Обзор продуктов Tenable для анализа защищенности организации

Обзор продуктов Tenable для анализа защищенности корпоративной инфраструктуры

Обзор продуктов Tenable для анализа защищенности корпоративной инфраструктуры

В статье представлены по отдельности и в сравнении друг с другом сканеры уязвимостей компании Tenable, предназначенные как для малых организаций, так и для крупных предприятий, а также рассмотрен инновационный динамический подход для управления и измерения кибератак.  

 

 

 

 

 

  1. Введение
  2. Nessus Professional
    1. 2.1. Основные возможности Nessus Professional
  3. Tenable.io
    1. 3.1. Основные возможности Tenable.io
  4. Tenable SecurityCenter
    1. 4.1. Основные возможности Tenable SecurityCenter
  5. Сравнение решений Tenable
  6. Выводы

 

Введение

Активы организаций никогда не находятся в статичном состоянии — обновляются операционные системы и программное обеспечение, добавляются новые серверы и рабочие станции пользователей, претерпевает изменения топология сети. Такие действия рано или поздно могут привести к ошибкам при настройке и негативным последствиям — инфраструктура становится уязвимой. Одним из запоминающихся примеров может служить вирус-шифровальщик WannaCry, широкое распространение которого было связано с несвоевременным обновлением операционных систем.

В связи с этим организациям, разрабатывающим свое программное обеспечение, необходимо задумываться о безопасности создаваемых приложений и их кода. Причем эффективнее это делать на этапе разработки продукта, будь то облако, мобильное приложение, SaaS или DevOps. В свою очередь заказчикам не стоит забывать о безопасности, своевременном обновлении и устранении уязвимостей операционных систем, сетевого оборудования, баз данных и компонентов виртуальной инфраструктуры.

На этом фоне компания Tenable (Штат Мэриленд, США) разработала продукты как для малых компаний, так и для крупных корпораций, которые обладают всеми основными функциями решений для управления уязвимостями — безопасность приложений, агенты на конечных устройствах, аудит конфигурации, настройка приоритизации при поиске угроз, приоритизация, построенная в контексте бизнеса, и многое другое. Важную роль в развитии Tenable сыграл и инновационный подход к поиску уязвимостей и угроз — основанный на активах информационных технологий, что позволило привнести в компанию порядка 200 млн долларов инвестиций. Руководство компании в лице нового генерального директора Амита Йорана (бывший директор RSA) закладывает понимание того, что активы уже давно вышли за пределы лишь ноутбуков и серверов, а складываются в сложные комбинации вычислительных платформ, подверженные разнообразным атакам. Для того чтобы избежать финансовых потерь и вовремя выявить уязвимости инфраструктуры, в зависимости от требуемых возможностей программы и количества человеческих ресурсов, организации могут выбрать подходящий продукт от компании Tenable — Nessus Professional, Tenable.io, Tenable SecurityCenter.

 

Nessus Professional

Nessus Professional — сканер уязвимостей для небольших организаций, включающих в себя до 50 рабочих машин, а также для аудиторов, осуществляющих анализ безопасности своих заказчиков. Продукт позволяет оценивать конфигурации, находить уязвимости и, в случае обнаружения проблем при настройке инфраструктуры, предотвращать сетевые атаки.

 

Рисунок 1. Интерфейс, доступный администратору, в Nessus Professional

 Интерфейс, доступный администратору, в Nessus Professional

Основные возможности Nessus Professional

К основным возможностям Nessus Professional можно отнести:

  • Широкий выбор режимов анализа защищенности.
  • Гибкие настройки параметров анализа уязвимостей.
  • Управление обновлениями продукта и контента.
  • Составление отчетов по заданным критериям.
  • Совместимость с плагинами Nessus.
  • Автоматические ежедневные обновления системы.

Возможные типы анализа защищенности

Nessus Professional предоставляет возможность проведения проверок для обеспечения соответствия нормативным требованиям FFIEC, HIPAA, NERC, PCI DSS, а также отраслевым стандартам CERT, CIS, COBIT / ITIL, DISA STIG. Такой охват обеспечивают более 450 предустановленных шаблонов.

