跳至內容

Managed Risk 憑證

Managed Risk 驗證掃描可以識別未驗證掃描可能會遺漏的內部網路弱點。

本頁面說明如何建立及管理驗證掃描所需的憑證。

在开始之前

在新增憑證之前,請確保您已設定系統以允許驗證掃描。使用下方各節中的連結,查看各作業系統的詳細設定需求。

Windows

如需 Windows 需求,請參閱 Tenable:Credentialed Checks on Windows

請遵循下列最佳實務:

  • 為掃描建立專用的本機管理員帳戶。針對一般 Windows 系統進行掃描時,請使用「本機管理員」群組中的帳戶,而非「網域管理員」帳戶。這能限制憑證潛在的暴露風險。

  • 針對網域控制站建立個別的掃描,並使用妥善保護的網域管理員憑證。這能防止這些高權限憑證被用於其他地方。

如需有關強化與這些憑證相關之 Active Directory 原則 設定的指引,請參閱 Additional Tenable Guidance

macOS

如需 macOS 需求,請參閱 Tenable:Credentialed Checks on macOS

Linux

如需 Linux 需求,請參閱 Tenable:Credentialed Checks on Linux

新增憑證

若要新增憑證,請依照以下步驟操作:

  1. 前往 Managed Risk > 設定
  2. 選取 憑證 索引標籤。

    Managed Risk 憑證 索引標籤。

  3. 按一下 新增認證

    新增憑證按鈕。

  4. 建立憑證 中,為您的環境選取適當的憑證類型:

    • SNMPv3:針對支援 SNMP 第 3 版的網路裝置。
    • SSH:針對 UNIX/Linux/macOS 系統。
    • Windows:針對 Windows 網域或本機驗證。
    • VMware ESX SOAP API:針對 VMware ESX/ESXi 主機。

    注意

    Managed Risk 不支援 純文字 驗證。

    建立憑證窗格。

  5. 請依照下列步驟建立憑證。按一下您憑證類型的索引標籤。

    若要新增 SNMPv3 憑證,請依照以下步驟操作:

    1. 憑證類型 中,選取 SNMPv3
    2. 輸入唯一的 憑證名稱
    3. (選用)新增 描述 以協助識別此憑證。
    4. 輸入 SNMPv3 帳戶的 使用者名稱
    5. 指定 連接埠 號碼。預設值為 161。
    6. 安全性層級 中,選取 驗證與隱私權。這會同時使用驗證與加密,且目前是唯一選項。
    7. 選取 驗證演算法:SHA-256、SHA-384或SHA-512。
    8. 輸入驗證密碼。
    9. 請選擇隱私權演算法:AES-256 或 AES-256C。
    10. 輸入隱私權密碼。
    11. 按一下建立以儲存憑證。

    若要新增 Windows 憑證,請執行下列操作:

    1. 憑證類型下,選擇Windows
    2. 輸入唯一的 憑證名稱
    3. (選用)新增 描述 以協助識別此憑證。
    4. 選取驗證方法

      • Kerberos:適用於網域環境的 Kerberos 驗證
      • NTLM 雜湊:基於 NTLM 雜湊的驗證
      • 密碼:標準使用者名稱與密碼驗證

      若您選擇 Kerberos 驗證,請執行下列操作:

      1. 輸入使用者名稱
      2. 輸入密碼
      3. 輸入網域
      4. 輸入金鑰發佈中心 (KDC) 位址。
      5. 輸入 KDC 連接埠。預設值為 88。
      6. 選擇 KDC 傳輸通訊協定:TCPUDP
      7. 輸入領域

      === 「NTLM 雜湊」

      若您選擇 NTLM 雜湊驗證,請執行下列操作:
      
      1. 輸入**使用者名稱**。
      1. 輸入**雜湊**。
      1. 輸入**網域**。
      

      若您選擇密碼驗證,請執行下列操作:

      1. 輸入使用者名稱
      2. 輸入密碼
      3. (選填)輸入網域
    5. 按一下建立以儲存憑證。

    如果您想要測試憑證,請參閱 已刪除 Managed Risk 憑證

    為確保 Windows 掃描成功,請遵循 Tenable: 中的設定步驟Credentialed Checks on Windows

    1. 憑證類型下,選取 SSH
    2. 輸入唯一的 憑證名稱
    3. (選用)新增 描述 以協助識別此憑證。
    4. 選取驗證方法

      • Kerberos:用於整合環境的 Kerberos 驗證
      • 密碼:標準使用者名稱與密碼驗證
      • 公開金鑰:使用 SSH 金鑰對進行驗證

      若您選擇 Kerberos 驗證,請執行下列操作:

      1. 輸入使用者名稱
      2. 輸入金鑰發佈中心 (KDC) 位址。
      3. 輸入 KDC 連接埠。預設值為 88。
      4. 選擇 KDC 傳輸通訊協定:TCPUDP
      5. 輸入領域

      若您選擇密碼驗證,請執行下列操作:

      1. 輸入使用者名稱
      2. 輸入密碼
      3. 如有需要,請選取提升權限方式選項。

      如果您選取了公開金鑰驗證,請執行下列操作:

      1. 輸入使用者名稱
      2. 針對私密 金鑰,按一下新增檔案以上傳您的私密 金鑰檔案,或直接貼上您的私密 金鑰。

        注意

        僅支援 RSA 和 DSA OpenSSH 金鑰。

      3. 輸入私密 金鑰密碼(如果您的金鑰有受到密碼保護)。

      4. 提升權限方式下,選取適當的選項:

        • 無:不使用權限提升。
        • sudo:使用 sudo 進行權限提升。
        • 輸入 sudo 使用者(要提升至的帳戶)。
        • 輸入 sudo 密碼(若有需要)。
    5. (選填)輸入目標以設定憑證優先順序:主機名稱、IP 或 CIDR 區塊(以逗號或空格分隔)。

    6. 按一下建立以儲存憑證。

    關於 SSH 主機型驗證設定,請參閱 Configure a Tenable Nessus Scan for SSH Host-Based Checks

    1. 憑證類型下,選取 VMware ESX SOAP API
    2. 輸入唯一的 憑證名稱
    3. (選用)新增 描述 以協助識別此憑證。
    4. ESX SOAP API 驗證方法中,選取 使用者名稱與密碼。這是目前唯一可用的選項。

      1. 輸入具有管理權限之 VMware 帳戶的 使用者名稱
      2. 輸入該帳戶的 密碼
    5. 按一下建立以儲存憑證。

    !!! info 「若要執行全面掃描,該帳戶必須具有 VMware ESX/ESXi 主機的管理存取權。此憑證類型專為掃描 VMware 虛擬化環境而設計。」

編輯憑證

若要編輯憑證,請依照下列步驟操作:

  1. 前往 Managed Risk > 設定
  2. 選取 憑證 索引標籤。
  3. 在清單中找到您要編輯的憑證。
  4. 動作 欄中,按一下三個點 三個點圖示。
  5. 選取 編輯
  6. 對憑證詳細資料進行變更。
  7. 按一下 更新

删除憑證

  1. 前往 Managed Risk > 設定
  2. 選取 憑證 索引標籤。
  3. 在清單中找到您要刪除的憑證。
  4. 動作 欄中,按一下三個點 三個點圖示。
  5. 選取 删除
  6. 在確認對話方塊中,按一下 確認 以永久刪除憑證。

!!! info 「當您刪除憑證時,我們會將其從所有使用該憑證的掃描組態中移除。這可能會影響設定為使用該憑證的未來掃描。」

重新整理憑證清單

若要重新整理憑證清單,請按一下清單右上方的重新整理圖示 重新整理圖示。

排疑解難

如果您在使用 Managed Risk 憑證時遇到問題,請依照下列步驟操作:

  • 確保防火牆規則允許來自掃描設備 IP 位址的流量。
  • 確認目標系統上正在執行遠端登錄 (Remote Registry) 服務。

如需有關測試憑證的資訊,請參閱 已刪除 Managed Risk 憑證