OXO オープンソーススキャナーを使用した外部アタックサーフェスのスキャン

外部アタックサーフェスは、多くの場合、あらゆる組織において最初に脆弱になるレイヤーです。インターネットに面したインフラストラクチャが安全でない場合、地球の反対側にいる攻撃者が大混乱を引き起こし、甚大な損害をもたらす可能性があります。
しかし、アタックサーフェスの脆弱性をチェックするには、時間とエネルギーを要します。最新のリスクを常に把握し、最新のインベントリを維持し、適切なツールを使用する必要があります。
オープンソースコミュニティは、このタスクに役立ついくつかのツールを提供していますが、その多さと、往々にして最適とは言えないユーザーエクスペリエンスにすぐに圧倒されてしまうことがあります。
このプロセスは、これらのツールを1つずつインストールすることから始まります。それぞれのツールには特定の依存関係や環境が必要であり、時には非常に長い設定手順を伴います。
オプションは明確でないことが多く、それぞれの概念や用語を理解することは常に困難なタスクです。
設定が完了すると、出力フォーマットとリスク評価の群れが始まります。
幸いなことに、Ostorlabは、オープンソースコミュニティが提供する最高のツールを使用するタスクを、シンプルかつ一貫性のあるものにし、さらに楽しくするために役立ちます。
Ostorlabの機能について掘り下げる前に、最高のオープンソースネットワークセキュリティスキャンツールのいくつかを確認しましょう:
Nmap: 「ネットワークディスカバリとセキュリティ監査のための無料でオープンソースのツール。」高速かつ柔軟であることで知られており、個々のIP、範囲、またはサブネット全体をスキャンでき、さまざまな機能を備えています。
Nuclei: 「高速でカスタマイズ可能な脆弱性スキャナー。」yaml DSL(ドメイン特化言語)に基づいています。DSLは人間が読める形式であり、脆弱性を検出するための豊富なテンプレートを備えています。
Tsunami: 「高い信頼性で深刻度の高い脆弱性を検出するための拡張可能なプラグインシステムを備えた汎用ネットワークセキュリティスキャナー。」Tsunamiスキャナーは、RCEのような脆弱性を高い信頼性と最小限の誤検知率で検出することに重点を置いています。
OpenVAS: 「フル機能の脆弱性スキャナー。」脆弱性とCVEの巨大なナレッジベースに裏打ちされた、無料のオープンソーススキャナーです。これは、当時のオープンソースのNessusセキュリティスキャナーのフォークです。

それぞれを個別に実行して結果を組み合わせるのは、最もわかりやすいプロセスとは言えません。それぞれが異なる言語で構築されており、最新の検出ルールを持つ最新バージョンを確保することは必ずしも容易ではありません。
Ostorlabは、ごくわずかなコマンドと少しの要件でこのタスクを簡素化します。
インストール
ostorlabをインストールするための唯一の要件は、Dockerがインストールされており、Pythonパッケージマネージャー(pip)があることです。以下を実行するだけです:
pip install -U ostorlab
Ostorlabは、Linux、MacOSからWindowsまで、すべてのオペレーティングシステムで動作するように構築されています。Ostorlabはまた、Dockerへのアクセスを確認し、問題があれば警告します。
Ostorlabは、言及したすべてのツールを dedicated store で維持し、アップデートとアップグレードを自動的に処理します。
スキャンの実行
リストにあるオープンソースツール(OpenVAS、Nmap、Tsunami、Nuclei)を使用して、IPアドレスをターゲットにしたスキャンを実行するには、次のコマンドを使用します:
oxo scan run --install \
--agent agent/ostorlab/nmap \
--agent agent/ostorlab/tsunami \
--agent agent/ostorlab/nuclei \
--agent agent/ostorlab/openvas \
ip <ip-address>

コマンドの解説:
--install: ostorlabストアからリストされているエージェントの最新バージョンを取得し、マシンにインストールします。エージェントはコンテナイメージに過ぎず、簡単に削除できます。
--agent
--follow フラグを追加することもできます:
--follow
oxo scan run \
--agent agent/ostorlab/nmap \
--agent agent/ostorlab/tsunami \
--follow agent/ostorlab/nmap \
ip <ip-address>
スキャン進行状況の監視
スキャンの進行状況を表示するには、次のコマンドを実行します:
oxo scan list
スキャンが完了すると、進行状況の列に Done が表示されるはずです。
脆弱性の詳細へのアクセス
特定された脆弱性を一覧表示するには、次のコマンドを使用します:
oxo vulnz list -s <scan-id>
脆弱性の詳細にアクセスするには、describe オプションを使用します:
oxo vulnz describe -v <vuln-id>
次へ
Ostorlabの外部アタックサーフェス機能が頭痛の種を減らしてくれることをお分かりいただけたかと思います。Ostorlabは、単純な設定ミスからWeb APIスキャン、本格的な動的解析環境の実行まで、すべてのアセットタイプをサポートし、すべての脆弱性カテゴリをカバーするように構築されているため、これはOstorlabでできることのほんの入門に過ぎません。
最初のスキャンを実行する方法の詳細については、こちらの tutorial を確認してください。また、最初のエージェントを構築する方法に関する詳細情報については、こちらの tutorial を確認することもできます。
Ostorlabのオープンソースリリースに含まれるすべての新機能について興味がある場合は、こちらの blog post で詳細をご覧ください。