  • Сканирование уязвимостей . Оценка систем, сетей и приложений на наличие уязвимостей.
  • Аудит конфигурации. Проверка соответствия сетевых активов политикам и отраслевым стандартам.
  • Обнаружение вредоносных программ. Также обнаруживается потенциально нежелательное и неуправляемое программное обеспечение.
  • Сканирование веб-приложений. Обнаружение уязвимостей веб-серверов и служб и уязвимостей OWASP.
  • Гибкие поисковые запросы. Определение закрытой информации в системах или документах.
  • Аудит системы управления. Сканирование систем SCADA, встроенных устройств и приложений ICS.
  • Поддержка облачных вычислений . Оценка слабых мест конфигурации облачных решений, таких как Amazon Web Services, Microsoft Azure и Rackspace.

Возможности анализа защищенности

Система поддерживает несколько вариантов сканирования, таких как поддержка удаленного и локального сканирования активов, сканирования с аутентификацией, режим автономного аудита конфигурации сетевых устройств.

  • Обнаружение и сканирование активов. Сетевые устройства, включая брандмауэры нового поколения, операционные системы, базы данных, веб-приложения, виртуальные и облачные среды.
  • Сканирование сетей. Сканирование на IPv4, IPv6 и гибридных сетях.
  • Сканирование по расписанию. Сканирование с настройкой по времени и частоте запуска.
  • Выборочное повторное сканирование хоста. Выполнение повторного сканирования всех или выборочных хостов.
  • Автоматический анализ сканирования. Рекомендации по восстановлению и настройке сканирования.

Возможности управления

  • Обновление продукта. Автоматическое обновление программного обеспечения Nessus и изменение пользовательского интерфейса.
  • Обновление контента. Постоянное обновление уязвимостей с помощью плагинов Nessus, актуальных угроз, угроз нулевого дня и новых типов конфигураций, позволяющих соответствовать нормативным требованиям.
  • Поддержка пользователей. Варианты предоставления услуги технической поддержки — веб-портал, чат и электронная почта.

Составление отчетов

Система может самостоятельно пересылать отчеты ответственным лицам в случае обнаружения уязвимостей, изменения их степени опасности, по расписанию, в том числе так называемые отчеты об исправлении.

  • Гибкая отчетность. Возможность создания отчетов с сортировкой по уязвимостям или хосту, создание резюме или сравнение результатов сканирования для поиска изменений.
  • Несколько форматов отчетов. Встроенный (XML), PDF (требуется, установка Oracle Java на сервер Nessus), CSV и HTML.
  • Уведомление о целевых почтовых уведомлениях. Уведомление о результатах сканирования, рекомендациях по исправлению и улучшению конфигурации.

Совместимость с другими системами

В данный момент Nessus Professional поддерживает интеграцию с Nessus RESTful API — стандартизированный, поддерживаемый и документированный API для интеграции Nessus в рабочий процесс.  С помощью плагина Nessus можно поддерживать актуальное состояние системы, что позволяет своевременно получать отчеты и реагировать на новые уязвимости.

 

Tenable.io

Tenable.io является универсальной облачной платформой, предназначенной для управления уязвимостями в рамках крупного, среднего и малого бизнеса. Совсем недавно Tenable совместно с дистрибьютором в России (компания «Тайгер Оптикс») сообщила о новой версии Tenable.io, которая включает расширенные возможности, позволяющие снижать риски в критически важных информационных системах, таких как АСУ ТП и SCADA.

Основные возможности Tenable.io

К основным возможностям Tenable.io можно отнести:

