Download free for 30 days
Sign in
Upload
Language (EN)
Support
Business
Mobile
Social Media
Marketing
Technology
Art & Photos
Career
Design
Education
Presentations & Public Speaking
Government & Nonprofit
Healthcare
Internet
Law
Leadership & Management
Automotive
Engineering
Software
Recruiting & HR
Retail
Sales
Services
Science
Small Business & Entrepreneurship
Food
Environment
Economy & Finance
Data & Analytics
Investor Relations
Sports
Spiritual
News & Politics
Travel
Self Improvement
Real Estate
Entertainment & Humor
Health & Medicine
Devices & Hardware
Lifestyle
Change Language
Language
English
Español
Português
Français
Deutsche
Cancel
Save
Submit search
EN
Uploaded by
Cosign930
PDF, PPTX
3,932 views
脆弱性検知ツールVulsを試してみた
2016/06/28 に開催された IDCF クラウド MeetUp Vol.4 にて発表した資料です。
Software
◦
Read more
5
Save
Share
Embed
Embed presentation
Download
Download as PDF, PPTX
1
/ 25
2
/ 25
3
/ 25
4
/ 25
5
/ 25
6
/ 25
7
/ 25
8
/ 25
9
/ 25
10
/ 25
11
/ 25
12
/ 25
13
/ 25
14
/ 25
15
/ 25
16
/ 25
17
/ 25
18
/ 25
19
/ 25
20
/ 25
21
/ 25
22
/ 25
23
/ 25
24
/ 25
25
/ 25
More Related Content
PDF
Zabbix による監視のあれこれ
by
Cosign930
KEY
iOS6時代のTwitter / Facebook連携
by
Masahiro Murakami
PPTX
ビルド職人の朝は早い
by
Masashi MATSUI
PDF
ご注文は構成管理ですか??
by
Cosign930
PDF
20110709 第1回jaz女子会 jaz紹介
by
Keiji Kamebuchi
PDF
「Windows Azure」 の Mobile Services
by
snicker_jp
PDF
Windows Azure CloudService で Java 使ってみたアレコレ
by
snicker_jp
PPTX
Node.jsに縁のない職場でnode.jsを使い始める戦術
by
Isamu Suzuki
Zabbix による監視のあれこれ
by
Cosign930
iOS6時代のTwitter / Facebook連携
by
Masahiro Murakami
ビルド職人の朝は早い
by
Masashi MATSUI
ご注文は構成管理ですか??
by
Cosign930
20110709 第1回jaz女子会 jaz紹介
by
Keiji Kamebuchi
「Windows Azure」 の Mobile Services
by
snicker_jp
Windows Azure CloudService で Java 使ってみたアレコレ
by
snicker_jp
Node.jsに縁のない職場でnode.jsを使い始める戦術
by
Isamu Suzuki
What's hot
PDF
インフラエンジニアってなんでしたっけ(仮)
by
Akihiro Kuwano
PDF
ArrayListをじっくり読んでみた - JavaコアSDKを読む会を社内でやって気づいたこと -
by
JustSystems Corporation
PDF
Japan Windows Azure User Group発足のご案内(k1hash)
by
Keiichi Hashimoto
PPTX
次世代エンタープライズの開発環境をライブで読み解く
by
Shin Takeuchi
PPT
クラウドのご紹介
by
Junpei Nakada
PPTX
Azure Media servicesで初めて power appsつかってみた
by
Takanori Tsuruta
PDF
環境が変わって最近知ったもの #hachiojipm
by
鉄次 尾形
PPTX
初めてのPower apps with azure media services
by
Takanori Tsuruta
PPTX
Rancher Meetup Tokyo#3 Storageについて
by
Tetsurou Yano
PPTX
Azure media services はいいぞ!
