新聞中心
漏洞(風險)掃描是保障現(xiàn)代企業(yè)數(shù)字化轉型安全開展過程中一個至關重要的組成部分,可以幫助企業(yè)識別數(shù)字化系統(tǒng)和應用中的各類安全缺陷。在實際應用時,漏洞掃描的類型需要和它們能夠保護的IT環(huán)境保持一致。如果充分了解不同類型漏洞掃描技術之間的區(qū)別,企業(yè)可以提高整體網絡安全防御能力,并加固系統(tǒng)以防范潛在威脅。本文收集整理了目前最常見的12種漏洞掃描類型(見下表),并對每種掃描的主要應用特點和典型適用場景進行了分析介紹。

成都創(chuàng)新互聯(lián)公司堅持“要么做到,要么別承諾”的工作理念,服務領域包括:成都網站制作、成都做網站、外貿營銷網站建設、企業(yè)官網、英文網站、手機端網站、網站推廣等服務,滿足客戶于互聯(lián)網時代的水磨溝網站設計、移動媒體設計的需求,幫助企業(yè)找到有效的互聯(lián)網解決方案。努力成為您成熟可靠的網絡建設合作伙伴!
1、主機掃描
基于主機的漏洞掃描旨在評估組織網絡系統(tǒng)中特定主機上的安全漏洞,這種掃描主要包括了代理服務器模式、無代理模式或獨立掃描模式。
- 代理服務器模式:掃描器會在目標主機上安裝代理軟件,代理收集信息并與中心服務器連接,中心服務器負責管理和分析漏洞數(shù)據。代理軟件通常實時收集數(shù)據,并將數(shù)據傳輸?shù)街行墓芾硐到y(tǒng)進行分析和修復。代理服務器模式的一個缺點是代理軟件會受制于特定的操作系統(tǒng)。
- 無代理:無代理掃描器不需要在目標機器上安裝任何軟件。相反,它們通過網絡協(xié)議和遠程交互收集信息。若集中啟動漏洞掃描或實行自動調度,該方法需要管理員認證的訪問權限。無代理掃描模式能夠掃描更多的聯(lián)網系統(tǒng)和資源,但評估需要穩(wěn)定的網絡連接,可能不如代理掃描來得全面。
- 獨立式:獨立掃描器是在被掃描的系統(tǒng)運行上的獨立應用程序。它們查找主機的系統(tǒng)和應用程序中的漏洞,不使用任何網絡連接,但是掃描工作非常耗時。必須在待檢查的每個主機上安裝掃描器。大多數(shù)管理成百上千個端點的企業(yè)會發(fā)現(xiàn),獨立式工具并不實用。
應用特點:
- 識別主機操作系統(tǒng)、軟件和設置中的漏洞。
- 深入了解特定網絡主機的安全狀態(tài)。
- 協(xié)助補丁管理和漏洞快速修復。
- 幫助檢測安裝的非法程序或設置改動。
- 盡量縮小攻擊面,確保主機整體安全。
適用場景:
- 需要關于主機設置、補丁和軟件的詳細信息時。
- 評估單個網絡系統(tǒng)或服務器的安全性,且組織擁有復雜網絡基礎設施和數(shù)量眾多的主機時。
2、端口掃描
端口掃描會將網絡查詢指令發(fā)送到目標設備或網絡系統(tǒng)的不同端口上,掃描器通過分析結果來檢測哪些端口是敞開的、關閉的或過濾的。敞開的端口表明可能存在安全漏洞或可通過網絡非法訪問的服務。
應用特點:
- 檢測目標計算機上敞開的端口和服務,披露潛在的攻擊途徑。
- 識別可能暴露在攻擊者面前的錯誤配置和服務。
- 協(xié)助網絡映射和了解網絡基礎設施的拓撲結構。
- 檢測網絡設備上的非法或不熟悉的服務。
- 關閉不必要的敞開端口和服務,幫助加固安全。
適用場景:
- 企業(yè)想知道其網絡在外部攻擊面前有多脆弱時。
- 找出攻擊者可能使用的敞開的端口、服務及其他入口點。
- 可作為評估網絡設備和系統(tǒng)安全性的第一步。
3、Web應用程序掃描
