Nessus ile Basit Bir Zafiyet Tarama Politikası Oluşturulması ve Oluşturulan Politikaya Göre Zafiyet Taramasının Gerçekleştirilmesi

0
2660
views
Sızma testlerinde ve sistem güvenliğinde zafiyet taraması önemli bir yer tutmaktadır. Nessus, en çok kullanılan zafiyet tarama araçlarının başında gelir. Bu yazıda Nessus ile bir politika oluşturularak standart bir zafiyet taraması gerçekleştirilecektir.

Pentist: Sızma Testleri ve Bilgi Güvenliği Danışmanlık Hizmetleri

Zafiyet taraması gerçekleştirilmeden önce ihtiyaca göre bir politika belirlenmelidir. Politika oluşturmak için anasayfada “Policies” bağlantısına tıklanır.

performing-a-basic-vulnerability-scan-by-using-custom-policy-via-nessus-01

Varsayılan durumda herhangi bir politika oluşturulmadığı görülmektedir. “New Policy” butonu ile yeni bir politika oluşturulabilir.

performing-a-basic-vulnerability-scan-by-using-custom-policy-via-nessus-02

Gelen sayfada bir çok politika seçeneği bulunmaktadır. “Advanced Scan” seçeneği ile özel bir politika oluşturulması tercih edilebilir.

performing-a-basic-vulnerability-scan-by-using-custom-policy-via-nessus-03

Politikanın temel (basic) seçeneklerinde politika adı ve tanımı belirtilebilir.

performing-a-basic-vulnerability-scan-by-using-custom-policy-via-nessus-04

Taramanın özelliğine göre eklentiler seçilebilir. Örnek olarak tüm eklentiler etkinleştirildikten sonra, “Denial of Service” seçeneği devre dışı bırakılabilir.

performing-a-basic-vulnerability-scan-by-using-custom-policy-via-nessus-05

Eğer kimlik bilgisi elde edilebilmiş ise, bu kimlik bilgisi kullanılarak kimlik doğrulaması sağlandıktan sonra, daha detaylı zafiyet tarama işlemi gerçekleştirilebilir.

performing-a-basic-vulnerability-scan-by-using-custom-policy-via-nessus-06

Öneri: Nessus ile zafiyet tarama ayarları için http://www.bga.com.tr/calismalar/nessus_guide.pdf bağlantısı kullanılabilir.

Tüm yapılandırmalar tamamlandıktan sonra, politika kaydı tamamlanmış olur ve politika oluşmuş olur.

performing-a-basic-vulnerability-scan-by-using-custom-policy-via-nessus-07

Bu aşamadan sonra yeni bir tarama işlemi bağlatılabilir. Bu amaçla “Scan” bağlantısına tıklanır. Gelen pencerede yeni bir zafiyet taraması başlatılır.

performing-a-basic-vulnerability-scan-by-using-custom-policy-via-nessus-08

Zafiyet taramasının gerçekleştirileceği politika olarak hazır şablonlar kullanılabileceği gibi, daha önceden oluşturulmuş olan politika da seçilebilir.

performing-a-basic-vulnerability-scan-by-using-custom-policy-via-nessus-09

Genel tarama ayarlarında taramanın adı, tanımı ve IP değerleri girilerek tarama işlemi başlatılabilir.

performing-a-basic-vulnerability-scan-by-using-custom-policy-via-nessus-10

Tarama işlemi böylece başlamış olur.

performing-a-basic-vulnerability-scan-by-using-custom-policy-via-nessus-11

Tarama işlemi sırasında veya tarama tamamlandıktan sonra, tarama sonuçları incelenebilir. Bu amaçla tarama adına (Ağ Taraması) ait bağlantı tıklanabilir. Gelen sayfada bilgisayara ve zafiyete göre listeleme yapılabilir. “Hosts” sekmesinde tarama gerçekleştirilen her bir bilgisayar için önem derecesine göre zafiyet durumu listelenmektedir.

performing-a-basic-vulnerability-scan-by-using-custom-policy-via-nessus-12

Tarama sonuçları sayfasındaki Vulnerabilities sekmesinde önem derecesine göre zafiyetler, kaç bilgisayarda bulunduğu listelenir.

performing-a-basic-vulnerability-scan-by-using-custom-policy-via-nessus-13

Her bir zafiyetin içerisine girildiğinde zafiyet ile ilgili ayrıntılar listelenir. Zafiyetin tipi (remote, local vs), risk derecesi, istismar durumu, istismar edilebiliyorsa hangi araçlarla istismar edildiği listelenir.

performing-a-basic-vulnerability-scan-by-using-custom-policy-via-nessus-14

 

 

 

Pentist: Sızma Testleri ve Bilgi Güvenliği Danışmanlık Hizmetleri

CEVAP VER

Yorumunuzu giriniz
İsminizi giriniz

Bu site, istenmeyenleri azaltmak için Akismet kullanıyor. Yorum verilerinizin nasıl işlendiği hakkında daha fazla bilgi edinin.