  • Встроенные приложения. Tenable.io предоставляет несколько приложений для решения задач безопасности, таких как управление уязвимостями, безопасность контейнеров и сканирование веб-приложений. Приложения основаны на общей платформе, используют сенсоры Nessus®, API и SDK для получения информации и доступны в едином интерфейсе.
  • Безопасность контейнеров. Tenable.io постоянно контролирует образы контейнеров на наличие уязвимостей, вредоносных программ и соответствия корпоративным политикам. Благодаря обеспечению безопасности в процессе сборки контейнеров организации могут увидеть скрытые риски в контейнерах и исправить их, а также обеспечить соответствие образов контейнеров политикам безопасности предприятия.
  • Параметры сканирования. Включенные сенсоры Nessus увеличивают охват сканирования и уменьшают количество скрытых уязвимостей. Активное сканирование с помощью Nessus Professional обеспечивает широкий охват активов и уязвимостей, а сканирование на основе агентов Nessus Agents и мониторинг пассивного трафика на основе Nessus Network Monitor охватывают труднодоступные объекты, такие как периферийные устройства и критичные хосты (например, в сегментах АСУ ТП).
  • Отслеживание активов. Используя расширенный алгоритм идентификации активов, Tenable.io определяет истинную идентичность каждого ресурса в инфраструктуре компании, в том числе ноутбуки и виртуальные машины. Этот алгоритм использует набор атрибутов для точного отслеживания изменений в активах, независимо от того, какие им присваиваются IP-адреса, как они перемещаются или как долго хранятся.
  • Документированный API и интегрированный SDK. Сторонние компоненты можно интегрировать в продукт Tenable.io и автоматизировать использование его возможностей и данных об уязвимостях.

 

Рисунок 2. Структура продукта Tenable.io

 Структура продукта Tenable.io

 

Модульные приложения Tenable.io

Tenable.io предлагает модульные приложения, которые отвечают конкретным потребностям в области безопасности, такие как «Управление уязвимостями», «Сканирование веб-приложений» и «Защита контейнеров». Приложения Tenable.io могут быть лицензированы индивидуально; нет предварительных условий или требований о совместной покупке.

Управление уязвимостями

Приложение «Управление уязвимостями», позволяющее обеспечить широкий охват активов, предоставляет администратору следующие возможности:

  • Комплексная оценка активов инфраструктуры.
  • Отслеживание активов с помощью алгоритма идентификации.
  • Внутреннее и внешнее сканирование.
  • Использование предустановленных шаблонов и встроенных проверок конфигурации.
  • Интегрирование с хранилищами паролей, решениями по управлению уязвимостями и мобильными устройствами.

 

Рисунок 3. Приложение «Управление уязвимостями» позволяет просматривать состояние уязвимостей в компании

 Приложение «Управление уязвимостями» позволяет просматривать состояние уязвимостей в компании

 

Сканирование веб-приложений

Приложение «Сканирование веб-приложений» позволяет повысить уровень безопасности веб-приложений за счет автоматического сканирования и обнаружения уязвимостей благодаря следующим возможностям:

  • Понимание собственных веб-приложений за счет информации об их расположении и полной карты сайта.
  • Безопасное сканирование веб-приложений, позволяющее разграничить части веб-приложений, которые требуется сканировать всегда, и части, которые не должны никогда проверяться.
  • Автоматизация сканирования.
  • Включение в покрытие сканирования веб-приложений на HTML, HTML5 и AJAX.
  • Интеграция с другими решениями компании Tenable.

Безопасность контейнеров

Приложение «Защита контейнеров» позволяет оценить уязвимость, обнаружить вредоносы и обеспечить соблюдение политик при работе с контейнерами благодаря следующим возможностям:

  • Непрерывная оценка защищенности, которая позволяет запускать проверку в случае появления в базе данных ранее неизвестной уязвимости.
  • Защита контейнеров от вредоносных программ за счет оценки исходного кода образа контейнера.
  • Настройка корпоративной политики, позволяющей вовремя оповестить разработчиков контейнера в случае превышения в нем порогового значения уровня риска.
  • Сводные отчеты, представленные в дашбордах и позволяющие оценить оперативную обстановку.
  • Ускорение DevOps путем определения рисков безопасности.
  • Внедрение тестирования безопасности в инструментарий разработки программного обеспечения.

 

Tenable SecurityCenter

Tenable SecurityCenter предназначен для управления уязвимостями в крупных компаниях (от 500 машин). Tenable SecurityCenter консолидирует и оценивает данные об уязвимости на предприятии, уделяя приоритетное внимание рискам безопасности и обеспечивая четкое представление о состоянии защищенности информационных активов. Tenable SecurityCenter позволяет получить контекст, необходимый для эффективного определения приоритетов и устранения уязвимостей, обеспечения соответствия инфраструктуры стандартам и нормативным требованиям безопасности и принятия действенных мер для обеспечения эффективности программы обеспечения безопасности информационных технологий и снижения бизнес-рисков.

