Vérifications effectuées par QRadar Vulnerability Manager
QRadar® Vulnerability Manager utilise une combinaison de vérifications actives qui implique l'envoi de paquets et de sondes distantes, ainsi que des vérifications de corrélation passive. La base de données QRadar Vulnerability Manager couvre environ 70 000 vulnérabilités de couche réseau, système d'exploitation et application.
Vous pouvez rechercher la bibliothèque d'analyse complète par CVE, par plage de dates, par nom de fournisseur, par nom de produit, par version de produit et par nom d'exposition dans la fenêtre Recherche de l'onglet Vulnérabilités .
QRadar Vulnerability Manager tests
- Vérifications de base de données
- Vérifications de serveur Web
- Vérifications de serveur d'applications Web
- Vérifications de scripts Web communs
- Vérifications d'application Web personnalisée
- Vérifications de serveur DNS
- Vérifications de serveur de messagerie
- Vérifications de serveur d'applications
- Vérifications de point d'accès sans fil
- Vérification de service commun
- Systèmes et logiciels obsolètes
| Type de vérification | Descriptif |
|---|---|
| Analyse de port | Recherche les hôtes actifs ainsi que les ports et les services ouverts sur chaque hôte actif. Renvoie l'adresse MAC si l'hôte se trouve sur le même sous-réseau que le scanner. Renvoie des informations de système d'exploitation. |
| Analyse des applications Web | Vérifie chaque application et page sur un serveur
Web en utilisant les méthodes suivantes : Chargement de fichier Parcours de répertoire HTTP CWE-22 - Limitation incorrecte d'un nom de chemin à un répertoire restreint (path traversal) Fichier intéressant/apparaissant dans les journaux Indication automatique du mot de passe dans le navigateur Configuration incorrecte dans les fichiers par défaut Divulgation d'informations Formulaire de connexion non chiffré Répertoire indexable : vérifie s'il est possible de parcourir les répertoires du serveur Action HTTP PUT autorisée : vérifie si l'option PUT est activée pour les répertoires du serveur Existence de fichiers obsolètes Analyse CGI : vérifications de page Web commune Injection (XSS/script/HTML) Extraction de fichier distant (au niveau du serveur) Exécution de commande à partir du shell distant Injection SQL, incluant le contournement de l'authentification, l'identification logicielle et la source distante Options d'optimisation inverse, à l'exception des options spécifiées. Remarque: L'examen d'application Web authentifiée n'est pas pris en charge. Par
exemple, si une authentification est requise pour accéder au site,
vous ne pouvez pas exécuter de tests d'application Web.
|
| SE | Divulgation de nom d'utilisateur et de mot de passe Accès aux systèmes de fichiers Noms d'utilisateur et mots de passe par défaut Escalade de privilèges Refus de service Exécution de commande à distance Attaques par script intersite (Microsoft) |
| Base de données | Exploitations et accès ouvert aux bases de données. Mots de passe par défaut Noms d'utilisateur et mot de passe découverts Refus de service Droits d'administration |
| Serveur Web | Vulnérabilités connues, exploitations et problèmes de
configuration sur les serveurs Web. Refus de service Mots de passe d'administration par défaut Possibilité d'affichage du système de fichiers Attaques par script intersite |
| Scripts Web communs | Scripts Web généralement détectés (CGI, par exemple) Scripts liés au commerce électronique pool de mémoire secondaire PHP Hypertext Preprocessor |
| Serveur DNS | Chiffrement de mot de passe non fiable Refus de service Détermination de noms de compte Envoyer des e-mails Lecture arbitraire de messages électroniques et d'informations de compte confidentielles Obtention d'accès administrateur |
| Point d'accès sans fil | Mot de passe par défaut du compte d'administration Noms de communauté SNMP par défaut Stockage du mot de passe en texte normal Refus de service |
| Services communs | Système DNS (Domain name system - système de nom de domaine) Protocole FTP (File Transfer Protocol) Protocole SMTP (Simple Mail Transfer Protocol) |
| Serveur d'applications | Contournement d'authentification Refus de service Divulgation d'informations Noms d'utilisateur et mots de passe par défaut Autorisations d'accès aux fichiers vulnérables Attaques par script intersite |
| OVAL | Vulnérabilités côté client sous IE, Chrome, Skype, etc. |
| Test de mot de passe | Test de mot de passe par défaut |
| analyse des correctifs Windows | Collecte des entrées de clé de registre, des services Windows, des applications Windows installées et des bogues Microsoft corrigés. |
| Analyse des correctifs UNIX | Collecte des détails relatifs aux RPM installés |
Analyse des applications Web
- Vulnérabilités d'injection SQL
Il existe des vulnérabilité d'injection SQL lorsque des programmes mal conçus acceptent des données fournies par l'utilisateur dans une requête de base de données sans valider l'entrée se trouvant sur des pages Web avec du contenu dynamique. En testant les vulnérabilités d'injection SQL, QRadar Vulnerability Manager s'assure que l'autorisation requise est en place pour empêcher ces exploitations de se produire.
