Время чтения: 2 минуты, 15 мая 2020 г.
Это третья часть нашей серии из трех статей, посвященной использованию продуктов Tenable для защиты учетных данных, применяемых при оценке состояния сети. Здесь мы сосредоточимся на системах в стиле ’nix: Linux, Unix и macOS.
В первой части нашей серии из трех статей я описал общие рекомендации по защите учетных данных при проведении оценки сети. Во второй части я предоставил конкретные рекомендации для систем Windows. В этой третьей и заключительной статье серии я рассматриваю защиту учетных данных при аутентификации на хостах ’nix (под ’nix мы понимаем Linux, Unix и macOS), уделяя особое внимание SSH.
Обратите внимание, что включение некоторых из этих средств управления может повлиять на вашу сеть и системы. Прежде чем внедрять любые из этих изменений, следует тщательно протестировать все параметры, чтобы определить, подходят ли они для вашей среды. Не все организации смогут внедрить все эти параметры. При настройке учетной записи (или учетных записей) для использования при сканировании с учетными данными учитывайте следующие ключевые особенности, уникальные для хостов ’nix.
5 советов по сканированию хостов ’nix с использованием учетных данных
- Безопасная настройка SSH. Существует более десятка различных изменений конфигурации, которые можно внести в SSH-сервер для повышения его безопасности. Мы не будем рассматривать их все здесь, но отличным началом будет ознакомление с последними рекомендациями CIS для вашей целевой операционной системы. Некоторые из них, например для Ubuntu и CentOS, содержат специальные разделы по SSH, которые следует изучить полностью. Вы также можете использовать Nessus для проверки многих из этих конкретных конфигураций.
- Используйте функциональность наименьших привилегий для ограничения необходимого доступа. Полные права root или привилегии sudo могут представлять риск в определенных средах. С помощью Nessus вы можете проверить, какие именно привилегии необходимы для проведения оценки уязвимостей и соответствия требованиям в вашей среде, и предоставить доступ только к тому, что действительно нужно.
- Используйте уникальные учетные записи для аутентификации и оценки. Подсистема ’nix позволяет использовать уникальные учетные записи для удаленной аутентификации и фактического запуска тестов с помощью плагинов, использующих ‘su’ или комбинацию ‘su’ и ‘sudo’. Рассмотрите возможность настройки этого в Nessus.
- Используйте ключи или сертификаты SSH. Использование имени пользователя и пароля для аутентификации в системе по SSH обычно означает, что вы неявно доверяете своим целевым системам, поскольку вредоносная или взломанная система может быть настроена на кражу ваших учетных данных для сканирования. Используйте ключи или сертификаты SSH для снижения этого риска. Настоятельно рекомендуется настроить или использовать существующие инструменты управления для развертывания и отзыва ключей или сертификатов SSH.
- Если вы используете ключи SSH, зашифруйте закрытый ключ. Скомпрометированный незашифрованный закрытый ключ может означать полный доступ к вашей внутренней инфраструктуре, точно так же, как уязвимость удаленного выполнения кода. Убедитесь, что ваши ключи SSH защищены кодовой фразой.
Примечание. Существуют альтернативы сетевому сканированию с учетными данными, такие как агенты и пассивная оценка.
Узнать больше
Прочтите документацию онлайн:
- Сканирование с учетными данными в Tenable.io
- Сканирование с учетными данными в Tenable.sc
- Сканирование с учетными данными в Nessus
Другие статьи в этой серии:
- Обзор: как защитить учетные данные для сканирования
Практические видеоматериалы:
- Использование аутентификации по открытому ключу SSH в Tenable.io
- Сканирование Linux с учетными данными в Tenable.io
Автор
Узнать больше
- Nessus
- SecurityCenter
- Tenable Vulnerability Management
- Управление уязвимостями
- Сканирование уязвимостей








