13.07.2015 Views

Community Edition 83 - Linux Magazine Online

Community Edition 83 - Linux Magazine Online

Community Edition 83 - Linux Magazine Online

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Análise de vulnerabilidades com OpenVAS | ANÁLISEsimultâneos aos dados de varreduraarmazenados. A comunicação com oserviço responsável pela varredura (oscanner openvassd ) ainda usa o Open-VAS Transfer Protocol (OTP, Protocolode Transferência OpenVAS).O serviço OpenVAS Administratorfornece aos administradores umaabordagem conveniente à gestão deusuários e certificados.Novos clientes de varredura estãoagora disponíveis, em adição ao anteriormenteusado OpenVAS Client, baseadoem Gtk. Um servidor, chamadoGreenbone Security Assistant (GSA)[2] é executado em um navegador.O aplicativo desktop, Greenbone SecurityDesktop (GSD, figura 1 ) [3] ,que é executado em Windows (graçasao Qt), ou a ferramenta simples paralinha de comando omp completam aseleção de ofertas livres.Os clientes desktop, que eram incompletosna versão 3, hoje cobrem oescopo completo de funções do Open-VAS. Em um ambiente de produção,o cliente clássico OpenVAS ainda éo mais fácil e rápido. Os pontos fortessão a organização hierárquica dosclientes e sua habilidade de organizaralvos de varredura em Alvos ( Targets )e Escopos ( Scopes ). Após definir aspropriedades padrão para a varredura,você pode atribuir as propriedades deum alvo para um escopo e, a partir daí,modificá-las conforme o necessário.Este recurso facilita a modelageme a realização rápida de novasvarreduras e ajuda muito na seleçãoentre alvos de varredura e seusresultados. A definição de uma varreduraem clientes web ou desktopé, comparativamente, confusa. Oprocesso começa com as definiçõesindividualizadas de configuraçõesde varredura, credenciais, alvos devarredura e tarefas.A promessa de permitir módulosreutilizáveis acaba tornando-se umaarmadilha quando há a necessidadeposterior de modificar a configuração.Por exemplo, você não pode,Figura 2 Confi gurações globais importantes no cliente OpenVAS.retrospectivamente, modificar ousubstituir os alvos em suas tarefas devarredura – isto significa que vocêdeve criar novas entradas em suaconfiguração, o que pode ser bastantedesagradável ao longo do tempo.Novos clientes não suportam, atualmente,o uso de listas baseadas emarquivos para a definição de alvos devarredura. Em outras palavras, casovocê necessite analisar centenas demáquinas virtuais para descobriras vulnerabilidades de um servidorweb, irá apreciar o cliente clássicoque apenas precisa de uma lista dehosts em um arquivo texto.Figura 3 Preferências para os plugins individuais.O começoAntes de você começar a usar o sistemade avaliação de vulnerabilidades,dedique um tempo para conhecer osformatos de dados do OpenVAS elimpar os espaços de memória paragarantir que você possui a configuraçãocorreta para as suas preferênciasmais importantes. Isto também ajudaa evitar erros durante o armazenamentode informações confidenciais.Caso esteja trabalhando como cliente clássico OpenVAS – e euassumo que você está – a estruturahierárquica dos alvos de varreduraserá de grande ajuda, já que você<strong>Linux</strong> <strong>Magazine</strong> #<strong>83</strong> | Outubro de 201153

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!