2 Vor der ersten Verwendung lesen

2.1 Nutzung einer unterstützten GOS-Version

OPENVAS SCAN sollte immer mit einer von Greenbone unterstützten GOS-Version (einschließlich Patchlevel) betrieben werden. Andernfalls können die folgenden Probleme auftreten:

  • Kompatibilitätsprobleme im Feed

  • Nicht behobene Bugs

  • Fehlende Funktionen (z. B. solche, die erforderlich sind, damit VTs zuverlässig oder überhaupt funktionieren)

  • Verringerte Scanabdeckung oder fehlende Schwachstellenerkennung aufgrund der oben genannten Probleme

  • Nicht behobene Sicherheitslücken in den verwendeten Komponenten (z. B. GOS)

2.2 Auswirkungen auf die gescannte Netzwerkumgebung

OPENVAS SCAN beinhaltet einen vollständigen Schwachstellenscanner. Obwohl der Schwachstellenscanner so konzipiert wurde, um mögliche negative Auswirkungen auf die Netzwerkumgebung zu minimieren, muss er während des Scans mit dem untersuchten Zielsystem interagieren und kommunizieren.

Bemerkung

Es ist die grundlegende Aufgabe von OPENVAS SCAN, ansonsten unentdeckte Schwachstellen zu finden und zu identifizieren. Der Scanner muss sich bis zu einem gewissen Grad so verhalten, wie es Cyberangreifer tun würden.

Obwohl die standardmäßigen und empfohlenen Einstellungen die Auswirkungen des Schwachstellenscanners auf die Netzwerkumgebung auf ein Minimum beschränken, sind unerwünschte Nebeneffekte möglich. Durch die Einstellungen des Scanners kann das Scanverhalten angepasst und kontrolliert werden.

Bemerkung

Die folgenden Nebeneffekte können auftreten:

  • Auf dem Zielsystem können Protokoll- und Warnmeldungen angezeigt werden.

  • Auf Netzwerkgeräten, Überwachungslösungen, Firewalls und Intrusion-Detection-/Intrusion-Prevention-Systemen können Protokoll- und Warnmeldungen angezeigt werden.

  • Firewall-Regeln und andere Intrusion-Prevention-Maßnahmen können ausgelöst werden.

  • Scans können die Latenzzeit auf dem Ziel, im gescannten Netzwerk oder in beiden erhöhen. In extremen Fällen kann dies zu Situationen führen, die einem Denial-of-Service-Angriff (DoS-Angriff) ähneln.

  • In anfälligen oder unsicheren Anwendungen können durch den Scan Fehler ausgelöst werden. Diese können weitere Fehler oder Abstürze verursachen.

  • Eingebettete Systeme und Systeme der Operational Technology (OT) mit schwachen Netzwerk-Stacks sind besonders gefährdet für Abstürze oder sogar Geräteausfälle.

  • Der Scanner führt für Banner Grabbing auf Zielsystemen Anmeldeversuche (z. B. über SSH oder FTP) durch.

  • Der Scanner sendet zur Diensterkennung Abfragen über verschiedene Protokolle (z. B. HTTP, FTP) an alle exponierten Dienste.

  • Scans können dazu führen, dass Benutzerkonten durch das Testen standardmäßiger Kombinationen aus Benutzernamen und Passwörtern gesperrt werden.

Da das oben beschriebene Verhalten beim Schwachstellenscanning erwartet, gewünscht oder sogar erforderlich ist, sollten die IP-Adressen des Scanners in die Ausnahmeliste des betroffenen Systems oder Diensts aufgenommen werden. Informationen zur Erstellung einer solchen Ausnahmeliste finden sich in der Dokumentation oder beim Support des jeweiligen Systems oder Diensts.

Das Auslösen von Fehlern, Abstürzen oder Sperrungen mit den Standardeinstellungen bedeutet, dass Cyberangreifer dasselbe zu einem unvorhersehbaren Zeitpunkt und in unvorhersehbarem Ausmaß tun können.

Obwohl die Nebeneffekte sehr selten auftreten, wenn standardmäßige und empfohlene Einstellungen genutzt werden, ermöglicht der Schwachstellenscanner die Konfiguration invasiver Scanmethoden, wodurch sich die Wahrscheinlichkeit der genannten Effekte erhöht.

