معرفی
نسوس (Nessus) یک اسکنر ارزیابی آسیبپذیری از شرکت Tenable است. این ابزار با استفاده از افزونهها و بررسیهای مختلف، میزبانها و سرویسهای شبکه را ارزیابی میکند و در اسکنهای احراز هویتشده میتواند اطلاعات بیشتری درباره نرمافزارهای نصبشده، تنظیمات سیستم و وصلههای موجود جمعآوری کند. هدف آن شناسایی آسیبپذیریهای شناختهشده، پیکربندیهای ناامن و سایر موارد قابل بررسی در محدوده اسکن است.
تحلیلگر امنیت سایبری، مهندس امنیت و تیمهای فناوری اطلاعات میتوانند از نسوس برای اجرای اسکنهای دورهای، بررسی داراییهای در محدوده اسکن، بررسی یافتهها و تهیه گزارش برای پیگیری اصلاحات استفاده کنند. خروجی ابزار میتواند به تیم زیرساخت یا توسعه کمک کند تا مشخص شود کدام سرورها یا سرویسها به بهروزرسانی، تغییر تنظیمات یا بررسی بیشتر نیاز دارند.
نسوس برای چه محیطی مناسب است؟
نسوس برای تیمی مناسب است که میخواهد سامانهها و شبکههای مشخص را با اسکن احراز هویتشده یا بدون احراز هویت بررسی کند، خروجی فنی هر یافته را ببیند و پس از اصلاح، اسکن مجدد انجام دهد. Nessus میتواند برای ارزیابی مجموعه مشخصی از داراییها، اسکنهای دورهای و بررسی فنی آسیبپذیریها بهکار رود. انتخاب نسخه مناسب به تعداد داراییها، نوع ارزیابی، نیازهای گزارشگیری و قابلیتهای موردنیاز تیم بستگی دارد.
اگر سازمان علاوه بر اسکن آسیبپذیری به مدیریت متمرکز داراییها، گردش کار اصلاحات یا قابلیتهای گستردهتر مدیریت آسیبپذیری نیاز دارد، باید محصولات و سرویسهای دیگر Tenable یا راهکارهای مکمل را نیز بررسی کند. قابلیتهای موجود به نسخه و نوع استقرار Nessus وابستهاند و همه آنها در نسخههای مستقل Nessus یکسان نیستند. این قابلیتها لزوماً بخشی از همه نسخههای Nessus نیستند و ممکن است به محصولات دیگر Tenable یا ابزارهای مکمل وابسته باشند. تفاوت نسخهها و قابلیتها را در صفحه رسمی Nessus بررسی کنید.
برای محیطهای مبتنی بر عامل، Wazuh میتواند برای مشاهده وضعیت آسیبپذیری نرمافزارهای نصبشده روی نقاط پایانی استفاده شود، اما نوع پوشش و روش جمعآوری داده آن با اسکن شبکهای Nessus یکسان نیست. بنابراین مقایسه این دو باید بر اساس نوع دارایی، روش استقرار و نیاز ارزیابی انجام شود. انتخاب میان این دو به شیوه استقرار، گستره داراییها، نیاز به مدیریت متمرکز و هزینه وابسته است.
نسوس جایگزین ارزیابی انسانی، تست نفوذ یا تحلیل اثر کسبوکاری نیست. هر یافته باید با توجه به نسخه واقعی سرویس، پیکربندی، امکان بهرهبرداری و اهمیت دارایی اعتبارسنجی شود؛ برخی هشدارها ممکن است مثبت کاذب باشند و بعضی ضعفها نیز خارج از پوشش اسکن خودکار بمانند.
در سازمانهای ایرانی نیز اسکن فقط باید با مجوز صریح مالک سامانه و هماهنگی تیم زیرساخت انجام شود. اسکنهای پرحجم یا دارای بررسیهای تهاجمی میتوانند بر سرویسهای حساس اثر بگذارند؛ بنابراین تیم باید زمانبندی، شدت اسکن و استثناهای عملیاتی را پیش از اجرا تعیین کند.
این ابزار را با نامهای دیگری نیز میشناسند:
- تِنِبِل نسوس
- Tenable Nessus
- Nessus Professional
- Nessus Expert
- Nessus Essentials
ویژگیهای کلیدی
موارد زیر تصویری کلی از این بخش برای این ابزار ارائه میکنند.
-
اسکن آسیبپذیری مبتنی بر افزونه
نسوس از افزونهها (Plugins) برای اجرای بررسیهای امنیتی استفاده میکند. این افزونهها میتوانند برای شناسایی آسیبپذیریها، بررسی پیکربندی و جمعآوری اطلاعات از میزبانهای احراز هویتشده بهکار روند. افزونهها نیز بهصورت دورهای بهروزرسانی میشوند.
-
اسکن احراز هویتشده
با ارائه دسترسی کنترلشده به میزبان، میتواند اطلاعات دقیقتری از نسخه بستهها، تنظیمات محلی و وضعیت وصلهها جمعآوری کند.
-
قالبهای اسکن
نسوس برای پیکربندی اسکن از قالبها استفاده میکند، اما قالبهای در دسترس و قابلیتهای آنها به نسخه و مجوز بستگی دارند. پیش از انتخاب، مستندات رسمی نسخه موردنظر را بررسی کنید.
