Questa pagina spiega come utilizzare le funzionalità di scansione gestita di Web Security Scanner e esaminare i risultati nella Google Cloud console. Vengono mostrati anche esempi di risultati di Web Security Scanner.
Web Security Scanner è un servizio integrato per Security Command Center che identifica le vulnerabilità di sicurezza comuni nelle applicazioni web di App Engine, Google Kubernetes Engine (GKE) e Compute Engine. Per visualizzare i risultati di Web Security Scanner, è necessario abilitarlo nelle impostazioni dei servizi di Security Command Center.
Scopri di più su come funziona Web Security Scanner.
Esaminare i risultati
La funzionalità di scansione gestita di Web Security Scanner configura e pianifica automaticamente le scansioni per ciascuno dei progetti inclusi nell'ambito. L'avvio delle scansioni di Web Security Scanner può richiedere fino a 24 ore dopo l'abilitazione del servizio e vengono eseguite settimanalmente dopo la prima scansione. I risultati vengono visualizzati in Security Command Center.
Le scansioni gestite sono separate dalle scansioni personalizzate di Web Security Scanner. Le scansioni personalizzate sono più approfondite delle scansioni gestite predefinite e forniscono informazioni granulari sui risultati delle vulnerabilità delle applicazioni. Per informazioni sulle scansioni personalizzate, consulta la guida alle scansioni personalizzate di Web Security Scanner.
Esaminare i risultati nella console
I ruoli IAM per Security Command Center possono essere concessi a livello di organizzazione, cartella o progetto. La possibilità di visualizzare, modificare, creare o aggiornare risultati, asset e origini di sicurezza dipende dal livello di accesso che ti è stato concesso. Per scoprire di più sui ruoli di Security Command Center, consulta Controllo dell'accesso.
Per esaminare i risultati di Web Security Scanner in Security Command Center:
Se la residenza dei dati è abilitata per la tua organizzazione, devi accedere alla pagina utilizzando la console giurisdizionale. Per ulteriori informazioni, consulta Utilizzare la console con la residenza dei dati abilitata.
-
Nella Google Cloud console, vai alla pagina Risultati di Security Command Center.
- Seleziona il tuo Google Cloud progetto o la tua organizzazione.
- Nella sezione Filtri rapidi, nella sottosezione Nome visualizzato dell'origine, seleziona Web Security Scanner. I risultati della query sui risultati vengono aggiornati in modo da mostrare solo i risultati da questa origine.
- Per visualizzare i dettagli di un risultato specifico, fai clic sul nome del risultato nella colonna Categoria. Si apre il riquadro dei dettagli del risultato e viene visualizzata la scheda Riepilogo.
- Nella scheda Riepilogo , esamina i dettagli del risultato, incluse le informazioni su ciò che è stato rilevato, la risorsa interessata e, se disponibili, i passaggi che puoi intraprendere per correggere il risultato.
- (Facoltativo) Per visualizzare la definizione JSON completa del risultato, fai clic sulla scheda JSON.
Visualizzare tutti i risultati associati a un URL specifico
Una scansione può produrre risultati da diversi URL di base. Per visualizzare tutti i risultati associati a un determinato URL in una scansione:
- Apri il risultato e visualizza la relativa definizione JSON.
- Copia l'URL accanto a
externalUri. - Chiudi il riquadro dei dettagli del risultato.
Nell'Editor di query, inserisci la seguente query:
externalUri:"AFFECTED_URI"Sostituisci AFFECTED_URI con l'URL che hai copiato in precedenza.
Security Command Center mostra tutti i risultati associati all'URL.
Esempi di risultati
Di seguito sono riportati alcuni esempi di risultati di scansioni gestite di Web Security Scanner:
| Vulnerabilità | Descrizione |
|---|---|
| Contenuto misto | Una pagina gestita tramite HTTPS gestisce anche risorse tramite HTTP. L'autore di un attacco man-in-the-middle potrebbe manomettere la risorsa HTTP e ottenere accesso completo al sito web che carica la risorsa o monitorare le azioni degli utenti. |
| Password in chiaro |
Un'applicazione restituisce contenuti sensibili con un tipo di contenuto non valido o
senza un X-Content-Type-Options: nosniff header.
|
| Libreria obsoleta |
La versione di una libreria inclusa è nota per avere un problema di sicurezza issue. Lo scanner controlla la versione della libreria in uso rispetto a un elenco noto di librerie vulnerabili. Sono possibili falsi positivi se il rilevamento della versione non riesce o se alla libreria sono state applicate patch manualmente. Web Security Scanner identifica alcune versioni vulnerabili delle seguenti librerie più diffuse:
Questo elenco viene aggiornato periodicamente con nuove librerie e vulnerabilità aggiornate a seconda dei casi. |
Scopri di più sull' utilizzo di Security Command Center nella Google Cloud console.
Filtrare i risultati nella Google Cloud console
Una grande organizzazione potrebbe avere molti risultati di vulnerabilità nel deployment da esaminare, assegnare e monitorare. Utilizzando i filtri disponibili nelle pagine Vulnerabilità e Risultati di Security Command Center nella Google Cloud console, puoi concentrarti sulle vulnerabilità con la gravità più alta nella tua organizzazione ed esaminare le vulnerabilità per tipo di asset, progetto e altro ancora.
