跳至內容

Managed Risk 憑證

Managed Risk 驗證掃描可以識別未驗證掃描可能會遺漏的內部網路弱點。

本頁面說明如何建立及管理驗證掃描所需的憑證。

在开始之前

在新增憑證之前,請確保您已設定系統以允許驗證掃描。使用下方各節中的連結,查看各作業系統的詳細設定需求。

Windows

如需 Windows 需求,請參閱 Tenable:Credentialed Checks on Windows。

請遵循下列最佳實務:

  • 為掃描建立專用的本機管理員帳戶。針對一般 Windows 系統進行掃描時,請使用「本機管理員」群組中的帳戶,而非「網域管理員」帳戶。這能限制憑證潛在的暴露風險。

  • 針對網域控制站建立個別的掃描,並使用妥善保護的網域管理員憑證。這能防止這些高權限憑證被用於其他地方。

如需有關強化與這些憑證相關之 Active Directory 原則 設定的指引,請參閱 Additional Tenable Guidance。

macOS

如需 macOS 需求,請參閱 Tenable:Credentialed Checks on macOS。

Linux

如需 Linux 需求,請參閱 Tenable:Credentialed Checks on Linux。

新增憑證

若要新增憑證,請依照以下步驟操作:

  1. 前往 Managed Risk > 設定。
  2. 選取 憑證 索引標籤。

    Managed Risk 憑證 索引標籤。

  3. 按一下 新增認證。

    新增憑證按鈕。

  4. 在 建立憑證 中,為您的環境選取適當的憑證類型:

    • SNMPv3:針對支援 SNMP 第 3 版的網路裝置。
    • SSH:針對 UNIX/Linux/macOS 系統。
    • Windows:針對 Windows 網域或本機驗證。
    • VMware ESX SOAP API:針對 VMware ESX/ESXi 主機。

    注意

    Managed Risk 不支援 純文字 驗證。

    建立憑證窗格。

  5. 請依照下列步驟建立憑證。按一下您憑證類型的索引標籤。

    若要新增 SNMPv3 憑證,請依照以下步驟操作:

    1. 在 憑證類型 中,選取 SNMPv3。
    2. 輸入唯一的 憑證名稱。
    3. (選用)新增 描述 以協助識別此憑證。
    4. 輸入 SNMPv3 帳戶的 使用者名稱。
    5. 指定 連接埠 號碼。預設值為 161。
    6. 在 安全性層級 中,選取 驗證與隱私權。這會同時使用驗證與加密,且目前是唯一選項。
    7. 選取 驗證演算法:SHA-256、SHA-384或SHA-512。
    8. 輸入驗證密碼。
    9. 請選擇隱私權演算法:AES-256 或 AES-256C。
    10. 輸入隱私權密碼。
    11. 按一下建立以儲存憑證。

    若要新增 Windows 憑證,請執行下列操作:

    1. 在憑證類型下,選擇Windows。
    2. 輸入唯一的 憑證名稱。
    3. (選用)新增 描述 以協助識別此憑證。
    4. 選取驗證方法。

      • Kerberos:適用於網域環境的 Kerberos 驗證
      • NTLM 雜湊:基於 NTLM 雜湊的驗證
      • 密碼:標準使用者名稱與密碼驗證

      若您選擇 Kerberos 驗證,請執行下列操作:

      1. 輸入使用者名稱。
      2. 輸入密碼。
      3. 輸入網域。
      4. 輸入金鑰發佈中心 (KDC) 位址。
      5. 輸入 KDC 連接埠。預設值為 88。
      6. 選擇 KDC 傳輸通訊協定:TCP 或 UDP。
      7. 輸入領域。

      === 「NTLM 雜湊」

      若您選擇 NTLM 雜湊驗證,請執行下列操作:
      
      1. 輸入**使用者名稱**。
      1. 輸入**雜湊**。
      1. 輸入**網域**。
      

      若您選擇密碼驗證,請執行下列操作:

      1. 輸入使用者名稱。
      2. 輸入密碼。
      3. (選填)輸入網域。
    5. 按一下建立以儲存憑證。

    如果您想要測試憑證,請參閱 已刪除 Managed Risk 憑證。

    為確保 Windows 掃描成功,請遵循 Tenable: 中的設定步驟Credentialed Checks on Windows。

    1. 在憑證類型下,選取 SSH。
    2. 輸入唯一的 憑證名稱。
    3. (選用)新增 描述 以協助識別此憑證。
    4. 選取驗證方法。

      • Kerberos:用於整合環境的 Kerberos 驗證
      • 密碼:標準使用者名稱與密碼驗證
      • 公開金鑰:使用 SSH 金鑰對進行驗證

      若您選擇 Kerberos 驗證,請執行下列操作:

      1. 輸入使用者名稱。
      2. 輸入金鑰發佈中心 (KDC) 位址。
      3. 輸入 KDC 連接埠。預設值為 88。
      4. 選擇 KDC 傳輸通訊協定:TCP 或 UDP。
      5. 輸入領域。

      若您選擇密碼驗證,請執行下列操作:

      1. 輸入使用者名稱。
      2. 輸入密碼。
      3. 如有需要,請選取提升權限方式選項。

      如果您選取了公開金鑰驗證,請執行下列操作:

      1. 輸入使用者名稱。
      2. 針對私密 金鑰,按一下新增檔案以上傳您的私密 金鑰檔案,或直接貼上您的私密 金鑰。

        注意

        僅支援 RSA 和 DSA OpenSSH 金鑰。

      3. 輸入私密 金鑰密碼(如果您的金鑰有受到密碼保護)。

      4. 在提升權限方式下,選取適當的選項:

        • 無:不使用權限提升。
        • sudo:使用 sudo 進行權限提升。
        • 輸入 sudo 使用者(要提升至的帳戶)。
        • 輸入 sudo 密碼(若有需要)。
    5. (選填)輸入目標以設定憑證優先順序:主機名稱、IP 或 CIDR 區塊(以逗號或空格分隔)。

    6. 按一下建立以儲存憑證。

    關於 SSH 主機型驗證設定,請參閱 Configure a Tenable Nessus Scan for SSH Host-Based Checks。

    1. 在憑證類型下,選取 VMware ESX SOAP API
    2. 輸入唯一的 憑證名稱。
    3. (選用)新增 描述 以協助識別此憑證。
    4. 在 ESX SOAP API 驗證方法中,選取 使用者名稱與密碼。這是目前唯一可用的選項。

      1. 輸入具有管理權限之 VMware 帳戶的 使用者名稱。
      2. 輸入該帳戶的 密碼。
    5. 按一下建立以儲存憑證。

    !!! info 「若要執行全面掃描,該帳戶必須具有 VMware ESX/ESXi 主機的管理存取權。此憑證類型專為掃描 VMware 虛擬化環境而設計。」

編輯憑證

若要編輯憑證,請依照下列步驟操作:

  1. 前往 Managed Risk > 設定。
  2. 選取 憑證 索引標籤。
  3. 在清單中找到您要編輯的憑證。
  4. 在 動作 欄中,按一下三個點 三個點圖示。。
  5. 選取 編輯。
  6. 對憑證詳細資料進行變更。
  7. 按一下 更新

删除憑證

  1. 前往 Managed Risk > 設定。
  2. 選取 憑證 索引標籤。
  3. 在清單中找到您要刪除的憑證。
  4. 在 動作 欄中,按一下三個點 三個點圖示。。
  5. 選取 删除。
  6. 在確認對話方塊中,按一下 確認 以永久刪除憑證。

!!! info 「當您刪除憑證時,我們會將其從所有使用該憑證的掃描組態中移除。這可能會影響設定為使用該憑證的未來掃描。」

重新整理憑證清單

若要重新整理憑證清單,請按一下清單右上方的重新整理圖示 重新整理圖示。。

排疑解難

如果您在使用 Managed Risk 憑證時遇到問題,請依照下列步驟操作:

  • 確保防火牆規則允許來自掃描設備 IP 位址的流量。
  • 確認目標系統上正在執行遠端登錄 (Remote Registry) 服務。

如需有關測試憑證的資訊,請參閱 已刪除 Managed Risk 憑證。