脸谱网 Google + 推特 LinkedIn YouTube RSS 菜单 搜索 资源——博客 资源-网络研讨会 资源-报告 资源-事件 icons_066 icons_067 icons_068 icons_069 icons_070

站得住脚的博客

订阅
  • 推特
  • 脸谱网
  • LinkedIn

如何保护扫描凭证:概述

你的网络运行远程漏洞扫描?这个共分三部分的系列博客会给了你如何保持你的安全扫描凭证。

评估系统远程网络上一直是一个可靠的开源和商业方法漏洞扫描自成立以来20多年前的事了。这样的外部评估非常适合自动测试可见网络服务和发现漏洞或错误配置可能暴露敏感信息。

一个默认的扫描是一个远程,未经身份验证的测试。除非你错失了一个补丁一个公开的网络服务(例如,EternalDarkness),这种类型的扫描不会提供太多细节丢失的操作系统或第三方补丁或合规基准(例如,独联体基准或DISA斯蒂格),因为他们不能被扫描进系统看,运行适当的测试。

实际结果会有所不同,但这不是少见的数量增加10倍的漏洞报告之间的身份验证和未经身份验证的扫描(站得住脚的。io和站得住脚的。sc的客户可以使用预测优先级和冲程体积来帮助管理这个漏洞超载)。这些漏洞总是存在的;提供可见性,未经过身份验证的一个不能验证评估

因此,我们常常得到的是一个问题:“我如何确保凭证用于漏洞扫描得到保护?“这是一个伟大的思维过程对分析师的工作,和组织可以做有几个事情全面确保凭证是安全的。

5个方法来保护扫描凭证

  1. 使用一个独特的漏洞评估。
    没有理由分享帐户用于漏洞评估。创建一个新的用于这个目的,或有多个账户,这取决于您的组织的复杂性。他们适用于账户应该只存在于系统(适用的权限)。站得住脚的允许您指定尽可能多的账户需要运行评估。
    设置
  2. 证书存储在加密数据存储和/或适当的用户访问(即。使用访问权限管理)。
    网络密码存储在一个文本文件或电子表格绝对是一个坏主意。相反,使用一个系统构建和设计安全地存储这些数据。站得住脚的集成了多种解决方案让客户使用这些类型的工具。
  3. 只使用安全协议对网络系统进行身份验证。
    有很多方法来验证系统在今天的网络。一些协议明文或已知的漏洞,使他们容易妥协。不要使用这些协议对您的系统进行身份验证。虽然可以使用纯文本协议,Nessus扫描仪默认为只使用安全协议对目标系统进行身份验证。
  4. 限制账户何时、如何可以被使用。
    如果你扫描网络每个星期天的上午,就不应该有原因扫描使用帐户周二从实习生的笔记本电脑。一些平台还允许账户被限制在只使用特定的(例如,安全)协议。如果你可以限制使用扫描账户(s)当他们预期,他们如何进行身份验证的目标,然后从系统,肯定这么做。
  5. 监控账户用于异常。
    如果你使用一个专用帐户扫描或只在特定时间扫描,然后使用该帐户是可以预测的,无论是登录尝试的来源(Nessus)或《纽约时报》的认证。不要忽视验证组件的控制实现。

三件事来避免

  1. 扫描和用户之间不重用账户或其他操作。
    没有理由重用占漏洞评估。账户应该是一次性的。
  2. 不要使用难忘或回收的密码。
    因为这些密码不会被人类手工输入,他们不需要难忘或重用。他们应该很复杂,漫长而独特。
  3. 不要过于频繁地更换密码。
    除非自动化,改变扫描密码过于频繁会导致扫描错误和挫折。在可能的情况下,只能手动更改密码由于组织政策或事件。

下一次,我们将讨论Windows受到信任评估和如何获得它们。

注意:有受到信任网络扫描的替代品,如代理被动的评估

了解更多

在线阅读的文档:

