Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Vuls のアップデート情報と未来 @ Vuls祭り#6
Search
MaineK00n
August 26, 2022
Technology
200
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
Vuls のアップデート情報と未来 @ Vuls祭り#6
MaineK00n
August 26, 2022
More Decks by MaineK00n
See All by MaineK00n
Vuls開発者による小話@Vuls祭り#9
mainek00n
0
540
How_to_Write_and_Distribute_Security_Advisories_OpenSSF_Day_Japan_2023.pdf
mainek00n
0
78
ネットワーク機器における脆弱性検知の取り組みと課題_JANOG52.pdf
mainek00n
0
45
Vuls v0.23.0-beta Windows Support@Vuls祭り#7
mainek00n
0
11k
Vuls Major Update - user friendly and new feature custom advisory @ Black Hat MEA 2022
mainek00n
0
33
Vuls and MITRE ATT&CK @ CODE BLUE 2022
mainek00n
0
62
Vuls2020 at AVTOKYO2020 HIVE
mainek00n
0
150
Other Decks in Technology
See All in Technology
[ChatGPT Work LT]事務作業が苦手な人のための バックオフィスの「半」自動化
chimaki_iot
0
250
【CEDEC2026】専門性の高いデフォルメチームが挑んだ人材育成戦略 〜Cygames Academiaの企画から実施まで〜
cygames
PRO
0
530
PLATEAU で バーチャル花火大会
tatsuya1970
0
110
新しい SLO が良い感じにハマっている話
z63d
5
2.1k
[しろおび夏祭り2026] チャットするAIから、作業するAIへ - 使われ方の変化と、その裏側で起きていること
kk0n
0
1.7k
トヨタ⽣産⽅式(TPS)⼊⾨
recruitengineers
PRO
2
630
Service Connect 上のサービスに ECS Service の外側から到達できなかった話
ota1022
1
150
サイバー捜査員研修(前半)
nomizone
1
1.9k
オートロックマンションなのに、各部屋は施錠なし!? 攻撃者が組織内ネットワークで大暴れする理由 / The Front Door Is Locked, but the Rooms Are Wide Open: Why Attackers Move Freely Inside Enterprise Networks
nttcom
1
1.6k
【CEDEC2026】次世代デジタルカードゲームのサーバー設計と運用 〜『Shadowverse: Worlds Beyond』の舞台裏~
cygames
PRO
1
970
【CEDEC2026】ゲームシナリオライターを支援するAIツール開発の実践 ― 設計とプロンプトの工夫 ―
cygames
PRO
1
770
生成 AI の基礎 〜 サンプル実装で学ぶ基本原理
enakai00
7
4.4k
Featured
See All Featured
The Illustrated Children's Guide to Kubernetes
chrisshort
51
53k
It's Worth the Effort
3n
188
29k
How GitHub (no longer) Works
holman
316
150k
Designing Powerful Visuals for Engaging Learning
tmiket
1
480
Agile Leadership in an Agile Organization
kimpetersen
PRO
0
200
Save Time (by Creating Custom Rails Generators)
garrettdimon
PRO
32
4.3k
Designing for Timeless Needs
cassininazir
1
430
SERP Conf. Vienna - Web Accessibility: Optimizing for Inclusivity and SEO
sarafernandez
2
1.5k
Claude Code のすすめ
schroneko
67
230k
Information Architects: The Missing Link in Design Systems
soysaucechin
0
1.1k
GraphQLの誤解/rethinking-graphql
sonatard
75
12k
Why You Should Never Use an ORM
jnunemaker
PRO
61
10k
Transcript
Vuls のアップデート情報と未来 MaineK00n @ Vuls祭り#6
$whoami MaineK00n • Twitter: @MaineK00n • 所属: フューチャー株式会社 • 趣味:
飲酒 以下期間では1番コミットしてます 2
Vuls v0.8.0 からのアップデート情報
metasploit module 情報を追加 (v0.11.0) 検知した CVE に関連する Metasploit Module を表示
4
Port Scanner を追加(v0.13.0) fast-root mode でわかるアクティブなポートに対して到達可能性を評価 5
直近2回のスキャンの差分表示 (v0.15.8) 前回のスキャン結果からの修正済み CVE の差分を +/- 表示 6
