Отчет об управлении уязвимостями
Подготовлено для: CyberTech Solutions
Подготовлено: Виктория Саймон
Дата: 10 апреля 2024
1. Краткое изложение
В данном отчете представлены результаты комплексной оценки уязвимостей, проведенной в отношении инфраструктуры Linux и веб-приложений CyberTech Solutions с использованием Nessus. Оценка включала:
- Сканирование с учетными данными серверов Linux
- Сканирование уязвимостей веб-приложений
- Настройку автоматической отчетности
- Управление исправлениями с помощью Ansible
Ключевые выводы включают критические уязвимости в Nginx и устаревшие версии OpenSSH. Предоставлены рекомендации по немедленному исправлению и усилению безопасности.
2. Цели лабораторной работы
- Выполнить сканирование с учетными данными на системах Linux.
- Выявить и проанализировать уязвимости веб-приложений.
- Настроить Nessus для автоматической отправки отчетов по электронной почте.
- Устранить уязвимости с помощью Ansible.
- Документировать результаты для рассмотрения заинтересованными сторонами.
3. Используемые инструменты и ресурсы
4. Методология
Задача 1: Настройка сканирования с учетными данными
-
Настройка SSH:
- Установка OpenSSH (
sudo apt install openssh-server).
- Настройка Nessus с учетными данными SSH (пользователь:
root, пароль: kali).
- Включение повышения привилегий через
su.

-
Результаты сканирования:

оценка уязвимости SSH после сканирования



РЕКОМЕНДАЦИИ
По итогам сканирования с учетными данными и оценки уязвимостей сервера Linux и размещенных приложений, для улучшения уровня безопасности организации рекомендуются следующие шаги по устранению:
- Исправление систем и программного обеспечения:
• Обновите OpenSSH до последней безопасной версии для устранения известных уязвимостей.
• Примените последние исправления ядра Linux, включая срочные обновления, такие как CVE-2022-0185.
• Обновите Node.js до версии 18.20.1 или новее, чтобы снизить риски, связанные с контрабандой запросов, небезопасной случайностью и уязвимостями управления памятью (например, CVE-2024-27980, CVE-2024-21891, CVE-2024-21892).
• Включите автоматическое обновление исправлений или интегрируйте с централизованной системой управления исправлениями для своевременного применения исправлений безопасности.
- Усиление службы SSH
• Отключите слабые алгоритмы SSH, шифры (например, CBC, Arcfour) и MAC.
• Включите аутентификацию по ключам и отключите вход по паролю, где это возможно.
• Настройте пользовательский порт SSH и ограничьте доступ SSH с помощью правил брандмауэра или TCP wrappers.
• Ограничьте доступ определенными IP-адресами и внедрите двухфакторную аутентификацию (2FA) для удаленных подключений.
- Управление пользователями и доступом
• Отключите вход root через SSH; используйте sudo для повышения привилегий.
• Удалите неиспользуемые или устаревшие учетные записи пользователей и внедрите строгие политики паролей.
• Настройте механизмы блокировки учетных записей для предотвращения атак перебором.
• Проверьте группы пользователей и привилегии, чтобы обеспечить соблюдение принципа минимальных привилегий.
- Усиление хоста и сети
• Отключите неиспользуемые службы и закройте незадействованные порты.
• Используйте инструменты усиления защиты, такие как Lynis, OpenSCAP или CIS Benchmarks, для применения передовых практик.
• Внедрите правила брандмауэра для ограничения сетевого воздействия и предотвращения бокового перемещения.
- Мониторинг, регистрация и обнаружение
• Включите подробное журналирование для SSH, sudo и системных событий.
• Интегрируйте журналы с SIEM-платформой для мониторинга и оповещения в реальном времени.
• Отслеживайте подозрительное поведение и аномальные паттерны доступа.
- Безопасность приложений и зависимостей
• Запустите npm audit или yarn audit для сканирования и исправления зависимостей Node.js.
• Регулярно тестируйте приложения с помощью инструментов динамического и статического анализа (DAST/SAST).
• Используйте веб-брандмауэр (WAF) для блокировки известных веб-атак.
- Резервное копирование и восстановление
• Запланируйте регулярное резервное копирование конфигураций и критических данных.
• Периодически тестируйте процедуры аварийного восстановления и восстановления из резервных копий.
- Осведомленность в области безопасности и управление
• Проводите регулярное обучение по безопасности для системных администраторов и разработчиков.
• Поддерживайте актуальность политик, процедур и документации по безопасности.
• Выполняйте периодические оценки уязвимостей и тесты на проникновение для упреждающего реагирования.
Задача 2: Сканирование веб-приложений
- Уязвимости Nginx:






- Анализ уязвимостей:
- Легкость эксплуатации: Низкая сложность (доступны публичные эксплойты).
- Даты исправления:
- CVE-2021-23017: Исправлено в июне 2021 г.
- CVE-2022-41741: Исправлено в октябре 2022 г.
Задача 3: Автоматическая отправка отчетов по электронной почте
-
Настройка SMTP:
- Хост:
smtp.gmail.com (Порт: 587, TLS).

