Vérifications effectuées par QRadar Vulnerability Manager

QRadar® Vulnerability Manager utilise une combinaison de vérifications actives qui implique l'envoi de paquets et de sondes distantes, ainsi que des vérifications de corrélation passive. La base de données QRadar Vulnerability Manager couvre environ 70 000 vulnérabilités de couche réseau, système d'exploitation et application.

Vous pouvez rechercher la bibliothèque d'analyse complète par CVE, par plage de dates, par nom de fournisseur, par nom de produit, par version de produit et par nom d'exposition dans la fenêtre Recherche de l'onglet Vulnérabilités .

QRadar Vulnerability Manager tests

Les exemples suivants sont des catégories que QRadar Vulnerability Manager teste:
  • Vérifications de base de données
  • Vérifications de serveur Web
  • Vérifications de serveur d'applications Web
  • Vérifications de scripts Web communs
  • Vérifications d'application Web personnalisée
  • Vérifications de serveur DNS
  • Vérifications de serveur de messagerie
  • Vérifications de serveur d'applications
  • Vérifications de point d'accès sans fil
  • Vérification de service commun
  • Systèmes et logiciels obsolètes
Le tableau suivant décrit certaines vérifications effectuées par QRadar Vulnerability Manager.
Tableau 1. Types de QRadar Vulnerability Manager vérifications
Type de vérification Descriptif
Analyse de port Recherche les hôtes actifs ainsi que les ports et les services ouverts sur chaque hôte actif.

Renvoie l'adresse MAC si l'hôte se trouve sur le même sous-réseau que le scanner.

Renvoie des informations de système d'exploitation.

Analyse des applications Web Vérifie chaque application et page sur un serveur Web en utilisant les méthodes suivantes :

Chargement de fichier

Parcours de répertoire HTTP

CWE-22 - Limitation incorrecte d'un nom de chemin à un répertoire restreint (path traversal)

Fichier intéressant/apparaissant dans les journaux

Indication automatique du mot de passe dans le navigateur

Configuration incorrecte dans les fichiers par défaut

Divulgation d'informations

Formulaire de connexion non chiffré

Répertoire indexable : vérifie s'il est possible de parcourir les répertoires du serveur

Action HTTP PUT autorisée : vérifie si l'option PUT est activée pour les répertoires du serveur

Existence de fichiers obsolètes

Analyse CGI : vérifications de page Web commune

Injection (XSS/script/HTML)

Extraction de fichier distant (au niveau du serveur)

Exécution de commande à partir du shell distant

Injection SQL, incluant le contournement de l'authentification, l'identification logicielle et la source distante

Options d'optimisation inverse, à l'exception des options spécifiées.

Remarque: L'examen d'application Web authentifiée n'est pas pris en charge. Par exemple, si une authentification est requise pour accéder au site, vous ne pouvez pas exécuter de tests d'application Web.
SE Divulgation de nom d'utilisateur et de mot de passe

Accès aux systèmes de fichiers

Noms d'utilisateur et mots de passe par défaut

Escalade de privilèges

Refus de service

Exécution de commande à distance

Attaques par script intersite (Microsoft)

Base de données Exploitations et accès ouvert aux bases de données.

Mots de passe par défaut

Noms d'utilisateur et mot de passe découverts

Refus de service

Droits d'administration

Serveur Web Vulnérabilités connues, exploitations et problèmes de configuration sur les serveurs Web.

Refus de service

Mots de passe d'administration par défaut

Possibilité d'affichage du système de fichiers

Attaques par script intersite

Scripts Web communs Scripts Web généralement détectés (CGI, par exemple)

Scripts liés au commerce électronique

pool de mémoire secondaire

PHP Hypertext Preprocessor

Serveur DNS Chiffrement de mot de passe non fiable

Refus de service

Détermination de noms de compte

Envoyer des e-mails

Lecture arbitraire de messages électroniques et d'informations de compte confidentielles

Obtention d'accès administrateur

Point d'accès sans fil Mot de passe par défaut du compte d'administration

Noms de communauté SNMP par défaut

Stockage du mot de passe en texte normal

Refus de service

Services communs Système DNS (Domain name system - système de nom de domaine)

Protocole FTP (File Transfer Protocol)

Protocole SMTP (Simple Mail Transfer Protocol)

Serveur d'applications Contournement d'authentification

Refus de service

Divulgation d'informations

Noms d'utilisateur et mots de passe par défaut

Autorisations d'accès aux fichiers vulnérables

Attaques par script intersite

OVAL Vulnérabilités côté client sous IE, Chrome, Skype, etc.
Test de mot de passe Test de mot de passe par défaut
analyse des correctifs Windows Collecte des entrées de clé de registre, des services Windows, des applications Windows installées et des bogues Microsoft corrigés.
Analyse des correctifs UNIX Collecte des détails relatifs aux RPM installés

Analyse des applications Web

QRadar Vulnerability Manager utilise l'analyse non authentifiée pour l'analyse des applications Web de base. La liste suivante décrit les vérifications de vulnérabilité Web QRadar Vulnerability Manager :
  • Vulnérabilités d'injection SQL

    Il existe des vulnérabilité d'injection SQL lorsque des programmes mal conçus acceptent des données fournies par l'utilisateur dans une requête de base de données sans valider l'entrée se trouvant sur des pages Web avec du contenu dynamique. En testant les vulnérabilités d'injection SQL, QRadar Vulnerability Manager s'assure que l'autorisation requise est en place pour empêcher ces exploitations de se produire.

