Managed Risk 憑證
Managed Risk 驗證掃描可以識別未驗證掃描可能會遺漏的內部網路弱點。
本頁面說明如何建立及管理驗證掃描所需的憑證。
在开始之前
在新增憑證之前,請確保您已設定系統以允許驗證掃描。使用下方各節中的連結,查看各作業系統的詳細設定需求。
Windows
如需 Windows 需求,請參閱 Tenable:Credentialed Checks on Windows。
請遵循下列最佳實務:
-
為掃描建立專用的本機管理員帳戶。針對一般 Windows 系統進行掃描時,請使用「本機管理員」群組中的帳戶,而非「網域管理員」帳戶。這能限制憑證潛在的暴露風險。
-
針對網域控制站建立個別的掃描,並使用妥善保護的網域管理員憑證。這能防止這些高權限憑證被用於其他地方。
如需有關強化與這些憑證相關之 Active Directory 原則 設定的指引,請參閱 Additional Tenable Guidance。
macOS
如需 macOS 需求,請參閱 Tenable:Credentialed Checks on macOS。
Linux
如需 Linux 需求,請參閱 Tenable:Credentialed Checks on Linux。
新增憑證
若要新增憑證,請依照以下步驟操作:
- 前往 Managed Risk > 設定。
-
選取 憑證 索引標籤。
-
按一下 新增認證。
-
在 建立憑證 中,為您的環境選取適當的憑證類型:
- SNMPv3:針對支援 SNMP 第 3 版的網路裝置。
- SSH:針對 UNIX/Linux/macOS 系統。
- Windows:針對 Windows 網域或本機驗證。
- VMware ESX SOAP API:針對 VMware ESX/ESXi 主機。
注意
Managed Risk 不支援 純文字 驗證。
-
請依照下列步驟建立憑證。按一下您憑證類型的索引標籤。
若要新增 SNMPv3 憑證,請依照以下步驟操作:
- 在 憑證類型 中,選取 SNMPv3。
- 輸入唯一的 憑證名稱。
- (選用)新增 描述 以協助識別此憑證。
- 輸入 SNMPv3 帳戶的 使用者名稱。
- 指定 連接埠 號碼。預設值為 161。
- 在 安全性層級 中,選取 驗證與隱私權。這會同時使用驗證與加密,且目前是唯一選項。
- 選取 驗證演算法:SHA-256、SHA-384或SHA-512。
- 輸入驗證密碼。
- 請選擇隱私權演算法:AES-256 或 AES-256C。
- 輸入隱私權密碼。
- 按一下建立以儲存憑證。
若要新增 Windows 憑證,請執行下列操作:
- 在憑證類型下,選擇Windows。
- 輸入唯一的 憑證名稱。
- (選用)新增 描述 以協助識別此憑證。
-
選取驗證方法。
- Kerberos:適用於網域環境的 Kerberos 驗證
- NTLM 雜湊:基於 NTLM 雜湊的驗證
- 密碼:標準使用者名稱與密碼驗證
若您選擇 Kerberos 驗證,請執行下列操作:
- 輸入使用者名稱。
- 輸入密碼。
- 輸入網域。
- 輸入金鑰發佈中心 (KDC) 位址。
- 輸入 KDC 連接埠。預設值為 88。
- 選擇 KDC 傳輸通訊協定:TCP 或 UDP。
- 輸入領域。
=== 「NTLM 雜湊」
若您選擇 NTLM 雜湊驗證,請執行下列操作: 1. 輸入**使用者名稱**。 1. 輸入**雜湊**。 1. 輸入**網域**。若您選擇密碼驗證,請執行下列操作:
- 輸入使用者名稱。
- 輸入密碼。
- (選填)輸入網域。
-
按一下建立以儲存憑證。
如果您想要測試憑證,請參閱 已刪除 Managed Risk 憑證。
為確保 Windows 掃描成功,請遵循 Tenable: 中的設定步驟Credentialed Checks on Windows。
- 在憑證類型下,選取 SSH。
- 輸入唯一的 憑證名稱。
- (選用)新增 描述 以協助識別此憑證。
-
選取驗證方法。
- Kerberos:用於整合環境的 Kerberos 驗證
- 密碼:標準使用者名稱與密碼驗證
- 公開金鑰:使用 SSH 金鑰對進行驗證
若您選擇 Kerberos 驗證,請執行下列操作:
- 輸入使用者名稱。
- 輸入金鑰發佈中心 (KDC) 位址。
- 輸入 KDC 連接埠。預設值為 88。
- 選擇 KDC 傳輸通訊協定:TCP 或 UDP。
- 輸入領域。
若您選擇密碼驗證,請執行下列操作:
- 輸入使用者名稱。
- 輸入密碼。
- 如有需要,請選取提升權限方式選項。
如果您選取了公開金鑰驗證,請執行下列操作:
- 輸入使用者名稱。
-
針對私密 金鑰,按一下新增檔案以上傳您的私密 金鑰檔案,或直接貼上您的私密 金鑰。
注意
僅支援 RSA 和 DSA OpenSSH 金鑰。
-
輸入私密 金鑰密碼(如果您的金鑰有受到密碼保護)。
-
在提升權限方式下,選取適當的選項:
- 無:不使用權限提升。
- sudo:使用 sudo 進行權限提升。
- 輸入 sudo 使用者(要提升至的帳戶)。
- 輸入 sudo 密碼(若有需要)。
-
(選填)輸入目標以設定憑證優先順序:主機名稱、IP 或 CIDR 區塊(以逗號或空格分隔)。
- 按一下建立以儲存憑證。
關於 SSH 主機型驗證設定,請參閱 Configure a Tenable Nessus Scan for SSH Host-Based Checks。
- 在憑證類型下,選取 VMware ESX SOAP API
- 輸入唯一的 憑證名稱。
- (選用)新增 描述 以協助識別此憑證。
-
在 ESX SOAP API 驗證方法中,選取 使用者名稱與密碼。這是目前唯一可用的選項。
- 輸入具有管理權限之 VMware 帳戶的 使用者名稱。
- 輸入該帳戶的 密碼。
-
按一下建立以儲存憑證。
!!! info 「若要執行全面掃描,該帳戶必須具有 VMware ESX/ESXi 主機的管理存取權。此憑證類型專為掃描 VMware 虛擬化環境而設計。」
編輯憑證
若要編輯憑證,請依照下列步驟操作:
- 前往 Managed Risk > 設定。
- 選取 憑證 索引標籤。
- 在清單中找到您要編輯的憑證。
- 在 動作 欄中,按一下三個點
。 - 選取 編輯。
- 對憑證詳細資料進行變更。
- 按一下 更新
删除憑證
- 前往 Managed Risk > 設定。
- 選取 憑證 索引標籤。
- 在清單中找到您要刪除的憑證。
- 在 動作 欄中,按一下三個點
。 - 選取 删除。
- 在確認對話方塊中,按一下 確認 以永久刪除憑證。
!!! info 「當您刪除憑證時,我們會將其從所有使用該憑證的掃描組態中移除。這可能會影響設定為使用該憑證的未來掃描。」
重新整理憑證清單
若要重新整理憑證清單,請按一下清單右上方的重新整理圖示
。
排疑解難
如果您在使用 Managed Risk 憑證時遇到問題,請依照下列步驟操作:
- 確保防火牆規則允許來自掃描設備 IP 位址的流量。
- 確認目標系統上正在執行遠端登錄 (Remote Registry) 服務。
如需有關測試憑證的資訊,請參閱 已刪除 Managed Risk 憑證。