Bemerkung

Die oben genannten Gegebenheiten sollten berücksichtigt werden und es sollte sichergestellt werden, dass die erforderliche Autorisierung für den Scan vorliegt, bevor OPENVAS SCAN zum Scannen des Zielsystems genutzt wird.

2.3 Scannen durch Netzwerkgeräte

2.3.1 Allgemeine Informationen

Das Scannen durch Netzwerkgeräte wie beispielsweise ein IDS (Intrusion Detection System)/IPS (Intrusion Prevention System), eine WAF (Web Application Firewall), einen Proxy oder eine Firewall sollte vermieden werden, da solche Geräte den Scan stören können, was zu unvorhersehbarem Scanverhalten oder Auswirkungen auf die Netzwerkumgebung führen kann, einschließlich:

  • Falsch-positive und falsch-negative Ergebnisse

  • Verminderte Scanleistung

  • Zu viele als offen gemeldete Ports auf dem Scanziel

  • Verlorene Pakete aufgrund von TCP-Verbindungsgrenzen oder aufgrund des Erreichens des maximalen Sitzungslimits

  • Je nach den Einstellungen können große Mengen an Logdaten entstehen, was zu einer Überlastung des Logservers oder – falls das Logging vollständig deaktiviert ist – zu einer Informationslücke führen kann.

Bemerkung

Ein solches Verhalten kann auch auftreten, wenn die maximale Anzahl von Prüfungen pro Host begrenzt ist.

2.3.2 Firewall-spezifische Informationen

Je nach Modell kann eine Firewall über verschiedene Zusatzmodule wie Deep Packet Inspection und Denial-of-Service-Schutz (DoS-Schutz) verfügen.

  • Diese Module sind möglicherweise nur begrenzt konfigurierbar, z. B. Aktivierung oder Deaktivierung pro Schnittstelle und nicht pro Quell-/Ziel-IP-Adresse.

  • Einige der Module sind möglicherweise nicht sichtbar oder nicht konfigurierbar, sodass die oben erwähnten Auswirkungen auftreten können, ohne dass eindeutig erkennbar ist, wodurch sie verursacht werden.

  • Die Belastung der Firewall steigt deutlich an. Im schlimmsten Fall werden nicht nur die Verbindungen für den Scanner unterbrochen, sondern die Funktionsfähigkeit der gesamten Firewall kann beeinträchtigt werden, was zu einem Denial of Service führen kann.

2.4 Technology Previews

Technology-Preview-Funktionen sind vorab verfügbare Funktionen, die es Kunden ermöglichen, künftige Funktionen zu testen und vor der allgemeinen Verfügbarkeit Feedback zu geben.

Technology-Preview-Funktionen weisen die folgenden wesentlichen Merkmale und Einschränkungen auf:

  • Sie werden nicht vollständig unterstützt und sind möglicherweise unvollständig, instabil oder für den produktiven Einsatz ungeeignet.

  • Sie können erheblich geändert, ersetzt, in ein anderes Produktangebot übernommen oder ohne Ersatz eingestellt werden.

  • Sie dienen der Bewertung, der Überprüfung der Ausrichtung und der Überprüfung der Benutzerfreundlichkeit und sind nicht für den produktiven Einsatz vorgesehen.

  • Kompatibilität, Upgrades und Migrationspfade können nicht garantiert werden.

  • Zukünftige allgemein verfügbare Versionen (engl. generally available, GA) erfordern möglicherweise eine Neuinstallation, Neukonfiguration oder manuelle Datenmigration.

  • Probleme im Zusammenhang mit Technology-Preview-Funktionen werden nach Möglichkeit bearbeitet und unterliegen nicht den üblichen Support-Anforderungen für vollständig unterstützte Funktionen.

  • Kundenfeedback kann zur Verbesserung künftiger Versionen herangezogen werden.

  • Greenbone bemüht sich, gemeldete Probleme zu prüfen.

Bemerkung

Kunden sollten sich in Produktionsumgebungen oder bei der langfristigen Planung nicht auf Technology-Preview-Funktionen verlassen.