QRadar Vulnerability Manager 에서 수행되는 검사
QRadar® Vulnerability Manager 는 패킷 및 원격 프로브 전송과 관련된 활성 검사와 수동 상관 검사의 조합을 사용합니다. QRadar Vulnerability Manager 데이터베이스는 약 70 ,000개의 네트워크, OS및 애플리케이션 계층 취약성을 다룹니다.
검사 창의 취약성 탭에서 CVE, 날짜 범위, 공급업체 이름, 제품 이름, 제품 버전, 공개 이름으로 전체 스캐닝 라이브러리를 검색할 수 있습니다.
QRadar Vulnerability Manager 테스트
- 데이터베이스 검사
- 웹 서버 검사
- 웹 애플리케이션 서버 검사
- 공통 웹 스크립트 검사
- 사용자 정의 웹 애플리케이션 검사
- DNS 서버 검사
- 메일 서버 검사
- 애플리케이션 서버 검사
- 무선 액세스 포인트 검사
- 공통 서비스 검사
- 더 이상 사용하지 않는 소프트웨어 및 시스템
| 검사 유형 | 설명 |
|---|---|
| 포트 스캔 | 각 활성 호스트에서 열려 있는 포트 및 서비스와 활성 호스트를
스캔합니다. 호스트가 스캐너와 동일한 서브넷에 있는 경우 MAC를 리턴합니다. OS 정보를 리턴합니다. |
| 웹 애플리케이션 스캐닝 | 다음 검사를 사용하여 웹 서버에서 각 웹 애플리케이션 및 웹 페이지를 검사합니다. 파일 업로드 HTTP 디렉토리 찾아보기 CWE-22 - 제한된 디렉토리에 대한 경로 이름의 부적절한 제한사항(경로 순회) 원하는 파일/로그에 표시됨 브라우저에서 자동 완성 비밀번호 기본 파일에서 올바르지 않은 구성 정보 노출 암호화되지 않은 로그인 양식 인덱싱 가능한 디렉토리: 서버 디렉토리를 찾아볼 수 있는지 검사 HTTP PUT 허용됨: 서버 디렉토리에서 PUT 옵션이 사용 가능한지 검사 더 이상 사용하지 않는 파일 존재 CGI 스캐닝: 공통 웹 페이지 검사 삽입(XSS/스크립트/HTML) 원격 파일 검색(서버 측) 원격 쉘에서 명령 실행 SQL 삽입(인증 무시, 소프트웨어 식별, 원격 소스 포함) 지정된 옵션을 제외한 튜닝 옵션을 되돌립니다. 참고: 인증된 웹 앱 스캔은 지원되지 않습니다. 예를 들어, 인증 시 사이트에 액세스해야 하는 경우 웹 앱 테스트를 실행할 수 없습니다.
|
| 운영 체제 | 사용자 이름 및 비밀번호 공개 파일 시스템에 액세스 기본 사용자 이름 및 비밀번호 권한 에스컬레이션 서비스 거부(DoS) 원격 명령 실행 XSS(Cross Site Scripting)(Microsoft) |
| 데이터베이스 | 데이터베이스에 대한 공개 액세스 및 악용 기본 비밀번호 취약한 사용자 이름 비밀번호 서비스 거부(DoS) 관리 권한 |
| 웹 서버 | 웹 서버에서 알려진 취약성, 악용, 구성 문제. 서비스 거부(DoS) 기본 관리 비밀번호 파일 시스템 보기 기능 사이트 간 스크립팅 |
| 공통 웹 스크립트 | CGI와 같은 일반적으로 사용되는 웹 스크립트 전자 상거래 관련 스크립트 ASP PHP |
| DNS 서버 | 강도가 약한 비밀번호 암호화 서비스 거부(DoS) 계정 이름 판별 이메일 발송 임의 이메일 및 민감한 계정 정보 읽기 관리 액세스 가져오기 |
| 무선 액세스 포인트 | 기본 관리 계정 비밀번호 기본 SNMP 커뮤니티 이름 일반 텍스트 비밀번호 스토리지 서비스 거부(DoS) |
| 공통 서비스 | DNS(Domain Name System) FTP(File Transfer Protocol) SMTP(Simple Mail Transfer Protocol) |
| 애플리케이션 서버 | 인증 우회 서비스 거부(DoS) 정보 노출 기본 사용자 이름 및 비밀번호 강도가 약한 파일 권한 사이트 간 스크립팅 |
| 타원형 | IE, Chrome, Skype 등에서 클라이언트 측 취약성 |
| 비밀번호 테스트 | 기본 비밀번호 테스트 |
| Windows 패치 스캐닝 | 레지스트리 키 항목, Windows 서비스, 설치된 Windows 애플리케이션 및 패치된 Microsoft 버그를 수집합니다. |
| UNIX 패치 스캐닝 | 설치된 RPM 세부사항 수집 |
웹 애플리케이션 스캐닝
- SQL 삽입 취약성
SQL 삽입 취약성은 잘못 작성된 프로그램이 입력 유효성을 검증하지 않고 데이터베이스 조회에서 사용자가 제공한 데이터를 채택하는 경우 발생합니다. 동적 컨텐츠를 포함하는 웹 페이지에서 이러한 상황이 발생합니다. SQL 인젝션 취약성을 테스트하여 QRadar Vulnerability Manager 는 이러한 악용이 발생하지 않도록 하기 위해 필요한 권한이 있는지 확인합니다.
