QRadar Vulnerability Manager 에서 수행되는 검사

QRadar® Vulnerability Manager 는 패킷 및 원격 프로브 전송과 관련된 활성 검사와 수동 상관 검사의 조합을 사용합니다. QRadar Vulnerability Manager 데이터베이스는 약 70 ,000개의 네트워크, OS및 애플리케이션 계층 취약성을 다룹니다.

검사 창의 취약성 탭에서 CVE, 날짜 범위, 공급업체 이름, 제품 이름, 제품 버전, 공개 이름으로 전체 스캐닝 라이브러리를 검색할 수 있습니다.

QRadar Vulnerability Manager 테스트

다음 예제는 QRadar Vulnerability Manager 에서 테스트하는 일부 카테고리입니다.
  • 데이터베이스 검사
  • 웹 서버 검사
  • 웹 애플리케이션 서버 검사
  • 공통 웹 스크립트 검사
  • 사용자 정의 웹 애플리케이션 검사
  • DNS 서버 검사
  • 메일 서버 검사
  • 애플리케이션 서버 검사
  • 무선 액세스 포인트 검사
  • 공통 서비스 검사
  • 더 이상 사용하지 않는 소프트웨어 및 시스템
다음 표에서는 QRadar Vulnerability Manager에서 수행되는 일부 검사에 대해 설명합니다.
표 1. QRadar Vulnerability Manager 검사 유형
검사 유형 설명
포트 스캔 각 활성 호스트에서 열려 있는 포트 및 서비스와 활성 호스트를 스캔합니다.

호스트가 스캐너와 동일한 서브넷에 있는 경우 MAC를 리턴합니다.

OS 정보를 리턴합니다.

웹 애플리케이션 스캐닝 다음 검사를 사용하여 웹 서버에서 각 웹 애플리케이션 및 웹 페이지를 검사합니다.

파일 업로드

HTTP 디렉토리 찾아보기

CWE-22 - 제한된 디렉토리에 대한 경로 이름의 부적절한 제한사항(경로 순회)

원하는 파일/로그에 표시됨

브라우저에서 자동 완성 비밀번호

기본 파일에서 올바르지 않은 구성

정보 노출

암호화되지 않은 로그인 양식

인덱싱 가능한 디렉토리: 서버 디렉토리를 찾아볼 수 있는지 검사

HTTP PUT 허용됨: 서버 디렉토리에서 PUT 옵션이 사용 가능한지 검사

더 이상 사용하지 않는 파일 존재

CGI 스캐닝: 공통 웹 페이지 검사

삽입(XSS/스크립트/HTML)

원격 파일 검색(서버 측)

원격 쉘에서 명령 실행

SQL 삽입(인증 무시, 소프트웨어 식별, 원격 소스 포함)

지정된 옵션을 제외한 튜닝 옵션을 되돌립니다.

참고: 인증된 웹 앱 스캔은 지원되지 않습니다. 예를 들어, 인증 시 사이트에 액세스해야 하는 경우 웹 앱 테스트를 실행할 수 없습니다.
운영 체제 사용자 이름 및 비밀번호 공개

파일 시스템에 액세스

기본 사용자 이름 및 비밀번호

권한 에스컬레이션

서비스 거부(DoS)

원격 명령 실행

XSS(Cross Site Scripting)(Microsoft)

데이터베이스 데이터베이스에 대한 공개 액세스 및 악용

기본 비밀번호

취약한 사용자 이름 비밀번호

서비스 거부(DoS)

관리 권한

웹 서버 웹 서버에서 알려진 취약성, 악용, 구성 문제.

서비스 거부(DoS)

기본 관리 비밀번호

파일 시스템 보기 기능

사이트 간 스크립팅

공통 웹 스크립트 CGI와 같은 일반적으로 사용되는 웹 스크립트

전자 상거래 관련 스크립트

ASP

PHP

DNS 서버 강도가 약한 비밀번호 암호화

서비스 거부(DoS)

계정 이름 판별

이메일 발송

임의 이메일 및 민감한 계정 정보 읽기

관리 액세스 가져오기

무선 액세스 포인트 기본 관리 계정 비밀번호

기본 SNMP 커뮤니티 이름

일반 텍스트 비밀번호 스토리지

서비스 거부(DoS)

공통 서비스 DNS(Domain Name System)

FTP(File Transfer Protocol)

SMTP(Simple Mail Transfer Protocol)

애플리케이션 서버 인증 우회

서비스 거부(DoS)

정보 노출

기본 사용자 이름 및 비밀번호

강도가 약한 파일 권한

사이트 간 스크립팅

타원형 IE, Chrome, Skype 등에서 클라이언트 측 취약성
비밀번호 테스트 기본 비밀번호 테스트
Windows 패치 스캐닝 레지스트리 키 항목, Windows 서비스, 설치된 Windows 애플리케이션 및 패치된 Microsoft 버그를 수집합니다.
UNIX 패치 스캐닝 설치된 RPM 세부사항 수집

웹 애플리케이션 스캐닝

QRadar Vulnerability Manager 는 코어 웹 애플리케이션 스캐닝에 대해 인증되지 않은 스캐닝을 사용합니다. 다음 목록은 QRadar Vulnerability Manager 웹 취약성 검사를 설명합니다.
  • SQL 삽입 취약성

    SQL 삽입 취약성은 잘못 작성된 프로그램이 입력 유효성을 검증하지 않고 데이터베이스 조회에서 사용자가 제공한 데이터를 채택하는 경우 발생합니다. 동적 컨텐츠를 포함하는 웹 페이지에서 이러한 상황이 발생합니다. SQL 인젝션 취약성을 테스트하여 QRadar Vulnerability Manager 는 이러한 악용이 발생하지 않도록 하기 위해 필요한 권한이 있는지 확인합니다.

