Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности
|
|
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
Народ, никто не имел дело с продуктами типа x-spider/rapid7? Сейчас вот подбираю для организации продукт подобного рода, но не имею опыта такое ощущещние, что выбираю кота в мешке. Если есть у кого практический опыт и готовность поделиться своим опытом/впечатлениями буду очень признателен. Либо если не здесь, но подскажете хороший ресурс/обзоры тоже буду очень рад. Заранее спасибо. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2012, 17:33 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
Ggg_old, А зачем, собственно? Последние одновления и грамотная политика администрирования сводит существование сканеров на нет. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2012, 17:35 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
после того как мой Xspider нашел в сети евроцемента Randmin без пароля на комп с запущенным PL/SQL Developer'ом и еще кучу всего, Белгородских Хакеров там вспоминали еще года два. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.04.2012, 18:02 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
ScareCrow, Это проблема админа, а не хакеров. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.04.2012, 09:49 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
Сканер нужен для внутренних проверок на то насколько политика администрирования выполняется правильно. А некторые стандарты безопасности, например PCIDSS требует использовать подобные продукты. Т.е. вопрос "зачем" для меня уже имеет ответ - "надо". А вот вопрос что взять, очень актуален. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.04.2012, 10:23 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
Ggg_old... Т.е. вопрос "зачем" для меня уже имеет ответ - "надо". А вот вопрос что взять, очень актуален.Т.е. "денег девать нЕкуда". Смысл - вам уже намекнули выше. Лучше мотивируйте перед начальством, что вы своей организации сэкономите, не беря "сканннэроффф"... Дело в чём - либо есть "внутренняя политика" защиты инфы - и сканеры нужны только для того, чем лень заниматься ИТ - сносом рабочих станций до начального уровня. Либо есть "доступ в/из" внешнего канала - и тогда сканеры не нужны по определению... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.04.2012, 12:37 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
уважаемые отвечающие не по теме вопроса. Меня не интерисует мнение на тему нужны сканеры или не нужны. Если вы слабо знакомы или не сталкивались с международными стандартами безопасности то это ваше счастье. Поэтому интересует мнение людей, которые с этими продуктами работали. А мнение тех, кто хочет поучить меня жизни мне не интересно. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.04.2012, 17:19 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
То есть ты хочешь только хвалебные статьи, мол какой ты хороший ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.04.2012, 20:14 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
меня интересует мнение о конкретных инструментах, в тонкостях и возможностях которых я начал только разбираться. Вместо этого, какие-то умники на вполне конкретный вопрос пытаются объяснить, что оно мне не нужно. Такие советы мне не нужны. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.04.2012, 22:25 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
Ggg_old...какие-то умники на вполне конкретный вопрос пытаются объяснить, что оно мне не нужно. Такие советы мне не нужны.А что нужно-то? "Хвалебные статьи"? Вам же сказали - либо ваше ИТ не справляется со своими обязанностями, либо Вы желаете "продвинуть" какие-то продукты, поимев откат... Пичалька... P.S. Поймите - правильно, и даже по "международным стандартам" настроенная система - не требует не то что "сканеров", но даже и "антисуперпупервирусов". ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2012, 02:47 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
Использование сканеров сразу даст такое количество "УЯЗВИМОСТЕЙ" что устанет зараза устранять их, а использование нескольких сканеров даст в несколько раз больше. При том возможно "уязвимости" будут противоречить друг другу, одни будут требовать установки чего то, а другие наоборот узнать. Сканеры это коммерческий продукт класса антивирус, чем круче раскручен, чем более велика победа в номинации "количество обнаруживаемых вирусов". Будет даже ругаться на текстовые файлы. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2012, 07:06 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
Ggg_oldменя интересует мнение о конкретных инструментах, в тонкостях и возможностях которых я начал только разбираться. Вместо этого, какие-то умники на вполне конкретный вопрос пытаются объяснить, что оно мне не нужно. Такие советы мне не нужны. Какие продукты подобного класса ты уже испытал сам? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2012, 09:55 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
AndreTM, вижу в вас "великого" спеца как по стандартам, аудиту больших сетей так и просто "культурного" человека который понимает потребности собеседника. Пожалуйста, пройдите мимо этого топика. Khod, я сейчас ковыряю предоставленные поставщиками ограниченные версии Rapid7 community edition и триалку x-spider 7.7. То и то весьма сильно зарезаны и не дают попробовать основные доп. модули (веб-сканинг/проверка политик итп). Имею поверхностное знакомство по презентациям с qualys. Имел дело с accunetix, - очень добротный продукт для аудита веб-приложений, но мне веб-сканинг пока не нужен, поэтому акунетикс не расматриваю. К сожалению, имею весьма очень ограниченный бюджет, полноценные версии версии rapid7 точно не дадут приобрести, а вот на x-spider хватает. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2012, 13:29 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
кстати qualys весьма интересен в плане возможностей, но ценник за продукт с доп.модулями тоже превышает бюджет :( Сейчас у меня цель досконально рабобраться в возможностях этих инструментов, понять что я могу приобрести и получить, приоьрести и получить максимальную пользу от инструмента. Тут проблема аналрогичная выбору sql-сервера, если опыта не имел сам, то выбрать качественно будет сложно, а маркетингу верить можно только после перепроверить. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2012, 13:35 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