Web應用程序掃描器主要用于識別Web應用程序中的漏洞。這種漏洞掃描技術經常探測應用軟件系統(tǒng),以剖析其結構并發(fā)現(xiàn)潛在的攻擊途徑。這種掃描器能夠自動化掃描Web應用程序,評估應用程序的代碼、配置和功能,并發(fā)現(xiàn)其中的安全漏洞。Web應用程序掃描器能夠模擬許多攻擊場景,以發(fā)現(xiàn)常見漏洞,比如跨站腳本(XSS)SQL注入、跨站請求偽造(CSRF)和身份驗證系統(tǒng)。Web應用程序掃描器還能夠使用預定義的漏洞特征或模式來檢測現(xiàn)有漏洞。
應用特點:
- 檢測Web應用程序特有的漏洞,比如SQL注入、XSS、不安全身份驗證。
- 幫助發(fā)現(xiàn)可能導致未經授權的數(shù)據訪問或更改的安全漏洞。
- 幫助確保遵守標準和法規(guī)。
- 通過檢測在線應用程序中的代碼缺陷和漏洞,有助于提高安全開發(fā)標準。
- 降低安全威脅的可能性,并保護關鍵的用戶數(shù)據。
適用場景:
- 很適合使用Web應用程序、網站或其他在線服務的組織;
- 檢查在線應用程序的安全性并查找XSS、SQL注入或不正確的身份驗證等漏洞時;
- 若是基于Web的系統(tǒng),建議在整個開發(fā)階段或作為日常安全審計的一部分來運行。
4、網絡掃描
網絡漏洞掃描主要通過掃描已知的網絡缺陷、不正確的網絡設置和過時的網絡應用版本來檢測漏洞。為了查找整個網絡中的漏洞,這種掃描技術經常使用端口掃描、網絡映射和服務識別等技術。網絡掃描還需要檢查網絡基礎設施,包括路由器、交換機、防火墻及其他設備。
應用特點:
- 檢測路由器、交換機和防火墻等網絡基礎設施組件的缺陷。
- 幫助檢測網絡配置錯誤、弱密碼應用和過時的軟件版本。
- 幫助維護安全可靠的網絡環(huán)境。
- 支持基于嚴重程度的風險管理和漏洞優(yōu)先級劃分;
- 幫助滿足安全標準和法規(guī)要求。
適用場景:
- 保護網絡邊界、防止非法訪問及評估網絡設備安全性時。
- 分析網絡架構的整體安全性。
- 檢測識別網絡設備中的漏洞。
- 建議作為日常安全性評估的一部分。
- 在進行網絡系統(tǒng)的升級或改造時運行。
5、數(shù)據庫掃描
數(shù)據庫掃描技術主要用于評估數(shù)據庫系統(tǒng)的安全性,該類型會全面查找數(shù)據庫設置、訪問控制和存儲數(shù)據的漏洞,比如不安全的權限、漏洞注入問題或不安全的設置。這種掃描器需要經常提供用于保護數(shù)據庫和保護敏感數(shù)據的信息。
應用特點:
- 檢測數(shù)據庫特有的漏洞,比如訪問控制不到位、注入問題和錯誤配置。
- 幫助保護敏感資料避免非法訪問或披露。
- 幫助確保數(shù)據保護規(guī)則得到遵守。
- 通過檢測數(shù)據庫相關問題來提升性能。
- 提高整體數(shù)據庫的安全性和完整性。
適用場景:
- 評估數(shù)據庫管理系統(tǒng)(DBMS)、保護數(shù)據庫和保護敏感數(shù)據免受不必要的訪問時;
- 適用于使用數(shù)據庫保存敏感信息的組織;
- 適用于查找數(shù)據庫特有的漏洞、錯誤配置和寬松的訪問約束;
- 建議注重數(shù)據存儲安全、必須遵守行業(yè)法規(guī)的企業(yè)使用。
6、源代碼掃描
在軟件系統(tǒng)開發(fā)周期的早期階段查找源代碼中的安全漏洞,可以提升對潛在風險的防護效果,并大大降低對漏洞的修復成本。源代碼漏洞掃描可以查找軟件源代碼中的安全缺陷、編碼錯誤和漏洞,尋找可能的風險隱患,比如輸入驗證錯誤、錯誤的編程實踐和代碼庫中已知的高危庫。在軟件開發(fā)生命周期中,源代碼掃描對開發(fā)人員識別和糾正漏洞有很大幫助。
