开始使用站得住脚的Web应用程序扫描

之间有显著差异为传统web应用程序的漏洞扫描和扫描漏洞站得住脚的Nessus,站得住脚的Nessus代理站得住脚的Nessus网络监控。作为一个结果,站得住脚的Web应用程序扫描(站得住脚的Web应用程序扫描)需要不同的脆弱性评估和管理方法。

站得住脚的Web应用程序扫描应用拓扑

站得住脚的Web应用程序扫描在性能上有了显著的遗产站得住脚的Nessus基于web应用程序扫描策略:

  • 遗留扫描模板站得住脚的Nessus是不符合现代web应用程序框架如Javascript、HTML 5, AJAX,或单页应用程序(SPA)等,这可能会让你与一个不完整的理解您的web应用程序安全的姿势。

  • 站得住脚的Web应用程序扫描提供全面的现代web应用程序的漏洞扫描。其准确的脆弱性最小化假阳性和假阴性,确保安全团队理解真正的安全风险在他们的web应用程序。它提供了安全的外部扫描,以便生产web应用程序不经验中断或延迟。

  • 站得住脚的Web应用程序扫描云扫描仪使用的特定区域。不需要更多的扫描仪,如果您的web应用程序分析范围只包括公开资产。如果web应用程序不公开,你的安装计划取决于web应用程序运行和组织的数据存储需求。

使用下面的配置和管理你的序列站得住脚的Web应用程序扫描部署:

  1. 准备
  2. 安装
  3. 配置扫描
  4. 配置附加的设置

准备

在您开始之前,熟悉站得住脚的Web应用程序扫描基本建立一个部署计划和分析工作流的实现和配置:

演练和指导产品的更多信息,请访问我们的成立产品教育YouTube频道。这些短,教学视频解释如何充分利用站得住脚的Web应用程序扫描,包括上面提到的身份验证和优化程序帮助您安全的脆弱的web应用程序。

安装

  1. 准备部署

    1. 确认必要的访问站得住脚的脆弱性管理平台和站得住脚的Web应用程序扫描应用程序。创建用户提供适当的访问权站得住脚的Web应用程序扫描的扫描和查看结果。您可以配置基于角色的访问控制(RBAC)允许用户访问。你必须有行政配置的凭证。

    2. 确定你是否需要当地的扫描仪。您可以部署本地或基于云的扫描仪和连接站得住脚的脆弱性管理。您可以使用这些扫描仪在面向internet web应用程序和开发或预生产环境(如果合适的防火墙规则适用)。

      站得住脚的核心+站得住脚的Web应用程序扫描扫描仪支持安装在VMware (.ova), hyper - v (. zip),或物理机器(iso)。您可以部署在本地本地或在一个基于云的开发环境扫描non-internet-facing web应用程序。

      你可以下载本地扫描仪在这里。检查你有以下:

      • 对外沟通通过端口443访问https://cloud.tenable.com站得住脚的脆弱性管理
      • 入站在端口8000上通过HTTPS访问浏览器访问管理界面。
  2. 识别和规划

    1. 定义安全目标。为什么我们扫描,我们希望实现的,成功是什么样子?

    2. 确定扫描的优先事项。确定哪些目标web应用程序范围内快速扫描和需要更详细的扫描。

    3. 确保完全覆盖。确定是否有任何其他web服务器(可能不明),服务,或您需要扫描的应用程序,以及如何找到他们。

  3. 文档

    1. 跟踪所有的事情。生产和管理文档捕获完整细节的部署要求,部署扫描仪资源(如适用),web应用程序所确定的扫描和调优与附带的基本原理应用于扫描。
    2. 交流你的发现。建立报告要求识别:收件人、细节,和报告的频率分布。开发人员可能需要pdf,票务系统需要漏洞细节。管理通常更喜欢高级的总结整体暴露和减少风险。

配置扫描

后你准备分析工作流和确定了web应用程序资产的范围,您可以配置和运行扫描这些资产。

站得住脚的建议你第一次运行高级概述扫描来帮助您确定设置配置更深入的扫描。

  1. 做下列之一:

  2. 启动扫描。
  3. 视图和分析你的扫描结果:
    • 分析调查结果。

    • 使用网站地图爬作为输入详细的扫描、调优和优化,评估页面超时,时间访问一个页面,错误,或删除重复内容的机会。

    • 回顾“扫描笔记”对于任何更高的优先级问题,这可能为扫描的改进提供建议。

  4. 进一步优化您的扫描基于业务需求:
    1. 实验与高级设置。执行扫描调优在几个地点根据上一步中收集的数据。然后您可以更新和部署web应用程序扫描目标。有关更多信息,请参见

    示范在扫描调优站得住脚的Web应用程序扫描看到下面的视频:

请注意:用站得住脚的Web应用程序扫描试用许可证,您可以运行多达五使用云扫描仪扫描并发。您可以运行任意数量的使用本地扫描仪扫描并发。

配置附加的设置

配置其他功能,如有必要,和完善现有的配置:

  1. 添加凭证你的扫描:
  2. 下载站得住脚的Web应用程序扫描谷歌Chrome扩展自动配置硒凭证
  3. 考虑进一步自定义调整,如扫描设置,用户权限插件设置。

    提示:每个应用程序是独一无二的。运行扫描和分析结果显示技术,帮助您扫描最高效地运行,确保应用程序的所有领域的报道。根据大小或复杂的web应用程序,扫描可以完成,你可以分析结果进行进一步的优化。站得住脚的强烈建议你检查“扫描笔记”扫描完成后,定期对网站地图插件。