Что такое сканирование сети? Как выполняется, классификация и рекомендации

Сканирование сети – это процедура выявления активных устройств в сети посредством использования одной или нескольких функций сетевого протокола для отправки сигналов устройствам и ожидания ответа. В большинстве случаев сетевое сканирование используется для мониторинга сетей и управления ими, однако его также можно применять для проактивного выявления уязвимостей, которыми могут воспользоваться киберзлоумышленники.

Существует множество разнообразных инструментов для сканирования сети, включая решения с open source и коммерческие продукты. Различные платформы предлагают различные функции, поэтому важно выбрать инструмент с характеристиками, соответствующими потребностям организации.

Как работает сканирование сети?

Конкретные функции протоколов, используемые во время сканирования, зависят от сети. Для сетей на базе интернет-протокола (IP) при сканировании обычно отправляется простое сообщение, например, ping – на каждый возможный IP-адрес в определенном диапазоне. Если получен ответ на ping, сетевой сканер использует другой протокол для получения данных об устройствах. Это называется активным сканированием.

В свою очередь, пассивное сканирование сети предполагает непрерывный мониторинг сетевого трафика на наличие потенциальных рисков (например, вредоносного кода) и обозначение потенциальных проблем для дальнейшего анализа.

В системах мониторинга и управления сетевые администраторы регулярно используют сканирование для трех управленческих функций:

  • Использование функций обнаружения сети для идентификации и формирования реестра пользователей сети.
  • Определение состояния систем и устройств.
  • Проведение дополнительной инвентаризации сетевых элементов, которые сравниваются со списком ожидаемых устройств в качестве показателя работоспособности сети.

Киберпреступники используют те же инструменты и протоколы, что и сетевые администраторы, для сканирования потенциальных целей. В злонамеренном сценарии злоумышленник сначала получает диапазон IP-адресов, назначенный компании, с помощью системы доменных имен или протокола WHOIS. Адреса в пределах этого диапазона сканируются для поиска серверов, операционных систем, системной архитектуры и сервисов. Затем злоумышленник пытается получить доступ к открытым и ненадлежащим образом защищенным портам для взлома целевых систем и приложений.

Vulnerability scanners examine all parts of the IT infrastructure for issues, including the networks_

Почему сканирование сети важно?

Учитывая количество киберугроз, возникающих ежедневно, и широкий спектр потенциальных сетевых уязвимостей, сканирование является важной составляющей поддержания работоспособности сети и ее защиты от кибератак. Это важный инструмент сетевой безопасности, который необходимо использовать регулярно. Угрозы могут возникать мгновенно, и сканирование сети играет значительную роль в выявлении и устранении потенциальных уязвимостей безопасности и угроз.

Залогом эффективного сканирования сети является его частое проведение, даже если во время этого процесса производительность сети может несколько снижаться. Эти инструменты предоставляют детальную карту сети со следующей информацией:

  • Реестр всех устройств, подключенных к сети.
  • Данные о ключевых точках входа, таких как порты.
  • Идентификация подозрительных пакетов, проходящих через сеть.
  • Данные о производительности, отображаемые на дэшбордах.
  • Отчеты о состоянии сети.

Коротко говоря, сканирование помогает администраторам по кибербезопасности и сетевой безопасности работать на опережение киберпреступников и других субъектов угроз.

Этапы сканирования сети

Большинство процессов сканирования сети включают следующие четыре этапа:

  1. Инвентаризация. Сначала инструменты сканирования обследуют сеть для создания реестра всех подключенных устройств.
  2. Карта сети. Если эта функция доступна, инструмент может подготовить карту топологии сети. Nmap (сокращение от Network Mapper) – это инструмент сканирования портов на уровне командной строки, который используется для предварительного определения того, что находится в сети, и создания карты устройств. Этот инструмент с open source может сканировать крупные сети с разнообразными характеристиками; идентифицировать активные и неактивные хосты или порты; а также оценивать периметры сети, например, фаерволы, системы обнаружения и предотвращения вторжений и другие параметры.
  3. Проверка работоспособности и уязвимостей. Далее протокол под названием Address Resolution Protocol проверяет сетевые адреса на первичном уровне и уровне подсетей на наличие подозрительной активности. Internet Control Message Protocol используется для более широкого сканирования, например, систем в других географических локациях. Также доступны другие, более продвинутые протоколы для сбора детальных данных о состоянии сети и выявления потенциальных уязвимостей.
  4. Отчетность. Данные сканирования часто отображаются на дэшборде в режиме реального времени с выделением конкретных параметров и предложениями по противодействию атакам. Системы сканирования также могут готовить задокументированные отчеты для проведения аудита.

Какие существуют типы сканирования сети?

Сканирования делятся на две основные категории: активные и пассивные. Их также можно классифицировать по более специализированным функциям:

  • Сканирование хостов. Системы хостов являются одними из ключевых целей для злоумышленников. В результате важно сканировать все системы хостов и определять их состояние. Это можно сделать путем отправки запросов ping на все IP-адреса, что побуждает хост отправить обратное сообщение, а вместе с ним и данные о своем состоянии. Не отвечающие хосты попадают в список уязвимых целей. Киберпреступники регулярно используют сканирование хостов для обнаружения систем с целью эксплуатации уязвимостей.
  • Сканирование портов. Этот метод позволяет обнаружить порты, которые могут работать некорректно или быть скомпрометированными. Во время проверки отправляются пакеты данных, а полученные ответы анализируются при попытке подключения к запущенному сервису. Киберзлоумышленники также используют такой тип сканирования для выявления потенциальных целей.
  • Сканирование сети. Это сканирование проверяет IP-адреса и идентифицирует операционные системы и устройства, подключенные к сети. Оно также может генерировать карту сети.
  • Внешнее сканирование уязвимостей. Этот тип проверки выявляет недостатки и слабые места в сети, такие как неправильно настроенные или устаревшие фаерволы и системы безопасности, открытые порты, устройства без надлежащих обновлений и незащищенные конечные точки интернета вещей (IoT). Сканеры уязвимостей оценивают сеть и сетевые устройства с точки зрения злоумышленника.
  • Комплексное сканирование. В этом процессе анализируются устройства по всем IP-адресам для оценки ряда параметров. Среди них: общее состояние безопасности, статус установки патчей, время последнего использования, наличие антивирусного программного обеспечения, а также систем обнаружения и реагирования на конечных точках (EDR).
  • Тестирование на проникновение. Этот метод, который иногда называют этичным хакингом, имеет целью сымитировать атаку путем обхода действующих средств защиты периметра, поиска потенциальных уязвимостей, выявления поддающихся эксплуатации систем и данных, а также проведения детальной оценки рисков инфраструктуры. Перед выполнением тестирования на проникновение следует получить соответствующие согласования от пользователей и клиентов.

Лучшие практики сканирования сети

Для достижения оптимальных результатов во время сканирования сети рекомендуется придерживаться следующих практик:

  • Регулярно проверять внутренние и внешние устройства в сетевой инфраструктуре.
  • Наладить процесс документирования, результаты которого можно применять для устранения неисправностей, оценки безопасности и планирования, создания отчетов о состоянии, а также формирования доказательной базы для аудита.
  • Приоритизировать сканирование на основе уровня критичности каждого устройства для организации.
  • Разработать график для регулярного и частого проведения проверок.
  • Автоматизировать сканирование в заранее определенное время или при определенных условиях, если это поддерживается выбранным инструментом.
  • Периодически пересматривать и обновлять параметры сканирования для минимизации ложноположительных и ложноотрицательных срабатываний.

Подписаться на новости