در Vulnerability Manager Plus، اسکن آسیبپذیری و Patch دو فرایند جداگانه نیستند که ادمین مجبور باشد برای هرکدام Job مستقل بسازد. طبق مستند رسمی ManageEngine، Agent پس از همگامسازی Vulnerability Database و در سناریوهای مشخص، Endpoint را برای Missing Patch، Vulnerability و Misconfiguration بررسی میکند. همین تفاوت مهم است: اگر ادمین تصور کند باید برای هر گروه سیستم یک Schedule جداگانه برای Scan بسازد، با مدل واقعی محصول تضاد پیدا میکند.
این راهنما بر اساس مستند رسمی بهروز Vulnerability Manager Plus نوشته شده و مسیر Sync دیتابیس، Agent Onboarding، On-Demand Scan، Verify نتیجه، Continuous Scanning، Installed Software و Report را پوشش میدهد.
سناریوی واقعی
فرض کنید تیم امنیت میخواهد بعد از انتشار یک CVE جدید بررسی کند کدام Endpointها واقعاً در معرض ریسک هستند. فقط دیدن CVE Feed کافی نیست؛ باید Vulnerability Database بهروز باشد، Agentها آخرین Sync را گرفته باشند و Scan جدید روی Endpointها اجرا شده باشد. سپس نتیجه باید در Missing Patches، Vulnerabilities یا Misconfigurations دیده شود. در غیر این صورت گزارش ممکن است قدیمی باشد و تصمیم Remediation بر داده ناقص بنا شود.
پیشنیازهای اصلی
| مورد | چرا مهم است؟ |
|---|---|
| Vulnerability DB Sync | Detection و Patch Metadata باید تازه باشد |
| Agent Onboard شده | Scan روی Endpoint توسط Agent انجام میشود |
| Perform Patch Scanning | برای Scan پس از Agent Installation باید فعال باشد |
| ارتباط Agent با Server | نتیجه Scan باید به Central Server برگردد |
| Scope مشخص | برای On-Demand Scan باید سیستمهای هدف درست انتخاب شوند |
مرحله ۱: وضعیت Vulnerability Database را بررسی کنید
در نسخه On-Premises به Threats & Patches بروید. در پنل چپ Update Now را باز کنید و وضعیت Update Vulnerability DB را بررسی کنید. Database بهصورت خودکار روزانه بهروزرسانی میشود، اما اگر نیاز به Sync فوری دارید، میتوانید Update Now را اجرا کنید.
اگر در Build شما مسیر Threats & Patches نمایش داده نمیشود، مستند رسمی مسیر جایگزین Patches > Update Now را هم ذکر میکند.
قبل از اسکن On-Demand بعد از انتشار آسیبپذیری جدید، منطقی است ابتدا مطمئن شوید دیتابیس Detection تازه است؛ وگرنه Scan جدید با Knowledge Base قدیمی ارزش محدودی دارد.
مرحله ۲: Agent Onboarding را Verify کنید
Agent باید روی Endpoint نصب و Onboard شده باشد. برای اینکه پس از نصب Agent بهصورت خودکار Scan انجام شود، به Admin > Agent settings > General Settings بروید و در بخش Actions to be performed after agent installation گزینه Perform Patch Scanning را فعال کنید.
اگر این گزینه خاموش باشد، نصب Agent بهتنهایی تضمین نمیکند اولین Scan در همان لحظه اجرا شود.
مرحله ۳: On-Demand Scan را از کنسول اجرا کنید
برای اجرای Scan دستی از Server Console، مسیر رسمی این است:
Threats & Patches > Systems > Scan Systems
سیستمهای موردنظر را انتخاب کنید و روی Scan Systems کلیک کنید. اگر میخواهید همه سیستمهای موجود در View را Scan کنید، گزینه Scan All در دسترس است؛ مستند ManageEngine محدودیت حداکثر ۱۰۰ Computer را برای این گزینه ذکر میکند.
برای محیط بزرگ، بهتر است Scan On-Demand را روی Scope مشخص و مرتبط با Incident یا CVE اجرا کنید؛ استفاده مکرر از Scan All بدون دلیل عملیاتی معمولاً ضروری نیست چون محصول Continuous Scanning خودکار دارد.
مرحله ۴: از خود Endpoint هم Scan را Trigger کنید
روی سیستمی که Agent نصب شده است، از Agent Tray مسیر Scan > Initiate Patch Scan را انتخاب کنید. این روش برای Troubleshooting یک سیستم مشخص مفید است؛ مثلاً وقتی کنسول نشان میدهد Last Scan قدیمی است و میخواهید رفتار همان Endpoint را جداگانه بررسی کنید.
مرحله ۵: وضعیت Scan را Verify کنید
بعد از اجرای Scan به Threats & Patches > Systems > Scan Systems برگردید. Last Scan و وضعیت سیستم را بررسی کنید. هدف فقط این نیست که Task «شروع شده» باشد؛ باید زمان Scan بهروز شود و نتیجه جدید در Inventory امنیتی ظاهر شود.
چه دادههایی باید بعد از Scan تغییر کنند؟
- Missing Patches جدید یا حذفشده؛
- Detected Vulnerabilities؛
- Misconfigurations پشتیبانیشده؛
- Installed Software مرتبط با Detection؛
- وضعیت Compliance و گزارشهای مرتبط.
ManageEngine تصریح میکند Vulnerability Scan و Patch Scan دو Scan مجزا نیستند؛ این دادهها در همان چرخه Scan جمعآوری و بهروز میشوند.
