מול סורקי חולשות
הסורק צדק.
השורה עדיין אדומה שלושה חודשים.
סורק חולשות עושה עבודה שאי אפשר לעשות ידנית, ובלעדיו אין לכם על מה לעבוד. הבעיה מתחילה בשורה שאחרי: הדוח מפרט מה צריך לתקן, ולא נותן שום כלי להשיג את ההסכמה שנדרשת כדי לתקן.
במה הקטגוריה הזו טובה באמת
במה סורק טוב באמת
זו לא רשימה של פשרות. אם אין לכם סורק, זו ההשקעה הראשונה — לפני מוצר כמו שלנו.
גילוי רציף בקנה מידה
סריקה מאומתת של אלפי מארחים, עם זיהוי גרסאות ותצורות שאף בן אדם לא היה מגיע אליהן.
העשרה והקשר
CVSS, מידע על ניצול בפועל, קישור לחשיפה חיצונית. זה מה שהופך רשימה לרשימה מדורגת.
התאמה לתקנים
בדיקה מול benchmarks ודוחות שמותאמים למסגרות ציות מקובלות.
מקור האמת על מצב החשיפה
כשרוצים לדעת מה פתוח עכשיו, זו המערכת שעונה. Regulaxy קורא ממנה ולא מתיימר להחליף אותה.
איפה ההעברה נשברת
הדוח מסתיים בדיוק במקום שבו העבודה מתחילה.
אין בעלים בשורה
הסורק יודע את שם המארח. הוא לא יודע מי מאשר השבתה שלו, ומי מחליף אותו כשהוא בחופשה.
אין מועד
״לתקן תוך 30 יום״ הוא מדיניות. הוא לא תאריך, לא שעה, ולא זימון ביומן של מישהו.
הגרעין הוא ה‑CVE, לא התיקון
אתם קובעים חלון לתיקון, לא לחולשה. תיקון אחד סוגר לרוב שש שורות בדוח — וזו יחידת העבודה שחסרה.
אין מושג של התנגשות
הסורק לא יודע ששתי המערכות האלה תלויות זו בזו, ולכן לא יכול להזהיר לפני שקובעים אותן לאותו לילה.
מה Regulaxy מוסיף
מהשורה בדוח עד חלון עם שם עליו.
קיבוץ לפי תיקון
המרשם מקבץ חולשות לתיקון אחד ומראה את כל השרתים שהוא נוגע בהם. מכאן נקבע חלון בקליק.
דירוג לפי השפעה עסקית
קריטיות המערכת נכנסת לציון לצד החומרה הטכנית. הציון מוצג עם כל רכיב שתרם לו.
בעלים ואישור
מי מאשר, איך מגיעים אליו, ומה נשמר אחרי שאישר.
התנגשויות וראיות
אזהרה לפני קביעה, וייצוא אחריה.
אותה משימה, שני כלים
היכן שהסורק עושה את העבודה טוב יותר, כתוב כך.
| המשימה | סורק חולשות | Regulaxy |
|---|---|---|
| לגלות מה פתוח | סריקה מאומתת, זיהוי גרסאות, העשרה. זו העבודה שלו. | לא סורק. קורא את התוצאה כקובץ או כרשומה. |
| לדרג | CVSS, ניצול בפועל, חשיפה חיצונית. | מוסיף קריטיות עסקית וגיל התיקון, ומראה את פירוק הציון. |
| יחידת העבודה | CVE, לרוב שורה לכל מארח. | תיקון — כל החולשות שהוא פותר וכל השרתים שהוא נוגע בהם. |
| מי מאשר השבתה | לא בתחום. | בעל מערכת מהמצאי, עם אישור שנשמר ועם חותמת זמן. |
| מתי זה קורה | מדיניות SLA, לא מועד. | חלון מתוארך ביומן, עם זימון ותזכורת. |
| שתי מערכות תלויות | לא נמדד. | מפת קישוריות מהתשתית, ואזהרה בזמן הקביעה. |
| ראיה לביקורת | דוח מצב חשיפה בנקודת זמן. | אישורים, צ'קליסטים ויומן ביקורת לכל שינוי. |
| עבודה ללא אינטרנט | משתנה בין כלים; רבים דורשים פיד חי. | פיד שנכנס דרך תיקייה. אין קריאות יוצאות. |
מתי לא צריך את Regulaxy
יש מצבים שבהם סורק לבדו מספיק לחלוטין, והוספת שכבת תיאום היא סיבוך מיותר. אלה הם:
- כשמערכת אחת ובעלים אחד שולטים בכל המצאי. תיאום בין שלושה אנשים הוא שיחה, לא מוצר.
- כשהעדכון אוטומטי לחלוטין ואיש לא נדרש לאשר. אם הצינור שלכם מעדכן בלי החלטה אנושית, השכבה הזו מיותרת.
- כשאין תלות בין מערכות שמשנה משהו. אם כל שרת יכול ליפול לבד בלי להפיל אחר, מנוע ההתנגשויות לא יעשה כלום.
- כשאין דרישת ראיות. בלי ביקורת פנימית ובלי רגולטור, חלק גדול מהערך של המוצר לא רלוונטי אליכם.
- כשאין לכם סורק בכלל. אז ההשקעה הראשונה היא שם, לא כאן — אין טעם לתאם תיקונים שאתם לא יודעים שצריך.
אם שלוש מהשורות האלה נכונות אצלכם, אנחנו כנראה לא הכלי הבא שלכם, ועדיף שתדעו את זה מהדף הזה.
יש לכם דוח סורק. נראה מה הוא לא אומר.
שלחו ייצוא לדוגמה ונראה כמה תיקונים מייצגים את כל השורות, ואילו מהם נוגעים במערכות תלויות.