Lỗ hổng đã công bố
Kiểm kê gói dpkg, rpm, apk rồi so khớp tập trung với dữ liệu lỗ hổng của chính nhà phát hành distro. CVE mới công bố hiện lên mà không cần quét lại máy.
M1: Ubuntu, Debian
M2: họ RHEL, Alpine
Biết máy chủ nào không an toàn. Bí mật thì không bao giờ rời khỏi máy.
Scanner chạy trên máy chủ của bạn và cho biết trên máy có gì, phần đã cài có lỗ hổng gì, khóa hay mật khẩu nào đang nằm trần trên đĩa, dữ liệu cá nhân nào nằm sai chỗ và cấu hình nào yếu. Kết quả về Access Hub theo từng công ty, còn giá trị bí mật và dữ liệu nhạy cảm ở lại trên máy.
Bản đầu tiên: Ubuntu và Debian, cho khách hàng thí điểm
Access Hub đã biết máy nào khỏe, máy nào yếu. Scanner thêm câu trả lời còn thiếu và xếp hạng theo rủi ro để biết máy nào cần xử lý trước.
Kiểm kê gói dpkg, rpm, apk rồi so khớp tập trung với dữ liệu lỗ hổng của chính nhà phát hành distro. CVE mới công bố hiện lên mà không cần quét lại máy.
M1: Ubuntu, Debian
M2: họ RHEL, Alpine
Khóa riêng, token API, khóa cloud, mật khẩu trong tệp cấu hình, .env, lịch sử shell, Terraform state, kubeconfig. Mức độ tính theo phơi nhiễm.
M1: Linux
Thư mục web, ai cũng đọc, chỉ chủ sở hữu
Số CCCD, CMND, điện thoại, email, thẻ ngân hàng, hộ chiếu trong tệp văn bản và dữ liệu có cấu trúc. Gom theo tệp, chỉ gửi số đếm, không có preview.
M2: bật theo công ty
Bản đồ "dữ liệu nằm ở đâu"
SSH, cổng nghe ngoài dự kiến, tường lửa, chính sách mật khẩu, sudoers, tệp ai cũng ghi được, cập nhật tự động, chứng chỉ TLS. Mọi kiểm tra đều chỉ đọc.
M2: các kiểm tra AHS-*
Không đổi gì trên máy
Điểm rủi ro kết hợp CVSS, EPSS, danh mục KEV và mức phơi nhiễm, áp chung cho cả bốn loại, kèm SLA theo mức ưu tiên.
Không gửi giá trị bí mật hay dữ liệu cá nhân về trung tâm, kể cả khi đã mã hóa. Mỗi bản phát hành phải qua bộ kiểm thử "không giá trị rời máy".
MÁY CHỦ CỦA BẠN
Ở lại trên máy
ACCESS HUB, THEO CÔNG TY
Được gửi về
Không có xác thực sống bí mật: scanner không có mạng, và gửi một khóa đi kiểm tra chính là làm lộ khóa đó. Người không có quyền xem bí mật trong Access Hub chỉ thấy số đếm.
Không ghi ngoài thư mục của mình, không đổi quyền tệp, không core dump. Không cổng, không lệnh từ xa.
Scanner chỉ có CAP_DAC_READ_SEARCH để đọc tệp chỉ root đọc được, không chạy bằng root.
Tiến trình đọc được tệp nhạy cảm thì không có mạng. Tiến trình có mạng (bộ gửi riêng của Scanner) thì không đặc quyền.
Quét nội dung tệp mặc định từ 01:00 đến 05:00 giờ máy, tăng dần qua nhiều đêm, đi tiếp từ điểm dừng.
Giới hạn cứng cho CPU, IO và bộ nhớ. Máy bận thì scanner tự nhường. Không đổi gì thì chỉ gửi băm.
Khắc phục là hướng dẫn văn bản. Không có kênh nào để trung tâm chạy lệnh trên máy của bạn.
Đủ cho khách hàng thí điểm.
Thêm vào mọi thứ của M1.
Windows, container và image. Chỉ bắt đầu khi có khách hàng xác nhận nhu cầu.
Gói Dedicated không có Internet: dữ liệu lỗ hổng mirror có chữ ký, nạp ngoại tuyến. Làm được bất kỳ lúc nào sau M1 khi có khách hàng cần.
M1 dành cho máy Ubuntu và Debian. Chúng tôi chọn một số đội để chạy trên máy thật, đo độ chính xác và ảnh hưởng tới máy sản xuất cùng bạn.
Gói áp dụng khi ra mắt: [GÓI ÁP DỤNG]