Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
Vulnerability-Management — Анализ усиления безопасности NGINX и устранения уязвимостей критических CVE (CVE-2021-23017, ошибки HTTP/2 DoS) в устаревших версиях NGINX с практическими шагами по смягчению: обновления, усиление HTTP/2 и автоматизация исправлений. Включает проверку сканированием Nessus и стратегии упреждающего мониторинга. | Kitploit
Анализ усиления безопасности NGINX и устранения уязвимостей критических CVE (CVE-2021-23017, ошибки HTTP/2 DoS) в устаревших версиях NGINX с практическими шагами по смягчению: обновления, усиление HTTP/2 и автоматизация исправлений. Включает проверку сканированием Nessus и стратегии упреждающего мониторинга.
Поделиться
Отчет об управлении уязвимостями
Подготовлено для: CyberTech Solutions
Подготовлено: Виктория Саймон
Дата: 10 апреля 2024
1. Краткое изложение
В данном отчете представлены результаты комплексной оценки уязвимостей, проведенной в отношении инфраструктуры Linux и веб-приложений CyberTech Solutions с использованием Nessus. Оценка включала:
Сканирование с учетными данными серверов Linux
Сканирование уязвимостей веб-приложений
Настройку автоматической отчетности
Управление исправлениями с помощью Ansible
Ключевые выводы включают критические уязвимости в Nginx и устаревшие версии OpenSSH. Предоставлены рекомендации по немедленному исправлению и усилению безопасности.
2. Цели лабораторной работы
Выполнить сканирование с учетными данными на системах Linux.
Выявить и проанализировать уязвимости веб-приложений.
Настроить Nessus для автоматической отправки отчетов по электронной почте.
Устранить уязвимости с помощью Ansible.
Документировать результаты для рассмотрения заинтересованными сторонами.
3. Используемые инструменты и ресурсы
Инструмент
Назначение
Nessus
Сканирование уязвимостей и формирование отчетов
Ansible
Автоматизированное управление исправлениями
Gmail SMTP
Автоматические оповещения по электронной почте
OpenSSH
Удаленный доступ к серверам
Nginx
Хостинг веб-приложений
4. Методология
Задача 1: Настройка сканирования с учетными данными
Настройка SSH:
Установка OpenSSH (sudo apt install openssh-server).
Настройка Nessus с учетными данными SSH (пользователь: root, пароль: kali).
Включение повышения привилегий через su.
Результаты сканирования:
оценка уязвимости SSH после сканирования
РЕКОМЕНДАЦИИ
По итогам сканирования с учетными данными и оценки уязвимостей сервера Linux и размещенных приложений, для улучшения уровня безопасности организации рекомендуются следующие шаги по устранению:
Исправление систем и программного обеспечения:
• Обновите OpenSSH до последней безопасной версии для устранения известных уязвимостей.
• Примените последние исправления ядра Linux, включая срочные обновления, такие как CVE-2022-0185.
• Обновите Node.js до версии 18.20.1 или новее, чтобы снизить риски, связанные с контрабандой запросов, небезопасной случайностью и уязвимостями управления памятью (например, CVE-2024-27980, CVE-2024-21891, CVE-2024-21892).
• Включите автоматическое обновление исправлений или интегрируйте с централизованной системой управления исправлениями для своевременного применения исправлений безопасности.
Усиление службы SSH
• Отключите слабые алгоритмы SSH, шифры (например, CBC, Arcfour) и MAC.
• Включите аутентификацию по ключам и отключите вход по паролю, где это возможно.
• Настройте пользовательский порт SSH и ограничьте доступ SSH с помощью правил брандмауэра или TCP wrappers.
• Ограничьте доступ определенными IP-адресами и внедрите двухфакторную аутентификацию (2FA) для удаленных подключений.
Управление пользователями и доступом
• Отключите вход root через SSH; используйте sudo для повышения привилегий.
• Удалите неиспользуемые или устаревшие учетные записи пользователей и внедрите строгие политики паролей.
• Настройте механизмы блокировки учетных записей для предотвращения атак перебором.
• Проверьте группы пользователей и привилегии, чтобы обеспечить соблюдение принципа минимальных привилегий.
Усиление хоста и сети
• Отключите неиспользуемые службы и закройте незадействованные порты.
• Используйте инструменты усиления защиты, такие как Lynis, OpenSCAP или CIS Benchmarks, для применения передовых практик.
• Внедрите правила брандмауэра для ограничения сетевого воздействия и предотвращения бокового перемещения.
Мониторинг, регистрация и обнаружение
• Включите подробное журналирование для SSH, sudo и системных событий.
• Интегрируйте журналы с SIEM-платформой для мониторинга и оповещения в реальном времени.
• Отслеживайте подозрительное поведение и аномальные паттерны доступа.
Безопасность приложений и зависимостей
• Запустите npm audit или yarn audit для сканирования и исправления зависимостей Node.js.
• Регулярно тестируйте приложения с помощью инструментов динамического и статического анализа (DAST/SAST).
• Используйте веб-брандмауэр (WAF) для блокировки известных веб-атак.
Резервное копирование и восстановление
• Запланируйте регулярное резервное копирование конфигураций и критических данных.
• Периодически тестируйте процедуры аварийного восстановления и восстановления из резервных копий.
Осведомленность в области безопасности и управление
• Проводите регулярное обучение по безопасности для системных администраторов и разработчиков.
• Поддерживайте актуальность политик, процедур и документации по безопасности.
• Выполняйте периодические оценки уязвимостей и тесты на проникновение для упреждающего реагирования.
Задача 2: Сканирование веб-приложений
Уязвимости Nginx:
CVE-2021-23017 (CVSS 7.5): Переполнение буфера в Nginx 1.15.5.
Эксплуатация: Удаленный отказ в обслуживании через специально созданный запрос.
Исправление: Обновить Nginx до версии ≥1.20.1.
CVE-2022-41741 (CVSS 8.2): Повреждение памяти HTTP/2.
Проверка исправлений с помощью повторного сканирования Nessus
Повторно запустите Nessus (ID плагинов: 150154, 127907 и т.д.), чтобы подтвердить:
Версия NGINX больше не помечена как уязвимая.
Уязвимости HTTP/2 (если включены) устранены.
Дополнительные шаги по усилению защиты
Скрытие версии NGINX: Добавьте server_tokens off; в nginx.conf.
Ограничение HTTP-методов: Разрешите только GET, POST, HEAD, если применимо.
Мониторинг баз CVE: Подпишитесь на уведомления о безопасности NGINX.
Сроки:
Немедленно (24-48 ч): Обновить NGINX, отключить HTTP/2 (если возможно).
Последующие действия (1 неделя): Развертывание системы управления исправлениями + повторное сканирование.
После устранения: Документируйте изменения и обновите планы реагирования на инциденты, включив сценарии эксплуатации HTTP/2/NGINX.
7. Проблемы и решения
Проблема
Решение
Установка плагинов Nessus
Я не мог увеличить объем ОЗУ, поэтому мне пришлось ждать более длительное время для установки плагинов после многих часов и неудачных попыток
Сбои отправки SMTP-писем
Сгенерировал пароль приложения Gmail
Ошибки плейбука Ansible
Проверил синтаксис YAML с помощью ansible-lint
8. Заключение
Оценка выявила критические уязвимости в веб-инфраструктуре CyberTech из-за устаревших версий NGINX и неисправленных CVE, что подвергает организацию атакам типа «отказ в обслуживании», повреждению памяти и раскрытию информации. Для устранения этих рисков необходимы немедленные обновления, усиление защиты HTTP/2 и автоматизированное управление исправлениями.
После устранения уязвимостей следует провести повторное сканирование для подтверждения исправлений. Поддержание активной позиции безопасности за счет регулярных обновлений и мониторинга поможет снизить будущие угрозы и обеспечить долгосрочную устойчивость.