-
گزارشگیری قابل تنظیم
Nessus امکان تهیه گزارش از نتایج اسکن را فراهم میکند و میتوان قالب و محتوای گزارش را با استفاده از قالبهای گزارش استاندارد یا سفارشی تنظیم کرد.
-
اسکن شبکه و سرویسها
Nessus میتواند در فرایند کشف میزبان و ارزیابی آسیبپذیری، اطلاعاتی مانند میزبانهای فعال، پورتهای باز، سرویسهای قابل مشاهده و اطلاعات مرتبط با سیستمعامل را جمعآوری کند. نوع اطلاعات به قالب و تنظیمات اسکن بستگی دارد.
-
جزئیات فنی یافتهها
خروجی اسکن میتواند اطلاعاتی مانند شدت یا امتیاز ریسک، جزئیات فنی یافته و اطلاعات افزونه مربوط به آن را نشان دهد. همچنین Nessus امکان تهیه گزارشهای قابل تنظیم از نتایج اسکن را فراهم میکند.
کاربردها
در ادامه، مهمترین موارد این بخش به تفکیک معرفی شدهاند.
-
ارزیابی دورهای سرورها
تیم امنیت میتواند سرورهای ویندوز و لینوکس را پس از چرخه بهروزرسانی اسکن کند و موارد باقیمانده را برای تیم زیرساخت ثبت کند.
-
اعتبارسنجی اصلاح آسیبپذیری
پس از نصب وصله یا تغییر پیکربندی، اسکن مجدد کمک میکند مشخص شود یافته واقعاً رفع شده است یا هنوز شواهد آسیبپذیری وجود دارد.
-
تهیه گزارش برای مدیریت ریسک
یافتههای اسکن را میتوان بر اساس شاخصهایی مانند شدت یا امتیازهای ریسک و اطلاعات دارایی بررسی کرد تا تیم امنیت و زیرساخت بتواند یافتهها را برای پیگیری اصلاحات اولویتبندی کند.
-
بررسی داراییهای تازه افزودهشده
پیش از بهرهبرداری از سرور یا سرویس جدید، تیم میتواند آن را در محدوده مجاز اسکن کند و حداقل پیکربندیهای ناامن را بررسی کند.
-
پایش وضعیت پیکربندی امنیتی
در محیطهایی که به بررسی پیکربندی نیاز دارند، میتوان از قابلیتها و بررسیهای مرتبط Nessus برای شناسایی برخی تنظیمات ناامن یا انحراف از الزامات امنیتی استفاده کرد. دامنه این بررسیها به نوع اسکن، افزونهها و نسخه مورد استفاده بستگی دارد.
ابزارهای جایگزین
پرسشهای رایج درباره نسوس
در این بخش، به تعدادی از پرسشهای رایج درباره این ابزار پاسخ داده شده است.
آیا نسوس یک ابزار تست نفوذ است؟
نسوس عمدتاً ابزار ارزیابی آسیبپذیری است، نه جایگزین کامل تست نفوذ. این ابزار ضعفهای شناختهشده و پیکربندیهای ناامن را شناسایی میکند، اما زنجیره بهرهبرداری، اثر واقعی ضعف و منطق کسبوکاری را مانند یک ارزیاب انسانی تحلیل نمیکند.
آیا برای کار با نسوس باید برنامهنویسی بلد باشم؟
برای شروع، برنامهنویسی الزامی نیست. اما دانش شبکه، لینوکس یا ویندوز، سرویسهای رایج، CVE، مدیریت وصله و خواندن خروجی اسکن برای تفسیر درست نتایج ضروری است. اسکریپتنویسی برای خودکارسازی کارهای تکراری مفید است.
آیا هر یافته نسوس واقعاً قابل سوءاستفاده است؟
خیر. یافتهها باید اعتبارسنجی شوند. نسخه تشخیصدادهشده، پیکربندی واقعی، دسترسی مهاجم، کنترلهای جبرانی و احتمال مثبت کاذب میتوانند بر نتیجه اثر بگذارند.
نسخه رایگان Nessus Essentials برای چه کاری مناسب است؟
Nessus Essentials برای یادگیری، آزمایش و اسکن محیطهای بسیار محدود مناسب است. طبق صفحه رسمی Nessus Essentials، این نسخه امکان اسکن حداکثر ۵ نشانی IP را فراهم میکند. برای استفاده سازمانی، داراییهای بیشتر یا قابلیتهای وابسته به مجوز، شرایط مجوز و تفاوت نسخههای پولی را پیش از تصمیمگیری در صفحه رسمی بررسی کنید: tenable.com
آیا اسکن نسوس میتواند باعث اختلال در سرویس شود؟
ممکن است. بعضی قالبها و تنظیمات اسکن میتوانند ترافیک یا بار پردازشی ایجاد کنند و تنظیمات نامناسب، بهویژه در اسکنهای پیشرفته، ممکن است به اختلال سرویس یا اشباع شبکه منجر شود. بنابراین پیش از اجرای اسکن در محیط عملیاتی باید محدوده، زمان اجرا و تنظیمات اسکن متناسب با حساسیت سامانه تعیین شود. پیش از اسکن تولید، محدوده، زمان اجرا، سیاستهای امن اسکن و هماهنگی با مالک سرویس را مشخص کنید.