  • Vulnérabilités de script intersite (XSS)

    Les vulnérabilités de script intersite (XSS) peuvent permettre à des utilisateurs malveillants d'injecter du code dans des pages Web consultées par d'autres utilisateurs. Les scripts HTML et côté client sont des exemples de code pouvant être injectés dans des pages Web. Une vulnérabilité de script intersite exploitée peut être utilisée par des attaquants pour contourner les contrôles d'accès (politique de même origine, par exemple). QRadar Vulnerability Manager recherche diverses vulnérabilités de script intersite persistantes et non persistantes afin de s'assurer que l'application Web n'est pas vulnérable à cette menace.

  • Infrastructure d'application Web

    QRadar Vulnerability Manager inclut des milliers de vérifications qui vérifient les configurations par défaut, les scripts cgi, les applications installées et de support, les systèmes d'exploitation et les périphériques sous-jacents.

  • Erreurs de page Web

Pour une analyse approfondie des applications web, QRadar Vulnerability Manager s'intègre à IBM® Security AppScan afin d'offrir une meilleure visibilité des vulnérabilités de vos applications web.

Analyse de périphérique réseau

QRadar Vulnerability Manager comprend le plug-in SNMP qui prend en charge l'analyse des périphériques réseau. QRadar Vulnerability Manager soutient SNMP V1 et SNMP V2. SNMP V3 n'est pas pris en charge. QRadar Vulnerability Manager utilise un dictionnaire des paramètres par défaut connus de la communauté pour divers appareils compatibles avec l' SNMP. Vous pouvez personnaliser le dictionnaire.

Vérifications du scanner externe

Le scanner externe analyse les énumérations CWE (Common Weakness Enumerations) d'OWASP (Open Web Application Security Project) suivantes :
  • Liste des répertoires
  • Path Traversal, Windows File Parameter Alteration, UNIX File Parameter Alteration, Poison Null Byte Windows Files Retrieval, Poison Null Byte UNIX Files Retrieval
  • Cross-Site Scripting, DOM-Based Cross-Site Scripting
  • SQL Injection, Blind SQL Injection, Blind SQL Injection (Time Based)
  • Attribut HTML "autocomplete" non désactivé pour la zone de mot de passe
  • Unencrypted Login Request, Unencrypted Password Parameter
  • Remote Code Execution, Parameter System Call Code Injection, File Parameter Shell Command Injection, Format String Remote Command Execution

Analyse de base de données

QRadar Vulnerability Manager détecte les vulnérabilités sur les principales bases de données en utilisant l'analyse non authentifiée des hôtes cible. En outre, QRadar Vulnerability Manager cible plusieurs bases de données à l'aide de plug-in.

Vérifications de système d'exploitation

Tableau 2. Vérifications de système d'exploitation
Système d'exploitation Analyse de vulnérabilité Analyse des correctifs Configuration
Fenêtres Oui Oui Oui
AIX® UNIX Oui Oui Non
CentOS Linux® Oui Oui Non
Debian Linux Oui Oui Non
Linux Fedora Oui Oui Non
Red Hat Linux Oui Oui Non
Sun Solaris Oui Oui Non
HP-UX Oui Oui Non
Suse Linux Oui Oui Non
Ubuntu Linux Oui Oui Non
CISCO Non Non Non
AS/400 / iSeries Non Non Non

OVAL et systèmes d'exploitation

Les définitions OVAL sont prises en charge dans les systèmes d'exploitation suivants :

  • Microsoft Windows 10
  • Microsoft Windows 8.1
  • Microsoft Windows 8
  • Microsoft Windows 7
  • Microsoft Windows Vista
  • Microsoft Windows Serveur 2016
  • Microsoft Windows Server 2012 R2
  • Microsoft Windows Server 2012
  • Microsoft Windows Server 2008 R2
  • Microsoft Windows Server 2008
  • Microsoft Windows Serveur 2003
  • CentOS versions 3 - 7
  • IBM AIX versions 4 à 7
  • RHEL versions 3 - 7
  • SUSE versions 10 - 11
  • Ubuntu versions 6-14
  • Red Hat 9
  • Solaris versions 2.6, 7 - 10