跳到主要内容
技术研究

战吗?战啊!---资产和漏洞在攻防对抗中如何从“本手”走向“妙手”之运营扫描平台

2022.07.19

扫描平台部署后,将成为资产和漏洞扫描能力的大脑、调度指挥中心,同时将改变原有的扫描工作方式、工作效率、工作成果,满足资产漏洞扫描覆盖面、性能、自动化能力要求。为及时、准确、全面掌握自身资产和漏洞态势的奠定基础。 具备AOEO特征的扫描平台在构建优化扫描能力方面起到巨大作用。

扫描工具对接之“本手”

目前,用户已经普遍性开始建设扫描工具集中调度管理能力,以解决资产和漏洞发现的覆盖面、及时性、数据汇聚以及多工具运维管理复杂性等等问题。

能力建设第一步就是和扫描工具的对接。一般来讲,对接1-2个工具相对简单,扫描工具提供接口,平台对接开发就可以了。

中大型用户扫描工具种类、工具数量、使用场景较多,在实际对接中,由于不同厂家扫描工具接口标准化和成熟度、平台接口框架设计规划、调度管理场景等方面存在问题,反而造成了操作复杂、使用不便、工作量增大的结果,没有起到应有效果,没有达到应有目标。

扫描工具对接之“妙手”

从2016年开始,大型监管机构、运营商、金融行业客户,逐步产生需求并开始建设统一扫描平台,摄星科技支撑客户在互联网侧、内网、网络云等环境下建设基于AOEO特征的扫描平台,已经形成最佳实践。

在工具对接方面,通过工具调度框架已经对接包括SAST、IAST、DAST、资产测绘等不同种类扫描工具,其中包括开源扫描工具封装。目前已支持国内外主流的28个不同厂家的扫描工具。其中:
  • 在调度框架下,新工具对接从业内普遍性的1个半月减少到15天或更短时间;
  • 调度框架的接口性能,支持同时调度120+工具;

一般性对接流程

工具对接其根本目标是要起到“降本增效”的效果,人员投入、工具使用及配置维护成本下降,一个工具能够干两个工具甚至更多的事情。最大化利用工具,达到“增效”目标。

对接工作一般的流程分为五个步骤:

  • 了解工具:只有通过接口才能真正了解一个工具。接口丰富程度、标准化程度、稳定性足够体现了一个工具内涵;
  • 需求规划:扫描平台并不是要重新给扫描工具做一个界面,要规划清楚希望放到平台的扫描工具功能;
  • 接口评估:工具所能提供的接口与需求之间的满足程度、接口质量评估。我们经常性碰到扫描工具没有任务暂停接口,但是要求平台要实现扫描工具任务暂停。
  • 对接开发:对接框架设计、API接口对接、离线文件/扫描报告导入对接三个部分。对接框架解决的问题是不需要为每个扫描工具独特的内容做接口,工具即插即用,同时缩短新工具对接时间,可扩展性强;

注意接口授权问题

首先一定要了解清楚,扫描工具是否有API接口模块授权,没有授权就无法通过API接口调度。而这个问题,用户经常性会认为是平台方面的原因。

国内扫描工具基本上需要额外购买接口授权,而用户购买工具时,基于成本或其它因素,很大程度会缺少这个模块授权。具体需要登陆扫描工具查看或者咨询工具厂家,国外扫描工具接口基本免费使用。

接口评估

扫描工具接口一般分为:通信接口、认证接口、策略接口、任务接口、操作接口、数据提取接口等。 重要的接口评估项可参考下表:

序号

功能点

说明

必需项

1

通信加密协议支持

支持HTTPS协议

Y

2

获取扫描器token


Y

3

认证用户

API Key、管理员账号或者是特殊账号

Y

4

获取扫描器版本信息


N

5

获取扫描器漏洞库版本信息

扫描工具漏洞库过期提醒

N

6

支持IP V6地址

通过接口下达IPv6地址扫描任务

N

7

获取扫描器策略


N

8

创建自定义扫描策略


N

9

删除自定义扫描策略


N

10

支持选择扫描策略


N

11

可为单个端口生成策略


N

12

可为单个漏洞生成策略

针对单个漏洞配置专项扫描策略,而非使用模版批量漏洞

N

13

创建扫描任务


Y

14

扫描工具界面查看下发的扫描任务


N

15

启动扫描任务


Y

16

暂停扫描任务


N

17

恢复扫描任务


N

18

停止扫描任务


Y

19

删除扫描任务


Y

20

获取扫描结果

1、 扫描数据提取频率

2、 单次提取大小

3、 通过接口的资产和漏洞信息完备性

Y

21

获取扫描历史文件


N

22

删除扫描历史文件


N

23

获取扫描任务状态


Y


摄星已支持接口对接扫描工具列表

经过多年客户服务积累,摄星科技已经支持与国内外主流的28个资产和漏洞扫描工具品牌通过API接口进行对接。列表如下,不断增加中: