راهنمای اجرایی Vulnerability Scan در Vulnerability Manager Plus؛ DB Sync، Agent Onboarding، Scan Systems، Verify، Continuous Scan و Reports.

شرکت مدانت

در Vulnerability Manager Plus، اسکن آسیب‌پذیری و Patch دو فرایند جداگانه نیستند که ادمین مجبور باشد برای هرکدام Job مستقل بسازد. طبق مستند رسمی ManageEngine، Agent پس از همگام‌سازی Vulnerability Database و در سناریوهای مشخص، Endpoint را برای Missing Patch، Vulnerability و Misconfiguration بررسی می‌کند. همین تفاوت مهم است: اگر ادمین تصور کند باید برای هر گروه سیستم یک Schedule جداگانه برای Scan بسازد، با مدل واقعی محصول تضاد پیدا می‌کند.

این راهنما بر اساس مستند رسمی به‌روز Vulnerability Manager Plus نوشته شده و مسیر Sync دیتابیس، Agent Onboarding، On-Demand Scan، Verify نتیجه، Continuous Scanning، Installed Software و Report را پوشش می‌دهد.

سناریوی واقعی

فرض کنید تیم امنیت می‌خواهد بعد از انتشار یک CVE جدید بررسی کند کدام Endpointها واقعاً در معرض ریسک هستند. فقط دیدن CVE Feed کافی نیست؛ باید Vulnerability Database به‌روز باشد، Agentها آخرین Sync را گرفته باشند و Scan جدید روی Endpointها اجرا شده باشد. سپس نتیجه باید در Missing Patches، Vulnerabilities یا Misconfigurations دیده شود. در غیر این صورت گزارش ممکن است قدیمی باشد و تصمیم Remediation بر داده ناقص بنا شود.

پیش‌نیازهای اصلی

مورد چرا مهم است؟
Vulnerability DB Sync Detection و Patch Metadata باید تازه باشد
Agent Onboard شده Scan روی Endpoint توسط Agent انجام می‌شود
Perform Patch Scanning برای Scan پس از Agent Installation باید فعال باشد
ارتباط Agent با Server نتیجه Scan باید به Central Server برگردد
Scope مشخص برای On-Demand Scan باید سیستم‌های هدف درست انتخاب شوند

مرحله ۱: وضعیت Vulnerability Database را بررسی کنید

در نسخه On-Premises به Threats & Patches بروید. در پنل چپ Update Now را باز کنید و وضعیت Update Vulnerability DB را بررسی کنید. Database به‌صورت خودکار روزانه به‌روزرسانی می‌شود، اما اگر نیاز به Sync فوری دارید، می‌توانید Update Now را اجرا کنید.

اگر در Build شما مسیر Threats & Patches نمایش داده نمی‌شود، مستند رسمی مسیر جایگزین Patches > Update Now را هم ذکر می‌کند.

قبل از اسکن On-Demand بعد از انتشار آسیب‌پذیری جدید، منطقی است ابتدا مطمئن شوید دیتابیس Detection تازه است؛ وگرنه Scan جدید با Knowledge Base قدیمی ارزش محدودی دارد.

مرحله ۲: Agent Onboarding را Verify کنید

Agent باید روی Endpoint نصب و Onboard شده باشد. برای اینکه پس از نصب Agent به‌صورت خودکار Scan انجام شود، به Admin > Agent settings > General Settings بروید و در بخش Actions to be performed after agent installation گزینه Perform Patch Scanning را فعال کنید.

اگر این گزینه خاموش باشد، نصب Agent به‌تنهایی تضمین نمی‌کند اولین Scan در همان لحظه اجرا شود.

مرحله ۳: On-Demand Scan را از کنسول اجرا کنید

برای اجرای Scan دستی از Server Console، مسیر رسمی این است:

Threats & Patches > Systems > Scan Systems

سیستم‌های موردنظر را انتخاب کنید و روی Scan Systems کلیک کنید. اگر می‌خواهید همه سیستم‌های موجود در View را Scan کنید، گزینه Scan All در دسترس است؛ مستند ManageEngine محدودیت حداکثر ۱۰۰ Computer را برای این گزینه ذکر می‌کند.

برای محیط بزرگ، بهتر است Scan On-Demand را روی Scope مشخص و مرتبط با Incident یا CVE اجرا کنید؛ استفاده مکرر از Scan All بدون دلیل عملیاتی معمولاً ضروری نیست چون محصول Continuous Scanning خودکار دارد.

مرحله ۴: از خود Endpoint هم Scan را Trigger کنید

روی سیستمی که Agent نصب شده است، از Agent Tray مسیر Scan > Initiate Patch Scan را انتخاب کنید. این روش برای Troubleshooting یک سیستم مشخص مفید است؛ مثلاً وقتی کنسول نشان می‌دهد Last Scan قدیمی است و می‌خواهید رفتار همان Endpoint را جداگانه بررسی کنید.

مرحله ۵: وضعیت Scan را Verify کنید

بعد از اجرای Scan به Threats & Patches > Systems > Scan Systems برگردید. Last Scan و وضعیت سیستم را بررسی کنید. هدف فقط این نیست که Task «شروع شده» باشد؛ باید زمان Scan به‌روز شود و نتیجه جدید در Inventory امنیتی ظاهر شود.

چه داده‌هایی باید بعد از Scan تغییر کنند؟

  • Missing Patches جدید یا حذف‌شده؛
  • Detected Vulnerabilities؛
  • Misconfigurations پشتیبانی‌شده؛
  • Installed Software مرتبط با Detection؛
  • وضعیت Compliance و گزارش‌های مرتبط.

ManageEngine تصریح می‌کند Vulnerability Scan و Patch Scan دو Scan مجزا نیستند؛ این داده‌ها در همان چرخه Scan جمع‌آوری و به‌روز می‌شوند.

مرحله ۶: Installed Software را برای Endpoint بررسی کنید

پس از اولین Scan موفق، محصول نرم‌افزارهای نصب‌شده روی Endpoint را شناسایی می‌کند تا بتواند Vulnerability و Missing Patch مرتبط را تطبیق دهد. برای مشاهده این اطلاعات، از Systems > Scan Systems روی نام Computer کلیک کنید و تب Installed Software را باز کنید.

این View برای زمانی مفید است که CVE به یک محصول مشخص مربوط است و می‌خواهید مطمئن شوید Detection واقعاً Application موجود روی Endpoint را دیده است.

مرحله ۷: Continuous Scanning را درست درک کنید

Vulnerability Manager Plus بعد از Sync دیتابیس، اطلاعات Patchها، Vulnerabilityهای جدید و Misconfigurationهای پشتیبانی‌شده را دریافت می‌کند. Agentها سپس در چرخه خود Endpointها را Scan می‌کنند و نتیجه را به محصول برمی‌گردانند.

نکته مهم این است که برای Patch Scan زمان‌بندی مستقل روی گروه خاصی از سیستم‌ها وجود ندارد؛ مستند رسمی می‌گوید Patch Scan قابل محدودکردن به Machineهای خاص به‌صورت Schedule نیست و Scan خودکار در سناریوهای تعریف‌شده اجرا می‌شود.

این موضوع برای طراحی عملیات مهم است: به جای ساختن ده‌ها Schedule مصنوعی، باید Database Sync، Agent Health و Refresh Cycle را سالم نگه دارید.

مرحله ۸: گزارش Scan را بسازید

بعد از کامل شدن Scan، می‌توانید از Reports برای گزارش‌گیری استفاده کنید. مستند رسمی پیشنهاد می‌کند Scan Report را بعد از Database Sync زمان‌بندی کنید تا Endpointها فرصت کافی برای اجرای Scan و ارسال نتیجه داشته باشند.

برای Predefined Reportها مسیر Threats & Patches > Reports > Predefined Reports در دسترس است. Reportها می‌توانند بر اساس Patch، System و سایر معیارها فیلتر شوند.

چرا Scan جدید همیشه بلافاصله نتیجه متفاوت نمی‌دهد؟

اگر Database Sync تغییری نداشته باشد و وضعیت Endpoint نیز عوض نشده باشد، Scan جدید ممکن است همان نتیجه قبلی را تأیید کند. هدف Scan تولید عدد جدید نیست؛ هدف Refresh کردن Evidence است.

همچنین در محیط Cloud و On-Premises تفاوت‌هایی در Sync و Timing وجود دارد. هنگام Troubleshooting همیشه Build و Deployment Type خودتان را با مستند همان نسخه تطبیق دهید.

خطاهای رایج

نشانه اولین بررسی توضیح
Last Scan قدیمی است Agent Health Endpoint ممکن است با Server ارتباط نداشته باشد
Vulnerability جدید دیده نمی‌شود Vulnerability DB Sync Detection Database باید تازه باشد
سیستم در Scan Systems نیست Agent Onboarding/Build پشتیبانی OS و نسخه Server را بررسی کنید
Scan All روی همه سیستم‌ها اجرا نمی‌شود محدودیت ۱۰۰ سیستم Scope را به Batchهای منطقی تقسیم کنید
Patch و Vulnerability نتیجه متفاوتی ندارند انتظار طراحی هر دو در یک Scan واحد ارزیابی می‌شوند

Scan را با Risk Prioritization ترکیب کنید

اسکن فقط مرحله کشف است. تیم امنیت باید بعد از دریافت نتیجه مشخص کند کدام Finding بر اساس Severity، Exploitability، Exposure و Criticality دارایی زودتر Remediate شود. مقاله Risk-Based Vulnerability Management در Vulnerability Manager Plus دقیقاً روی این مرحله تمرکز دارد. برای Hardening وب‌سرورها نیز Web Server Hardening با Vulnerability Manager Plus مکمل مناسبی است.

اگر Scope محصول، تعداد Endpointها یا سیاست Patch و Remediation هنوز قطعی نیست، قبل از گسترش Agentها می‌توان ارزیابی معماری Vulnerability Management با مدانت را روی Inventory واقعی سازمان انجام داد تا Scan، Prioritization و Deployment از ابتدا به یک جریان واحد تبدیل شوند.

چک‌لیست اجرایی

  • Vulnerability Database تازه است.
  • Agent Endpoint سالم و Onboard شده است.
  • Perform Patch Scanning برای Onboarding فعال است.
  • Scan On-Demand از مسیر Systems > Scan Systems اجرا شده است.
  • Last Scan بعد از اجرا به‌روز شده است.
  • Installed Software روی Endpoint بررسی شده است.
  • Missing Patches و Vulnerabilities بعد از Scan بازبینی شده‌اند.
  • Agentهای با Last Scan قدیمی جداگانه Troubleshoot شده‌اند.
  • Report بعد از فرصت کافی برای Sync/Scan تهیه شده است.

سخن پایانی

در Vulnerability Manager Plus کیفیت Scan به سه چیز وابسته است: Detection Database تازه، Agent سالم و چرخه Scan قابل Verify. اگر این سه پایه درست باشند، نتیجه Vulnerability و Patch قابل اتکاتر می‌شود و تیم امنیت می‌تواند انرژی خود را به جای اجرای Scanهای تکراری، روی Prioritization و Remediation واقعی متمرکز کند.

منابع

11

دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.