Vulnerability Management · SecPoint Penetrator

A sérülékenység csak akkor kezelhető, ha folyamatosan látható.

A SecPoint Penetrator a belső és internet felől elérhető rendszerek, hálózati eszközök és webalkalmazások ismételhető sérülékenységvizsgálatát támogatja. Az ütemezett scaneket priorizálással, ticketinggel, újraellenőrzéssel és auditálható riportokkal kapcsolja valódi vulnerability management folyamattá.

146 000+ szignatúra34 scan profilCVSS v3On-premises vagy cloud

Mi a sérülékenységvizsgálat?

A sérülékenységvizsgálat automatizált technikai ellenőrzés: feltérképezi az elérhető rendszereket és szolgáltatásokat, majd ismert hibákat, hiányzó javításokat, gyenge konfigurációkat, veszélyes portokat és webalkalmazási kockázatokat keres. Az eredmény nem egyszerű hibalista, hanem bizonyítékokkal és javítási javaslatokkal ellátott kockázati kiindulópont.

Egyetlen scan csak pillanatfelvétel. Új szolgáltatás, verzióváltás, tűzfalszabály, cloud-erőforrás vagy konfigurációs eltérés bármikor megváltoztathatja a támadási felületet. Ezért a vizsgálat akkor ad üzleti értéket, ha rendszeres, a leltárhoz kötött, tulajdonossal és javítási határidővel rendelkező folyamat része.

A kívánt végállapot: minden releváns eszköz ismert; a vizsgálat engedélyezett és ismételhető; a találat validált, prioritást és felelőst kap; a javítást új scan igazolja; a teljes folyamat auditálható.

Fenyegetési modell

Ismeretlen támadási felület

Elfelejtett publikus IP, régi weboldal, tesztrendszer, nyitott port vagy nem dokumentált hálózati eszköz.

Javítatlan szoftver

Ismert CVE, elavult komponens, sérülékeny firmware vagy támogatásból kifutott operációs rendszer.

Hibás konfiguráció

Gyenge TLS, hiányzó security header, alapértelmezett szolgáltatás, túlzott információközlés vagy veszélyes adminfelület.

Webes és adatkitettség

SQL injection, XSS, fájlbeillesztés, webshell, kiszivárgott credential vagy tiltólistára került cím.

A külső vizsgálat azt mutatja meg, mit lát egy internetes támadó. A belső scan arra ad választ, milyen oldalirányú lehetőségek nyílhatnak egy kompromittált végpont vagy jogosulatlan belső szereplő előtt. A két nézet együtt ad használható kockázati képet.

Vulnerability scan vagy penetration test?

SzempontSérülékenységvizsgálatPenetration test
CélSzéles körű, ismételhető hibafeltárás.Meghatározott támadási utak emberi validálása.
MódszerAutomatizált ellenőrzések és szignatúrák.Szakértői elemzés, kontrollált kihasználás és üzleti kontextus.
GyakoriságHeti, havi, változás utáni vagy folyamatos.Időszakos, projekthez vagy követelményhez kötött.
EredményTalálatok, súlyosság, bizonyíték és javítási javaslat.Validált támadási lánc, hatáselemzés és szakértői jelentés.

A SecPoint Penetrator neve ellenére elsősorban vulnerability scanning és vulnerability management platform. A gyártó dokumentál agresszív, engedélyezett exploit- és DoS-tesztprofilokat is, de egy automatizált eszköz nem helyettesíti a meghatározott módszertannal és emberi elemzéssel végzett penetrációs tesztet.

A vulnerability management működési folyamata

1. Leltár és scopeEngedélyezett hálózatok, címek, alkalmazások, tulajdonosok és időablakok.
2. VizsgálatMegfelelő profil, hitelesítés, porttartomány és biztonságos terhelés.
3. ValidálásBizonyíték, téves pozitív, elérhetőség és üzleti kontextus ellenőrzése.
4. JavításFelelős, határidő, patch, konfiguráció vagy kompenzáló kontroll.
5. Rescan és riportA javítás visszaellenőrzése, trend és auditbizonyíték.

A prioritást nem kizárólag a CVSS-pontszám határozza meg. Figyelembe kell venni az internetes elérhetőséget, a kihasználhatóságot, az érintett adatot, az eszköz üzleti kritikusságát, a kompenzáló kontrollokat és azt, hogy a sérülékenység része lehet-e egy támadási láncnak.

Hogyan épül fel a vizsgálat?

A scanner a jóváhagyott célpontok felé hálózati és alkalmazásszintű kéréseket indít, azonosítja az elérhető szolgáltatásokat, verziókat és viselkedési jeleket, majd a sérülékenységi adatbázissal és az aktív tesztekkel összevetve találatokat hoz létre. Belső környezetben a scannernek megfelelő hálózati rálátásra van szüksége, de nem célszerű indokolatlanul minden szegmenst egyetlen pontból megnyitni.

