扫描平台部署后,将成为资产和漏洞扫描能力的大脑、调度指挥中心,同时将改变原有的扫描工作方式、工作效率、工作成果,满足资产漏洞扫描覆盖面、性能、自动化能力要求。为及时、准确、全面掌握自身资产和漏洞态势的奠定基础。 具备AOEO特征的扫描平台在构建优化扫描能力方面起到巨大作用。
扫描工具对接之“本手”
目前,用户已经普遍性开始建设扫描工具集中调度管理能力,以解决资产和漏洞发现的覆盖面、及时性、数据汇聚以及多工具运维管理复杂性等等问题。
能力建设第一步就是和扫描工具的对接。一般来讲,对接1-2个工具相对简单,扫描工具提供接口,平台对接开发就可以了。
中大型用户扫描工具种类、工具数量、使用场景较多,在实际对接中,由于不同厂家扫描工具接口标准化和成熟度、平台接口框架设计规划、调度管理场景等方面存在问题,反而造成了操作复杂、使用不便、工作量增大的结果,没有起到应有效果,没有达到应有目标。
扫描工具对接之“妙手”
从2016年开始,大型监管机构、运营商、金融行业客户,逐步产生需求并开始建设统一扫描平台,摄星科技支撑客户在互联网侧、内网、网络云等环境下建设基于AOEO特征的扫描平台,已经形成最佳实践。
在工具对接方面,通过工具调度框架已经对接包括SAST、IAST、DAST、资产测绘等不同种类扫描工具,其中包括开源扫描工具封装。目前已支持国内外主流的28个不同厂家的扫描工具。其中:- 在调度框架下,新工具对接从业内普遍性的1个半月减少到15天或更短时间;
- 调度框架的接口性能,支持同时调度120+工具;
一般性对接流程
工具对接其根本目标是要起到“降本增效”的效果,人员投入、工具使用及配置维护成本下降,一个工具能够干两个工具甚至更多的事情。最大化利用工具,达到“增效”目标。
对接工作一般的流程分为五个步骤:
- 了解工具:只有通过接口才能真正了解一个工具。接口丰富程度、标准化程度、稳定性足够体现了一个工具内涵;
- 需求规划:扫描平台并不是要重新给扫描工具做一个界面,要规划清楚希望放到平台的扫描工具功能;
- 接口评估:工具所能提供的接口与需求之间的满足程度、接口质量评估。我们经常性碰到扫描工具没有任务暂停接口,但是要求平台要实现扫描工具任务暂停。
- 对接开发:对接框架设计、API接口对接、离线文件/扫描报告导入对接三个部分。对接框架解决的问题是不需要为每个扫描工具独特的内容做接口,工具即插即用,同时缩短新工具对接时间,可扩展性强;
注意接口授权问题
首先一定要了解清楚,扫描工具是否有API接口模块授权,没有授权就无法通过API接口调度。而这个问题,用户经常性会认为是平台方面的原因。国内扫描工具基本上需要额外购买接口授权,而用户购买工具时,基于成本或其它因素,很大程度会缺少这个模块授权。具体需要登陆扫描工具查看或者咨询工具厂家,国外扫描工具接口基本免费使用。
接口评估
扫描工具接口一般分为:通信接口、认证接口、策略接口、任务接口、操作接口、数据提取接口等。 重要的接口评估项可参考下表:| 序号 |
功能点 |
说明 |
必需项 |
| 1 |
通信加密协议支持 |
支持HTTPS协议 |
Y |
| 2 |
获取扫描器token |
Y |
|
| 3 |
认证用户 |
API Key、管理员账号或者是特殊账号 |
Y |
| 4 |
获取扫描器版本信息 |
N |
|
| 5 |
获取扫描器漏洞库版本信息 |
扫描工具漏洞库过期提醒 |
N |
| 6 |
支持IP V6地址 |
通过接口下达IPv6地址扫描任务 |
N |
| 7 |
获取扫描器策略 |
N |
|
| 8 |
创建自定义扫描策略 |
N |
|
| 9 |
删除自定义扫描策略 |
N |
|
| 10 |
支持选择扫描策略 |
N |
|
| 11 |
可为单个端口生成策略 |
N |
|
| 12 |
可为单个漏洞生成策略 |
针对单个漏洞配置专项扫描策略,而非使用模版批量漏洞 |
N |
| 13 |
创建扫描任务 |
Y |
|
| 14 |
扫描工具界面查看下发的扫描任务 |
N |
|
| 15 |
启动扫描任务 |
Y |
|
| 16 |
暂停扫描任务 |
N |
|
| 17 |
恢复扫描任务 |
N |
|
| 18 |
停止扫描任务 |
Y |
|
| 19 |
删除扫描任务 |
Y |
|
| 20 |
获取扫描结果 |
1、 扫描数据提取频率 2、 单次提取大小 3、 通过接口的资产和漏洞信息完备性 |
Y |
| 21 |
获取扫描历史文件 |
N |
|
| 22 |
删除扫描历史文件 |
N |
|
| 23 |
获取扫描任务状态 |
Y |
摄星已支持接口对接扫描工具列表
经过多年客户服务积累,摄星科技已经支持与国内外主流的28个资产和漏洞扫描工具品牌通过API接口进行对接。列表如下,不断增加中:
