رفتن به محتوا
ارزیابی رایگان سطح حمله بیرونی سازمان شماثبت درخواست
نت‌گارد — اسکنر آسیب‌پذیری و هاردنینگ

اسکنر آسیب‌پذیری چیست؟ راهنمای انتخاب بهترین اسکنر آسیب‌پذیری

اسکنر آسیب‌پذیری چیست و چطور کار می‌کند؟ انواع اسکن شبکه و وب، عامل‌دار و بدون عامل، اسکن احراز هویت‌شده و چک‌لیست انتخاب بهترین اسکنر آسیب‌پذیری.

نویسنده: نت‌گاردبه‌روزرسانی: ۹ دقیقه مطالعهRead in English

تصویر جلد مقاله اسکنر آسیب‌پذیری چیست و راهنمای انتخاب بهترین اسکنر آسیب‌پذیری

اسکنر آسیب‌پذیری (Vulnerability Scanner) نرم‌افزاری است که دارایی‌های فناوری اطلاعات سازمان، یعنی سرورها، ایستگاه‌های کاری، تجهیزات شبکه، پایگاه‌های داده و برنامه‌های وب را به‌صورت خودکار بررسی می‌کند و نقاط ضعف شناخته‌شده را پیدا می‌کند: نرم‌افزارهای وصله‌نشده، پیکربندی‌های ناامن، رمزهای پیش‌فرض و سرویس‌هایی که نباید در دسترس باشند. خروجی اسکنر فهرستی از یافته‌هاست که هر کدام به یک شناسه CVE یا یک قاعده پیکربندی، سطح شدت و راهکار رفع متصل است.

اهمیت اسکن آسیب‌پذیری در مقیاس است. تنها در سال ۲۰۲۴ حدود ۴۰ هزار CVE منتشر شد و هیچ تیمی نمی‌تواند به‌صورت دستی تشخیص دهد کدام‌یک روی کدام سرور اثر دارد. اسکنر این شکاف را پر می‌کند و پایه هر برنامه مدیریت آسیب‌پذیری است. در این راهنما می‌بینیم اسکنر چطور کار می‌کند، چه انواعی دارد، چگونه بدون اختلال در محیط عملیاتی اسکن کنیم و بهترین اسکنر آسیب‌پذیری برای سازمان شما چه ویژگی‌هایی باید داشته باشد.

اسکن آسیب‌پذیری چیست و اسکنر چطور کار می‌کند؟

اسکن آسیب‌پذیری یک فرایند تکرارشونده است، نه یک رویداد یک‌باره. تقریباً همه اسکنرها، صرف‌نظر از برند، این مراحل را طی می‌کنند:

  1. کشف دارایی (Discovery): شناسایی میزبان‌های فعال در بازه‌های IP، زیرشبکه‌ها یا دامنه‌های تعریف‌شده با روش‌هایی مثل پینگ و اسکن پورت.
  2. شناسایی سرویس و سیستم‌عامل (Fingerprinting): تشخیص پورت‌های باز، سرویس‌های در حال اجرا، نسخه آن‌ها و نوع سیستم‌عامل.
  3. جمع‌آوری اطلاعات: در اسکن احراز هویت‌شده، اسکنر وارد سیستم می‌شود و فهرست بسته‌های نصب‌شده، وصله‌ها، تنظیمات رجیستری یا فایل‌های پیکربندی را می‌خواند.
  4. تطبیق با پایگاه دانش: داده‌های جمع‌آوری‌شده با پایگاه آسیب‌پذیری‌ها (شناسه‌های CVE و توصیه‌نامه‌های فروشندگان) و قواعد پیکربندی امن مثل CIS Benchmark مقایسه می‌شود.
  5. امتیازدهی و گزارش: برای هر یافته شدت (معمولاً بر پایه CVSS)، شواهد و راهکار رفع ثبت می‌شود و گزارش فنی و مدیریتی تولید می‌شود.

پایگاه دانش؛ قلب هر اسکنر

دقت اسکنر مستقیماً به کیفیت و به‌روز بودن پایگاه دانش آن بستگی دارد. هر روز آسیب‌پذیری‌های جدید با شناسه CVE منتشر می‌شوند و اگر قواعد تشخیص (Plugin یا Check) دیر به‌روز شوند، اسکنر درست در زمانی که بیشترین نیاز را دارید، آسیب‌پذیری تازه را نمی‌بیند. علاوه بر CVE، اسکنرهای جدی بررسی پیکربندی و مقاوم‌سازی را هم انجام می‌دهند؛ چون بخش بزرگی از نفوذها از تنظیمات اشتباه شروع می‌شود، نه از نبود وصله.

انواع اسکنر آسیب‌پذیری

اسکنرها را می‌توان از دو زاویه دسته‌بندی کرد: «چه چیزی را اسکن می‌کنند» و «چگونه به هدف دسترسی پیدا می‌کنند».