本系列的其他博客文章:

探索相关的在线研讨会:

观看视频教程:

请求一个演示或免费试用

相关文章

    您可以使用网络安全消息

    输入您的电子邮件和千万不要错过及时的警告和安全专家的指导站得住脚的。

    站得住脚的脆弱性管理

    以前Tenable.io


    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。

    你站得住脚的脆弱性管理试验Lumin还包括成立,成立网络应用扫描和站得住脚的云安全。

    站得住脚的脆弱性管理

    以前Tenable.io

    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。今天购买你的年度订阅。

    65年资产

    选择你的订阅选项:

    现在购买

    尝试成立Nessus专业免费的

    免费7天

    站得住脚的Nessus是当今市场上最全面的漏洞扫描器。

    新成立Nessus专家
    现在可用

    Nessus专家增添了更多的功能,包括外部攻击表面扫描,和添加域和扫描云基础设施的能力。点击这里尝试Nessus专家。

    填写下面的表格继续Nessus Pro的审判。

    买站得住脚的Nessus专业

    站得住脚的Nessus是当今市场上最全面的漏洞扫描器。站得住脚的Nessus专业将帮助自动化漏洞扫描过程,节省时间在你的合规周期,让你与你的团队。

    买一个多年的许可并保存。高级支持访问添加到手机、社区和聊天支持一天24小时,一年365天。

    选择您的许可

    买一个多年的许可并保存。

    添加的支持和培训

    Tenable.io

    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。

    你站得住脚的脆弱性管理试验Lumin还包括成立,成立网络应用扫描和站得住脚的云安全。

    Tenable.io

    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。今天购买你的年度订阅。

    65年资产

    选择你的订阅选项:

    现在购买

    尝试站得住脚的Web应用程序扫描

    以前Tenable.ioWeb Application Scanning

    享受完全访问我们的最新的web应用程序扫描提供专为现代应用程序的一部分的一个管理平台。安全扫描整个在线组合漏洞具有高精确度没有重体力工作或中断关键web应用程序。现在报名。

    你站得住脚的Web应用程序扫描试验还包括站得住脚的脆弱性管理,成立Lumin站得住脚的云安全。

    买站得住脚的Web应用程序扫描

    以前Tenable.ioWeb Application Scanning

    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。今天购买你的年度订阅。

    5 fqdn

    3578美元

    现在购买

    尝试成立Lumin

    可视化和探索你的风险管理,跟踪风险降低随着时间的推移和基准与站得住脚的Lumin你的同行。

    你站得住脚的Lumin审判还包括站得住脚的脆弱性管理,站得住脚的Web应用程序扫描和站得住脚的云安全。

    买站得住脚的Lumin

    联系销售代表如何站得住脚的Lumin可以帮助你了解你的整个组织和管理网络的风险。

    尝试站得住脚的云安全

    以前Tenable.cs

    享受完全访问检测和修复云基础设施配置错误和查看运行时的漏洞。现在注册你的免费试用。了解更多关于审判过程请点击这里。

    你站得住脚的云安全试验还包括站得住脚的脆弱性管理,成立Lumin和站得住脚的Web应用程序扫描。

    联系销售代表购买站得住脚的云安全

    联系销售代表来了解更多关于站得住脚的云安全,看是多么容易机载云账户和获得可见性都几分钟内云配置错误和漏洞。

    尝试成立Nessus专家免费

    免费7天

    现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

    已经成立Nessus专业吗?
    升级到Nessus专家免费7天。

    买站得住脚的Nessus专家

    现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

    选择您的许可

    买一个多年的执照和存更多的钱。

    添加的支持和培训

    尝试Nessus专家免费

    免费7天

    现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

    已经有了Nessus专业?
    升级到Nessus专家免费7天。

    买站得住脚的Nessus专家

    现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

    选择您的许可

    买一个多年的执照和存更多的钱。

    添加的支持和培训

    Baidu
    map