1. We believe that constant professionalism level growth helps to minimize the threats
to your company's information security thus ensuring your success.
Сканирование WEB–приложений
Александр Ветров
Инженер информационной безопасности
2. We believe that constant professionalism level growth helps to minimize the threats
to your company's information security thus ensuring your success.
В данной статье я расскажу о том, как запустить сканирование web
приложения
В первую очередь создадим Option Profile. C его помощью можно
настроит параметры сканирования.
3. В разделе Profile Details указываем имя создаваемого профайла.
Для удобства можно использовать тэги.
We believe that constant professionalism level growth helps to minimize the threats
to your company's information security thus ensuring your success.
4. We believe that constant professionalism level growth helps to minimize the threats
to your company's information security thus ensuring your success.
В разделе Scan Parameters выбираем метод отправки формы, количество
запросов, интенсивность сканирования. Существует возможность
использовать парольный брутфорс.
Предлагается несколько предустановленных вариантов и возможность
использования своего словаря.
Далее останавливаем запись скрипта и сохраняем его. В результате
должен быть файл HTML
5. We believe that constant professionalism level growth helps to minimize the threats
to your company's information security thus ensuring your success.
В разделе Search Criteria устанавливаем глубину поиска уязвимостей.
Предлагается два варианта:
Complete – поиск всех известных уязвимостей
Custom – поиск только определенных уязвимостей.
6. We believe that constant professionalism level growth helps to minimize the threats
to your company's information security thus ensuring your success.
Во вкладке Comments можно добавить коментарий
7. We believe that constant professionalism level growth helps to minimize the threats
to your company's information security thus ensuring your success.
В последнем разделе проверяем все настройки и сохраняем
8. We believe that constant professionalism level growth helps to minimize the threats
to your company's information security thus ensuring your success.
Теперь создадим web приложение. Для этого переходим
на вкладку Web Applications и жмем кнопку New Webb Application
В открывшемся окне выбираем Blank
9. We believe that constant professionalism level growth helps to minimize the threats
to your company's information security thus ensuring your success.
Далее задаем имя приложения и адрес, по которому расположено
приложение
10. We believe that constant professionalism level growth helps to minimize the threats
to your company's information security thus ensuring your success.
В разделе Application Details можно указать глубину сканирования. Это
может быть ограничение в рамках домена так и сканирование
поддоменов
11. We believe that constant professionalism level growth helps to minimize the threats
to your company's information security thus ensuring your success.
Раздел Scan Settings предлагает выбрать Option Profile. Используем тот,
который создали в начале статьи.
В пункте Scanner Appliance выбираем сканер, который хотим
использовать. Здесь можно выбрать облачный (который предоставляет
Qualys) и внутренний, который расположен в локальной сети
12. В разделе Crawl Settings можно добавить Selenium Script.
Данный параметр не обязателен.
Раздел Authentication позволяет нам использовать учетную
запись для аутентификации в приложении.
13. Раздел Crawl Exclusion Lists позволяет настроит «белые»
и «чёрные» списки адресов для сканирования.
Существует возможность использовать регулярные выражения