Presentazione delle diverse modalità di scansione Cyberwatch
Cyberwatch propone un insieme di metodi che consentono di aggiungere asset al perimetro Cyberwatch affinché vengano analizzati dall’applicazione.
Il menu Gestione degli asset dell’applicazione elenca gli elementi seguenti:
- Agent
- Connessioni agentless
- Asset air gap
- Immagini Docker
- Target di rete e siti web
- Cloud
I primi tre metodi di scansione sono tutti e tre qualificati come metodi di «scansione autenticata degli asset», descritti più in dettaglio di seguito. Questi metodi di scansione autenticata forniscono esattamente gli stessi risultati di analisi.
Scansioni autenticate degli asset
Questa sezione descrive i metodi di scansione seguenti:
- Scansioni in modalità «con agent»
- Scansioni in «connessione agentless»
- Scansioni in modalità «air gap»
Questi tre metodi di scansione:
- mirano a scansionare in modo autenticato asset quali server, postazioni di lavoro, dispositivi di rete, hypervisor, dispositivi industriali
- forniscono esattamente gli stessi risultati funzionali
- sono a scelta dell’utente quando più di questi metodi consentono di scansionare uno stesso tipo di asset
Le differenze tra questi metodi di scansione sono le seguenti:
- la direzione e/o il tipo di flusso richiesto tra il server Cyberwatch e gli asset da monitorare
- il tipo di asset che possono essere scansionati con questi metodi
Ulteriori informazioni sui sistemi che possono essere scansionati con ciascuno di questi metodi sono disponibili nell’elenco dei sistemi operativi supportati.
Il team Cyberwatch è ovviamente a disposizione per fornire consulenza sulla scelta dei metodi di scansione da adottare per la propria architettura.
Di seguito è presentata anche una breve descrizione di questi tre metodi.
Scansioni in modalità «con agent»
La modalità «con agent» si basa sull’installazione di un agent su ogni asset da monitorare.
Questo agent, sviluppato in Python, viene fornito tramite un pacchetto:
APT/YUM/ZYPPER/PACMANper i sistemi LinuxMSIper i sistemi WindowsPKGper i sistemi macOS
Viene eseguito periodicamente tramite un servizio, effettua una diagnosi dell’asset monitorato e invia i risultati al nodo Cyberwatch a cui è collegato.
Consultare la sezione della documentazione dell’agent Cyberwatch per ulteriori informazioni.
Scansioni in «connessione agentless»
La connessione agentless si basa su una connessione tramite le interfacce di amministrazione standard SSH (Linux) / WinRM (Windows) / SNMP (dispositivi di rete), da un nodo Cyberwatch verso ogni asset da monitorare.
La connessione viene avviata periodicamente da Cyberwatch, che si connette all’asset da monitorare, effettua una diagnosi e analizza i risultati.
Consultare la documentazione delle Connessioni agentless per ulteriori informazioni.
Scansioni in modalità «air gap»
Questa modalità di scansione consente di analizzare asset senza richiedere flussi tra il nodo Cyberwatch e gli asset da monitorare.
Presenta il vantaggio di consentire la scansione di asset completamente scollegati dalla rete o su cui l’installazione di un agent o l’avvio di una connessione remota non sono possibili.
Il tutto si basa sulla procedura seguente:
- Recupero degli script di scansione dall’interfaccia Cyberwatch (script identici a quelli eseguiti tramite le scansioni con agent o agentless)
- Trasferimento degli script sull’asset da scansionare, tramite un metodo a discrezione dell’utente
- Esecuzione di questi script sull’asset, che produce un output sotto forma di file di testo
- Recupero di questi risultati e importazione nell’applicazione Cyberwatch per l’analisi dei risultati
Per ulteriori informazioni sull’utilizzo di questo metodo di scansione, consultare l’aggiunta di un asset air gap tramite modulo o l’aggiunta di un asset air gap tramite API.
Scansioni delle immagini Docker
Questa modalità di scansione consente a Cyberwatch di scansionare immagini Docker provenienti da un registry di immagini.
La scansione delle immagini Docker segue il processo seguente:
- download dell’immagine Docker dal registry,
- avvio di un container a partire dall’immagine,
- esecuzione delle analisi Cyberwatch sul container,
- pulizia del container e dell’immagine scaricata.
Consultare la documentazione che descrive come aggiungere un’immagine Docker per ulteriori informazioni.
Scansioni dei target di rete e dei siti web
Questa modalità di scansione consente di utilizzare il modulo di scansione esterna Cyberwatch per scansionare:
- target di rete, nel senso di «asset scansionato da una scansione di rete»
- siti web, nel senso di applicazioni web che offrono pagine HTML e funzionalità che possono essere testate
In entrambi i casi, la scansione tenterà di identificare elementi quali le porte aperte e le tecnologie presenti e visibili dall’esterno.
Per i siti web, verrà eseguita anche una scansione OWASP tramite moduli che consentono di identificare potenziali injection, errori di configurazione, ecc.
Queste scansioni dei siti web possono essere eseguite senza autenticazione, in modalità «black box», oppure tramite un’autenticazione dipendente dal sito web, in modalità «grey box».
Consultare la documentazione che consente di aggiungere un target di rete o un sito web per ulteriori informazioni.
Scansioni degli asset cloud
Questa funzionalità consente l’aggiunta di infrastrutture cloud in Cyberwatch, al fine di effettuare controlli di conformità su queste entità.
Le entità cloud che possono essere aggiunte in Cyberwatch sono attualmente:
- Google Cloud Platform
- Amazon Web Services
- Microsoft Azure
- Active Directory
Active Directory è incluso in queste entità, pur essendo piuttosto un elemento dell’infrastruttura locale, poiché l’aggiunta e il funzionamento delle scansioni di conformità su questa entità si comportano allo stesso modo che sugli altri asset cloud.
Consultare la pagina della documentazione sulle scansioni cloud per ulteriori informazioni.