مرحله ۶: Installed Software را برای Endpoint بررسی کنید
پس از اولین Scan موفق، محصول نرمافزارهای نصبشده روی Endpoint را شناسایی میکند تا بتواند Vulnerability و Missing Patch مرتبط را تطبیق دهد. برای مشاهده این اطلاعات، از Systems > Scan Systems روی نام Computer کلیک کنید و تب Installed Software را باز کنید.
این View برای زمانی مفید است که CVE به یک محصول مشخص مربوط است و میخواهید مطمئن شوید Detection واقعاً Application موجود روی Endpoint را دیده است.
مرحله ۷: Continuous Scanning را درست درک کنید
Vulnerability Manager Plus بعد از Sync دیتابیس، اطلاعات Patchها، Vulnerabilityهای جدید و Misconfigurationهای پشتیبانیشده را دریافت میکند. Agentها سپس در چرخه خود Endpointها را Scan میکنند و نتیجه را به محصول برمیگردانند.
نکته مهم این است که برای Patch Scan زمانبندی مستقل روی گروه خاصی از سیستمها وجود ندارد؛ مستند رسمی میگوید Patch Scan قابل محدودکردن به Machineهای خاص بهصورت Schedule نیست و Scan خودکار در سناریوهای تعریفشده اجرا میشود.
این موضوع برای طراحی عملیات مهم است: به جای ساختن دهها Schedule مصنوعی، باید Database Sync، Agent Health و Refresh Cycle را سالم نگه دارید.
مرحله ۸: گزارش Scan را بسازید
بعد از کامل شدن Scan، میتوانید از Reports برای گزارشگیری استفاده کنید. مستند رسمی پیشنهاد میکند Scan Report را بعد از Database Sync زمانبندی کنید تا Endpointها فرصت کافی برای اجرای Scan و ارسال نتیجه داشته باشند.
برای Predefined Reportها مسیر Threats & Patches > Reports > Predefined Reports در دسترس است. Reportها میتوانند بر اساس Patch، System و سایر معیارها فیلتر شوند.
چرا Scan جدید همیشه بلافاصله نتیجه متفاوت نمیدهد؟
اگر Database Sync تغییری نداشته باشد و وضعیت Endpoint نیز عوض نشده باشد، Scan جدید ممکن است همان نتیجه قبلی را تأیید کند. هدف Scan تولید عدد جدید نیست؛ هدف Refresh کردن Evidence است.
همچنین در محیط Cloud و On-Premises تفاوتهایی در Sync و Timing وجود دارد. هنگام Troubleshooting همیشه Build و Deployment Type خودتان را با مستند همان نسخه تطبیق دهید.
خطاهای رایج
| نشانه | اولین بررسی | توضیح |
|---|---|---|
| Last Scan قدیمی است | Agent Health | Endpoint ممکن است با Server ارتباط نداشته باشد |
| Vulnerability جدید دیده نمیشود | Vulnerability DB Sync | Detection Database باید تازه باشد |
| سیستم در Scan Systems نیست | Agent Onboarding/Build | پشتیبانی OS و نسخه Server را بررسی کنید |
| Scan All روی همه سیستمها اجرا نمیشود | محدودیت ۱۰۰ سیستم | Scope را به Batchهای منطقی تقسیم کنید |
| Patch و Vulnerability نتیجه متفاوتی ندارند | انتظار طراحی | هر دو در یک Scan واحد ارزیابی میشوند |
Scan را با Risk Prioritization ترکیب کنید
اسکن فقط مرحله کشف است. تیم امنیت باید بعد از دریافت نتیجه مشخص کند کدام Finding بر اساس Severity، Exploitability، Exposure و Criticality دارایی زودتر Remediate شود. مقاله Risk-Based Vulnerability Management در Vulnerability Manager Plus دقیقاً روی این مرحله تمرکز دارد. برای Hardening وبسرورها نیز Web Server Hardening با Vulnerability Manager Plus مکمل مناسبی است.
اگر Scope محصول، تعداد Endpointها یا سیاست Patch و Remediation هنوز قطعی نیست، قبل از گسترش Agentها میتوان ارزیابی معماری Vulnerability Management با مدانت را روی Inventory واقعی سازمان انجام داد تا Scan، Prioritization و Deployment از ابتدا به یک جریان واحد تبدیل شوند.
چکلیست اجرایی
- Vulnerability Database تازه است.
- Agent Endpoint سالم و Onboard شده است.
- Perform Patch Scanning برای Onboarding فعال است.
- Scan On-Demand از مسیر Systems > Scan Systems اجرا شده است.
- Last Scan بعد از اجرا بهروز شده است.
- Installed Software روی Endpoint بررسی شده است.
- Missing Patches و Vulnerabilities بعد از Scan بازبینی شدهاند.
- Agentهای با Last Scan قدیمی جداگانه Troubleshoot شدهاند.
- Report بعد از فرصت کافی برای Sync/Scan تهیه شده است.
سخن پایانی
در Vulnerability Manager Plus کیفیت Scan به سه چیز وابسته است: Detection Database تازه، Agent سالم و چرخه Scan قابل Verify. اگر این سه پایه درست باشند، نتیجه Vulnerability و Patch قابل اتکاتر میشود و تیم امنیت میتواند انرژی خود را به جای اجرای Scanهای تکراری، روی Prioritization و Remediation واقعی متمرکز کند.
منابع
- ManageEngine Vulnerability Manager Plus — Patch Scanning
- ManageEngine Vulnerability Manager Plus — Vulnerability FAQ
- ManageEngine Vulnerability Manager Plus — Predefined Reports
- ManageEngine Vulnerability Manager Plus — Architecture Guide