- Использован пароль приложения Gmail для аутентификации.


- Тестовое письмо успешно отправлено заинтересованным сторонам.

nessus отправил письмо, значит, все сработало отлично
Задача 4: Управление исправлениями
-
Плейбук Ansible:
- Удаление устаревшего Nginx (
/usr/local/nginx).
- Установка последней версии Nginx (
apt: name=nginx state=latest).

скрипт .yml для обновления старой версии Nginx
- Результат: Обновление с Nginx 1.15.5 до 1.26.3.


5. Анализ и результаты
Ключевые выявленные уязвимости
1. Устаревшие версии NGINX
- CVE-2021-23017: Перезапись одного байта в DNS-резолвере (риск: RCE/сбои).
- Эксплойты HTTP/2:
- CVE-2019-9511, CVE-2019-9513, CVE-2019-9516: Отказ в обслуживании через манипуляцию фреймами.
- CVE-2018-16843, CVE-2018-16844, CVE-2018-16845: Атаки истощения CPU/памяти.
- CVE-2019-20372: Раскрытие версии сервера через HTTP-заголовки (утечка информации).
2. Множественные находки плагинов Nessus
- ID плагинов: 150154, 127907, 118956, 134220 подтверждают неподдерживаемые/уязвимые версии NGINX.
Ключевые риски:
- Неисправленные системы подвержены программам-вымогателям и утечкам данных.
- Уязвимости веб-приложений подвергают клиентские данные перехвату.
6. Критические действия по устранению уязвимостей NGINX
- Обновление NGINX до последней стабильной версии (≥1.20.1)
- Почему? Устраняет:
- CVE-2021-23017 (повреждение памяти DNS-резолвера)
- Уязвимости HTTP/2 типа «отказ в обслуживании» (CVE-2019-9511, CVE-2018-16843 и др.)
- Раскрытие версии сервера (CVE-2019-20372).
- Действие:
- Создайте резервную копию конфигураций (
nginx.conf), затем выполните обновление, используя официальные репозитории NGINX.
- Проверьте версию после обновления:
nginx -v.
- Отключение или усиление HTTP/2
- Если HTTP/2 не требуется:
- Отключите в конфигурации NGINX (используйте
listen 443 ssl вместо listen 443 ssl http2).
- Если требуется:
- Убедитесь, что NGINX исправлен (после обновления).
- Отслеживайте логи на предмет аномального трафика HTTP/2 (например, быстрых потоков/фреймов).
- Внедрение управления исправлениями
- Автоматизация обновлений: Используйте инструменты вроде
unattended-upgrades (Linux) или Ansible.
- Плановые аудиты: Ежемесячные проверки обновлений NGINX/ОС.
- Проверка исправлений с помощью повторного сканирования Nessus
- Повторно запустите Nessus (ID плагинов: 150154, 127907 и т.д.), чтобы подтвердить:
- Версия NGINX больше не помечена как уязвимая.
- Уязвимости HTTP/2 (если включены) устранены.
Дополнительные шаги по усилению защиты
- Скрытие версии NGINX: Добавьте
server_tokens off; в nginx.conf.
- Ограничение HTTP-методов: Разрешите только
GET, POST, HEAD, если применимо.
- Мониторинг баз CVE: Подпишитесь на уведомления о безопасности NGINX.
Сроки:
- Немедленно (24-48 ч): Обновить NGINX, отключить HTTP/2 (если возможно).
- Последующие действия (1 неделя): Развертывание системы управления исправлениями + повторное сканирование.
После устранения: Документируйте изменения и обновите планы реагирования на инциденты, включив сценарии эксплуатации HTTP/2/NGINX.
7. Проблемы и решения
| Проблема | Решение |
|---|
| Установка плагинов Nessus | Я не мог увеличить объем ОЗУ, поэтому мне пришлось ждать более длительное время для установки плагинов после многих часов и неудачных попыток |
| Сбои отправки SMTP-писем | Сгенерировал пароль приложения Gmail |
| Ошибки плейбука Ansible | Проверил синтаксис YAML с помощью ansible-lint |
8. Заключение
Оценка выявила критические уязвимости в веб-инфраструктуре CyberTech из-за устаревших версий NGINX и неисправленных CVE, что подвергает организацию атакам типа «отказ в обслуживании», повреждению памяти и раскрытию информации. Для устранения этих рисков необходимы немедленные обновления, усиление защиты HTTP/2 и автоматизированное управление исправлениями.
После устранения уязвимостей следует провести повторное сканирование для подтверждения исправлений. Поддержание активной позиции безопасности за счет регулярных обновлений и мониторинга поможет снизить будущие угрозы и обеспечить долгосрочную устойчивость.
10. Ссылки
- NIST NVD: https://nvd.nist.gov
- Документация Nessus: https://www.tenable.com
- https://www.notion.so/Nessus-1cb5f18a0bc980cdb558d62702ab23e9?pvs=4