應用特點:
- 檢測軟件源代碼中的安全缺陷和漏洞。
- 幫助在開發(fā)生命周期的早期檢測和糾正代碼問題。
- 支持安全編程方法和行業(yè)標準遵循。
- 幫助降低軟件程序漏洞的風險。
- 幫助提高軟件程序的整體安全性和可靠性。
適用場景:
- 最適合在軟件開發(fā)生命周期中使用;
- 確保代碼質量和安全性、檢測源代碼漏洞并防止生產環(huán)境出現(xiàn)安全問題;
- 適合自研軟件應用的企業(yè)組織;
- 適用于查找源代碼中的漏洞和潛在的安全缺陷。
7、云應用漏洞掃描
云應用漏洞掃描技術可以評估IaaS、PaaS和SaaS等云計算環(huán)境的安全性,可以為企業(yè)改進云部署安全性提供了見解和想法。這種掃描技術主要調查云設置、訪問限制和服務,以檢測錯誤配置、糟糕的安全實踐和云特有的漏洞。
應用特點:
- 識別云特有的漏洞,比如錯誤配置、寬松的訪問約束和不安全的服務。
- 幫助維護安全合規(guī)的云基礎設施。
- 確保云應用資產的可見性和控制性。
- 落實云計算安全最佳實踐和法規(guī)要求。
- 降低云上非法訪問、數(shù)據泄露或相關風險產生的可能性。
適用場景:
- 檢查基于云的服務器、存儲和應用程序的安全性,并確保適當?shù)脑瀑Y源配置時。
- 適合使用云計算服務的企業(yè)。
- 適用于評估云資源、設置和權限的安全性。
- 使用云技術確保合適的云安全配置和管理。
8、內部掃描
內部掃描技術旨在識別企業(yè)組織內部網絡中的漏洞,能夠全面檢查網絡系統(tǒng)、服務器、工作站和數(shù)據庫,尋找存在于網絡邊界以內的安全風險和漏洞。這種掃描是從企業(yè)網絡內部進行執(zhí)行,查找非法特權提升之類的安全性缺陷。內部掃描技術特別適用于分析員工權限和識別內部攻擊的潛在弱點。
應用特點:
- 識別網絡系統(tǒng)、服務器和各種工作站上的內部網絡漏洞。
- 維護安全的內部網絡環(huán)境,減少內部危險。
- 檢測可能被內部人員利用的潛在安全漏洞。
- 幫助執(zhí)行內部安全規(guī)則和規(guī)定。
- 深入了解內部網絡的整體安全態(tài)勢。
適用場景:
- 分析內部網絡基礎設施的安全性時識別外部無法發(fā)現(xiàn)的漏洞。
- 評估內部網絡安全性,查找內部基礎設施漏洞和錯誤配置。
- 可作為一種預防性策略來運行。
9、外部掃描
外部掃描技術主要識別組織面向互聯(lián)網資產中的安全漏洞。這種掃描主要針對可通過互聯(lián)網訪問的服務、應用程序、門戶和網站,以檢測各種可能被外部攻擊者利用的漏洞。外部掃描需要檢查所有面向互聯(lián)網的資產,比如員工登錄頁面、遠程訪問端口和企業(yè)官方網站。這種掃描能夠幫助企業(yè)了解其互聯(lián)網漏洞,以及這些漏洞如何被利用。
應用特點:
- 檢測面向互聯(lián)網組件(比如應用程序、網站和門戶)中的漏洞。
- 檢測外部攻擊者的潛在攻擊點。
- 幫助維護企業(yè)網絡安全邊界,防范外部危險。
- 幫助滿足外部安全評估的合規(guī)性要求。
- 減少未經授權的外部訪問、數(shù)據泄露或面向外部的系統(tǒng)利用風險。
適用場景:
- 可在分析和阻止對可公開訪問的系統(tǒng)、網站和網絡服務非法訪問時運行。
- 從外部評估網絡安全性,發(fā)現(xiàn)外部攻擊者可能利用的漏洞。
- 可以用作標準安全評估的一部分或滿足外部法規(guī)監(jiān)管要求。
10、評估性掃描