- Vulnérabilités de script intersite (XSS)
Les vulnérabilités de script intersite (XSS) peuvent permettre à des utilisateurs malveillants d'injecter du code dans des pages Web consultées par d'autres utilisateurs. Les scripts HTML et côté client sont des exemples de code pouvant être injectés dans des pages Web. Une vulnérabilité de script intersite exploitée peut être utilisée par des attaquants pour contourner les contrôles d'accès (politique de même origine, par exemple). QRadar Vulnerability Manager recherche diverses vulnérabilités de script intersite persistantes et non persistantes afin de s'assurer que l'application Web n'est pas vulnérable à cette menace.
- Infrastructure d'application Web
QRadar Vulnerability Manager inclut des milliers de vérifications qui vérifient les configurations par défaut, les scripts cgi, les applications installées et de support, les systèmes d'exploitation et les périphériques sous-jacents.
- Erreurs de page Web
Pour une analyse approfondie des applications web, QRadar Vulnerability Manager s'intègre à IBM® Security AppScan afin d'offrir une meilleure visibilité des vulnérabilités de vos applications web.
Analyse de périphérique réseau
QRadar Vulnerability Manager comprend le plug-in SNMP qui prend en charge l'analyse des périphériques réseau. QRadar Vulnerability Manager soutient SNMP V1 et SNMP V2. SNMP V3 n'est pas pris en charge. QRadar Vulnerability Manager utilise un dictionnaire des paramètres par défaut connus de la communauté pour divers appareils compatibles avec l' SNMP. Vous pouvez personnaliser le dictionnaire.
Vérifications du scanner externe
- Liste des répertoires
- Path Traversal, Windows File Parameter Alteration, UNIX File Parameter Alteration, Poison Null Byte Windows Files Retrieval, Poison Null Byte UNIX Files Retrieval
- Cross-Site Scripting, DOM-Based Cross-Site Scripting
- SQL Injection, Blind SQL Injection, Blind SQL Injection (Time Based)
- Attribut HTML "autocomplete" non désactivé pour la zone de mot de passe
- Unencrypted Login Request, Unencrypted Password Parameter
- Remote Code Execution, Parameter System Call Code Injection, File Parameter Shell Command Injection, Format String Remote Command Execution
Analyse de base de données
QRadar Vulnerability Manager détecte les vulnérabilités sur les principales bases de données en utilisant l'analyse non authentifiée des hôtes cible. En outre, QRadar Vulnerability Manager cible plusieurs bases de données à l'aide de plug-in.
Vérifications de système d'exploitation
| Système d'exploitation | Analyse de vulnérabilité | Analyse des correctifs | Configuration |
|---|---|---|---|
| Fenêtres | Oui | Oui | Oui |
| AIX® UNIX | Oui | Oui | Non |
| CentOS Linux® | Oui | Oui | Non |
| Debian Linux | Oui | Oui | Non |
| Linux Fedora | Oui | Oui | Non |
| Red Hat Linux | Oui | Oui | Non |
| Sun Solaris | Oui | Oui | Non |
| HP-UX | Oui | Oui | Non |
| Suse Linux | Oui | Oui | Non |
| Ubuntu Linux | Oui | Oui | Non |
| CISCO | Non | Non | Non |
| AS/400 / iSeries | Non | Non | Non |
OVAL et systèmes d'exploitation
Les définitions OVAL sont prises en charge dans les systèmes d'exploitation suivants :
- Microsoft Windows 10
- Microsoft Windows 8.1
- Microsoft Windows 8
- Microsoft Windows 7
- Microsoft Windows Vista
- Microsoft Windows Serveur 2016
- Microsoft Windows Server 2012 R2
- Microsoft Windows Server 2012
- Microsoft Windows Server 2008 R2
- Microsoft Windows Server 2008
- Microsoft Windows Serveur 2003
- CentOS versions 3 - 7
- IBM AIX versions 4 à 7
- RHEL versions 3 - 7
- SUSE versions 10 - 11
- Ubuntu versions 6-14
- Red Hat 9
- Solaris versions 2.6, 7 - 10