Offcanvas

How To / 보안 / 애플리케이션

네트워크 허점을 구석구석! 무료 취약점 스캐너 6종

2014.05.02 Eric Geier  |  Network World


3. MBSA(Microsoft Baseline Security Analyzer)
MBSA(Microsoft Baseline Security Analyzer)는 윈도우 데스크톱과 서버에서 로컬 및 리모트 스캔을 하면서 누락된 서비스 팩, 보안 패치, 흔한 보안 설정 실수 등을 조사한다. 2.3 릴리스부터는 윈도우 8.1, 윈도우 8, 윈도우 서버 2012 R2, 윈도우 서버 2012도 지원한다.

MBSA는 상대적으로 사용하기 쉬운 툴이다. 먼저 리스트에서 컴퓨터 이름을 선택하거나 IP 주소를 지정해 한 대의 윈도우 머신을 선택해 스캔할 수 있다. 여러 머신을 스캔할 경우, 전체 도메인을 선택하거나, IP 주소 범위를 지정하면 된다. 이후 윈도우, IIS, SQL 관리 취약점, 취약한 비밀번호, 윈도우 업데이트 등 스캔 대상을 선택할 수 있다.

스캔이 끝나면, 스캔한 윈도우 머신 별로 전반적인 보안 등급, 세부적인 검사 결과 등이 수록된 보고서를 확인할 수 있다. 각 항목을 클릭하면, 취약점이 발견되었을 경우 스캔 대상에 대한 정보와 취약점 해결 방법을 자세히 알 수 있다. 또 향후 참조를 할 수 있도록 자동으로 보고서가 저장된다. 클립보드로 복사를 하거나, 인쇄할 수도 있다.

 
 

MBSA는 사용하기 쉬운 무료 툴이지만, 고급 윈도우 설정, 드라이버, 마이크로소프트 이외의 소프트웨어, 네트워크에 특정적인 취약점 스캔 기능은 뛰어나지 않다는 점에 유념할 필요가 있다. 그렇지만 일반적인 보안 위험을 찾아 경감할 때 아주 유용한 툴이다.
 

4. 넥스포즈 커뮤니티 에디션(Nexpose Community Edition)

넥스포즈 커뮤니티 에디션은 네트워크, 운영 시스템, 웹 애플리케이션, 데이터베이스, 가상 환경을 스캔할 수 있는 툴이다. 그러나 커뮤니티 에디션에는 한 번에 32개 IP까지만 스캔을 할 수 있다는 제약이 있다. 그리고 1년 후에는 새 라이선스를 신청해야 한다. 상용 에디션이지만 7일간 시험적으로 무료 사용할 수 있는 트라이얼 버전도 있다.

넥스포즈는 윈도우, 리눅스, 가상 머신에 설치할 수 있으며, 웹 기반 GUI를 제공한다. 웹 포털에 사이트를 만들어, 스캔하고 싶은 IP나 URL을 지정하고, 스캔 방법과 일정을 정하고, 스캔 자산에 필요한 크리덴셜을 제공할 수 있다.

사이트 스캔을 마치면 자산과 취약점 리스트를 확인할 수 있다. 여기에는 OS와 소프트웨어에 관한 정보, 취약점과 해결 방법 등에 대한 자세한 정보가 나와있다. 원하는 컴플라이언스 기준을 규정해 추적 관리할 수 있는 기능도 제공한다. 다양한 각도의 보고서를 생성해 내보내기 할 수도 있다.

 
 
 

넥스포즈 커뮤니티 에디션은 쉽게 설정해 사용할 수 있으며, 완전한 기능을 갖춘 취약점 스캐너다. 그러나 네트워크 환경이 클 경우 32개라는 IP 수의 제약이 실용적이지 못할 수 있다.

추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.