Scanner votre surface d'attaque externe avec le scanner open-source OXO

La surface d'attaque externe est souvent la première couche vulnérable de toute organisation. Un attaquant à l'autre bout du monde peut faire des ravages et causer des dommages considérables si votre infrastructure exposée à Internet n'est pas sécurisée.
Vérifier la vulnérabilité de votre surface d'attaque est cependant une tâche qui demande du temps et de l'énergie. Cela nécessite de se tenir au courant des derniers risques, de maintenir un inventaire à jour et d'avoir les outils appropriés.
Bien que la communauté open-source fournisse plusieurs outils pour vous aider dans cette tâche, on se retrouve souvent rapidement submergé par la quantité et par une expérience utilisateur souvent peu optimale.
Le parcours commence par l'installation de ces outils un par un, chacun nécessitant des dépendances et des environnements spécifiques avec des étapes de configuration parfois très longues.
Les options ne sont souvent pas explicites et comprendre le concept et la terminologie de chacune est toujours une tâche ardue.
Une fois que vous êtes prêt, c'est un véritable essaim de formats de sortie et d'évaluations des risques qui commence.
Heureusement, Ostorlab est là pour vous aider et rendre l'utilisation des meilleurs outils que la communauté open-source a à offrir simple, cohérente et même amusante.
Mais avant de nous plonger dans les capacités d'Ostorlab, passons en revue certains des meilleurs outils open-source de scan de sécurité réseau :
Nmap: « Outil gratuit et open-source pour la découverte de réseau et l'audit de sécurité. » Il est réputé pour sa rapidité et sa flexibilité, peut scanner des adresses IP individuelles, des plages et des sous-réseaux complets, et est doté d'une variété de fonctionnalités.
Nuclei: « Scanner de vulnérabilités rapide et personnalisable. » Basé sur le DSL (langage spécifique au domaine) yaml. Le DSL a un format lisible par l'homme, avec de riches modèles pour la détection des vulnérabilités.
Tsunami: « Un scanner de sécurité réseau à usage général avec un système de plugins extensible pour détecter les vulnérabilités de gravité élevée avec une grande confiance. » Le scanner Tsunami se concentre sur la détection des vulnérabilités de type RCE avec une grande confiance et un taux de faux positifs minimal.
OpenVAS: « Un scanner de vulnérabilités complet » est un scanner gratuit et open-source soutenu par une vaste base de connaissances de vulnérabilités et de CVE. Il s'agit d'un fork du scanner de sécurité Nessus, qui était alors open-source.

Exécuter chaque outil séparément et combiner les résultats n'est pas l'expérience la plus simple. Chacun est conçu dans un langage différent, et s'assurer que vous disposez de la dernière version avec les dernières règles de détection n'est pas toujours aisé.
Ostorlab simplifie la tâche avec très peu de commandes et peu de prérequis.
Installation
Pour installer ostorlab, la seule condition requise est d'avoir Docker installé et le gestionnaire de paquets Python (pip). Il suffit d'exécuter :
pip install -U ostorlab
Ostorlab est conçu pour fonctionner sur tous les systèmes d'exploitation, de Linux à MacOS en passant par Windows. Ostorlab vérifiera également l'accès à Docker et vous alertera de tout problème.
Ostorlab maintient également tous les outils que nous avons mentionnés sur un dedicated store et gère les mises à jour et les mises à niveau automatiquement.
Lancer un scan
Pour effectuer un scan ciblant une adresse IP avec les outils open-source que nous avons listés (OpenVAS, Nmap, Tsunami et Nuclei), utilisez la commande suivante :
oxo scan run --install \
--agent agent/ostorlab/nmap \
--agent agent/ostorlab/tsunami \
--agent agent/ostorlab/nuclei \
--agent agent/ostorlab/openvas \
ip <ip-address>

Pour détailler la commande :
--install: Tirera la dernière version listée des agents depuis le store ostorlab et les installera sur votre machine. Les agents ne sont rien de plus que des images de conteneurs et peuvent être facilement supprimés.
--agent
Vous pouvez également ajouter l'indicateur --follow :
--follow
oxo scan run \
--agent agent/ostorlab/nmap \
--agent agent/ostorlab/tsunami \
--follow agent/ostorlab/nmap \
ip <ip-address>
Supervision de la progression du scan
Pour afficher la progression des scans, exécutez la commande suivante :
oxo scan list
Une fois qu'un scan est terminé, vous devriez voir un statut Done dans la colonne de progression.
Accéder aux détails des vulnérabilités
Pour lister les vulnérabilités identifiées, utilisez la commande suivante :
oxo vulnz list -s <scan-id>
Et pour accéder aux détails de la vulnérabilité, utilisez l'option describe :
oxo vulnz describe -v <vuln-id>
Suivant
Nous espérons que vous avez pu apprécier à quel point Ostorlab réduit les maux de tête liés à la surface d'attaque externe. Ceci n'est qu'une brève introduction à ce que vous pouvez en faire, car Ostorlab est conçu pour prendre en charge le scan de tous les types d'actifs et couvrir toutes les catégories de vulnérabilités, des simples problèmes de configuration au scan d'API web, en passant par l'exécution d'un environnement d'analyse dynamique complet.
Pour plus de détails sur la façon d'exécuter votre premier scan, consultez ce tutorial, et pour plus d'informations sur la façon de construire votre premier agent, vous pouvez également consulter ce tutorial.
Si vous êtes curieux de connaître toutes les nouvelles fonctionnalités faisant partie de la version open-source d'Ostorlab, vous pouvez en apprendre davantage dans notre blog post.