راهنمای کامل
راهنمای اسکن امنیت سرور: محدوده، مجوز و خواندن گزارش
اسکن امنیت سرور نشان میدهد سرور از بیرون چه شکلی دارد: کدام سرویسها از اینترنت در دسترساند، کدام نسخهها آسیبپذیری عمومی دارند و کدام تنظیمات کار مهاجم را آسان میکنند. این کار ارزیابی آسیبپذیری است و از ضعفها سوءاستفاده نمیکند، پس نشان نمیدهد نفوذ واقعاً تا کجا پیش میرود. برای سروری که تازه راهاندازی شده، سروری که مدتها بازبینی نشده یا سازمانی که پیش از امنسازی میخواهد اولویتها را بداند، نقطه شروع مناسبی است. توضیحات زیر محدوده اسکن، شرایط مجوز و روش خواندن گزارش را روشن میکند.
اسکن امنیت، تست نفوذ و امنسازی چه تفاوتی دارند؟
اسکن امنیت ضعفهای قابل مشاهده را پیدا و درجهبندی میکند و در سرور تغییری نمیدهد. تست نفوذ پروژهای قراردادی است که در آن کارشناس بهطور کنترلشده تلاش میکند از ضعفها عبور کند تا اثر واقعی آنها ثابت شود. همین تلاش ممکن است سرویس را مختل کند و باید زمانبندی شود. تست نفوذ جزو این خدمت نیست. امنسازی کار دیگری است: ضعفهایی را که اسکن پیدا کرده روی خود سرور میبندد و در خدمت امنسازی سرور انجام میشود.
مجوز کتبی و محدوده اسکن
اسکن فقط روی IPها و دامنههایی انجام میشود که مالک یا مسئول مجاز سرور کتبی تأیید کرده است، آن هم در بازه زمانی مشخص. سروری که مالک یا مسئولش نیستید، حتی با نیت خیر، اسکن نمیشود. اگر سرور روی سرویس ابری یا دیتاسنتر است، قوانین همان ارائهدهنده درباره اسکن را هم بخوانید، چون بعضی ارائهدهندهها ترافیک اسکن را مشکوک میدانند. اگر سیستم تشخیص نفوذ یا فایروالی دارید که اسکن را مسدود میکند، زمان اسکن را از قبل با مسئول آن هماهنگ کنید تا هشدارها بیدلیل پیگیری نشوند.
نسخه رایگان یک نوبت اسکن برای یک سرور یا یک دامنه است. بخش بیرونی پورتها، سرویسها، نسخهها، SSL و وبسایت را پوشش میدهد و به هیچ رمزی نیاز ندارد. بخش داخلی اختیاری است: دستورات فقطخواندنی را خودتان اجرا میکنید و خروجی را میفرستید، یا کاربر موقت و محدودی میسازید که پس از گزارش حذف میشود. در این بخش بهروزرسانیهای امنیتی معوق، قوانین فایروال در iptables، nftables، CSF یا Windows Firewall و کاربران با دسترسی مدیریتی مرور میشوند.
در اسکن غیرمخرب چه اتفاقی میافتد؟
اسکن با ابزارهایی مانند Nmap و با سرعت کنترلشده انجام میشود تا ترافیک آن سرویس را کند نکند. هیچ آسیبپذیریای اجرا نمیشود، هیچ رمزی امتحان نمیشود و تست بار هم انجام نمیشود. نسخه نرمافزارها تا جایی که از بیرون دیده میشود تشخیص داده و با آسیبپذیریهای عمومی CVE تطبیق داده میشود. بعد کارشناس نتایج را دستی بررسی میکند، چون خروجی خودکار ابزارها مثبت کاذب زیادی دارد.
یک نمونه رایج مثبت کاذب، نسخه OpenSSH است. توزیعهایی مثل Debian، Ubuntu و AlmaLinux وصله امنیتی را روی همان شماره نسخه اعمال میکنند، پس بنری که نسخه قدیمی نشان میدهد لزوماً آسیبپذیر نیست. چنین یافتهای در گزارش در دسته موارد نیازمند تأیید با شماره بسته توزیع میآید و تا تأیید، آسیبپذیری قطعی حساب نمیشود.
گزارش را چطور بخوانید و از کجا شروع کنید؟
گزارش هر یافته را با شدت، شواهد و راه رفع میآورد و یافتهها در چهار سطح بحرانی، بالا، متوسط و کم دستهبندی میشوند. از یافتههایی شروع کنید که هم شدت بالایی دارند و هم رفعشان ساده است. دیتابیسی که از کل اینترنت در دسترس است یا پوشه .git که در ریشه سایت قابل دانلود است، معمولاً با یک قاعده فایروال یا یک تغییر تنظیمات بسته میشود. بستن پورتها و محدود کردن دسترسی به IPهای مشخص در مدیریت فایروال ادامه پیدا میکند.
بخش «محدودیتهای بررسی» را هم بخوانید. این بخش صریحاً میگوید چه چیزی بررسی نشده، مثلاً منطق برنامه یا صفحاتی که بعد از ورود کاربر در دسترساند. گزارشی که ایرادی پیدا نکرده، فقط درباره همان محدوده بررسیشده حرف میزند. اسکن هم وضعیت همان روز را نشان میدهد و پورتی که بعداً باز شود یا نرمافزاری که بعداً نصب شود، در آن دیده نمیشود.
رمز root، Administrator یا کنترلپنل را در تلگرام نفرستید. بخش بیرونی اسکن به هیچ رمزی نیاز ندارد و برای بخش داخلی، خروجی دستورات فقطخواندنی کافی است.
بعد از گزارش: رفع یافتهها و بررسیهای دیگر
گزارش طوری نوشته میشود که تیم خودتان بتواند بر اساس آن اقدام کند و تعهدی برای خرید ایجاد نمیکند. اگر سرور نشانه آلودگی دارد، مثل فایل ناشناس در ریشه سایت یا کاربر مدیری که هیچکس نساخته، اسکن جای پاکسازی را نمیگیرد و باید سراغ رفع هک و مالور رفت. اسکن امنیت یکی از ارزیابیهای رایگان کانفیگ سرور است. اگر نگرانی شما این است که بکاپ در روز حادثه برمیگردد یا نه، بررسی وضعیت بکاپ سرور به همان پرسش جواب میدهد.