Több telephely vagy elkülönített zóna esetén a Penetrator node-alapú elosztott scanninget támogat központi vezérléssel. Ez csökkentheti a tűzfalszabályok számát és a WAN-terhelést, miközben az eredmények egy helyen kezelhetők.

Milyen rendszerek vizsgálhatók?

A gyártó dokumentációja szerint a Penetrator publikus webhelyeket és IP-címeket, belső címtartományokat, szervereket, tűzfalakat, routereket, VPN- és VoIP-eszközöket, adatbázisokat, hálózati szolgáltatásokat, IoT-eszközöket, valamint SCADA/ICS/PLC környezeteket is képes vizsgálni. Webes céloknál CMS- és biztonságiheader-ellenőrzések is rendelkezésre állnak.

A lefedettség alapja a hiteles eszközleltár. A scan scope-ot CMDB-ből, cloud-leltárból, DNS-ből, publikus címjegyzékből és alkalmazásportfólióból kell felépíteni; a már nem elérhető vagy újonnan megjelent célpontok eltérése önmagában is kezelendő esemény.

Hitelesített és nem hitelesített scan

Nem hitelesített vizsgálat

A scanner a hálózatról elérhető felületet teszteli, ezért jól modellezi a külső vagy korlátozott belső támadó nézőpontját. Ugyanakkor nem feltétlenül látja pontosan a telepített csomagokat, javításokat és helyi konfigurációkat.

Hitelesített vizsgálat

Jóváhagyott, csak ellenőrzésre szolgáló credential használatával mélyebb rendszerinformáció érhető el, ami javíthatja a patch- és konfigurációs láthatóságot. A Penetrator dokumentáltan támogat hitelesített Cisco-, Linux- és BSD-vizsgálatot.

A scan credentialt elkülönített fiókként, minimális szükséges joggal, rotációval és naplózással kell kezelni. Nem kerülhet scan profilba olvasható formában, és nem használható interaktív adminisztrációra.

Webalkalmazások és internetes szolgáltatások vizsgálata

A Penetrator webes ellenőrzései között a SecPoint SQL injection és blind SQL injection, cross-site scripting és reflected XSS, remote command execution jelei, helyi és távoli fájlbeillesztés, CSRF, információközlés, hiányzó security headerek, CMS-sérülékenységek, gyenge SSL/TLS-beállítások és webshell-felismerés képességeit sorolja fel.

A webscanner eredményeit alkalmazásszakértőnek is validálnia kell. Az authentikáció mögötti üzleti logika, az objektumszintű jogosultság és az összetett API-folyamatok gyakran célzott DAST-konfigurációt vagy emberi penetration testet igényelnek.

A Penetrator dokumentált képességei

Széles ellenőrzési bázis

146 000+ sérülékenységi szignatúra, 1 400 webshell-detekció és teljes, 65 535 portos TCP-vizsgálati lehetőség.

Ismételhető működés

Ütemezett scan, korábbi eredményekkel összehasonlítás, értesítés, ticketing és javítás utáni újraellenőrzés.

Kitettségi jelek

Dark Web Search kiszivárgott domainekhez és credentialökhöz, adatvesztési jelek, RBL- és toxic IP-ellenőrzések.

Többfelhasználós kezelés

QR-kódos MFA, MSP-funkciók, felhasználóspecifikus hozzáférési szabályok és white-label riportok.

A gyártó AI- és machine-learning támogatású pontosságot is megnevez. Ezt nem érdemes emberi validálás helyettesítőjeként kezelni: a találat relevanciáját, elérhetőségét és üzleti hatását továbbra is a szervezet környezetében kell megítélni.

34 technikai vizsgálati profil

A profilok különböző célhoz és terhelési szinthez adnak kiinduló beállítást. A dokumentált lehetőségek között gyors és teljes portvizsgálat, web- és CMS-scan, SSL-ellenőrzés, firewall-, VoIP-, cloud-, SCADA/ICS/PLC/IoT- és agresszív, engedélyezett tesztprofil szerepel.

A Penetrator NIS2, DORA, CRA, CMMC Level 1, OWASP, CWE, PCI DSS, ISO 27001, NIST, CIS Controls és további keretrendszerekhez is biztosít technikai profilokat. Ezek műszaki ellenőrzést és riportbizonyítékot támogatnak, de nem igazolják önmagukban a teljes jogi, szervezeti vagy auditmegfelelést.

Biztonsági korlát: exploitot vagy szolgáltatásmegtagadást próbáló agresszív profilt kizárólag írásban engedélyezett célon, előre egyeztetett karbantartási ablakban, monitoringgal és visszaállási tervvel szabad futtatni.

CVSS, priorizálás és téves pozitívak

A Penetrator CVE- és CVSS v3 hivatkozásokkal segíti a súlyosság értelmezését. A scanner eredménye azonban hipotézis addig, amíg a célpont, verzió, bizonyíték és tényleges elérhetőség nincs ellenőrizve. A téves pozitívakat dokumentáltan kell lezárni; a kivételhez tulajdonos, indoklás és lejárat tartozzon.

