
NERVE Escáner Continuo de Vulnerabilidades

Creemos que el escaneo de seguridad debe realizarse de forma continua. No a diario, semanalmente, mensual o trimestralmente.
El beneficio de ejecutar el escaneo de seguridad de manera continua puede ser cualquiera de los siguientes:
NERVE fue creado para abordar este problema. Las herramientas comerciales son excelentes, pero también son pesadas, no fáciles de extender y cuestan dinero.

NERVE es un escáner de vulnerabilidades diseñado para encontrar vulnerabilidades de bajo nivel, en configuraciones de aplicaciones específicas, servicios de red y servicios sin parches.
Ejemplo de algunas de las capacidades de detección de NERVE:
No es un reemplazo para Qualys, Nessus u OpenVAS. No realiza escaneos autenticados y funciona solo en modo de caja negra.
NERVE ofrece las siguientes características:
Creamos la interfaz gráfica de usuario principalmente para facilitar su uso, pero pondremos más énfasis en las detecciones y nuevas firmas que en crear una interfaz de usuario completa.
NERVE instalará todos los requisitos previos automáticamente si elige la instalación del Servidor (se probaron CentOS 7.x y Ubuntu 18.x) (usando el script install/setup.sh). También viene con un Dockerfile para su comodidad.
Tenga en cuenta que NERVE requiere acceso root para la configuración inicial en servidor físico (instalación de paquetes, etc.).
Servicios y paquetes necesarios para ejecutar NERVE:
El script de instalación se encarga de todo por usted, pero si desea instalarlo usted mismo, tenga en cuenta que estos son necesarios.
La mejor manera de implementarlo es ejecutarlo contra su infraestructura desde múltiples regiones (por ejemplo, múltiples instancias de NERVE, en múltiples países) y activar el modo continuo para que pueda detectar vulnerabilidades de corta duración en entornos dinámicos/nube.
Normalmente recomendamos no incluir en la lista blanca las direcciones IP desde las que NERVE iniciará los escaneos, para probar realmente su infraestructura desde el punto de vista de un atacante.
Para hacer a NERVE bastante ligero, no se utiliza ninguna base de datos aparte de Redis.
Si desea almacenar sus vulnerabilidades a largo plazo, recomendamos utilizar la función de webhook. Al final de cada ciclo de escaneo, NERVE enviará un payload JSON a un endpoint de su elección, y luego podrá almacenarlo en una base de datos para su posterior análisis.
Estos son los pasos de alto nivel que recomendamos para obtener los resultados más óptimos:
POST /api/scan/submit) y programe un escaneo usando los activos que recopiló en el paso #2.git clone [email protected]:PaytmLabs/nerve.git && cd nerve
docker build -t nerve .
docker run -e username="YOUR_USER" -e password="YOUR_PASSWORD" -d -p 80:8080 nerve
En su navegador, vaya a http://ip.add.re.ss:80 e inicie sesión con las credenciales que especificó en el comando anterior.
cd /opt/
git clone [email protected]:PaytmLabs/nerve.git && cd nerve
bash install/setup.sh
systemctl status nerve
En su navegador, vaya a http://ip.add.re.ss:8080 y use las credenciales impresas en su terminal.
Si desea instalar NERVE en un despliegue de múltiples nodos, puede seguir el proceso normal de instalación en servidor físico; después:
RDS_HOST para que apunte a un servidor Redis central al que todas las instancias de NERVE reportarán.service nerve restart o systemctl restart nerve para recargar la configuración.apt-get remove redis / yum remove redis (dependiendo de la distribución de Linux) ya que ya no necesitará que cada instancia se reporte a sí misma.
No olvide permitir el puerto 3769 entrante en la instancia de Redis, para que las instancias de NERVE puedan comunicarse con ella.Si desea actualizar su plataforma, la forma más rápida es simplemente clonar git y sobrescribir todos los archivos mientras mantiene archivos clave como configuraciones.
config.py si desea guardar sus configuraciones./opt/nerve y clónelo de nuevo con git.config.py de vuelta a /opt/nerve.systemctl restart nerve.Podría configurar una tarea cron para actualizar automáticamente NERVE. Hay un endpoint de API para verificar si tiene la versión más reciente o no que podría usar para este propósito: GET /api/update/platform
Hay algunos mecanismos de seguridad implementados en NERVE de los que debe estar al tanto.
Si identifica una vulnerabilidad de seguridad, por favor envíenos un informe de error en GitHub.
Recomendamos tomar los siguientes pasos antes y después de la instalación:
Para aprender sobre NERVE (GUI, API, etc.) le recomendamos que consulte la documentación disponible a través de la plataforma. Una vez que lo implemente, autentíquese y en la barra lateral izquierda encontrará un enlace de documentación para el uso de la API y la GUI.


Se distribuye bajo la Licencia MIT. Consulte LICENSE para más información.
🏆 NERVE ha sido mencionado en varios lugares hasta ahora, aquí hay algunos enlaces.








