
NERVE निरंतर भेद्यता स्कैनर

हम मानते हैं कि सुरक्षा स्कैनिंग निरंतर की जानी चाहिए। दैनिक, साप्ताहिक, मासिक या त्रैमासिक नहीं।
सुरक्षा स्कैनिंग को निरंतर चलाने का लाभ निम्नलिखित में से कोई भी हो सकता है:
NERVE इस समस्या को हल करने के लिए बनाया गया था। वाणिज्यिक उपकरण महान हैं, लेकिन वे भारी भी हैं, आसानी से विस्तार योग्य नहीं हैं, और पैसे खर्च करते हैं।

NERVE एक भेद्यता स्कैनर है जो विशिष्ट एप्लिकेशन कॉन्फ़िगरेशन, नेटवर्क सेवाओं और अनपैच की गई सेवाओं में लो-हैंगिंग फ्रूट स्तर की भेद्यताओं को खोजने के लिए तैयार किया गया है।
NERVE की कुछ पहचान क्षमताओं के उदाहरण:
यह Qualys, Nessus, या OpenVAS का प्रतिस्थापन नहीं है। यह प्रमाणित स्कैन नहीं करता है, और केवल ब्लैक-बॉक्स मोड में काम करता है।
NERVE निम्नलिखित सुविधाएँ प्रदान करता है:
हमने ग्राफ़िकल यूज़र इंटरफ़ेस को मुख्यतः उपयोग में आसानी के लिए बनाया है, लेकिन हम पूर्ण विकसित यूज़र इंटरफ़ेस बनाने की तुलना में पहचान और नए हस्ताक्षरों पर अधिक जोर देंगे।
यदि आप सर्वर स्थापना चुनते हैं (CentOS 7.x और Ubuntu 18.x का परीक्षण किया गया है) (स्क्रिप्ट install/setup.sh का उपयोग करके) तो NERVE आपके लिए सभी पूर्वापेक्षाएँ स्वचालित रूप से स्थापित कर देगा। यह आपकी सुविधा के लिए एक Dockerfile के साथ भी आता है।
ध्यान रखें, बेयर मेटल पर प्रारंभिक सेटअप के लिए NERVE को रूट एक्सेस की आवश्यकता होती है (पैकेज इंस्टॉलेशन, आदि)।
NERVE को चलाने के लिए आवश्यक सेवाएँ और पैकेज:
इंस्टॉलेशन स्क्रिप्ट आपके लिए सब कुछ संभाल लेती है, लेकिन यदि आप इसे स्वयं स्थापित करना चाहते हैं, तो ध्यान रखें कि ये आवश्यक हैं।
इसे तैनात करने का सबसे अच्छा तरीका है, इसे कई क्षेत्रों से अपने बुनियादी ढाँचे के विरुद्ध चलाना (जैसे, कई देशों में NERVE की कई प्रतियाँ), और निरंतर मोड टॉगल करना ताकि आप गतिशील वातावरण/क्लाउड में अल्पकालिक भेद्यताओं को पकड़ सकें।
हम आमतौर पर उन IP पतों को व्हाइटलिस्ट न करने की अनुशंसा करते हैं जहाँ से NERVE स्कैन शुरू करेगा, ताकि वास्तव में अपने बुनियादी ढाँचे का हमलावर के दृष्टिकोण से परीक्षण कर सकें।
NERVE को काफी हल्का बनाने के लिए, Redis के अलावा किसी अन्य डेटाबेस का उपयोग नहीं किया गया है।
यदि आप अपनी भेद्यताओं को दीर्घकालिक रूप से संग्रहीत करना चाहते हैं, तो हम वेब हुक सुविधा का उपयोग करने की अनुशंसा करते हैं। प्रत्येक स्कैन चक्र के अंत में, NERVE आपके द्वारा चुने गए एंडपॉइंट पर एक JSON पेलोड भेजेगा, और आप इसे आगे के विश्लेषण के लिए डेटाबेस में संग्रहीत कर सकते हैं।
सबसे अच्छे परिणाम प्राप्त करने के लिए हम निम्नलिखित उच्च-स्तरीय कदमों की अनुशंसा करते हैं:
POST /api/scan/submit) को कॉल करें और चरण #2 में एकत्र की गई संपत्तियों का उपयोग करके एक स्कैन शेड्यूल करें।git clone [email protected]:PaytmLabs/nerve.git && cd nerve
docker build -t nerve .
docker run -e username="YOUR_USER" -e password="YOUR_PASSWORD" -d -p 80:8080 nerve
अपने ब्राउज़र में, http://ip.add.re.ss:80 पर जाएँ और पिछले कमांड में निर्दिष्ट क्रेडेंशियल्स के साथ लॉगिन करें।
cd /opt/
git clone [email protected]:PaytmLabs/nerve.git && cd nerve
bash install/setup.sh
systemctl status nerve
अपने ब्राउज़र में, http://ip.add.re.ss:8080 पर जाएँ और अपने टर्मिनल में मुद्रित क्रेडेंशियल्स का उपयोग करें।
यदि आप NERVE को मल्टी-नोड तैनाती में स्थापित करना चाहते हैं, तो आप सामान्य बेयर मेटल स्थापना प्रक्रिया का पालन कर सकते हैं, बाद में:
RDS_HOST को एक केंद्रीय Redis सर्वर पर बदलें जिससे सभी NERVE इंस्टेंस रिपोर्ट करेंगे।service nerve restart या systemctl restart nerve चलाएँapt-get remove redis / yum remove redis चलाएँ (लिनक्स वितरण के आधार पर) क्योंकि अब आपको प्रत्येक इंस्टेंस को स्वयं रिपोर्ट करने की आवश्यकता नहीं होगी।
Redis इंस्टेंस पर पोर्ट 3769 इनबाउंड की अनुमति देना न भूलें, ताकि NERVE इंस्टेंस उससे संवाद कर सकें।यदि आप अपने प्लेटफ़ॉर्म को अपग्रेड करना चाहते हैं, तो सबसे तेज़ तरीका केवल git क्लोन करना और मुख्य फ़ाइलों जैसे कॉन्फ़िगरेशन को बनाए रखते हुए सभी फ़ाइलों को अधिलेखित करना है।
config.py की एक प्रति बनाएँ/opt/nerve को हटाएँ और इसे फिर से git क्लोन करें।config.py फ़ाइल को वापस /opt/nerve में ले जाएँsystemctl restart nerve का उपयोग करके सेवा को पुनरारंभ करें।आप NERVE को स्वचालित रूप से अपग्रेड करने के लिए एक क्रॉन टास्क सेट कर सकते हैं। इस उद्देश्य के लिए एक API एंडपॉइंट है जो जाँचता है कि आपके पास नवीनतम संस्करण है या नहीं: GET /api/update/platform
NERVE में कुछ सुरक्षा तंत्र लागू किए गए हैं जिनके बारे में आपको जागरूक होना चाहिए।
यदि आपको कोई सुरक्षा भेद्यता मिलती है, तो कृपया हमें GitHub पर एक बग सबमिट करें।
हम स्थापना से पहले और बाद में निम्नलिखित कदम उठाने की अनुशंसा करते हैं
NERVE (GUI, API, आदि) के बारे में जानने के लिए, हम आपको प्लेटफ़ॉर्म के माध्यम से आपके लिए उपलब्ध दस्तावेज़ीकरण देखने की सलाह देते हैं। एक बार जब आप इसे तैनात कर लें, प्रमाणित करें और बाएँ साइडबार पर आपको API और GUI उपयोग के लिए एक दस्तावेज़ीकरण लिंक मिलेगा।


यह MIT लाइसेंस के तहत वितरित किया गया है। अधिक जानकारी के लिए LICENSE देखें।
🏆 NERVE का अब तक कई स्थानों पर उल्लेख किया जा चुका है, यहाँ कुछ लिंक हैं।