by
Takanori Tsuruta
PDF
ぼくはきみの盾 ツール-データ編
by
勝成 鈴江
PDF
SQSでやらかしたLT
by
Koichiro Nishijima
PDF
Nodeとフロントエンド − 知っておかなければならない、今と未来の話 −
by
Kohei Asai
PDF
初心者の皆さんに伝えたいこと
by
Yamamoto Kazuhisa
PPTX
いまNode Express4で書いてるディレクターが 初めて書き始める2ヶ月前くらいの自分に言っておく
by
Takahiro YAMAGUCHI
PDF
Python Tip LT 20210805 nlog2n2
by
Sekiguchi Toshihiro
PDF
Hello, Node.js
by
Shin Sekaryo
PDF
大阪Node学園 七時限目 「ゼロからはじめるnode.js」
by
Shunsuke Watanabe
PPTX
Node.jsではじめるサーバ構築
by
AimingStudy
PPTX
AngularJS2でつまづいたこと
by
Takehiro Takahashi
インフラエンジニアってなんでしたっけ(仮)
by
Akihiro Kuwano
ArrayListをじっくり読んでみた - JavaコアSDKを読む会を社内でやって気づいたこと -
by
JustSystems Corporation
Japan Windows Azure User Group発足のご案内(k1hash)
by
Keiichi Hashimoto
次世代エンタープライズの開発環境をライブで読み解く
by
Shin Takeuchi
クラウドのご紹介
by
Junpei Nakada
Azure Media servicesで初めて power appsつかってみた
by
Takanori Tsuruta
環境が変わって最近知ったもの #hachiojipm
by
鉄次 尾形
初めてのPower apps with azure media services
by
Takanori Tsuruta
Rancher Meetup Tokyo#3 Storageについて
by
Tetsurou Yano
Azure media services はいいぞ!
by
Takanori Tsuruta
ぼくはきみの盾 ツール-データ編
by
勝成 鈴江
SQSでやらかしたLT
by
Koichiro Nishijima
Nodeとフロントエンド − 知っておかなければならない、今と未来の話 −
by
Kohei Asai
初心者の皆さんに伝えたいこと
by
Yamamoto Kazuhisa
いまNode Express4で書いてるディレクターが 初めて書き始める2ヶ月前くらいの自分に言っておく
by
Takahiro YAMAGUCHI
Python Tip LT 20210805 nlog2n2
by
Sekiguchi Toshihiro
Hello, Node.js
by
Shin Sekaryo
大阪Node学園 七時限目 「ゼロからはじめるnode.js」
by
Shunsuke Watanabe
Node.jsではじめるサーバ構築
by
AimingStudy
AngularJS2でつまづいたこと
by
Takehiro Takahashi
Viewers also liked
PDF
フリーでやろうぜ!セキュリティチェック!
by
zaki4649
PDF
少しでもセキュリティを向上させたい! Mauticの運用方法
by
Jun Katayama
PDF
Twilio+Node-REDで作る自動モーニングコール
by
rina0521
PPTX
脆弱性スキャナVulsで始めるセキュリティ対策
by
Takayuki Ushida
PDF
Vulsで危険な脆弱性を最速検知!(The fastest detection of dangerous vulnerability by Vuls! )
by
Takayuki Ushida
PDF
AWS Elastic Beanstalk(初心者向け 超速マスター編)JAWSUG大阪
by
崇之 清水
PDF
Mautic導入ポイントと初期設定(Windows+Bitnami Mautic Stack)
by
Jun Katayama
PPTX
Internet Week 2016 脆弱性スキャナによる対策支援の課題 Vuls
by
Kota Kanbe
PPTX
脆弱性スキャナVulsを使ってDevSecOpsを実践!
by
Takayuki Ushida
PPTX
Vulsで始めよう!DevSecOps!
by
Takayuki Ushida
PPTX
サーバ脆弱性スキャナ Vuls を OpenStack 環境で使ってみた
by
VirtualTech Japan Inc.
PPTX
サーバーの脆弱性管理に関して(OpenStack + Vuls) - OpenStack最新情報セミナー(2016年12月)
by
VirtualTech Japan Inc.
