
NERVE Непрерывный сканер уязвимостей

Мы считаем, что сканирование безопасности должно проводиться непрерывно. Не ежедневно, еженедельно, ежемесячно или ежеквартально.
Преимущества непрерывного сканирования безопасности могут быть следующими:
NERVE был создан для решения этой проблемы. Коммерческие инструменты хороши, но они также громоздкие, плохо расширяемые и стоят денег.

NERVE — это сканер уязвимостей, предназначенный для поиска простейших уязвимостей в конфигурациях приложений, сетевых сервисах и необновленных службах.
Примеры некоторых возможностей обнаружения NERVE:
Он не заменяет Qualys, Nessus или OpenVAS. Он не выполняет аутентифицированное сканирование и работает только в режиме «черного ящика».
NERVE предлагает следующие возможности:
Мы создали графический интерфейс в первую очередь для удобства использования, но мы будем уделять больше внимания обнаружениям и новым сигнатурам, а не созданию полноценного интерфейса.
NERVE автоматически установит все необходимые зависимости, если вы выберете серверную установку (протестированы CentOS 7.x и Ubuntu 18.x) (с помощью скрипта install/setup.sh). Также в комплекте идет Dockerfile для вашего удобства.
Имейте в виду, что для начальной настройки на «голом железе» (установка пакетов и т.д.) NERVE требует root-доступа.
Службы и пакеты, необходимые для работы NERVE:
Скрипт установки все сделает за вас, но если вы хотите установить вручную, имейте в виду, что это необходимо.
Лучший способ развертывания — запускать его против вашей инфраструктуры из нескольких регионов (например, несколько экземпляров NERVE в разных странах) и включить непрерывный режим, чтобы вы могли обнаруживать кратковременные уязвимости в динамических средах/облаке.
Обычно мы рекомендуем не заносить в белый список IP-адреса, с которых NERVE будет инициировать сканирование, чтобы по-настоящему протестировать инфраструктуру с точки зрения атакующего.
Чтобы сделать NERVE достаточно легковесным, не используется база данных, отличная от Redis.
Если вы хотите хранить уязвимости долгосрочно, мы рекомендуем использовать функцию веб-хука. В конце каждого цикла сканирования NERVE отправляет JSON-нагрузку на выбранную вами конечную точку, и вы можете сохранить ее в базе данных для дальнейшего анализа.
Вот основные шаги, которые мы рекомендуем для достижения наилучших результатов:
POST /api/scan/submit) и запланируйте сканирование, используя собранные на шаге #2 активы.git clone [email protected]:PaytmLabs/nerve.git && cd nerve
docker build -t nerve .
docker run -e username="YOUR_USER" -e password="YOUR_PASSWORD" -d -p 80:8080 nerve
В вашем браузере перейдите по адресу http://ip.add.re.ss:80 и войдите, используя учетные данные, указанные в предыдущей команде.
cd /opt/
git clone [email protected]:PaytmLabs/nerve.git && cd nerve
bash install/setup.sh
systemctl status nerve
В вашем браузере перейдите по адресу http://ip.add.re.ss:8080 и используйте учетные данные, выведенные в терминале.
Если вы хотите установить NERVE в многоузловом развертывании, вы можете следовать обычному процессу установки на «голое железо», после чего:
RDS_HOST, чтобы он указывал на центральный сервер Redis, которому будут отчитываться все экземпляры NERVE.service nerve restart или systemctl restart nerve, чтобы перезагрузить конфигурациюapt-get remove redis / yum remove redis (в зависимости от дистрибутива Linux), так как каждому экземпляру больше не нужно будет отчитываться самому себе.
Не забудьте разрешить входящие соединения на порт 3769 на экземпляре Redis, чтобы экземпляры NERVE могли с ним взаимодействовать.Если вы хотите обновить платформу, самый быстрый способ — просто клонировать git и перезаписать все файлы, сохранив ключевые файлы, такие как конфигурации.
config.py, если хотите сохранить ваши конфигурации/opt/nerve и снова клонируйте репозиторий.config.py обратно в /opt/nervesystemctl restart nerve.Вы можете настроить задачу cron для автоматического обновления NERVE. Для этой цели есть конечная точка API для проверки наличия последней версии: GET /api/update/platform
В NERVE реализовано несколько механизмов безопасности, о которых вам следует знать.
Если вы обнаружите уязвимость безопасности, сообщите об ошибке нам на GitHub.
Мы рекомендуем предпринять следующие шаги до и после установки:
Чтобы узнать о NERVE (GUI, API и т.д.), мы советуем вам ознакомиться с документацией, доступной через платформу.
После развертывания войдите в систему, и на левой боковой панели вы найдете ссылку на документацию по использованию API и GUI.


Распространяется по лицензии MIT. См. LICENSE для получения дополнительной информации.
🏆 NERVE упоминался в различных местах, вот несколько ссылок.