DB のスキーマを変更 (v0.18.0) データソースの見直しから DB のスキーマを変更したが…… スキーマバージョンがあってないよってエラーが出たんだけど!ってissue を結 構もらった(すいません 7
CISA KEV にある脆弱性を警告 (v0.19.0) CISA によって実際に悪用されている危険な脆弱性リストが公開 そのリストにある脆弱性が検知された場合に警告 8
SSH 設定のバリデーション (v0.19.4, v0.19.8) なぜ SSH で失敗しているのか? どうしたらよいか?を表示 known_hosts 登録忘れ,登録済みの
host key が違うときに有効 9
MITRE ATT&CK 情報を表示 (v0.19.8) 検知した CVE に関連する MITRE ATT&CK Technique
を表示 10
CIDR Range によるスキャン (v0.19.8, PR#1501) host を CIDR Range で指定できるように
エラー分類することで,CIDR Range の各マシンの状況が分かりやすく 11
その他 • 新たに SUSE や Fedora, Ubuntu 22.04 などサポート対象を追加 •
dnf module の検知をサポート • release や Docker Hub で arm64 版を公開 • Trivy の更新によって pom.xml などスキャンできるライブラリが増加 • go-cve-dictionary, go-cpe-dictionary で fetch 時の使用メモリ量を削減 ◦ go-cve-dictionary fetch nvd: 6GB → 750MB ◦ go-cpe-dictionary fetch nvd: 3GB → 380MB • vuls ツール群をコントロールする vulsio/vulsctl が登場 12
Vuls の未来
Stable Vuls Architecture DB(OVAL, GOST, CVE, CPE, EXPLOIT, Metasploit, KEV,
CTI) が多い! 14
Nightly Vuls Architecture 脆弱性検知条件と脆弱性情報だけで良いはず…… DB を1つだけにしたい! 15
DB を1つにすることで…… • DB の作成から脆弱性スキャンまでが Vuls バイナリ単体で実行できる • ユーザに脆弱性情報を届けやすい •
アドバイザリをカスタムしやすい 16
Nightly Vulsでの脆弱性検知(予定) 17
ユーザに脆弱性情報を届けやすい 例えば…… • DB の Path が間違っていて,脆弱性情報が欠落してしまっている • go-kev で
DB を用意してなければ,脆弱性検知の結果で CISA によって警告されている危険な脆弱性を見落とすかも • 脆弱性情報を Ubuntu だけでなく他の OS も参考にしたい 事前に脆弱性情報を整形することで Vuls のたった1回の fetch ですべてのデータにアクセスできるように! 18
アドバイザリをカスタムしやすい 以前の DB 設計では Vuls とユーザで空間が分かれていないため, 自作パッケージや早期警戒するためのアドバイザリの提供が難しかった ⇒ アドバイザリをカスタムできるようにデータソースリポジトリに Vuls
とユーザの空間を作成する 運用想定 1. リポジトリを fork して,ユーザ空間で JSON を書いてもらう 2. `$ vuls db fetch <fork repository URL>` で カスタムアドバイザリを含む DB を作成 19
実装予定 • 脆弱性情報の追加 RHEL EUS や Arch Linux,FreeBSD(offline scan),EPEL Repository
など CVSS とは別の数値指標となる Exploit Prediction Scoring System: EPSS • npm や go などでインストールしたバイナリの脆弱性検知 • TUI リファクタリング • コマンドやフラグの補完 • (募集中) 20
Nightly Vuls Q&A • Q. いつ使えるようになりますか? A. 実装がある程度進むまでお待ち下さい……(頑張ります • Q.
どこで使えるようになりますか? A. future-architect/vuls の branch: nightly で公開予定です • Q. 機能提案や要望はできますか? A. GitHub の Issue か Discussions で場を用意します • Q. master branchはどうなりますか? A. master 固有のバグ修正や nightly から新機能の導入を行う予定です 21
攻撃者視点での脆弱性検知 OSINT で得られる情報を使った脆弱性検知 e.g. 外部アクセスのレスポンスから CPE を特定して脆弱性検知 現在の Vuls の脆弱性検知は防御者視点が多い
外からどう見えるか?という攻撃者視点での脆弱性検知に 取り組むことで攻撃者の1歩目を防ぐ 22
Vuls と連携するソフトウェアの開発 検知した脆弱性をグラフィカルに表示する VulsRepo ぐらい……? Vuls はサーバのパッケージやライブラリが対象となると……? • コンプライアンスチェック? •
ログ解析? • Web アプリケーション診断? • 検知結果をベースにした自動ペネトレーションテスト? Vuls を使うことに価値がある連携ツールも考えていきます! 23
Vuls コミュニティの皆様へ バグ報告や機能提案/要望,質問などありましたら GitHub Issue や Pull Request, Slack, Twitter(@MaineK00n
or @vuls_*) へ 気がついて欲しい場合は気軽に @MaineK00n とメンションしてください 皆様の応援のおかげで Vuls は 9440 Stars (2022/08/26 16:30) です! OSS 脆弱性スキャナ Vuls はこれからも進化します! 24