  • XSS(Cross-Site Scripting) 취약성

    사이트 간 스크립팅 취약성이 있으면 악의적인 사용자가 다른 사용자가 보는 웹 페이지에 코드를 삽입할 수 있습니다. HTML 및 클라이언트 측 스크립트는 웹 페이지에 삽입할 수 있는 코드의 예입니다. 악용된 사이트 간 스크립팅 취약성은 공격자가 동일한 생성자 정책과 같은 액세스 제어를 무시하는 데 사용할 수 있습니다. QRadar Vulnerability Manager 는 다양한 지속적 및 비지속적 XSS (Cross-site scripting) 취약성을 테스트하여 웹 애플리케이션이 이 위협에 취약하지 않은지 확인합니다.

  • 웹 애플리케이션 인프라

    QRadar Vulnerability Manager 에는 기본 구성, cgi 스크립트, 설치 및 지원 애플리케이션, 기본 운영 체제 및 디바이스를 확인하는 수천 개의 검사가 포함되어 있습니다.

  • 웹 페이지 오류

심층적인 웹 애플리케이션 스캔을 위해, QRadar Vulnerability Manager 는 IBM® Security AppScan 와 통합되어 취약점에 대한 웹 애플리케이션 가시성을 향상시킵니다.

네트워크 디바이스 스캐닝

QRadar Vulnerability Manager 네트워크 장치 스캔을 지원하는 ' SNMP ' 플러그인을 포함합니다. QRadar Vulnerability Manager SNMP, V1, SNMP, V2 를 지원합니다. SNMP V3은 지원되지 않습니다. QRadar Vulnerability Manager 다양한 SNMP 지원 장치에 대해 알려진 커뮤니티 기본값 사전(dictionary)을 사용합니다. 사전은 사용자 정의할 수 있습니다.

외부 스캐너 검사

외부 스캐너는 다음과 같은 OWASP(Open Web Application Security Project) CWE(Common Weakness Enumeration)를 스캔합니다.
  • 디렉토리 목록
  • 경로 조회, Windows 파일 매개변수 변경, UNIX 파일 매개변수 변경, Poison 널 바이트 Windows 파일 검색, Poison 널 바이트 UNIX 파일 검색
  • 사이트 간 스크립팅, DOM 기반 사이트 간 스크립팅
  • SQL 인젝션, 블라인드 SQL 인젝션, 블라인드 SQL 인젝션(시간 기준)
  • 비밀번호 필드에 대해 자동 완료 HTML 속성이 사용 안함으로 설정되지 않음
  • 암호화되지 않은 로그인 요청, 암호화되지 않은 비밀번호 매개변수
  • 원격 코드 실행, 매개변수 시스템 호출 코드 인젝션, 파일 매개변수 쉘 명령 인젝션, 형식 문자열 원격 명령 실행

데이터베이스 스캐닝

QRadar Vulnerability Manager 는 대상 호스트의 인증되지 않은 스캐닝을 사용하여 주요 데이터베이스에서 취약성을 발견합니다. 또한 QRadar Vulnerability Manager 는 플러그인을 사용하여 여러 데이터베이스를 대상으로 합니다.

운영 체제 검사

표 2. 운영 체제 검사
운영 체제 취약점 검사 패치 스캐닝 구성
<
AIX® 유닉스 아니오
CentOS Linux® 아니오
Debian Linux 아니오
Fedora Linux 아니오
Red Hat Linux 아니오
Sun Solaris 아니오
HP-UX 아니오
Suse Linux 아니오
Ubuntu Linux 아니오
CISCO 아니오 아니오 아니오
AS/400 / iSeries 아니오 아니오 아니오

OVAL 및 운영 체제

OVAL 정의는 다음 운영 체제에서 지원되지 않습니다.

  • Microsoft Windows 10
  • Microsoft Windows 8.1
  • Microsoft Windows 8
  • Microsoft Windows 7
  • Microsoft Windows Vista
  • Microsoft Windows 서버 2016
  • Microsoft Windows Server 2012 R2
  • Microsoft Windows Server 2012
  • Microsoft Windows Server 2008 R2
  • Microsoft Windows Server 2008
  • Microsoft Windows 서버 2003
  • CentOS 버전 3 - 7
  • IBM AIX 버전 4-7
  • RHEL 버전 3 - 7
  • SUSE 버전 10 - 11
  • Ubuntu 버전 6 - 14
  • Red Hat 9
  • Solaris 버전 2.6, 7 - 10