- XSS(Cross-Site Scripting) 취약성
사이트 간 스크립팅 취약성이 있으면 악의적인 사용자가 다른 사용자가 보는 웹 페이지에 코드를 삽입할 수 있습니다. HTML 및 클라이언트 측 스크립트는 웹 페이지에 삽입할 수 있는 코드의 예입니다. 악용된 사이트 간 스크립팅 취약성은 공격자가 동일한 생성자 정책과 같은 액세스 제어를 무시하는 데 사용할 수 있습니다. QRadar Vulnerability Manager 는 다양한 지속적 및 비지속적 XSS (Cross-site scripting) 취약성을 테스트하여 웹 애플리케이션이 이 위협에 취약하지 않은지 확인합니다.
- 웹 애플리케이션 인프라
QRadar Vulnerability Manager 에는 기본 구성, cgi 스크립트, 설치 및 지원 애플리케이션, 기본 운영 체제 및 디바이스를 확인하는 수천 개의 검사가 포함되어 있습니다.
- 웹 페이지 오류
심층적인 웹 애플리케이션 스캔을 위해, QRadar Vulnerability Manager 는 IBM® Security AppScan 와 통합되어 취약점에 대한 웹 애플리케이션 가시성을 향상시킵니다.
네트워크 디바이스 스캐닝
QRadar Vulnerability Manager 네트워크 장치 스캔을 지원하는 ' SNMP ' 플러그인을 포함합니다. QRadar Vulnerability Manager SNMP, V1, SNMP, V2 를 지원합니다. SNMP V3은 지원되지 않습니다. QRadar Vulnerability Manager 다양한 SNMP 지원 장치에 대해 알려진 커뮤니티 기본값 사전(dictionary)을 사용합니다. 사전은 사용자 정의할 수 있습니다.
외부 스캐너 검사
- 디렉토리 목록
- 경로 조회, Windows 파일 매개변수 변경, UNIX 파일 매개변수 변경, Poison 널 바이트 Windows 파일 검색, Poison 널 바이트 UNIX 파일 검색
- 사이트 간 스크립팅, DOM 기반 사이트 간 스크립팅
- SQL 인젝션, 블라인드 SQL 인젝션, 블라인드 SQL 인젝션(시간 기준)
- 비밀번호 필드에 대해 자동 완료 HTML 속성이 사용 안함으로 설정되지 않음
- 암호화되지 않은 로그인 요청, 암호화되지 않은 비밀번호 매개변수
- 원격 코드 실행, 매개변수 시스템 호출 코드 인젝션, 파일 매개변수 쉘 명령 인젝션, 형식 문자열 원격 명령 실행
데이터베이스 스캐닝
QRadar Vulnerability Manager 는 대상 호스트의 인증되지 않은 스캐닝을 사용하여 주요 데이터베이스에서 취약성을 발견합니다. 또한 QRadar Vulnerability Manager 는 플러그인을 사용하여 여러 데이터베이스를 대상으로 합니다.
운영 체제 검사
| 운영 체제 | 취약점 검사 | 패치 스캐닝 | 구성 |
|---|---|---|---|
| < | 예 | 예 | 예 |
| AIX® 유닉스 | 예 | 예 | 아니오 |
| CentOS Linux® | 예 | 예 | 아니오 |
| Debian Linux | 예 | 예 | 아니오 |
| Fedora Linux | 예 | 예 | 아니오 |
| Red Hat Linux | 예 | 예 | 아니오 |
| Sun Solaris | 예 | 예 | 아니오 |
| HP-UX | 예 | 예 | 아니오 |
| Suse Linux | 예 | 예 | 아니오 |
| Ubuntu Linux | 예 | 예 | 아니오 |
| CISCO | 아니오 | 아니오 | 아니오 |
| AS/400 / iSeries | 아니오 | 아니오 | 아니오 |
OVAL 및 운영 체제
OVAL 정의는 다음 운영 체제에서 지원되지 않습니다.
- Microsoft Windows 10
- Microsoft Windows 8.1
- Microsoft Windows 8
- Microsoft Windows 7
- Microsoft Windows Vista
- Microsoft Windows 서버 2016
- Microsoft Windows Server 2012 R2
- Microsoft Windows Server 2012
- Microsoft Windows Server 2008 R2
- Microsoft Windows Server 2008
- Microsoft Windows 서버 2003
- CentOS 버전 3 - 7
- IBM AIX 버전 4-7
- RHEL 버전 3 - 7
- SUSE 버전 10 - 11
- Ubuntu 버전 6 - 14
- Red Hat 9
- Solaris 버전 2.6, 7 - 10