Usługi / Analiza bezpieczeństwa

Ocena stanu

Analiza bezpieczeństwa - mapa ryzyka i kolejność prac

Cloudflare pokazuje, co jest wystawione do internetu. ntopng pokazuje ruch w sieci. OpenVAS pokazuje znane luki. Wazuh pokazuje sygnały z hostów. Składamy to w jedną mapę ryzyka, z kolejnością prac. Wdrożenie warstw i dyżur to osobna usługa security.

Mapa Powierzchnia, ruch, luki i sygnały w jednym obrazie
Ryzyko Waga razem z ekspozycją i danymi, nie sam CVSS
Kolejność Co zamykać najpierw, z uzasadnieniem
Następny krok Hardening, audyt albo dyżur, według wyniku
Jak to składa się w całość

Cztery widoki, jedna mapa ryzyka

Skan bez ruchu zgaduje ekspozycję. Ruch bez hosta nie mówi, co się stało na maszynie. Krawędź bez reszty widzi tylko internet. Analiza składa te cztery widoki i zostawia kolejność prac.

  • Wynikiem jest mapa i backlog, nie wdrożenie Wazuh ani dyżur 24/7.
  • Audyt zgodności mapuje ten stan na ISO, SOC 2 albo DORA. Analiza najpierw mówi, co jest.
Cloudflare Security Analytics, ocena bota, WAF i log żądania
01, Cloudflare

Co jest publiczne, zanim wejdziemy do sieci

Analiza zaczyna się od krawędzi. DNS, certyfikaty, WAF, Access i to, czy origin nadal słucha na publicznym adresie. Cloudflare Security Analytics pokazuje ocenę bota, reguły i log żądania. Na tej podstawie wiemy, co naprawdę widać z internetu.

Powierzchnia

Hostname, porty, panele, API. Lista tego, co ma być publiczne. Reszta za Access albo VPN.

Ruch z internetu

Ocena bota, skan, zalew, próby na logowanie. Czy krawędź zatrzymuje masę, czy oddaje ją originowi.

Tożsamość

Grafana, chmura i staging przez SSO. Panel na haśle w internecie jest znaleziskiem.

Luka

Origin obok Cloudflare, stary rekord DNS, otwarty port administracyjny. To ekspozycja, nie szczegół sieci.

ntopng, przepływy, aplikacje i klasyfikacja ruchu
02, ntopng

Ruch, który odbiega od znanego profilu

ntopng klasyfikuje przepływy, aplikacje i hosty. Analiza porównuje zwykły dzień z odstępstwem: nowa destynacja, skan, duży egress, ruch między maszynami, które nie powinny ze sobą rozmawiać. Bez tego obrazu skan luk mówi, co da się zaatakować, ale nie czy ktoś już chodzi po sieci.

Profil

Kto z kim rozmawia, jakie protokoły, jaki wolumen. Punkt odniesienia, nie jednorazowy zrzut.

Odstępstwo

Nowy ASN, nietypowy DNS, połączenie poza znanym zestawem usług, skok objętości.

Segmentacja

Czy staging widzi produkcję, czy baza jest osiągalna z laptopa, czy jump host jest jedyną drogą.

Korelacja

Przepływ zestawia się z alertem z hosta i z krawędzią. Jedno zdarzenie, trzy widoki.

Greenbone OpenVAS, dashboard skanów, CVE i NVT
03, OpenVAS

Znane luki z ekspozycją, nie sama ocena liczbowa

OpenVAS daje listę znanych dziur. Analiza nadaje im wagę razem z ekspozycją i danymi. Publiczna aplikacja i zbiór kartowy przed hostem bez ruchu z internetu. Wynik wchodzi do mapy ryzyka, nie zostaje osobnym PDF.

Zakres

Hosty, panele, bazy, staging i produkcja. Osobna polityka dla tego, co widać z internetu.

Priorytet

CVSS razem z ruchem i danymi. Krytyczna luka na hoście bez ekspozycji nie wyprzedza średniej na originie.

Uwierzytelnienie

Skan po zalogowaniu pokazuje rzeczywiste wersje pakietów. Bez tego raport zgaduje.

Następny krok

Kolejka napraw z właścicielem to już hardening albo audyt. Analiza mówi, od czego zacząć.

Konsola Wazuh, endpoint Debian, MITRE, SCA i podatności
04, Wazuh

Sygnały, które już są na maszynach

Jeśli agenci już stoją, oglądamy alerty, FIM i SCA. Jeśli nie, i tak spisujemy, jakie logi są, a jakich brakuje. Analiza nie wdraża SIEM. Pokazuje, czy da się dziś zobaczyć incydent, czy tylko odtworzyć go po fakcie z kilku plików.

Pokrycie

Które hosty mają agenta albo log. Produkcja i jump host przed maszyną testową.

SCA i FIM

Dryf względem CIS, zmiana pliku poza oknem. To materiał pod ryzyko konfiguracji.

Alerty

Szum kontra zdarzenie, które wymaga reakcji. Brak playbooka jest znaleziskiem, tak samo jak brak logu.

Ślad

Czy da się powiedzieć kto, kiedy i z jakiego źródła. Retencja i dostęp do logów też wchodzą do mapy.

Przebieg

Od zakresu do kolejności prac

Najpierw systemy krytyczne i dane. Potem zbieranie z krawędzi, sieci, skanu i hostów. Na końcu raport i decyzja, co wdrażać.

  1. Zakres Systemy, dane, kto podpisuje, co jest poza zakresem.
  2. Zbieranie Powierzchnia, ruch, skan luk, logi i konfiguracja.
  3. Raport Ryzyko, ekspozycja, kolejność, uzasadnienie dla zarządu i lista dla engineeringu.
  4. Decyzja Hardening, audyt zgodności albo dyżur, według tego co wyszło.
Pytania

Zakres analizy i podział pracy

Czym analiza różni się od audytu zgodności?

Analiza opisuje stan: co jest wystawione, jaki jest ruch, które luki są znane, jakie sygnały widać na hostach. Audyt mapuje ten stan na kontrolę ISO 27001, SOC 2, DORA albo KNF i zostawia backlog pod certyfikację. Często analiza jest pierwszym krokiem, audyt drugim.

Czy to test penetracyjny?

Nie. Test penetracyjny składa kilka luk w jeden scenariusz ataku, zwykle rzadziej i głębiej. Analiza korzysta ze skanu znanych luk, ruchu i logów. Daje mapę i kolejność na dziś. Test mówi, jak da się te luki wykorzystać razem.

Czy musimy już mieć Cloudflare, ntopng, OpenVAS i Wazuh?

Nie. Jeśli narzędzia są, korzystamy z nich. Jeśli nie, i tak spisujemy powierzchnię, dostępne logi i wynik skanu, który możemy wykonać w zakresie. Brak narzędzia jest częścią obrazu, nie blokadą analizy.

Co zostaje po analizie?

Mapa ryzyka, kolejność prac i rekomendacja następnej usługi: security i hardening, audyt albo administracja. Wdrożenie warstw i dyżur wyceniamy osobno, na podstawie tego raportu.

Rozmowa

Omówimy zakres analizy i systemy krytyczne

Na tej podstawie przygotujemy mapę ryzyka i kolejność prac.

Skontaktuj się