 

Рисунок 4. Отчет Tenable SecurityCenter с анализом угроз за 3 месяца

 Отчет Tenable SecurityCenter с анализом угроз за 3 месяца

Основные возможности Tenable SecurityCenter

К основным возможностям Tenable SecurityCenter можно отнести следующее:

  • Управление уязвимостями и аналитика. В системе настраиваются панели мониторинга и отчеты, полученные данные можно группировать, визуализировать и анализировать, измеряя эффективность программы безопасности.
  • Расширенная аналитика. Позволяет консолидировать и анализировать все данные об уязвимостях, полученных с различных сенсоров Nessus, которые были распределены по всей организации.
  • Отчеты и дашборды. Администратор может воспользоваться предустановленными отчетами на основе HTML5. Такой инструмент предоставляет данные, необходимые для принятия решений администраторам безопасности, аналитикам и руководящему составу.
  • Оповещения и уведомления. В системе можно настроить оповещения и действия для быстрого реагирования, которые предупредят администраторов о важных событиях и инцидентах безопасности, что позволяет вовремя устранить уязвимость и снизить риски.
  • Оценка активов и их группировка. Для получения информации в режиме реального времени можно выполнять группировку активов информационных технологий компании на основе политик и проводить их оценку.
  • Соответствие нормативным актам и международным стандартам, которое достигается благодаря встроенным в продукт шаблонам и отчетам.
  • Возможность интеграции со многими смежными решениями, такими как патч-менеджмент, управление мобильными устройствами, а также киберразведка и анализ угроз.

 

Рисунок 5. Пример построения отчета в Tenable SecurityCenter

 Пример построения отчета в Tenable SecurityCenter

 

Сравнение решений Tenable

Казалось бы, каждое из представленных решений позволяет выявлять уязвимости, однако их возможности и область применения различны. Это позволяет организациям осознанно подходить к вопросу безопасности своих активов и выбрать продукт, который будет оптимально соответствовать требованиям.

 

Таблица 1. Сравнение решений для анализа защищенности компании Tenable

Критерий Nessus Professional Tenable.io Tenable SecurityCenter
Установка На площадке заказчика В облаке На площадке заказчика
Сканирование на уязвимости + + +
Сканирование на соответствие политикам + + +
Поиск вредоносов и взломов + + +
Киберразведка (Threat Intelligence) + + +
Сканирование АСУ ТП + + +
Официальное сканирование на PCI DSS - + Опция
Отчеты и дашборды Базовые Стандартные Расширенная подсистема
Централизованный репозиторий политик и результатов сканирования Опция + +
Интеграции с MDM, Patch Management, PIM Опция + +
Сканирование агентами Опция Опция Опция
Система тикетов - - +
Динамические списки активов - - +
Непрерывный мониторинг по сети Nessus Network Monitor (ранее Passive Vulnerability Scanner, PVS) - Опция Опция
Аналитика поведения хостов - - Опция
Детектирование аномалий поведения - - Опция

 

Выводы

Продукты компании Tenable имеют широкий спектр возможностей, позволяющий в режиме реального времени выявлять и эффективно устранять многие угрозы безопасности. Компаниям, которые рассматривают возможность использования в своей инфраструктуре сканеров уязвимости, стоит определиться с необходимыми возможностями продукта (требуется ли гибкая настройка подсистемы отчетов или достаточно базовых, нужен ли непрерывный мониторинг сети или определение аномалий поведения и др.), а также с типами и количеством информационных активов в организации.

Несмотря на большое количество возможностей по анализу защищенности, у всех представленных решений отсутствует встроенная поддержка отечественных стандартов, потому что компания не так давно вышла на российский рынок, что частично компенсируется возможностью создания собственных отчетов. По тем же причинам продукты еще не сертифицированы ФСТЭК России.

Тем не менее, решения позволяют в полной мере защищать организацию от уязвимостей, ошибочных настроек и вредоносов, что положительно сказывается на общей защищенности инфраструктуры и позволяет оценивать и снижать риски информационной безопасности. 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.
Лаборатория AM Test Lab готова провести независимую экспертизу и добровольную сертификацию любого продукта или сервиса по информационной безопасности и подготовить его профессиональный обзор. Для получения дополнительной информации необходимо оформить запрос.

RSS: Новые статьи на Anti-Malware.ru