
NERVE Scanner Continuo di Vulnerabilità

Crediamo che lo scanning di sicurezza debba essere eseguito in modo continuo. Non giornaliero, settimanale, mensile o trimestrale.
I vantaggi dell'esecuzione continua dello scanning di sicurezza possono essere i seguenti:
NERVE è stato creato per affrontare questo problema. Gli strumenti commerciali sono ottimi, ma sono anche pesanti, non facilmente estendibili e costano denaro.

NERVE è uno scanner di vulnerabilità progettato per trovare vulnerabilità "low-hanging fruit" in configurazioni applicative specifiche, servizi di rete e servizi non aggiornati.
Esempi di alcune capacità di rilevamento di NERVE:
Non è un sostituto di Qualys, Nessus o OpenVAS. Non esegue scansioni autenticate e opera solo in modalità black-box.
NERVE offre le seguenti funzionalità:
Abbiamo realizzato l'interfaccia utente grafica principalmente per facilità d'uso, ma daremo maggiore enfasi ai rilevamenti e alle nuove firme piuttosto che creare un'interfaccia utente completa.
NERVE installerà automaticamente tutti i prerequisiti se si sceglie l'installazione server (CentOS 7.x e Ubuntu 18.x sono stati testati) (usando lo script install/setup.sh). Viene fornito anche con un Dockerfile per vostra comodità.
Tieni presente che NERVE richiede privilegi di root per la configurazione iniziale su bare metal (installazione dei pacchetti, ecc.).
Servizi e pacchetti necessari per il funzionamento di NERVE:
Lo script di installazione si occupa di tutto, ma se vuoi installarlo da solo, tieni presente che questi sono necessari.
Il modo migliore per distribuirlo è eseguirlo contro la tua infrastruttura da più regioni (ad esempio più istanze di NERVE in più paesi) e attivare la modalità continua per poter cogliere vulnerabilità di breve durata in ambienti/nuvole dinamiche.
Di solito raccomandiamo di non inserire gli indirizzi IP da cui NERVE avvierà le scansioni nella whitelist, per testare veramente la tua infrastruttura dal punto di vista di un attaccante.
Per rendere NERVE abbastanza leggero, non viene utilizzato alcun database oltre a Redis.
Se desideri memorizzare le tue vulnerabilità a lungo termine, ti consigliamo di utilizzare la funzione Webhook. Al termine di ogni ciclo di scansione, NERVE invierà un payload JSON a un endpoint di tua scelta, dove potrai archiviarlo in un database per ulteriori analisi.
Ecco i passaggi di alto livello che consigliamo per ottenere i migliori risultati:
POST /api/scan/submit) e pianifica una scansione utilizzando gli asset raccolti nel passaggio #2.git clone [email protected]:PaytmLabs/nerve.git && cd nerve
docker build -t nerve .
docker run -e username="YOUR_USER" -e password="YOUR_PASSWORD" -d -p 80:8080 nerve
Nel tuo browser, vai su http://ip.add.re.ss:80 e accedi con le credenziali specificate nel comando precedente.
cd /opt/
git clone [email protected]:PaytmLabs/nerve.git && cd nerve
bash install/setup.sh
systemctl status nerve
Nel tuo browser, vai su http://ip.add.re.ss:8080 e usa le credenziali stampate nel terminale.
Se desideri installare NERVE in una distribuzione multi-nodo, puoi seguire il normale processo di installazione bare metal, dopodiché:
RDS_HOST per puntare a un server Redis centrale a cui tutte le istanze di NERVE riporteranno.service nerve restart o systemctl restart nerve per ricaricare la configurazioneapt-get remove redis / yum remove redis (a seconda della distribuzione Linux) poiché non avrai più bisogno che ogni istanza riferisca a se stessa.
Non dimenticare di consentire la porta 3769 in ingresso sull'istanza Redis, in modo che le istanze di NERVE possano comunicare con essa.Se desideri aggiornare la tua piattaforma, il modo più rapido è semplicemente fare un git clone e sovrascrivere tutti i file, mantenendo file chiave come le configurazioni.
config.py se desideri salvare le tue configurazioni/opt/nerve e fai di nuovo git clone.config.py di nuovo in /opt/nervesystemctl restart nerve.Puoi impostare un cron job per l'auto-aggiornamento di NERVE. C'è un endpoint API per verificare se hai l'ultima versione o meno che puoi utilizzare per questo scopo: GET /api/update/platform
Ci sono alcuni meccanismi di sicurezza implementati in NERVE di cui devi essere a conoscenza.
Se identifichi una vulnerabilità di sicurezza, ti preghiamo di segnalarci un bug su GitHub.
Raccomandiamo di adottare i seguenti passaggi prima e dopo l'installazione:
Per conoscere NERVE (GUI, API, ecc.) ti consigliamo di consultare la documentazione disponibile tramite la piattaforma. Una volta distribuito, autenticati e sulla barra laterale sinistra troverai un link alla documentazione per l'uso dell'API e della GUI.


È distribuito sotto la licenza MIT. Vedi LICENSE per maggiori informazioni.
🏆 NERVE è stato menzionato in vari posti finora, ecco alcuni link.








