この記事は、Vuls Advent Calendar 2016の2日目の記事です。
はじめに
Vulsでシステムをスキャンする場合、対象となるシステムの特性に合わせた構成を考える必要があります。その中からいくつかデザインパターンとして考えてみました。
尚、こうすれば多分出来るであろうという妄想を含んでいます。追々やろうとは思っていますが、現時点で全部きちんと検証したわけではありません。また高セキュリティ環境では導入が難しいと思われるものもあるのでご容赦を。
1.ローカルサーバをスキャン
Vulsをインストールしたサーバ自身をスキャンする場合です。
尚、Vulsは現時点ではローカルに対してスキャンする場合もSSHで接続する必要があります。(issues #210)
- 2017/1/25 追記
ローカルスキャンモードが追加されローカルに対してはSSH接続が不要になりました。
#291 Add local scan mode(Scan without SSH when target server is localhost)
README.ja.mdより抜粋:Example: Scan via shell instead of SSH.
ローカルホストのスキャンする場合、SSHではなく直接コマンドの発行が可能。
config.tomlのhostにlocalhost または 127.0.0.1かつ、portにlocalを設定する必要がある。
2. リモートサーバをスキャン
Vulsはエージェントレスのため、スキャンしたいサーバにSSH接続するだけでチェックが行えます。そのためペネトレーションツールとは異なり、疑似攻撃を行うわけではないためシステムに影響を与えることなく安全にスキャンできます。
3. dockerコンテナをスキャン
dockerコンテナ内のスキャンを行う場合、「docker exec」コマンドを介してチェックします。そのためdockerコンテナ内にSSHデーモンは必要ありません。Vulsをインストールしたサーバ以外にリモートのサーバであっても同様にスキャン可能です。
また設定で「全ての起動中のDockerコンテナをスキャン」とすることができ、オーケストレーションによりコンテナの数が変動してもVulsの設定を都度変更することなく運用することができます。
4. 複数のVulsサーバによる運用
複数のシステムを運用していて、それぞれが別々のネットワークに分離されているような環境の場合、個々のVulsサーバでスキャン時に出力されたJSONファイルを一箇所に集めることで、横断的に分析することができます。ネットワーク的にデータ転送ができるのであればSCPで、直接通信が難しいのであればMailや媒体を使った運用も考えられるでしょう。
VulsRepoではresultsフォルダの下を参照していますが、フォルダの階層をそのままGUI上に再現します。そのためシステム毎にフォルダを作成しておき、そこに各システムから集めたJSONファイルを置くことで複数システムを横断して集計・分析することができます。
5.インターネットから隔離された環境での運用
Vulsはスキャン時にyumやaptコマンドにより最新版パッケージのchangelogまたはupdateinfoの情報を取得するためインターネットへのアクセス経路が必要です。システムの構成またはポリシー上、外部へ直接アクセスできる経路がない場合は、システム内にローカルリポジトリサーバを構築しパブリックなリポジトリサーバのデータをミラーし、システム内の各サーバはローカルリポジトリを参照することでスキャンすることが出来るようになります。
このときローカルリポジトリサーバだけ外部へアクセス出来るようにするか、それすらも許されない場合はシステムの外で更新パッケージを取得しポータブルHDDなどの媒体経由でローカルリポジトリのデータをアップデートする運用方法が考えられます。
- 2016/12/12 実際に検証しました
6. 外部ツールによる可視化
Vulsでチェックする対象が数百、数千台ともなると出力されるログも大量になります。また長期間に渡って分析したり、Vuls以外の構成情報とジョインして表示したい場合も出てくるでしょう。場合によってはレポート形式で出力したものを第3者に提出する必要がある場合もあります。
そういった場合は大量のデータの分析・ドリルダウンするのに適したBI系ツールを使ってダッシュボードを作ったり、静的なレポートを出力できるツールを使うと良いのではないかと思います。
その際、Vulsが出力したJSONデータをCSV形式に変換することで、様々なツールで取り込みやすくなります。Vuls Advent Calendar 3日目では、JSONデータからCSV形式に変換する具体的な方法と、出力されたデータを使ってEXCELでレポートを作成してみたいと思います。
- 2016/12/12 実施事例をリンクしました
- Excelのピボットテーブルで集計した例
- Amazon QuickSightで作ったダッシュボードの例
さいごに
システムの構成によってはVuls導入の時にネックになりそうな事例について、回避方針を記載してみました。Vulsが内部で使っているコマンドや外部との連携動作についてはREADME.mdに記載されています。それを元にうまく自システムに当てはめて運用していけるように工夫をしていけたらと思います。