漏洞評估需要全面檢查企業(yè)的系統(tǒng)、網絡、應用程序和基礎設施。這種評估旨在識別潛在漏洞并評估其風險,同時要提出降低風險的建議。評估性掃描可以識別可能被攻擊者用來破壞系統(tǒng)安全性的特定缺陷或漏洞,包括使用自動化工具掃描目標環(huán)境,以查找已知的漏洞、錯誤配置、弱密碼及其他安全問題。掃描結果會提供完整的分析報告,附有已發(fā)現(xiàn)的漏洞、嚴重程度和潛在后果。
應用特點:
- 對系統(tǒng)、網絡和應用程序中的漏洞進行全面地分析。
- 幫助評估組織地整體安全態(tài)勢。
- 根據嚴重程度和可能帶來的影響確定漏洞風險的優(yōu)先級。
- 幫助對風險補救措施做出合理的判斷。
- 幫助滿足安全標準和法規(guī)要求。
適用場景:
- 適用于力求全面評估整體安全態(tài)勢的企業(yè)。
- 適用于跨許多系統(tǒng)、網絡和應用程序進行全面的漏洞評估。
- 建議定期運行或有必要全面檢查組織的安全性時運行。
11、發(fā)現(xiàn)性掃描
評估性掃描致力于識別系統(tǒng)或網絡中的漏洞風險,而發(fā)現(xiàn)性掃描主要致力于識別和清點網絡環(huán)境中的所有數(shù)字化資產,準確識別出當前網絡上的各種設備、系統(tǒng)、應用程序和服務。
發(fā)現(xiàn)性掃描可以幫助企業(yè)組織準確清點最新的資產,包括IP地址、操作系統(tǒng)、已安裝的應用程序及其他相關信息。它有助于了解網絡拓撲結構、檢測非法設備或未授權系統(tǒng)及管理資產。發(fā)現(xiàn)性掃描過程中受到干擾的可能性相比其他漏洞評估掃描要小很多,可用于全面獲取網絡架構方面的完整信息。
應用特點:
- 幫助企業(yè)管理整體風險,實現(xiàn)安全治理。
- 識別并清點網絡環(huán)境中的資產。
- 幫助維護組織基礎設施的可見性和控制性。
- 幫助檢測非法設備或未授權系統(tǒng)。
- 協(xié)助網絡管理,了解漏洞評估的范圍。
適用場景:
- 推薦列出最新的聯(lián)網設備、檢測非法或未授權設備及保證網絡可見性時運行;
- 適用于需要發(fā)現(xiàn)聯(lián)網設備或系統(tǒng)的企業(yè);
- 適用于網絡庫存管理、檢測非法設備和監(jiān)控網絡變化;
- 推薦在漏洞管理計劃的初始部署期間運行,或作為持續(xù)網絡監(jiān)控工作的一部分來運行。
12、合規(guī)性掃描
合規(guī)性掃描主要將組織的數(shù)字化系統(tǒng)與各種監(jiān)管法規(guī)、行業(yè)標準和最佳實踐進行對比分析,并發(fā)現(xiàn)其中的不足和風險。這種掃描主要為了確保企業(yè)組織當前安全策略和設置能夠符合法律監(jiān)管的框架要求,幫助企業(yè)滿足法律合規(guī)義務。
應用特點:
- 有助于企業(yè)滿足法規(guī)和行業(yè)標準。
- 識別可能導致違規(guī)的漏洞和缺陷。
- 幫助企業(yè)部署安全控制措施以實現(xiàn)合規(guī)。
- 協(xié)助編寫合規(guī)審計方面的文檔和報告。
- 幫助企業(yè)構建安全合規(guī)的數(shù)字化環(huán)境。
適用場景:
- 適用于確保企業(yè)滿足合規(guī)要求,確保遵守國家或行業(yè)的各種監(jiān)管規(guī)范。
參考鏈接:
https://www.esecurityplanet.com/networks/types-of-vulnerability-scans/。
本文題目:網絡安全漏洞(風險)掃描的12種類型
文章URL:http://www.5511xx.com/article/ccdjjec.html


咨詢
建站咨詢
