
Kvasir: Penetration Test Data Management
Добро пожаловать в Kvasir! В этих каталогах находятся базовые инструменты для эффективного управления данными во время тестирования на проникновение.
Тестирование на проникновение может стать кошмаром управления данными из-за большого объёма получаемой информации. Сканеры уязвимостей возвращают множество реальных и потенциальных уязвимостей для анализа. Сканеры портов могут возвращать тысячи портов всего для нескольких хостов. Насколько легко поделиться всеми этими данными с коллегами?
Вот для чего нужен Kvasir. Вот что вам потребуется для начала:
Kvasir — это приложение web2py, которое можно установить для каждого заказчика или задачи. Такая конструкция обеспечивает разделение данных и предотвращает случайное атаку или анализ данных других заказчиков.
Этот инструмент был разработан в первую очередь для команды Security Posture Assessment (SPA) Cisco Systems Advanced Services. Хотя не все методологии могут напрямую совпадать, Kvasir можно адаптировать практически под любой рабочий сценарий. Приветствуются pull-request'ы через Github!
Актуальная документация будет поддерживаться в Github wiki Kvasir (https://github.com/KvasirSecurity/Kvasir/wiki)
Kvasir в первую очередь разработан для использования в краткосрочных проектах, ориентированных на заказчика. Директория 'application' для каждого заказчика обеспечивает более строгое разделение данных.
Например, предположим двух заказчиков: Foo Widgets и Bar Napkins.
Данные каждого заказчика хранятся в /opt/data/$CUSTOMERNAME
Установите Kvasir в директорию каждого заказчика:
Теперь создайте символическую ссылку на директорию приложений web2py:
Создайте уникальные базы данных:
Скопируйте kvasir.yaml.sample в kvasir.yaml и измените настройки по умолчанию:
Готово к работе!
Система задач планировщика web2py используется для длительных задач, таких как запуск терминалов, обработка XML-файлов отчётов и т.д. Планировщик может работать вместе с основным процессом web2py или запускаться в отдельном терминале.
Для запуска в составе веб-сервера web2py:
cd $WEB2PY_HOME
python web2py.py -a <recycle> -X -K foowidgets,barnapkins
Для запуска как отдельного процесса:
cd $WEB2PY_HOME
python web2py.py -K foowidgets,barnapkins
Дополнительные рабочие процессы могут быть запущены повторением имени приложения:
cd $WEB2PY_HOME
python web2py.py -K foowidgets,foowidgets,barnapkins,barnapkins
По умолчанию уровень журналирования задач планировщика — DEBUG. Это может быть очень шумно в терминале. Чтобы изменить это, скопируйте файл logging.conf в домашнюю директорию web2py. Измените его по своему усмотрению.
cd $WEB2PY_HOME
cp applications/$APPNAME/logging.conf .