
NERVE Kontinuierlicher Schwachstellenscanner

Wir glauben, dass Sicherheits-Scans kontinuierlich durchgeführt werden sollten. Nicht täglich, wöchentlich, monatlich oder vierteljährlich.
Die Vorteile eines kontinuierlichen Sicherheits-Scans können folgende sein:
NERVE wurde entwickelt, um dieses Problem zu lösen. Kommerzielle Tools sind großartig, aber sie sind auch schwerfällig, nicht einfach erweiterbar und kosten Geld.

NERVE ist ein Schwachstellenscanner, der darauf ausgelegt ist, einfache Schwachstellen (Low-Hanging Fruit) in bestimmten Anwendungskonfigurationen, Netzwerkdiensten und nicht gepatchten Diensten zu finden.
Beispiele für einige Erkennungsfähigkeiten von NERVE:
Es ist kein Ersatz für Qualys, Nessus oder OpenVAS. Es führt keine authentifizierten Scans durch und arbeitet ausschließlich im Black-Box-Modus.
NERVE bietet die folgenden Funktionen:
Wir haben die grafische Benutzeroberfläche hauptsächlich aus Benutzerfreundlichkeitsgründen zusammengestellt, werden aber mehr Wert auf Erkennungen und neue Signaturen legen als auf die Erstellung einer vollwertigen Benutzeroberfläche.
NERVE installiert alle Voraussetzungen automatisch für Sie, wenn Sie die Server-Installation wählen (getestet mit CentOS 7.x und Ubuntu 18.x) (mittels des Skripts install/setup.sh). Es wird außerdem ein Dockerfile für Ihre Bequemlichkeit mitgeliefert.
Beachten Sie, dass NERVE für die erste Einrichtung auf Bare-Metal (Paketinstallation usw.) Root-Zugriff benötigt.
Dienste und Pakete, die für den Betrieb von NERVE erforderlich sind:
Das Installationsskript kümmert sich um alles für Sie, aber wenn Sie es selbst installieren möchten, denken Sie daran, dass diese erforderlich sind.
Die beste Möglichkeit, es bereitzustellen, besteht darin, es von mehreren Regionen aus gegen Ihre Infrastruktur laufen zu lassen (z. B. mehrere Instanzen von NERVE in mehreren Ländern) und den kontinuierlichen Modus zu aktivieren, damit Sie kurzlebige Schwachstellen in dynamischen Umgebungen/der Cloud erkennen können.
Wir empfehlen in der Regel, die IP-Adressen, von denen NERVE die Scans startet, nicht auf die Whitelist zu setzen, um Ihre Infrastruktur wirklich aus Angreifersicht zu testen.
Um NERVE relativ leichtgewichtig zu halten, wird außer Redis keine Datenbank verwendet.
Wenn Sie Ihre Schwachstellen langfristig speichern möchten, empfehlen wir die Verwendung der Webhook-Funktion. Am Ende jedes Scanzyklus sendet NERVE ein JSON-Payload an einen Endpunkt Ihrer Wahl, den Sie dann zur weiteren Analyse in einer Datenbank speichern können.
Hier sind die allgemeinen Schritte, die wir empfehlen, um die optimalsten Ergebnisse zu erzielen:
POST /api/scan/submit) und planen Sie einen Scan mit den in Schritt 2 gesammelten Assets.git clone [email protected]:PaytmLabs/nerve.git && cd nerve
docker build -t nerve .
docker run -e username="YOUR_USER" -e password="YOUR_PASSWORD" -d -p 80:8080 nerve
Navigieren Sie in Ihrem Browser zu http://ip.add.re.ss:80 und melden Sie sich mit den im vorherigen Befehl angegebenen Anmeldeinformationen an.
cd /opt/
git clone [email protected]:PaytmLabs/nerve.git && cd nerve
bash install/setup.sh
systemctl status nerve
Navigieren Sie in Ihrem Browser zu http://ip.add.re.ss:8080 und verwenden Sie die in Ihrem Terminal ausgegebenen Anmeldeinformationen.
Wenn Sie NERVE in einer Multi-Node-Bereitstellung installieren möchten, können Sie dem normalen Bare-Metal-Installationsprozess folgen, danach:
RDS_HOST), um auf einen zentralen Redis-Server zu verweisen, an den alle NERVE-Instanzen berichten.service nerve restart oder systemctl restart nerve aus, um die Konfiguration neu zu laden.apt-get remove redis / yum remove redis (abhängig von der Linux-Distribution) aus, da Sie nicht mehr benötigen, dass jede Instanz an sich selbst berichtet.
Vergessen Sie nicht, eingehenden Port 3769 auf der Redis-Instanz zuzulassen, damit die NERVE-Instanzen damit kommunizieren können.Wenn Sie Ihre Plattform aktualisieren möchten, ist der schnellste Weg, einfach git clone auszuführen und alle Dateien zu überschreiben, während wichtige Dateien wie Konfigurationen erhalten bleiben.
config.py, wenn Sie Ihre Konfigurationen speichern möchten./opt/nerve und klonen Sie es erneut.config.py zurück in /opt/nerve.systemctl restart nerve neu.Sie könnten einen Cron-Job einrichten, um NERVE automatisch zu aktualisieren. Es gibt einen API-Endpunkt, um zu überprüfen, ob Sie die neueste Version haben, den Sie für diesen Zweck verwenden können: GET /api/update/platform
Es gibt einige in NERVE implementierte Sicherheitsmechanismen, die Sie beachten sollten.
Wenn Sie eine Sicherheitslücke entdecken, reichen Sie bitte einen Fehlerbericht auf GitHub ein.
Wir empfehlen, die folgenden Schritte vor und nach der Installation durchzuführen:
Um mehr über NERVE (GUI, API usw.) zu erfahren, empfehlen wir Ihnen, die Dokumentation zu lesen, die Ihnen über die Plattform zur Verfügung steht.
Sobald Sie es bereitgestellt haben, melden Sie sich an, und in der linken Seitenleiste finden Sie einen Dokumentationslink für die API- und GUI-Nutzung.


Es wird unter der MIT-Lizenz vertrieben. Siehe LICENSE für weitere Informationen.
🏆 NERVE wurde bisher an verschiedenen Stellen erwähnt, hier sind einige Links:








