Программный продукт «Нокстюрн».
Руководство оператора предназначено для специалистов отделов информационной безопасности и информационных технологий, использующих программный продукт «Нокстюрн» в своей работе. Руководство содержит сведения для обеспечения процедуры общения оператора с вычислительной системой в процессе выполнения программы.
Для работы оператору необходим персональный компьютер с доступом к сети Интернет и установленным современным веб-браузером.
Для внедрения необходимо подготовить экземпляр операционной системы Linux Debian 12 (или новее) либо операционной системы, основанной на Linux Debian 12 (или новее), например Ubuntu 22.04 LTS или Astra Linux Special Edition. Для работы программного продукта требуется 64-битная версия операционной системы.
Для развёртывания программного обеспечения заказчику передаётся архив, содержащий файлы main.sh и onprem.env, а также первичный пароль от стандартной учётной записи пользователя.
Настройка домена является опциональной. Чтобы настроить домен, укажите его в качестве значения переменной NOXTURN_ADDR_OR_DOMAIN в файле onprem.env.
В этой же переменной может быть указан IP-адрес, чтобы ограничить доступ к программному продукту, например 127.0.0.1.
Настройка SSL-сертификата является опциональной. Чтобы использовать SSL-сертификат, укажите пути к файлам сертификата в переменных файла onprem.env:
Для работы уведомлений требуется подключить почтовый ящик. Почтовый ящик подключается через переменные файла onprem.env:
Чтобы увеличить покрытие уязвимостей, можно настроить интеграцию со сканером уязвимостей Nessus. Интеграция настраивается через переменные файла onprem.env:
Чтобы установить программный продукт, выполните команду:
bash main.sh installЧтобы обновить программный продукт, выполните команду:
bash main.sh updateДобавить активы можно через разделы «Активы» и далее «Доменные имена».
При нажатии на плюс откроется страница добавления активов.
На данном этапе достаточно добавить основные домены компании, то есть домены второго уровня. Для их добавления нажмите кнопку «Добавить в подтвержденные».
Добавление IP-адресов может увеличить эффективность сканирования. Для этого перейдите в «Активы» и далее «IP-адреса».
После добавления начальных активов компании необходимо запустить разведку. Разведка поможет найти теневые активы, сетевые службы и веб-приложения.
Для создания плановой задачи разведки зайдите в раздел «Планировщик» и нажмите кнопку «Добавить» на карточке задачи «Найти активы».
Откроется интерфейс создания задачи.
В этом разделе можно оставить все значения по умолчанию. Ниже приведены пояснения к полям:
По умолчанию выбран запуск разведки ежедневно. Периодичность запуска можно изменить на вкладке «Расписание».
После внесения настроек нажмите кнопку «Сохранить».
Для перехода к следующему этапу настройки нужно, чтобы разведка была проведена хотя бы один раз. Отложенную задачу разведки можно запустить через раздел «Все задачи»: нажмите кнопку «Запустить» справа от задачи.
После завершения разведки будет собрана информация о хостах. Для поиска уязвимостей хосты и веб-приложения должны быть лицензированы.
Чтобы лицензировать хосты и веб-приложения на них, перейдите в раздел «Активы» и далее «IP-адреса». В этом разделе доступны действия «Подтвердить» и «Лицензировать хосты». При лицензировании хоста появится всплывающее окно, позволяющее лицензировать веб-приложения на этом хосте.
После лицензирования всех необходимых активов можно приступить к созданию задачи сканирования уязвимостей. Зайдите в раздел «Планировщик» и нажмите кнопку «Добавить» в задаче «Найти уязвимости».
На странице создания задачи выберите «Все лицензируемые хосты» в качестве области работ. Тогда область работ будет автоматически обновляться при включении хоста в список лицензируемых.
Для поиска уязвимостей рекомендуется настроить ежедневный запуск сканирования.
После настройки оператору будут приходить уведомления об изменениях на внешнем сетевом периметре компании. Обнаруженные инструментом активы рекомендуется оперативно подтверждать или исключать в зависимости от того, принадлежат ли они компании.
Для отслеживания актуальных уязвимостей перейдите в раздел «Уязвимости».
В этом разделе доступен ряд операций. Уязвимости можно фильтровать по уровню риска с помощью статистики в верхней части экрана. Расширенные фильтры включаются кнопкой фильтрации.
Напротив каждой уязвимости отображается статус:
Кнопки управления статусами находятся в правой части экрана. Чтобы пометить уязвимость как исправленную, сначала возьмите ее в работу кнопкой «В работу», затем нажмите «Исправлено». После нажатия на троеточие откроется контекстное меню, в котором уязвимость можно пометить как ложное срабатывание.
Уязвимости со статусами «Неактивно», «Ложное срабатывание» и «Исправлено» не отражаются в общей статистике действующих уязвимостей.
Для начала работы с модулем «Фишинг» перейдите в раздел «Фишинг» и добавьте задачу «Фишинговая кампания».
Программа позволяет выбрать название компании и фишингового сайта из набора заранее подготовленных шаблонов. Другой вариант: скопировать веб-сайт и автоматизированно преобразовать его в фишинговый.
При размещении копии сайта на стороннем хостинге веб-приложение будет записывать пользовательский ввод.
Для копирования сайта переключите опцию «Способ получения веб-сайта» в значение «Скопировать веб-сайт» и укажите адрес легитимного веб-приложения.
После завершения копирования файлы станут доступны для скачивания через страницу задачи фишинговой кампании.
После скачивания разместите фишинговый сайт на хостинге. Требуется хостинг с веб-сервером Apache.
Также потребуется зарегистрировать домен. Рекомендуется выбирать домен с визуально похожим названием.
После размещения проверьте, что сайт открывается и успешно записывает данные.
Перед началом рассылки создайте почтовый ящик, с которого будут отправляться письма.
Для запуска рассылки перейдите на страницу ранее созданной задачи фишинговой кампании и укажите данные для рассылки:
После заполнения всех полей рассылку можно запустить или сохранить.