Документация

Руководство пользователя

Программный продукт «Нокстюрн».

1.Назначение программы

Руководство оператора предназначено для специалистов отделов информационной безопасности и информационных технологий, использующих программный продукт «Нокстюрн» в своей работе. Руководство содержит сведения для обеспечения процедуры общения оператора с вычислительной системой в процессе выполнения программы.

2.Условия выполнения программы

Для работы оператору необходим персональный компьютер с доступом к сети Интернет и установленным современным веб-браузером.

3.Выполнение программы. Базовые сценарии

3.1Настройка мониторинга компании

3.1.1 Добавление активов

Добавить активы можно через разделы «Активы» и далее «Доменные имена».

При нажатии на плюс откроется страница добавления активов.

На данном этапе достаточно добавить основные домены компании, то есть домены второго уровня. Для их добавления нажмите кнопку «Добавить в подтвержденные».

Добавление IP-адресов может увеличить эффективность сканирования. Для этого перейдите в «Активы» и далее «IP-адреса».

3.1.2 Запуск модуля «Разведка»

После добавления начальных активов компании необходимо запустить разведку. Разведка поможет найти теневые активы, сетевые службы и веб-приложения.

Для создания плановой задачи разведки зайдите в раздел «Планировщик» и нажмите кнопку «Добавить» на карточке задачи «Найти активы».

Откроется интерфейс создания задачи.

В этом разделе можно оставить все значения по умолчанию. Ниже приведены пояснения к полям:

  • Название задачи. Используется для удобства работы с задачей.
  • Наличие расписания.
  • Домены в области работ.
  • IP-адреса в области работ.
  • Признак того, будут ли сканироваться порты на хостах, найденных в рамках разведки.
  • Диапазон сканируемых TCP-портов.
  • Диапазон сканируемых UDP-портов. Значительно влияет на скорость сканирования.

По умолчанию выбран запуск разведки ежедневно. Периодичность запуска можно изменить на вкладке «Расписание».

После внесения настроек нажмите кнопку «Сохранить».

Для перехода к следующему этапу настройки нужно, чтобы разведка была проведена хотя бы один раз. Отложенную задачу разведки можно запустить через раздел «Все задачи»: нажмите кнопку «Запустить» справа от задачи.

3.1.3 Управление активами

После завершения разведки будет собрана информация о хостах. Для поиска уязвимостей хосты и веб-приложения должны быть лицензированы.

Чтобы лицензировать хосты и веб-приложения на них, перейдите в раздел «Активы» и далее «IP-адреса». В этом разделе доступны действия «Подтвердить» и «Лицензировать хосты». При лицензировании хоста появится всплывающее окно, позволяющее лицензировать веб-приложения на этом хосте.

3.1.4 Запуск модуля «Поиск уязвимостей»

После лицензирования всех необходимых активов можно приступить к созданию задачи сканирования уязвимостей. Зайдите в раздел «Планировщик» и нажмите кнопку «Добавить» в задаче «Найти уязвимости».

На странице создания задачи выберите «Все лицензируемые хосты» в качестве области работ. Тогда область работ будет автоматически обновляться при включении хоста в список лицензируемых.

Для поиска уязвимостей рекомендуется настроить ежедневный запуск сканирования.

3.1.5 Мониторинг

После настройки оператору будут приходить уведомления об изменениях на внешнем сетевом периметре компании. Обнаруженные инструментом активы рекомендуется оперативно подтверждать или исключать в зависимости от того, принадлежат ли они компании.

3.2Управление уязвимостями

Для отслеживания актуальных уязвимостей перейдите в раздел «Уязвимости».

В этом разделе доступен ряд операций. Уязвимости можно фильтровать по уровню риска с помощью статистики в верхней части экрана. Расширенные фильтры включаются кнопкой фильтрации.

Напротив каждой уязвимости отображается статус:

ложное срабатывание
ставится вручную, если уязвимость является ложным срабатыванием
неактивно
ставится автоматически, если при повторном сканировании сервис или уязвимость на нем не были обнаружены
активно
ставится автоматически и обозначает действующую уязвимость
в работе
ставится вручную для обозначения работы над исправлением уязвимости
исправлено
ставится вручную и обозначает исправление уязвимости

Кнопки управления статусами находятся в правой части экрана. Чтобы пометить уязвимость как исправленную, сначала возьмите ее в работу кнопкой «В работу», затем нажмите «Исправлено». После нажатия на троеточие откроется контекстное меню, в котором уязвимость можно пометить как ложное срабатывание.

Уязвимости со статусами «Неактивно», «Ложное срабатывание» и «Исправлено» не отражаются в общей статистике действующих уязвимостей.

3.3Использование модуля «Фишинг»

3.3.1 Создание фишинговой кампании

Для начала работы с модулем «Фишинг» перейдите в раздел «Фишинг» и добавьте задачу «Фишинговая кампания».

3.3.2 Копирование фишингового сайта

Программа позволяет выбрать название компании и фишингового сайта из набора заранее подготовленных шаблонов. Другой вариант: скопировать веб-сайт и автоматизированно преобразовать его в фишинговый.

При размещении копии сайта на стороннем хостинге веб-приложение будет записывать пользовательский ввод.

Для копирования сайта переключите опцию «Способ получения веб-сайта» в значение «Скопировать веб-сайт» и укажите адрес легитимного веб-приложения.

После завершения копирования файлы станут доступны для скачивания через страницу задачи фишинговой кампании.

3.3.3 Загрузка сайта на хостинг

После скачивания разместите фишинговый сайт на хостинге. Требуется хостинг с веб-сервером Apache.

Также потребуется зарегистрировать домен. Рекомендуется выбирать домен с визуально похожим названием.

После размещения проверьте, что сайт открывается и успешно записывает данные.

3.3.4 Подготовка и запуск рассылки

Перед началом рассылки создайте почтовый ящик, с которого будут отправляться письма.

Для запуска рассылки перейдите на страницу ранее созданной задачи фишинговой кампании и укажите данные для рассылки:

  • расписание: позволяет настроить регулярную рассылку фишинговых писем;
  • базовая фишинговая ссылка: адрес фишинговой страницы, повторяет изначальную ссылку, но с новым доменом в начале;
  • данные для подключения к серверу по SMTP;
  • учетные данные для отправки электронной почты;
  • тема письма;
  • адрес отправителя, на который будет подменен адрес отправителя;
  • выбор получателей: можно ввести список адресов электронной почты;
  • выбор шаблона письма.

После заполнения всех полей рассылку можно запустить или сохранить.