Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
VulsとOpenVASの違い
Search
hogehuga
August 28, 2018
Technology
5.1k
4
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
VulsとOpenVASの違い
Vulsの脆弱性検知とOpenVASの脆弱性検知を、CVE登録脆弱性の数から確認してみた。
hogehuga
August 28, 2018
More Decks by hogehuga
See All by hogehuga
認知戦の理解と、市民としての対抗策
hogehuga
0
870
vuls祭り6: 脆弱性対応指標としてのSSVC
hogehuga
0
470
フライングガーデンLT
hogehuga
0
260
第34回 総関西サイバーセキュリティLT大会
hogehuga
0
160
第09回脆弱性対応勉強会(脆弱性管理製品を知る)
hogehuga
1
560
最近のドローン界隈(仮)
hogehuga
0
140
サウナととのい と 水風呂ととのい
hogehuga
0
190
脆弱性対応勉強会Vol.2 Vulsハンズオン
hogehuga
0
1.7k
IoTSecJP_Tokyo_#5-DroneCollection2019
hogehuga
1
2.3k
Other Decks in Technology
See All in Technology
AIによるクリエイティブ生成を行う上での試行錯誤
plaidtech
PRO
0
150
synctest時代のhttptest Go 1.27で変わるHTTPサーバテストの裏側 / go conference2026 synctest and httptest
budougumi0617
1
3k
GoにおけるFFIのこれまでとこれから
goccy
5
3.6k
AI時代の「技術的負債」の変質ー概念の終焉と再解釈、エージェントと共に向かう先
nwiizo
0
2.7k
CLIライブラリ開発を支える技術
htnabe
0
120
LLMに渡さなかった仕事
nanaism
0
250
「守り」で活用するオンデバイスLLM 〜写ってはいけないを総力戦で防ぐ〜 / iOSDC Japan 2026
nakamuuu
0
160
すぐできる衛星通信対応 あとは山奥に行くだけ
tatetate55
0
130
AIに任せた品質は、誰が見立てるのか - AI時代のテストマネジメント
nakanao
2
1.4k
HHKBエバンジェリストになる方法
941
0
110
品質と信頼性を地続きにする
grimoh
0
450
俺の仕事は AIに奪われないし、たぶんその BIも要らない
hikaruri
0
490
Featured
See All Featured
Producing Creativity
orderedlist
PRO
348
41k
A brief & incomplete history of UX Design for the World Wide Web: 1989–2019
jct
2
510
Ruling the World: When Life Gets Gamed
codingconduct
0
330
The SEO identity crisis: Don't let AI make you average
varn
0
560
技術選定の審美眼(2025年版) / Understanding the Spiral of Technologies 2025 edition
twada
PRO
120
120k
Organizational Design Perspectives: An Ontology of Organizational Design Elements
kimpetersen
PRO
1
830
Google's AI Overviews - The New Search
badams
0
1.6k
Art, The Web, and Tiny UX
lynnandtonic
304
22k
Leadership Guide Workshop - DevTernity 2021
reverentgeek
1
370
The Power of CSS Pseudo Elements
geoffreycrofte
82
6.6k
Principles of Awesome APIs and How to Build Them.
keavy
128
18k
How to Talk to Developers About Accessibility
jct
2
550
Transcript
VulsとOpenVASの比較 目指すところは違うので、お互いの良い点を利用しよう 2018/08/27 hogehuga
急遽LTすることになりました なので、色々抜け落ちがありますが、ご容赦ください。
summary 脆弱性スキャナ VulsとOpenVASについて、スキャン結果を比べた • 背景 • Vulsはバージョンアップにより、CVE定義の脆弱性検知数が増加した。 • OpenVASはその手法から、すべてのCVE定義の脆弱性を検知できるものでは ないと推定される。
• 両社は、目指す方向と手法が異なる。 • 比較 • CentOS/Debian/Ubuntuについて、インストール直後とアップデート後の状 態をスキャンする。 • 検出に関する、所要時間とCVE定義脆弱性数を比較する • そのうえで、その他の違いについても考察する
Scan with OpenVAS
OpenVAS: スキャン方法 以下の設定でスキャンした • Scan config • Full and very
deep ultimate • それ以外 • デフォルト値を使用 OpenVAS実装環境 • Virtual Applianeのgsm-ce-4.2.19を利用 • これを 某パブリッククラウド環境に配置 • 同様にパブリッククラウド上にデプロイした、 [CentOS|Debian|Ubuntu]をスキャン。
Scan with Vuls Vuls祭りなのに、Vulsでのスキャンについては省略します。 時間がないので…
スキャン結果の比較
結果の比較 以下のような結果になった • スキャン速度の差がかなりある • CVE検知数はVulsのほうが多い OS 状態 OpenVAS Vuls
スキャン時間 CVE検知数 スキャン時間 CVE検知 数 Ubuntu 18.04 LTS インストール直後 21分 18 10[sec]以下 131 Updated 20分 0 10[sec]以下 90 CentOS 7.5 インストール直後 26分 38 10[sec]以下 539 Updated 26分 11 10[sec]以下 503 Debian9 インストール直後 29分 89 10[sec]以下 301 Updated 29分 5 10[sec]以下 217
違いについて OpenVAS • パッケージで修正された脆弱性については、あまり記載がない ように見える • DebianはDSA、UbuntuはUSN、CentOSはCESA、で振られている修 正一覧をもとしているため。 • 設定上の脆弱性なども検知ができる
• SSHで利用している
結論 • Vuls • より多くの残存する脆弱性を検知している。 • NOT FIXED YETなど、細かな状況も認識できている •
検知力、半端ない。 • スキャン時間は大幅に短い • OpenVAS • CVEで定義された脆弱性で、取りこぼし(検知不足)はありそうだ • Vulsのスキャン範囲外もスキャンする • しかし、ペネトレーションテストレベルではない • がそこまで重要かどうかは…? 目指している先が違うので、優劣ではない。 • 必要に応じて、両方使おう。
以上です。