Per ulteriori informazioni sul filtraggio dei risultati di vulnerabilità, consulta Filtrare i risultati di vulnerabilità in Security Command Center.
Disattivare risultati
Per controllare il volume dei risultati in Security Command Center, puoi disattivare manualmente o in modo programmatico i singoli risultati oppure creare regole di disattivazione che disattivino automaticamente i risultati attuali e futuri in base ai filtri che definisci.
I risultati disattivati sono nascosti e silenziati, ma continuano a essere registrati per scopi di audit e conformità. Puoi visualizzare i risultati disattivati o riattivarli in qualsiasi momento. Per scoprire di più, consulta Disattivare i risultati in Security Command Center.
Scansiona configurazioni
Se a Web Security Scanner vengono fornite le credenziali di accesso, eseguirà tutte le azioni utilizzando questo livello di accesso. Per ridurre il rischio per le risorse di produzione e rilevare le vulnerabilità prima che raggiungano la produzione, ti consigliamo di eseguire le scansioni negli ambienti di sviluppo, test, staging o garanzia di qualità.
La scansione delle risorse di produzione è utile perché anche piccole modifiche alle risorse tra i test e la produzione possono introdurre vulnerabilità. Tuttavia, potresti voler limitare l'accesso durante le scansioni di produzione. Per ulteriori informazioni, consulta Best practice.
Per esaminare le configurazioni delle scansioni gestite e avviare manualmente le scansioni, utilizza la Google Cloud console.
Per visualizzare la configurazione della scansione gestita per un progetto:
- Vai alla pagina Web Security Scanner nella Google Cloud console.
Vai alla pagina Web Security Scanner - Seleziona un progetto. Viene visualizzata una pagina con un elenco delle scansioni gestite e personalizzate.
- In Configurazioni di scansione, fai clic su
managed_scan. La pagina visualizzata mostra i risultati della scansione gestita più recente, inclusi lo stato della scansione, gli URL sottoposti a crawling e le vulnerabilità rilevate. Utilizza l'elenco a discesa per visualizzare i risultati delle scansioni precedenti.
Web Security Scanner amministra e gestisce le scansioni gestite, pertanto non puoi modificare le configurazioni delle scansioni. Le scansioni gestite possono essere modificate o eliminate solo in Security Command Center, come descritto in Disattivare le scansioni gestite.
Intervalli di indirizzi IP statici per le scansioni gestite
Quando Web Security Scanner è abilitato in Security Command Center, le scansioni gestite vengono avviate automaticamente utilizzando indirizzi IP statici nei seguenti intervalli:
8.34.210.32/2734.66.18.0/2634.66.114.64/2634.68.34.64/27
Scansioni on demand
Le scansioni gestite vengono eseguite automaticamente in base a una pianificazione impostata. Tuttavia, puoi utilizzare la pagina Web Security Scanner per eseguire scansioni gestite on demand:
- Vai alla pagina Web Security Scanner nella Google Cloud console.
Vai alla pagina Web Security Scanner - Seleziona un progetto. Viene visualizzata una pagina con un elenco delle scansioni gestite e personalizzate.
- In Configurazioni di scansione, fai clic su
managed_scan. - Nella pagina successiva, fai clic su Esegui nella parte superiore della pagina oppure
- Fai clic su Esegui di nuovo la scansione nella scheda Risultati.
La scansione inizia e i risultati vengono aggiornati in Security Command Center al termine. Le scansioni gestite on demand sono utili quando vuoi acquisire i risultati per progetti nuovi o aggiornati tra le scansioni pianificate. Le scansioni on demand non influiscono sulla tempistica delle scansioni settimanali pianificate.
Puoi trovare ulteriori informazioni sulla scansione nella pagina dei log del progetto.
Disattivare le scansioni gestite
Per disattivare le scansioni gestite per un'organizzazione, una cartella o un progetto, disattiva il servizio Web Security Scanner in Security Command Center. Per istruzioni, consulta Abilitare o disabilitare un servizio integrato.
Puoi continuare a utilizzare Web Security Scanner come prodotto autonomo per eseguire scansioni personalizzate. Tieni presente quanto segue:
- Devi configurare e gestire le scansioni personalizzate per ogni progetto che vuoi sottoporre a scansione.
- Le configurazioni delle scansioni gestite vengono archiviate. I risultati delle scansioni gestite esistenti rimangono visibili nella Google Cloud console.
- Le scansioni gestite sono disponibili solo in Security Command Center, pertanto le configurazioni delle scansioni gestite e i risultati delle scansioni gestite esistenti vengono rimossi dalla pagina Web Security Scanner autonoma.
Se riabiliti Web Security Scanner in Security Command Center, le configurazioni e i risultati delle scansioni gestite vengono visualizzati di nuovo nella pagina Web Security Scanner. In genere, se le nuove scansioni rilevano le stesse vulnerabilità, i risultati esistenti vengono aggiornati. Se l'applicazione o il sito web ha subito modifiche sostanziali dall'ultima scansione, potrebbero essere creati nuovi risultati.
Passaggi successivi
- Scopri come correggere i risultati di Web Security Scanner.