggg_old
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
взяли nexpose rapid7 express pro. Пока в самом начале пути освоения. Если у кого будет интерес - напишу впечатления.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37922789
Khod
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ggg_old,

Напишите.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37937072
Фотография Ggg_old
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
khod, пока делаю первые тестирования. Даже не знаю, чего писать. Может, когда освою больше и получу результаты сканов разных систем в рахных режимах, то появится некое интегральное мнение. А пока, если есть интерес, то можешь задавть какаие-то конкретные вопросы.
У этого продукта есть бесплатначя версия - community edition, хоть она и ограничена, но базовый скан делает. Так что можно скачать и получить собственный опыт.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37937269
Khod
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ggg_oldвзяли nexpose rapid7 express pro. Пока в самом начале пути освоения. Если у кого будет интерес - напишу впечатления.

Ggg_oldДаже не знаю, чего писать.

То есть впечатлений никаких и покупка - реально выкинутые деньги.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37937334
Фотография Ggg_old
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Khod, с чего вы взяли? Я отсканировал сервис интернетбанкинга, нашлось 22 уязвимости, из них 19 по делу. Очень хороший результат. Но это пока все, что я успел. Продукт пока изучаю.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37937381
Фотография Ggg_old
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
из первых впечатлений, генерирует очень толковые и полезные отчеты об уязвимостях, что они из себя представляют и как их фиксить.
форм отчетов разные: просто отчет аудита, отчет в формате pcidss итд.
Т.к. инструмент заточен под большие корпорации, то сканирующие движки могут быть рспределены по разным компам, но моя версия экспресс лицензирована только на один движок на одном компе.
Впринципе идея такая:
система сканирует ресурсы сети и составляет т.н. реестр активов
Эти активы можно потом формировать по группам. Группы могут быть динамические (по сути некий фильтр по активам) и статические, когда вручную указываешь что куда.
Потом на эти активы создаются профили сканирования. Профилей даже встроенных весьма много. Сканирование упрощенно можно разделить на две группы:
-"слепое" сканирование. В этом режиме система сама сканирует порты, определяет сервисы и исходя из обнаруженных сервисов, их версий начинает прощупывать каждый на предмет уязвимостей свойственных ему.
-сканирование с учетными записями. Грубо говоря, задаются учетные записи, с помощью которых можно залезть на сервис и проверять его изнутри на предмет соблюдения всяких политик. Сканер понимает винду, лотусы, определенный набор БД, юниксы, умеет лазить внутрь веб-приложений (задается урл к форме авторизации и поля куда надо вставлять логин пароль, а потом изнутри уже можно щупать приложение на устойчивость к веб атакам типа инъекий, xss итп).
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37937406
Фотография Ggg_old
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
из всехрежимов удалось прощупать только режим веб-аудита. Впринципе кроме недостатков свойственных самому веб-серверу, определил, что-то конкретая реализация ssl содержит уязвимость и надо бы обновить библиотеку, выявил некие проблемы в конфигурации связанные с уязвимостьями к ddos атакам и возможным атакам на куки.
В общем я весьма доволен.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37937409
Фотография Ggg_old
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
просто многое из то,что я написал о функционале есть в справке на систему,а дублировать справку не хочется.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #37937542
Фотография Ggg_old
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
но если говорить об аудите именно веб-приложений и это основная цель, то лучше обратить взор на сканер Accunetix - лучше него в этой нише нет.
...
Рейтинг: 0 / 0
Сканеры уязвимостей
    #38370118
lord_rufus
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Ggg_old,

А версия community edition подойдет для сканирования рабочих станций? найдет уязвимости в ПО?
...
Рейтинг: 0 / 0
30 сообщений из 30, показаны все 2 страниц
Форумы / Windows [игнор отключен] [закрыт для гостей] / Сканеры уязвимостей
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]