PPTX
Idcfクラウドクイズ
by
Sanae Taniguchi
PDF
基幹業務もHadoop(EMR)で!!のその後
by
Keigo Suda
PPTX
クラウドサービスを運営する上で活用している可視化のためのサービス・ツール
by
Yusuke Tamukai
PDF
ご注文はコミュニティテンプレートですか?~コミュニティテンプレートを作って、使って思うこと~
by
Cosign930
PPTX
Vuls×deep security
by
一輝 長澤
PPTX
(Vulsで)脆弱性対策をもっと楽に!
by
hogehuga
PDF
Using Selenium 3 0
by
TEST Huddle
フリーでやろうぜ!セキュリティチェック!
by
zaki4649
少しでもセキュリティを向上させたい! Mauticの運用方法
by
Jun Katayama
Twilio+Node-REDで作る自動モーニングコール
by
rina0521
脆弱性スキャナVulsで始めるセキュリティ対策
by
Takayuki Ushida
Vulsで危険な脆弱性を最速検知!(The fastest detection of dangerous vulnerability by Vuls! )
by
Takayuki Ushida
AWS Elastic Beanstalk(初心者向け 超速マスター編)JAWSUG大阪
by
崇之 清水
Mautic導入ポイントと初期設定(Windows+Bitnami Mautic Stack)
by
Jun Katayama
Internet Week 2016 脆弱性スキャナによる対策支援の課題 Vuls
by
Kota Kanbe
脆弱性スキャナVulsを使ってDevSecOpsを実践!
by
Takayuki Ushida
Vulsで始めよう!DevSecOps!
by
Takayuki Ushida
サーバ脆弱性スキャナ Vuls を OpenStack 環境で使ってみた
by
VirtualTech Japan Inc.
サーバーの脆弱性管理に関して(OpenStack + Vuls) - OpenStack最新情報セミナー(2016年12月)
by
VirtualTech Japan Inc.
Idcfクラウドクイズ
by
Sanae Taniguchi
基幹業務もHadoop(EMR)で!!のその後
by
Keigo Suda
クラウドサービスを運営する上で活用している可視化のためのサービス・ツール
by
Yusuke Tamukai
ご注文はコミュニティテンプレートですか?~コミュニティテンプレートを作って、使って思うこと~
by
Cosign930
Vuls×deep security
by
一輝 長澤
(Vulsで)脆弱性対策をもっと楽に!
by
hogehuga
Using Selenium 3 0
by
TEST Huddle
脆弱性検知ツールVulsを試してみた
1.
脆弱性対策ツール VULS を試してみた 長谷部 優 2016/06/28
2.
祝! ガルパン劇場版BD発売!(違 ガルパンはいいぞぉ~
3.
冗談はさておき… 祝! MORIO Dojo
発足! 入門者絶賛募集中! MORI帯 取得しました • スコープはインフラ運用技術者向け • セキュリティ対応・脆弱性対策に追われる人が対象
4.
そもそも私は誰か? • 長谷部 優(はせべ
ゆう) @cosign930 ▫ 会社: 一個人での参加なので勤め先とかは勘弁してください… お願いします、なんでもしますからぁ! ▫ お仕事: 構築、運用・監視、業務改善、提案活動などなど 社内ツール作成とか監視プラグイン作成 ▫ 興味・関心: 監視システム、OSS、仮想化、クラウド、自動化、Perl、Python ▫ 立ち位置: お客様の抱える様々な課題を技術的に支援・解決する人 ▫ 一言: あくまで一個人の意見です。所属会社とはまったく関係ありません。
5.
なんでこれをやったの? 変動するサーバ環境・構成に対し手間をかけずに把握したい どのサーバに穴(脆弱性)があるのか一発でわかりたい できれば通知とかしてくれるといいなぁ… 脆弱性対策に追われる日々の脱却 これまでの発表との関連 • 構成管理 →
現在の構成を整える • 監視 → 現在のサービス状態を知る • 脆弱性検知 → 現在の堅牢さを知る ← New !!
