Utilizzare gli script di analisi personalizzati

Gli script di analisi personalizzati consentono di aggiungere script di analisi a quelli forniti da Cyberwatch. I risultati di questi script di analisi vengono riportati nelle informazioni degli asset associati.

Lo scopo può essere quello di aggiungere all’asset informazioni di sistema, pacchetti o applicazioni, ecc. Le proprietà che è possibile riportare e la sintassi dei risultati degli script sono descritte nella documentazione dei dati dichiarativi.

Attivazione della funzionalità

La funzionalità si attiva accedendo ad Amministrazione e attivando «Analisi personalizzate». Se il menu «Script personalizzati» non è disponibile nelle configurazioni, è possibile che questa funzionalità non sia attiva nella licenza Cyberwatch. È possibile contattare Cyberwatch all’indirizzo e-mail support@cyberwatch.com per richiederne l’attivazione (senza costi aggiuntivi).

Creazione di uno script di analisi personalizzato

  1. Assicurarsi che la funzionalità Analisi personalizzate sia attivata
  2. Accedere a Impostazioni > Script di analisi e cliccare sul pulsante + Aggiungi
  • Il campo Nome consente di identificare lo script di analisi personalizzato
  • Il campo Sistema operativo consente di specificare il target dello script di analisi personalizzato. Lo script verrà eseguito solo sugli asset che dispongono del sistema operativo indicato dallo script di analisi
  • Il campo Codice sorgente deve contenere lo script di analisi realizzato. Lo script deve essere conforme al sistema operativo di destinazione e riportare le informazioni desiderate seguendo la sintassi dei dati dichiarativi

Dopo aver salvato il nuovo script, è necessario associarlo a una policy di analisi affinché venga eseguito sugli asset di destinazione.

Associare uno script di analisi personalizzato a una policy di analisi

  1. Selezionare una policy di analisi nell’elenco Impostazioni > Policy di analisi
  2. Cliccare sul pulsante di modifica (icona a forma di matita) corrispondente alla policy di analisi da modificare
  3. Nella riga «Analisi personalizzate» del modulo, cliccare sul pulsante «Aggiungi un’analisi personalizzata»
  4. Selezionare l’analisi e il relativo periodo di ricorrenza
  5. Salvare

Dissociare uno script di analisi personalizzato da una policy di analisi

  1. Selezionare una policy di analisi nell’elenco Impostazioni > Policy di analisi
  2. Cliccare sul pulsante di modifica (icona a forma di matita) corrispondente alla policy di analisi da modificare
  3. Nella riga «Analisi personalizzate» del modulo, cliccare sull’icona del cestino corrispondente all’analisi personalizzata da dissociare
  4. Salvare

Caso pratico: configurare uno script di analisi

Si supponga che una tecnologia non coperta nativamente dalle scansioni delle vulnerabilità Cyberwatch, come Keycloak, sia presente sugli asset Linux. È possibile quindi configurare uno script di analisi personalizzato per trasmettere le informazioni necessarie a Cyberwatch, che potrà elaborarle e rilevare le eventuali vulnerabilità associate.

  • Il primo passaggio consiste nel poter recuperare la versione della tecnologia desiderata in modo dinamico sugli asset. Nel caso di Keycloak, è possibile utilizzare il comando seguente:
bash-5.1$ /opt/keycloak/bin/kc.sh --version
Keycloak 24.0.2
JVM: 17.0.10 (Red Hat, Inc. OpenJDK 64-Bit Server VM 17.0.10+7-LTS)
OS: Linux 5.15.0-101-generic amd64
# Nous formattons le retour de la commande pour n'obtenir que la version
bash-5.1$ /opt/keycloak/bin/kc.sh --version | grep 'Keycloak' | cut -d ' ' -f2
24.0.2
  • Per comunicare a Cyberwatch le informazioni sulla tecnologia e sulla sua versione, è possibile utilizzare il formato del codice CPE, che è uno schema di denominazione strutturato. Nel caso di Keycloak, il codice CPE associato è il seguente, in cui occorre sostituire <version> con la versione di destinazione:
cpe:2.3:a:redhat:keycloak:<version>:*:*:*:*:*:*:*

Per semplificare il recupero del codice CPE associato a una tecnologia, è disponibile un modulo di ricerca.

  • Una volta definito il metodo di recupero dinamico della versione della tecnologia e ottenuto il codice CPE, è possibile configurare lo script di analisi personalizzato seguente:
KC_VERSION=$(/opt/keycloak/bin/kc.sh --version | grep 'Keycloak' | cut -d ' ' -f2)
echo "NVD_APPLICATION:cpe:2.3:a:redhat:keycloak:$KC_VERSION:*:*:*:*:*:*:*"

L’output dello script restituisce così il dato dichiarativo NVD_APPLICATION, che consente di indicare una tecnologia a partire dal relativo codice CPE.


Indice