Différences
Ci-dessous, les différences entre deux révisions de la page.
| Les deux révisions précédentesRévision précédenteProchaine révision | Révision précédente | ||
| nessus [Le 03/12/2010, 20:26] – 81.66.78.67 | nessus [Le 22/05/2017, 11:17] (Version actuelle) – voir page openvas L'Africain | ||
|---|---|---|---|
| Ligne 1: | Ligne 1: | ||
| - | {{tag> | ||
| - | ---- | ||
| - | ====== Nessus : scanner de vulnérabilité ====== | ||
| - | |||
| - | Nessus est un outil de sécurité informatique. | ||
| - | |||
| - | Il signale les faiblesses potentielles ou avérées du matériel testé (machines, équipement réseau). | ||
| - | |||
| - | Nessus est capable de scanner un équipement (machine ou matériel réseau), un ensemble d' | ||
| - | |||
| - | Le résultat du scan fournira : | ||
| - | * la liste des vulnérabilités par niveaux de criticité, | ||
| - | * une description des vulnérabilités, | ||
| - | * et surtout la méthode ou un lien pour solutionner le problème. | ||
| - | |||
| - | Il s' | ||
| - | |||
| - | La procédure ci-après décrit l' | ||
| - | |||
| - | <note help> | ||
| - | |||
| - | <note important> | ||
| - | |||
| - | ===== Pré-requis ===== | ||
| - | |||
| - | Pour la suite des opérations, | ||
| - | * Disposer des [[: | ||
| - | * Disposer d'une connexion à Internet configurée et activée pour télécharger le logiciel ; | ||
| - | |||
| - | |||
| - | |||
| - | ===== Installation/ | ||
| - | |||
| - | Nessus se divise en deux parties : nessusd qui est un daemon (**serveur**) exécutant les requêtes ainsi que la communication avec la cible, et nessus, une application **client** qui récupère les données et affiche le résultat. Ce découpage est classique, le daemon tournant avec des privilèges élevés (root) alors que l' | ||
| - | |||
| - | Le serveur nessus (et ses greffons) ne se suffit pas à lui même dans le sens où il n'est pas possible de lancer un scan en ligne de commande. Il est indispensable d' | ||
| - | |||
| - | Note : Les greffons sont fournis gratuitement ou contre un abonnement payant. La différence réside dans le fait que le système payant met à disposition quasi immédiate des serveurs Nessus les dernieres failles découvertes. A l' | ||
| - | ==== Le serveur ==== | ||
| - | |||
| - | Le paquet serveur est à récupérer directement sur le site de l' | ||
| - | |||
| - | Les instructions consistent à partir de la rubrique [[http:// | ||
| - | |||
| - | Une fois le paquet téléchargé sur votre disque dur, l' | ||
| - | |||
| - | < | ||
| - | |||
| - | == Validation du code d' | ||
| - | |||
| - | Un code d' | ||
| - | |||
| - | Il est impératif de **fournir une adresse email valide**. Celle-ci sera utilisée pour recevoir la clé d' | ||
| - | |||
| - | L' | ||
| - | < | ||
| - | |||
| - | <note tip> | ||
| - | En ce qui concerne la version de nessus dans les dépots (2.2.10 à ce jour sur Jaunty) il semblerai que le code ci-dessus ne fonctionne pas car nessus-fetch se trouverai dans / | ||
| - | < | ||
| - | </ | ||
| - | |||
| - | |||
| - | Ceci aura pour effet non seulement d' | ||
| - | |||
| - | == Création d'un compte utilisateur | ||
| - | |||
| - | Le serveur Nessus nouvellement installé nécessite la création d'un compte utilisateur interne au logiciel lui-même. Cela permet par exemple de créer plusieurs comptes avec des accès plus ou moins limités aux plages IP réseau. Pour cela exécuter la commande : | ||
| - | |||
| - | < | ||
| - | |||
| - | == Enregistrement auprès du Centre de Sécurité (obligatoire avant le premier lancement sinon Nessus ne démarre pas) - version 4.2.1 et suivantes == | ||
| - | |||
| - | < | ||
| - | |||
| - | == Le script d' | ||
| - | |||
| - | Par défaut, le script d' | ||
| - | |||
| - | < | ||
| - | sudo update-rc.d nessusd defaults</ | ||
| - | |||
| - | == Les actions sur le service nessusd == | ||
| - | |||
| - | La lanceur de Nessus accepte les paramètres //start stop// et //restart// qui peuvent lui être passés par la commande (exemple d'un démarrage) : | ||
| - | < | ||
| - | |||
| - | Le démarrage peut aussi se faire via la commande suivante qui a pour effet de mettre à jour les greffons au démarrage : | ||
| - | < | ||
| - | |||
| - | |||
| - | ==== Les greffons ==== | ||
| - | |||
| - | |||
| - | Il est important de tenir la liste des greffons à jour afin que Nessus soit capable de détecter les dernières failles. | ||
| - | |||
| - | A partir de la version 3 de Nessus, les greffons se mettent à jour automatiquement toutes les 24 heures après que vous ayez exécuté la procédure d' | ||
| - | |||
| - | Si vous ne souhaitez pas de mise à jour automatique des greffons, éditez simplement le fichier // | ||
| - | |||
| - | Et pour lancer manuellement une mise à jour des greffons, exécutez le script // | ||
| - | |||
| - | ==== L' | ||
| - | |||
| - | <note important> | ||
| - | |||
| - | <note importante> | ||
| - | |||
| - | Pour les versions antérieures à la versions 4.2, l' | ||
| - | |||
| - | Les instructions consistent à partir de la rubrique // | ||
| - | |||
| - | Une fois le paquet téléchargé sur votre disque dur, l' | ||
| - | |||
| - | ===== Utilisation ===== | ||
| - | |||
| - | Note : le daemon serveur de nessus n'est pas lancé à chaque démarrage ; il est donc indispensable de le démarrer manuellement (cf plus haut). | ||
| - | |||
| - | Le raccourcis pour lancer l' | ||
| - | |||
| - | <note important> | ||
| - | |||
| - | Les étapes qui caractérisent un scan : | ||
| - | * Lancement de l' | ||
| - | * Connexion au serveur nessusd (local ou distant) à l'aide du bouton //Connect// | ||
| - | * Ajout d' | ||
| - | * Sélection d'une politique de scan (ex. Par défaut, Patch Microsoft ou personnalisée) | ||
| - | * Éventuellement édition de la politique pour la personnaliser (généralement pour adapter les greffons à exécuter en fonction des hôtes, fournir des identifications de compte...) | ||
| - | * Démarrer le scan à l'aide du bouton //Scan Now// | ||
| - | * Patienter pendant la durée du scan puis accéder au rapport :) | ||
| - | |||
| - | |||
| - | {{nessus-gui.png? | ||
| - | |||
| - | //Résultat d'un scan sur une plage d' | ||
| - | |||
| - | == Le score CVSS (Common Vulnerability Scoring System) == | ||
| - | |||
| - | Le système CVSS évalue le niveau de gravité d'une faille et lui attribue un score de 1 (faible) à 10 (élevé) en fonction de trois types du métrique distincts : les niveaux basiques, temporels & environnementaux. | ||
| - | |||
| - | L' | ||
| - | |||
| - | Nessus affiche bien évidemment ce score comme vous pouvez le voir en bas de la copie d' | ||
| - | ===== Liens ===== | ||
| - | |||
| - | * [[http:// | ||
| - | * [[http:// | ||
| - | * [[http:// | ||
| - | |||
| - | |||
| - | ---- | ||
| - | |||
| - | // | ||
