A szkenner a megfigyelt bizonyítékot szignatúrákkal, szabályokkal, verzióadatokkal vagy szabályzatellenőrzésekkel veti össze, és jelölt megállapításokat jelent. A szkennelés az értékelés egyik módszere; önmagában nem erősíti meg a kihasználhatóságot, az üzleti hatást, az elhárítási prioritást vagy a megfelelőséget.
A vizsgálatok lehetnek hálózatalapúak, hosztalapúak, alkalmazásközpontúak, felhőközpontúak, vagy alkalmazhatók kódra, függőségekre, konténerekre és konfigurációra. A hitelesített szkennelés általában mélyebb bizonyítékot ad a külső nézetnél, de mindkét mód a lefedettségtől, a hitelesítő adatoktól, a biztonságos konfigurációtól és az aktuális észlelési tartalomtól függ.
Legfontosabb pontok
Tervezett működésFelhatalmazás, célok, kizárások, hitelesítő adatok, sebességkorlátok, karbantartási ablakok és leállási feltételek definiálása — különösen törékeny éles, operációstechnológiai vagy safety-releváns rendszereknél.
EredménytriageTulajdonos vagy sürgősség kijelölése előtt ellenőrizni kell az érintett verziókat és konfigurációkat, a visszaportolt javításokat, az elérhetőséget, a kompenzáló kontrollokat, a duplikátumokat és az ellentmondó bizonyítékokat.
ProgramhasználatA szkenneléseket lényeges változás és releváns felderítési frissítés után meg kell ismételni, a megállapításokat más bizonyítékokkal kell integrálni, és a kezelést újraszkenneléssel vagy más módon kell validálni, nem a kezdeti észlelést lezárásként kezelve.
Fontos korlátA szkennerek téves pozitívokat és téves negatívokat is produkálhatnak, elszalaszthatják az új vagy kontextusfüggő gyengeségeket, és megzavarhatják az érzékeny célokat; a tiszta jelentés nem a biztonság bizonyítéka, és a megállapítás nem a működő támadásé.