Ggg_oldAndreTM, вижу в вас "великого" спеца как по стандартам, аудиту больших сетей так и просто "культурного" человека который понимает потребности собеседника.Мы с Вами были очень культурны... Кстати, PCI-DSS от PA-DSS даже я отличаю. И знаю. А "аудит больших сетей" - это вообще некультурно, так заявлять. Это с аглицкого прямой перевод? С другой стороны, пройду мимо, как Вы и желали... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2012, 13:55 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
авторточно не дадут приобрести О чем тогда говорить то. Сканер сам должен быть сертифицирован, а не абы какой ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2012, 13:55 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
Ggg_old, Мы не представляем ваш бюджет и те модули, которые востребованы. Да и ваши требования к продукту тоже. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2012, 14:05 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
khod, если у вас есть опыт, то прошу поделиться. Бюджет и прочее - мои проблемы. Мне сейчас надо изучить возможности инструментов, а на обрезках, которые мне дали это сделать сложно. x-spider вполне себе сертифицорованный и мне доступен. Rapid7 выглядит поинтереснее, но основные интересности у него в топовых PRO-редакциях, а платная экспресс версия и тем более rapid7 comminity edition уже гораздо беднее по функционалу. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2012, 15:08 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
Ggg_old, Вот и получается извечный вопрос: что лучше Окна или Убунта? У каждой программы есть свой функционал. Да и ваша фирма не сама по себе, а имеет инвесторов, насколько я понял. И корпоративной культуры вашей не знаем. Такие вещи дожен делать системный интегратор, а не просто: я посмотрел и решил. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2012, 15:15 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
Khod, все мы работаем в разной степени колхозах, если фирма не иностранная. Так что мой случай - "посмотрел, изучил, вынес предложение". Но меня еще и перепроверят, по крайней мере придется составлять сравнительный анализ по результатам тест-забега. А вот составлять сравнение мне хочется самому, понимая что почем и за что, а не на основании маркетинговых птичек с сайта производителя. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2012, 15:41 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
взяли nexpose rapid7 express pro. Пока в самом начале пути освоения. Если у кого будет интерес - напишу впечатления. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.08.2012, 17:52 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
Ggg_old, Напишите. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.08.2012, 12:28 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
khod, пока делаю первые тестирования. Даже не знаю, чего писать. Может, когда освою больше и получу результаты сканов разных систем в рахных режимах, то появится некое интегральное мнение. А пока, если есть интерес, то можешь задавть какаие-то конкретные вопросы. У этого продукта есть бесплатначя версия - community edition, хоть она и ограничена, но базовый скан делает. Так что можно скачать и получить собственный опыт. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.08.2012, 13:38 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
Ggg_oldвзяли nexpose rapid7 express pro. Пока в самом начале пути освоения. Если у кого будет интерес - напишу впечатления. Ggg_oldДаже не знаю, чего писать. То есть впечатлений никаких и покупка - реально выкинутые деньги. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.08.2012, 15:18 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
Khod, с чего вы взяли? Я отсканировал сервис интернетбанкинга, нашлось 22 уязвимости, из них 19 по делу. Очень хороший результат. Но это пока все, что я успел. Продукт пока изучаю. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.08.2012, 15:42 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
из первых впечатлений, генерирует очень толковые и полезные отчеты об уязвимостях, что они из себя представляют и как их фиксить. форм отчетов разные: просто отчет аудита, отчет в формате pcidss итд. Т.к. инструмент заточен под большие корпорации, то сканирующие движки могут быть рспределены по разным компам, но моя версия экспресс лицензирована только на один движок на одном компе. Впринципе идея такая: система сканирует ресурсы сети и составляет т.н. реестр активов Эти активы можно потом формировать по группам. Группы могут быть динамические (по сути некий фильтр по активам) и статические, когда вручную указываешь что куда. Потом на эти активы создаются профили сканирования. Профилей даже встроенных весьма много. Сканирование упрощенно можно разделить на две группы: -"слепое" сканирование. В этом режиме система сама сканирует порты, определяет сервисы и исходя из обнаруженных сервисов, их версий начинает прощупывать каждый на предмет уязвимостей свойственных ему. -сканирование с учетными записями. Грубо говоря, задаются учетные записи, с помощью которых можно залезть на сервис и проверять его изнутри на предмет соблюдения всяких политик. Сканер понимает винду, лотусы, определенный набор БД, юниксы, умеет лазить внутрь веб-приложений (задается урл к форме авторизации и поля куда надо вставлять логин пароль, а потом изнутри уже можно щупать приложение на устойчивость к веб атакам типа инъекий, xss итп). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.08.2012, 16:04 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
из всехрежимов удалось прощупать только режим веб-аудита. Впринципе кроме недостатков свойственных самому веб-серверу, определил, что-то конкретая реализация ssl содержит уязвимость и надо бы обновить библиотеку, выявил некие проблемы в конфигурации связанные с уязвимостьями к ddos атакам и возможным атакам на куки. В общем я весьма доволен. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.08.2012, 16:11 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
просто многое из то,что я написал о функционале есть в справке на систему,а дублировать справку не хочется. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.08.2012, 16:12 |
|
||
|
Сканеры уязвимостей
|
|||
|---|---|---|---|
|
#18+
но если говорить об аудите именно веб-приложений и это основная цель, то лучше обратить взор на сканер Accunetix - лучше него в этой нише нет. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.08.2012, 16:59 |
|
||
|
|

start [/forum/topic.php?all=1&fid=26&tid=1495344]: |
0ms |
get settings: |
10ms |
get forum list: |
23ms |
check forum access: |
5ms |
check topic access: |
5ms |
track hit: |
40ms |
get topic data: |
14ms |
get forum data: |
4ms |
get page messages: |
81ms |
get tp. blocked users: |
2ms |
| others: | 265ms |
| total: | 449ms |

| 0 / 0 |