6.
こーゆーことって言われたことありませんか?
7.
XXX ってパッケージで脆弱性見つかったから、 担当者はサーバを調べて対応しておいてね♪ サーバ毎に該当するのか調べておいてね♪ 各自で対応しておいてね♪
8.
どうやってこなしてますか?
9.
人力? _ / jjjj _ /
タ {!!! _ ヽ、 ,/ ノ ~ `、 \ `、 `ヽ. ∧_∧ , ‐'` ノ \ `ヽ(´・ω ・`)“ .ノ/ 力には自信があります! `、ヽ. ``Y" r ' i. 、 ¥ ノ `、.` -‐´;`ー イ
10.
古き良き EX○EL 管理シート? ____ /
\ / ─ ─ \ / (●) (●) \ | (__人__) | ないない \ ` ⌒´ ,/ r、 r、/ ヘ ヽヾ 三 |:l1 ヽ \>ヽ/ |` } | | ヘ lノ `'ソ | | /´ / |. | \. ィ | | | | |
11.
調査の工数は? あれ、調査工数こんなにかかっている…
12.
理想 日々 CVE も確認しています! すでに対策済みです! 問題ありません!
13.
現実 /\___/ヽ ヽ / ::::::::::::::::\
つ | ,,-‐‐ ‐‐-、 .:::| わ | 、_(o)_,: _(o)_, :::|ぁぁ | ::< .::|あぁ \ /( [三] )ヽ ::/ああ /`ー‐--‐‐―´\ぁあ Web Server DB Server APP Server LB Server Manage Server Backup Server Mail Server DNS Server File Server etc…etc…
14.
多種多様に存在するサーバ群を 人間が全て管理・把握するのは難しい → 各サーバにどのような脆弱性が存在するかを 人間だけで管理していくのは難しい 脆弱性が見つかるたびに都度、調査をするのは 現実的ではない なぜ問題がある? ~なぜなにとらぶるぶんせき ~
15.
システムにやらせよう!
16.
VULS!!
17.
Go 言語で記述された脆弱性検知ツール 脆弱性検知結果をslackやメールで送信できるツール 検知対象のサーバに何も入れなくてOK(エージェントレス) VULS(バルス) とは? ~なぜなにVULS
~ VULS 構成イメージ図 VULS Server SQLite3 VULS CVE Dictionary VULS Scanner CVE DB Server 対象サーバ群 config.toml
18.
もう少し詳細なVULSの説明 VULS 構成図 VULS Server SQLite3 VULS
CVE Dictionary VULS Scanner CVE DB Server 対象サーバ群 SSH SSH CVE DB サーバより 脆弱性情報を取得 CVE 情報から 脆弱性スキャン スキャン結果を保存 保存されたデータを閲覧 各サーバへはSSHにて config.toml 各サーバの IPアドレス情報
19.
IDCFクラウド環境 VULS Server 対象サーバ対象サーバ ・・・ SQLite3 ということで作ってみた。 Internet
20.
スキャンした結果のビュー(CLI版) 対象サーバにある脆弱性一覧 CVE 番号、重要度、タイトルが表示 スキャン対象サーバ一覧 OS、バージョン情報 脆弱性詳細情報
21.
スキャンした結果のビュー(CLI版) 問題がなければ [No vulnerable packages] が表示される
22.
で、これやって何が嬉しいの? • 各サーバの穴(脆弱性)がリスト化され確認できる • なにを優先して対応しなければならないか一発でわかる •
人がサーバに入って都度調べなくてよい → 工数削減 • 設定によってメールやSlackに通知することも可能 とりあえず、今回はここまで 詳しくは後程の懇親会で…
23.
バルス(VULS)! (脆弱性的に) 本日はこれが言いたかっただけ…かも
24.
ご清聴ありがとうございました!
25.
Next Stage: 俺の構成管理ツール群がこんなにも 使いやすいわけがない
Download