Jó javítási sorrend: aktívan kihasznált és internet felől elérhető kritikus hiba; nagy üzleti hatású, könnyen kihasználható belső hiba; credential- és privilege-kitettség; majd a kisebb súlyosságú hardening feladatok. A kockázatelfogadás nem azonos a találat figyelmen kívül hagyásával.

Riport, ticketing és integráció

A SecPoint technikai, vezetői és tanácsadói riportokat dokumentál PDF, HTML, XLS és XML formátumban. A riport 28 nyelven készülhet, és logóval, cégnévvel, vízjellel white-label módon alakítható. A vezetői nézet trendet és üzleti kockázatot, a technikai nézet bizonyítékot, érintett eszközt és javítási útmutatást adjon.

A beépített ticketing a találatot felelőshöz és állapothoz kapcsolja; a korábbi eredményekkel való összehasonlítás és a rescan igazolhatja a javítást. A Penetrator syslogon scanriport-adatokat és bejelentkezési eseményeket is továbbíthat, így a folyamat SIEM- és incidenskezelési környezetbe kapcsolható.

On-premises, virtuális, hardveres és cloud modellek

ModellMikor célszerű?Fő szempont
Virtuális applianceBelső hálózatok, adatközpont és rugalmas erőforrás-kiosztás.VMware ESXi, Hyper-V, Azure és Linux G4L támogatás.
1U vagy SFF applianceDedikált scanner, elkülönített környezet vagy szabályozott telephely.Fizikai elhelyezés, redundancia, hálózati csatlakozás.
Cloud PenetratorPublikus webhelyek, API-k, cloud-szolgáltatások és internetes IP-k.Nincs helyi telepítés; privát címek közvetlenül nem érhetők el.
Elosztott node scanningTöbb telephely, hálózati zóna vagy nagyobb MSP-környezet.Központi vezérlés, lokális rálátás és kapacitástervezés.

Az on-premises modell a scanadatok helyi kontrollját támogatja. A végleges választást a célok elhelyezkedése, adatkezelési követelmény, scanablak, licencelt párhuzamos IP-k száma és a hálózati szegmentáció határozza meg.

Biztonságos és megbízható scannerüzemeltetés

Napi/heti

Sikertelen scanek, frissítések, lejárt credentialök, scannerterhelés és kritikus új találatok ellenőrzése.

Havi

Lefedettség, nem vizsgált eszközök, kivételek, javítási SLA, visszatérő hibák és téves pozitív arány áttekintése.

Változás után

Új rendszer, release, hálózati szabály vagy kritikus patch után célzott scan és eredményvalidálás.

Hozzáférés

MFA, szerepkörök, adminnapló, scan credentialök rotációja és riportok adatvédelmi besorolása.

A sérülékenységi adatbázist és a firmware-t rendszeresen frissíteni kell. A scanner önmaga is nagy jogosultságú biztonsági rendszer: érzékeny topológiát, credentialt és hibainformációt kezel, ezért elkülönített menedzsmenthálózatot, mentést, hozzáférés-felülvizsgálatot és incidenseljárást igényel.

Tipikus use case-ek és bevezetési sorrend

  1. Külső támadási felület: webhelyek, publikus IP-k, VPN-ek, mail- és cloud-szolgáltatások rendszeres ellenőrzése.
  2. Belső sérülékenységkezelés: szerverek, hálózati eszközök és szegmensek hitelesített vagy hálózati scanje.
  3. Webalkalmazások: kiadás előtti és rendszeres technikai vizsgálat, szükség esetén emberi pentesttel kiegészítve.
  4. Audit-előkészítés: technikai profilok és riportok NIS2-, DORA-, CRA-, ISO 27001- vagy PCI DSS-projektek támogatására.
  5. MSP-szolgáltatás: több ügyfél elkülönített kezelése, white-label riport és elosztott scanning.
  6. Kiszivárgási kitettség: Dark Web Search és technikai scan eredményeinek közös incidensértékelése.

A javasolt bevezetés egy jól ismert belső és egy publikus célcsoport pilotjával indul. A csapat először a scan terhelését és találati minőségét hangolja, majd rögzíti a prioritási, ticketing-, SLA-, kivétel- és rescan folyamatot. Csak ezután érdemes a teljes eszközállományra és megfelelőségi riportokra kiterjeszteni.

Aktuális gyártói dokumentáció

A számszerű és termékspecifikus képességeket a SecPoint nyilvános Penetrator, Cloud Penetrator és vulnerability scanning oldalai alapján, 2026. szeptember 11-én ellenőriztük.

A scan eredménye akkor ér valamit, ha javítás és visszaellenőrzés követi.

A TBJ Solutions a scope és scannerarchitektúra kialakításától a SecPoint Penetrator bevezetésén át a prioritási, ticketing-, riport- és rescan folyamat üzemszerű kialakításáig támogatja a sérülékenységkezelést.

Beszéljük át a vizsgálandó környezetet →