Сканирование сети – это процедура выявления активных устройств в сети посредством использования одной или нескольких функций сетевого протокола для отправки сигналов устройствам и ожидания ответа. В большинстве случаев сетевое сканирование используется для мониторинга сетей и управления ими, однако его также можно применять для проактивного выявления уязвимостей, которыми могут воспользоваться киберзлоумышленники.
Существует множество разнообразных инструментов для сканирования сети, включая решения с open source и коммерческие продукты. Различные платформы предлагают различные функции, поэтому важно выбрать инструмент с характеристиками, соответствующими потребностям организации.
Как работает сканирование сети?
Конкретные функции протоколов, используемые во время сканирования, зависят от сети. Для сетей на базе интернет-протокола (IP) при сканировании обычно отправляется простое сообщение, например, ping – на каждый возможный IP-адрес в определенном диапазоне. Если получен ответ на ping, сетевой сканер использует другой протокол для получения данных об устройствах. Это называется активным сканированием.
В свою очередь, пассивное сканирование сети предполагает непрерывный мониторинг сетевого трафика на наличие потенциальных рисков (например, вредоносного кода) и обозначение потенциальных проблем для дальнейшего анализа.
В системах мониторинга и управления сетевые администраторы регулярно используют сканирование для трех управленческих функций:
- Использование функций обнаружения сети для идентификации и формирования реестра пользователей сети.
- Определение состояния систем и устройств.
- Проведение дополнительной инвентаризации сетевых элементов, которые сравниваются со списком ожидаемых устройств в качестве показателя работоспособности сети.
Киберпреступники используют те же инструменты и протоколы, что и сетевые администраторы, для сканирования потенциальных целей. В злонамеренном сценарии злоумышленник сначала получает диапазон IP-адресов, назначенный компании, с помощью системы доменных имен или протокола WHOIS. Адреса в пределах этого диапазона сканируются для поиска серверов, операционных систем, системной архитектуры и сервисов. Затем злоумышленник пытается получить доступ к открытым и ненадлежащим образом защищенным портам для взлома целевых систем и приложений.

Почему сканирование сети важно?
Учитывая количество киберугроз, возникающих ежедневно, и широкий спектр потенциальных сетевых уязвимостей, сканирование является важной составляющей поддержания работоспособности сети и ее защиты от кибератак. Это важный инструмент сетевой безопасности, который необходимо использовать регулярно. Угрозы могут возникать мгновенно, и сканирование сети играет значительную роль в выявлении и устранении потенциальных уязвимостей безопасности и угроз.
Залогом эффективного сканирования сети является его частое проведение, даже если во время этого процесса производительность сети может несколько снижаться. Эти инструменты предоставляют детальную карту сети со следующей информацией:
- Реестр всех устройств, подключенных к сети.
- Данные о ключевых точках входа, таких как порты.
- Идентификация подозрительных пакетов, проходящих через сеть.
- Данные о производительности, отображаемые на дэшбордах.
- Отчеты о состоянии сети.
Коротко говоря, сканирование помогает администраторам по кибербезопасности и сетевой безопасности работать на опережение киберпреступников и других субъектов угроз.
Этапы сканирования сети
Большинство процессов сканирования сети включают следующие четыре этапа:
- Инвентаризация. Сначала инструменты сканирования обследуют сеть для создания реестра всех подключенных устройств.
- Карта сети. Если эта функция доступна, инструмент может подготовить карту топологии сети. Nmap (сокращение от Network Mapper) – это инструмент сканирования портов на уровне командной строки, который используется для предварительного определения того, что находится в сети, и создания карты устройств. Этот инструмент с open source может сканировать крупные сети с разнообразными характеристиками; идентифицировать активные и неактивные хосты или порты; а также оценивать периметры сети, например, фаерволы, системы обнаружения и предотвращения вторжений и другие параметры.
- Проверка работоспособности и уязвимостей. Далее протокол под названием Address Resolution Protocol проверяет сетевые адреса на первичном уровне и уровне подсетей на наличие подозрительной активности. Internet Control Message Protocol используется для более широкого сканирования, например, систем в других географических локациях. Также доступны другие, более продвинутые протоколы для сбора детальных данных о состоянии сети и выявления потенциальных уязвимостей.
- Отчетность. Данные сканирования часто отображаются на дэшборде в режиме реального времени с выделением конкретных параметров и предложениями по противодействию атакам. Системы сканирования также могут готовить задокументированные отчеты для проведения аудита.
Какие существуют типы сканирования сети?
Сканирования делятся на две основные категории: активные и пассивные. Их также можно классифицировать по более специализированным функциям:
- Сканирование хостов. Системы хостов являются одними из ключевых целей для злоумышленников. В результате важно сканировать все системы хостов и определять их состояние. Это можно сделать путем отправки запросов ping на все IP-адреса, что побуждает хост отправить обратное сообщение, а вместе с ним и данные о своем состоянии. Не отвечающие хосты попадают в список уязвимых целей. Киберпреступники регулярно используют сканирование хостов для обнаружения систем с целью эксплуатации уязвимостей.
- Сканирование портов. Этот метод позволяет обнаружить порты, которые могут работать некорректно или быть скомпрометированными. Во время проверки отправляются пакеты данных, а полученные ответы анализируются при попытке подключения к запущенному сервису. Киберзлоумышленники также используют такой тип сканирования для выявления потенциальных целей.
- Сканирование сети. Это сканирование проверяет IP-адреса и идентифицирует операционные системы и устройства, подключенные к сети. Оно также может генерировать карту сети.
- Внешнее сканирование уязвимостей. Этот тип проверки выявляет недостатки и слабые места в сети, такие как неправильно настроенные или устаревшие фаерволы и системы безопасности, открытые порты, устройства без надлежащих обновлений и незащищенные конечные точки интернета вещей (IoT). Сканеры уязвимостей оценивают сеть и сетевые устройства с точки зрения злоумышленника.
- Комплексное сканирование. В этом процессе анализируются устройства по всем IP-адресам для оценки ряда параметров. Среди них: общее состояние безопасности, статус установки патчей, время последнего использования, наличие антивирусного программного обеспечения, а также систем обнаружения и реагирования на конечных точках (EDR).
- Тестирование на проникновение. Этот метод, который иногда называют этичным хакингом, имеет целью сымитировать атаку путем обхода действующих средств защиты периметра, поиска потенциальных уязвимостей, выявления поддающихся эксплуатации систем и данных, а также проведения детальной оценки рисков инфраструктуры. Перед выполнением тестирования на проникновение следует получить соответствующие согласования от пользователей и клиентов.
Лучшие практики сканирования сети
Для достижения оптимальных результатов во время сканирования сети рекомендуется придерживаться следующих практик:
- Регулярно проверять внутренние и внешние устройства в сетевой инфраструктуре.
- Наладить процесс документирования, результаты которого можно применять для устранения неисправностей, оценки безопасности и планирования, создания отчетов о состоянии, а также формирования доказательной базы для аудита.
- Приоритизировать сканирование на основе уровня критичности каждого устройства для организации.
- Разработать график для регулярного и частого проведения проверок.
- Автоматизировать сканирование в заранее определенное время или при определенных условиях, если это поддерживается выбранным инструментом.
- Периодически пересматривать и обновлять параметры сканирования для минимизации ложноположительных и ложноотрицательных срабатываний.





