🚀 A CloudSEK se torna a primeira empresa de segurança cibernética de origem indiana a receber investimentos da
Leia mais
Um scanner de rede é uma ferramenta que descobre os dispositivos em uma rede e os serviços que eles executam. Ele envia pacotes para uma série de endereços, lê as respostas e cria um mapa do que está ativo, quais portas estão abertas e qual software está em execução.
O Nmap, o scanner de portas mais conhecido, é a ferramenta de referência nesta categoria. Equipes de segurança e administradores de rede o utilizam para responder a três perguntas: quais hosts estão ativos, quais portas estão abertas e quais serviços estão por trás dessas portas. Muitos scanners adicionam a detecção de sistema operacional a essas funções.
O objetivo depende da direção da varredura. Voltado para dentro, um scanner de rede inventaria os dispositivos em uma rede local. Voltado para o perímetro, ele mostra o que a organização expõe à internet, que é a mesma visão que um invasor constrói inicialmente.
Uma varredura transforma uma rede desconhecida em um inventário. Estas são as informações que ela revela.
Uma varredura de rede ocorre em três etapas. Cada uma delas refina ainda mais o panorama.
A primeira etapa é a descoberta de hosts. O scanner identifica quais dispositivos estão ativos, geralmente enviando um ping, um pequeno pacote que solicita uma resposta. Em uma rede local, ele pode enviar solicitações ARP e, quando um firewall bloqueia pings, ele envia pacotes TCP para portas comuns para forçar uma resposta.
A segunda etapa é a varredura de portas. O scanner envia pacotes de teste para as portas de cada host ativo e lê o que é retornado. As respostas revelam quais portas estão abertas, quais estão fechadas e quais estão protegidas por um firewall.
A terceira etapa é a identificação (fingerprinting). O scanner examina as respostas exatas de cada porta aberta e as compara com um banco de dados de assinaturas conhecidas. Isso identifica o serviço, sua versão e, frequentemente, o sistema operacional. Esse detalhe transforma uma lista de portas abertas em um mapa de softwares reais a serem defendidos, pois uma versão conhecida pode ser comparada com vulnerabilidades conhecidas.
Uma porta é um canal numerado que um dispositivo usa para se comunicar com a rede. Os scanners classificam as portas em estados que descrevem o que a varredura encontrou, e o modelo de estado de porta do Nmap as define. Três estados carregam a maior parte do significado.
Três estados combinados cobrem os casos incertos. "Não filtrada" (unfiltered) significa que uma porta está acessível, mas seu status de aberta ou fechada não é claro, enquanto "aberta-filtrada" e "fechada-filtrada" significam que o scanner não conseguiu distinguir entre as duas possibilidades, geralmente porque um filtro descartou a resposta.
Os scanners oferecem vários tipos de varredura, e cada um equilibra velocidade, discrição e precisão de maneiras diferentes. A tabela compara os principais.
Operadores experientes combinam tipos de varredura em vez de depender de apenas um. Uma varredura SYN para velocidade, uma varredura UDP para os serviços que seriam ignorados de outra forma, e a detecção de versão para confirmar o que realmente está presente.
As duas ferramentas são frequentemente confundidas, mas realizam tarefas diferentes. Um scanner de rede mapeia o que existe: os hosts, portas e serviços em uma rede. Ele responde à pergunta sobre o que está rodando e onde.
Um scanner de vulnerabilidades dá o próximo passo. Ele verifica os serviços descobertos em um banco de dados de falhas conhecidas e relata quais são exploráveis. Ele responde à pergunta sobre o que está vulnerável.
A linha entre eles se torna tênue na prática. O mecanismo de script do Nmap adiciona verificações básicas de vulnerabilidade, e muitos scanners de vulnerabilidades começam com uma varredura de rede para encontrar seus alvos. Um programa de segurança completo utiliza tanto um scanner de rede quanto um scanner de vulnerabilidades de rede: um para visualizar a rede, o outro para avaliar seu risco.
Algumas poucas ferramentas cobrem a maior parte do trabalho de varredura de rede, desde um único host até toda a internet.
Escanear uma rede que uma organização possui ou gerencia é legal. Escanear uma rede sem permissão por escrito do seu proprietário pode violar a lei, incluindo a Lei de Fraude e Abuso de Computadores dos EUA e estatutos similares em outros lugares.
A autorização é o divisor de águas. Testadores de penetração trabalham sob um contrato de escopo assinado que nomeia os sistemas que eles têm permissão para escanear. Isso é importante porque invasores buscam constantemente as mesmas fraquezas: a CISA lista portas abertas expostas à internet e serviços mal configurados entre as formas mais comuns de obter acesso inicial.
Mesmo varreduras autorizadas são coordenadas. Varreduras agressivas podem tornar a rede lenta ou disparar alarmes de intrusão, por isso as equipes concordam sobre o momento e a intensidade antes de começar.
Algumas práticas mantêm a varredura de rede útil e segura.
Os invasores escaneiam a internet sem parar, procurando por uma porta aberta que leve a algum lugar. Cada serviço voltado para a internet que uma organização executa é uma porta que eles encontram e testam, e as esquecidas são as portas que ninguém vigia.
CloudSEK BeVigil mapeia essa exposição a partir de fora. Sua varredura de rede encontra os hosts, portas abertas e serviços em execução de uma organização voltados para a internet da mesma forma que um invasor os vê, e então sinaliza os arriscados: acesso remoto exposto como RDP e SMB, bancos de dados abertos, painéis administrativos e softwares desatualizados com CVEs conhecidas.
Isso cobre o perímetro, não a LAN interna que ferramentas como o Nmap escaneiam de dentro. O que o BeVigil adiciona é a visão externa, integrada a um panorama mais amplo de superfície de ataque externa , para que uma porta exposta seja vista ao lado dos domínios, aplicativos e ativos em nuvem ao seu redor. O serviço que uma equipe esqueceu que deixou público é o primeiro que ele revela.
Um scanner de rede descobre os dispositivos em uma rede, as portas abertas em cada dispositivo e os serviços em execução nessas portas. Ele cria um inventário que as equipes de segurança e TI utilizam para proteger a rede.
O network scanning é a tarefa mais ampla de descobrir hosts, portas e serviços em toda uma rede. O port scanning é uma parte disso, focado em encontrar quais portas estão abertas em um determinado host.
Sim. O Nmap, abreviação de Network Mapper, é o scanner de rede mais utilizado. Ele descobre hosts e serviços enviando pacotes e analisando as respostas, além de adicionar detecção de serviços e sistemas operacionais.
Um SYN scan inicia uma conexão com uma porta, mas nunca a conclui, por isso é chamado de "meia-aberta" (half-open). É rápido e menos propenso a ser registrado em logs, embora exija privilégios elevados para ser executado.
Nem sempre. Firewalls, configurações de host e dispositivos configurados para ignorar sondagens podem se esconder de um scan. Combinar tipos de scan e técnicas melhora a cobertura, mas nenhum scan garante que todos os dispositivos aparecerão.
Escanear uma rede que pertence a uma organização é legal. Escanear uma rede que não lhe pertence, sem autorização por escrito, pode violar leis como a Lei de Fraude e Abuso de Computadores dos EUA (Computer Fraud and Abuse Act), portanto, a permissão e um escopo definido vêm primeiro.
