
NERVE Scanner continu de vulnérabilités

Nous croyons que l'analyse de sécurité doit être effectuée en continu. Pas quotidiennement, hebdomadairement, mensuellement ou trimestriellement.
Les avantages de l'exécution d'une analyse de sécurité en continu peuvent être l'un des suivants :
NERVE a été créé pour résoudre ce problème. Les outils commerciaux sont excellents, mais ils sont aussi lourds, difficilement extensibles et coûteux.

NERVE est un scanner de vulnérabilités conçu pour trouver les vulnérabilités de type 'low-hanging fruit', dans des configurations d'applications spécifiques, des services réseau et des services non patchés.
Exemples de certaines des capacités de détection de NERVE :
Ce n'est pas un remplacement pour Qualys, Nessus ou OpenVAS. Il n'effectue pas de scans authentifiés et fonctionne uniquement en mode boîte noire.
NERVE offre les fonctionnalités suivantes :
Nous avons mis en place l'Interface Graphique principalement pour faciliter l'utilisation, mais nous mettrons davantage l'accent sur les détections et les nouvelles signatures que sur la création d'une interface utilisateur complète.
NERVE installera automatiquement tous les prérequis pour vous si vous choisissez l'installation serveur (CentOS 7.x et Ubuntu 18.x ont été testés) (en utilisant le script install/setup.sh). Il est également livré avec un Dockerfile pour votre commodité.
Gardez à l'esprit que NERVE nécessite un accès root pour la configuration initiale sur du bare metal (installation de paquets, etc.).
Services et paquets requis pour exécuter NERVE :
Le script d'installation s'occupe de tout pour vous, mais si vous souhaitez l'installer vous-même, gardez à l'esprit que ceux-ci sont requis.
La meilleure façon de le déployer est de l'exécuter contre votre infrastructure depuis plusieurs régions (ex. plusieurs instances de NERVE dans plusieurs pays), et d'activer le mode continu pour détecter les vulnérabilités éphémères dans les environnements dynamiques/cloud.
Nous recommandons généralement de ne pas mettre en liste blanche les adresses IP à partir desquelles NERVE initiera les scans, afin de tester véritablement votre infrastructure du point de vue d'un attaquant.
Pour rendre NERVE assez léger, il n'y a pas d'utilisation de base de données autre que Redis.
Si vous souhaitez stocker vos vulnérabilités à long terme, nous vous recommandons d'utiliser la fonctionnalité Webhook. À la fin de chaque cycle de scan, NERVE enverra une charge utile JSON vers un point de terminaison de votre choix, et vous pourrez ensuite la stocker dans une base de données pour une analyse ultérieure.
Voici les étapes de haut niveau que nous recommandons pour obtenir les résultats les plus optimaux :
POST /api/scan/submit) et planifiez un scan en utilisant les actifs collectés à l'étape #2.git clone [email protected]:PaytmLabs/nerve.git && cd nerve
docker build -t nerve .
docker run -e username="YOUR_USER" -e password="YOUR_PASSWORD" -d -p 80:8080 nerve
Dans votre navigateur, accédez à http://ip.add.re.ss:80 et connectez-vous avec les identifiants que vous avez spécifiés dans la commande précédente.
cd /opt/
git clone [email protected]:PaytmLabs/nerve.git && cd nerve
bash install/setup.sh
systemctl status nerve
Dans votre navigateur, accédez à http://ip.add.re.ss:8080 et utilisez les identifiants affichés dans votre terminal.
Si vous souhaitez installer NERVE dans un déploiement multi-nœuds, vous pouvez suivre le processus normal d'installation sur bare metal, ensuite :
RDS_HOST pour pointer vers un serveur Redis central auquel toutes les instances NERVE se rapporteront.service nerve restart ou systemctl restart nerve pour recharger la configurationapt-get remove redis / yum remove redis (Selon la distribution Linux) car vous n'aurez plus besoin que chaque instance se rapporte à elle-même.
N'oubliez pas d'autoriser le port 3769 entrant sur l'instance Redis, afin que les instances NERVE puissent communiquer avec elle.Si vous souhaitez mettre à niveau votre plateforme, le plus rapide est de simplement cloner avec git et d'écraser tous les fichiers tout en conservant les fichiers clés tels que les configurations.
config.py si vous souhaitez sauvegarder vos configurations/opt/nerve et clonez-le à nouveau avec git.config.py dans /opt/nervesystemctl restart nerve.Vous pouvez configurer une tâche cron pour mettre à niveau NERVE automatiquement. Il existe un point de terminaison API pour vérifier si vous avez la dernière version ou non que vous pouvez utiliser à cette fin : GET /api/update/platform
Quelques mécanismes de sécurité sont implémentés dans NERVE dont vous devez être conscient.
Si vous identifiez une vulnérabilité de sécurité, veuillez nous soumettre un bug sur GitHub.
Nous recommandons de prendre les mesures suivantes avant et après l'installation
Pour en savoir plus sur NERVE (GUI, API, etc.), nous vous conseillons de consulter la documentation disponible via la plateforme. Une fois déployé, authentifiez-vous et sur la barre latérale gauche, vous trouverez un lien vers la documentation pour l'utilisation de l'API et de l'interface graphique.


Il est distribué sous la licence MIT. Voir LICENSE pour plus d'informations.
🏆 NERVE a été mentionné à divers endroits jusqu'à présent, voici quelques liens.








