
Kvasir: 침투 테스트 데이터 관리
Kvasir에 오신 것을 환영합니다! 이 디렉터리들에는 침투 테스트 중 효과적인 데이터 관리를 위한 기초 도구가 들어 있습니다.
침투 테스트는 일반적으로 얻는 정보의 양이 많기 때문에 데이터 관리의 악몽이 될 수 있습니다. 취약점 스캐너는 검토해야 할 실제 및 잠재적 취약점을 많이 반환합니다. 포트 스캐너는 몇 개의 호스트에 대해 수천 개의 포트를 반환할 수 있습니다. 이 모든 데이터를 동료와 공유하는 것이 얼마나 쉬운 일일까요?
이것이 바로 Kvasir이 도와드리려는 부분입니다. 시작하는 데 필요한 것은 다음과 같습니다:
Kvasir은 web2py 애플리케이션이며 고객 또는 작업별로 설치할 수 있습니다. 이 설계는 데이터를 분리하여 실수로 다른 고객을 공격하거나 검토하는 일을 방지합니다.
이 도구는 주로 Cisco Systems Advanced Services Security Posture Assessment(SPA) 팀을 위해 개발되었습니다. 모든 방법론이 직접적으로 일치하지는 않을 수 있지만, Kvasir은 거의 모든 작업 시나리오에 맞게 변형하고 적용할 수 있는 도구입니다. Github를 통한 Pull Request를 환영합니다!
현재 문서는 Kvasir Github wiki(https://github.com/KvasirSecurity/Kvasir/wiki)에서 관리됩니다.
Kvasir은 주로 단기 고객 중심 프로젝트에서 사용하도록 설계되었습니다. 각 고객에 대해 'application' 디렉터리를 사용하면 데이터 분리가 훨씬 강력해집니다.
예를 들어 Foo Widgets와 Bar Napkins라는 두 고객이 있다고 가정해 보겠습니다.
각 고객의 데이터는 /opt/data/$CUSTOMERNAME에 저장됩니다.
각 고객의 디렉터리에 Kvasir을 설치합니다:
이제 Kvasir을 web2py 애플리케이션 디렉터리에 심볼릭 링크합니다:
고유한 데이터베이스를 생성합니다:
kvasir.yaml.sample을 kvasir.yaml로 복사하고 기본값을 변경합니다:
이제 시작할 준비가 되었습니다!
web2py 스케줄러 작업 시스템은 터미널 실행, XML 보고서 파일 처리 등 장기 실행 작업에 사용됩니다. 스케줄러는 기본 web2py 프로세스와 함께 실행하거나 별도의 터미널에서 시작할 수 있습니다.
web2py 웹 서버 프로세스의 일부로 시작하려면:
cd $WEB2PY_HOME
python web2py.py -a <recycle> -X -K foowidgets,barnapkins
자체 프로세스로 시작하려면:
cd $WEB2PY_HOME
python web2py.py -K foowidgets,barnapkins
애플리케이션 이름을 반복하면 추가 작업자를 시작할 수 있습니다:
cd $WEB2PY_HOME
python web2py.py -K foowidgets,foowidgets,barnapkins,barnapkins
기본적으로 스케줄러 작업 로깅 수준은 DEBUG입니다. 이 경우 터미널에 로그가 매우 많이 출력될 수 있습니다. 이를 변경하려면 logging.conf 파일을 web2py 홈 디렉터리로 복사한 후 원하는 대로 수정하십시오.
cd $WEB2PY_HOME
cp applications/$APPNAME/logging.conf .