WebRAY安全產(chǎn)品之RayScan一體化漏洞評估系統(tǒng)
WebRAY一體化漏洞評估系統(tǒng)(RayScan)是遠(yuǎn)江盛邦自主研發(fā)的基于最新RayOS操作系統(tǒng)的綜合漏洞發(fā)現(xiàn)與評估系統(tǒng)。RayScan通過對系統(tǒng)漏洞、服務(wù)后門、網(wǎng)頁掛馬、SQL注入漏洞以及跨站腳本等攻擊手段多年的研究積累,總結(jié)出了智能主機(jī)服務(wù)發(fā)現(xiàn)、智能化爬蟲和SQL注入狀態(tài)檢測等技術(shù),可以通過智能遍歷規(guī)則庫和多種掃描選項組合的手段,深入準(zhǔn)確的檢測出系統(tǒng)、數(shù)據(jù)庫和網(wǎng)站中存在的漏洞、配置風(fēng)險和弱點。最后根據(jù)掃描結(jié)果,提供測試用例來輔助驗證漏洞的準(zhǔn)確性,同時提供整改方法和建議,幫助管理員修補(bǔ)漏洞、安全整改,全面提升整體安全性。實現(xiàn)了業(yè)界首款及唯一一款將Web漏洞掃描、系統(tǒng)漏洞掃描、數(shù)據(jù)庫漏洞掃描、基線配置核查、工控漏洞檢查與弱口令掃描于一體的綜合漏洞評估系統(tǒng)。
主要功能
◆系統(tǒng)漏洞掃描:提供針對主機(jī)系統(tǒng)、網(wǎng)絡(luò)設(shè)備、安全設(shè)備、移動設(shè)備、應(yīng)用系統(tǒng)、中間件等的安全漏洞掃描,發(fā)現(xiàn)網(wǎng)絡(luò)環(huán)境中存在的安全風(fēng)險,并提供相應(yīng)的解決辦法及建議
◆WEB漏洞掃描:發(fā)現(xiàn)WEB站點中的安全漏洞,并提供安全解決建議,對網(wǎng)站中存在的安全問題尤其是OWASPTop10定義的注入、跨站腳本、敏感信息泄露、安全配置錯誤等漏洞進(jìn)行全面檢查告警
◆安全基線檢測:參考國內(nèi)外標(biāo)準(zhǔn)、行業(yè)技術(shù)規(guī)范和安全運維最佳實踐構(gòu)建了以業(yè)務(wù)系統(tǒng)為核心,覆蓋業(yè)務(wù)層、系統(tǒng)支撐層的安全配置基線模型。針對操作系統(tǒng)、數(shù)據(jù)庫、中間件、應(yīng)用系統(tǒng)、網(wǎng)絡(luò)設(shè)備和安全設(shè)備等提供安全基準(zhǔn)配置核查
◆數(shù)據(jù)庫檢測:針對當(dāng)下主流的數(shù)據(jù)庫提供漏洞檢測,包括對數(shù)據(jù)庫系統(tǒng)的各項設(shè)置、數(shù)據(jù)庫系統(tǒng)軟件本身已知漏洞、數(shù)據(jù)庫系統(tǒng)完整性進(jìn)行檢查,并給出提高數(shù)據(jù)庫安全性的修復(fù)建議
◆工控漏洞檢測:可擴(kuò)展專業(yè)工業(yè)控制模塊,提供對國內(nèi)外主流工控系統(tǒng)的漏洞檢測,覆蓋廠商至少20家,覆蓋眾多工控協(xié)議
◆弱口令掃描:口令脆弱性檢測,可自定義口令庫
亮點優(yōu)勢
◆覆蓋網(wǎng)絡(luò)環(huán)境中各個節(jié)點的漏洞評估、安全檢測,支持檢測種類業(yè)業(yè)內(nèi)領(lǐng)先
◆漏洞庫豐富,專業(yè)研究團(tuán)隊進(jìn)行挖掘、收錄、整理,系統(tǒng)漏洞庫處于業(yè)內(nèi)領(lǐng)先水平,或為第一,更新頻率每周一次并推送漏洞更新公告
◆漏洞評估誤報、漏報率低,檢測漏洞全面、準(zhǔn)確
◆檢測高效,系統(tǒng)支持多個掃描任務(wù)并發(fā)執(zhí)行,并發(fā)數(shù)量大
◆易用性好,界面UI簡潔大方,配置簡單易上手
典型應(yīng)用對象
◆監(jiān)管者
具有網(wǎng)絡(luò)安全保障的職能部門在國家大事件或日常執(zhí)法期間,依據(jù)漏洞掃描評估工具協(xié)助發(fā)現(xiàn)漏洞、驗證漏洞并且提供解決辦法幫助修補(bǔ)漏洞,防止政府、高校尤其是被黑客組織“重點關(guān)注”網(wǎng)站被攻擊者利用已知漏洞產(chǎn)生攻擊,從而造成形象、名譽、個人信息、財產(chǎn)等損失
◆運維者
企業(yè)或政府機(jī)構(gòu)等內(nèi)部網(wǎng)絡(luò)運維人員在做等級保護(hù)建設(shè)或日常網(wǎng)絡(luò)安全維護(hù)工作時,人工進(jìn)行漏洞查驗難度大、時間久而且容易遺漏,一體化漏洞評估系統(tǒng)可幫助管理人員進(jìn)行資產(chǎn)自動識別、自動漏洞掃描、安全檢查并告警
◆建設(shè)者
網(wǎng)站建設(shè)尤其是電商、金融、銀行業(yè)務(wù)網(wǎng)、博客、論壇等網(wǎng)站在上線前需要對網(wǎng)站整體安全性做檢查,避免網(wǎng)站遭到惡意破壞如SQL注入、跨站腳本攻擊等,據(jù)統(tǒng)計,由于網(wǎng)站建設(shè)者安全意識較為淡薄,很多網(wǎng)站在上線初期就遭到黑客攻擊
典型部署
◆分布式部署:被檢查網(wǎng)絡(luò)環(huán)境規(guī)模較大,有集中管理、統(tǒng)一下發(fā)策略、集中查詢和分析的需求
◆旁路部署