اسکنر شبکه و زیرساخت

این اسکنرها سرورها، ایستگاه‌های کاری، روترها، سوئیچ‌ها، فایروال‌ها و پایگاه‌های داده را بررسی می‌کنند. تمرکز آن‌ها روی سیستم‌عامل، سرویس‌های شبکه، نسخه نرم‌افزارها و پیکربندی است. اسکن داخلی از درون شبکه انجام می‌شود و اسکن خارجی دارایی‌هایی را می‌بیند که از اینترنت در دسترس هستند.

اسکنر وب و API

اسکنر برنامه‌های وب (که در دسته DAST قرار می‌گیرد) برنامه در حال اجرا را مانند یک کاربر پیمایش می‌کند، ورودی‌ها را شناسایی می‌کند و آسیب‌پذیری‌هایی مثل تزریق SQL، XSS، ضعف‌های احراز هویت و پیکربندی نادرست را می‌آزماید. این نوع اسکن معمولاً بر پایه دسته‌های OWASP Top 10 گزارش می‌شود و برای APIها به تعریف OpenAPI یا مجموعه درخواست‌ها نیاز دارد.

اسکن مبتنی بر عامل (Agent-based)

در این روش یک عامل سبک روی هر سیستم نصب می‌شود و اطلاعات را به‌صورت دوره‌ای به سرور مرکزی می‌فرستد. مزیت اصلی آن پوشش لپ‌تاپ‌ها و سیستم‌هایی است که همیشه در شبکه نیستند، و عدم نیاز به باز کردن پورت یا نگهداری اعتبارنامه مرکزی. در مقابل، نصب، به‌روزرسانی و پشتیبانی عامل روی هزاران سیستم هزینه عملیاتی دارد و روی بسیاری از تجهیزات شبکه اصلاً ممکن نیست.

اسکن بدون عامل (Agentless)

اسکنر از طریق شبکه و با پروتکل‌های استاندارد (مثل SSH برای لینوکس و یونیکس، SMB و WMI برای ویندوز یا SNMP برای تجهیزات شبکه) به سیستم‌ها دسترسی پیدا می‌کند. راه‌اندازی سریع‌تر است و روی هر دستگاهی که پروتکل استاندارد دارد کار می‌کند؛ اما به دسترسی شبکه‌ای و اعتبارنامه مناسب وابسته است. بیشتر سازمان‌ها ترکیبی از هر دو روش را به کار می‌گیرند.

اسکن احراز هویت‌شده و بدون احراز هویت

مهم‌ترین تصمیم فنی در طراحی اسکن، استفاده یا عدم استفاده از اعتبارنامه است. اسکن بدون احراز هویت (Unauthenticated) دیدگاه یک مهاجم بیرونی را شبیه‌سازی می‌کند؛ اسکن احراز هویت‌شده (Authenticated یا Credentialed) با ورود به سیستم، تصویر واقعی و کامل را نشان می‌دهد.

معیار اسکن احراز هویت‌شده اسکن بدون احراز هویت
دیدگاه از درون سیستم از بیرون، مانند مهاجم
دسترسی لازم حساب کاربری با حداقل امتیاز لازم فقط دسترسی شبکه‌ای
عمق یافته‌ها بسته‌ها، وصله‌ها، تنظیمات و نرم‌افزارهای محلی پورت‌ها، سرویس‌ها و نسخه‌های اعلام‌شده
دقت بالا، مثبت کاذب کم متوسط، وابسته به بنر سرویس
بررسی مقاوم‌سازی ممکن (مثلاً CIS Benchmark) بسیار محدود
کاربرد اصلی مدیریت آسیب‌پذیری داخلی و انطباق سنجش سطح حمله بیرونی
اینفوگرافیک مقایسه اسکن احراز هویت‌شده و بدون احراز هویت در اسکنر آسیب‌پذیری
اسکن احراز هویت‌شده در برابر بدون احراز هویت

برای اسکن احراز هویت‌شده چند اصل را رعایت کنید: برای اسکنر حساب اختصاصی بسازید و آن را با هیچ کاربر انسانی مشترک نکنید؛ فقط حداقل دسترسی لازم را بدهید؛ اعتبارنامه‌ها را در محل امن (Vault) نگه دارید و به‌صورت دوره‌ای تغییر دهید؛ و ورود این حساب را پایش کنید تا هر استفاده خارج از زمان اسکن هشدار تولید کند. در لینوکس استفاده از کلید SSH به‌جای رمز عبور توصیه می‌شود.

مثبت کاذب (False Positive) و راه‌های کاهش آن

مثبت کاذب یعنی اسکنر آسیب‌پذیری‌ای را گزارش کند که در واقع وجود ندارد. رایج‌ترین دلیل آن «پس‌انتقال وصله» (Backporting) است: توزیع‌هایی مثل Red Hat Enterprise Linux و Debian اصلاحیه امنیتی را روی همان نسخه قبلی اعمال می‌کنند و شماره نسخه بالادستی تغییر نمی‌کند. اسکنری که فقط بنر سرویس را می‌خواند، نسخه را آسیب‌پذیر می‌بیند، در حالی که سیستم وصله شده است.

مثبت کاذب زیاد اعتماد تیم‌های عملیات را از بین می‌برد و باعث می‌شود گزارش‌ها نادیده گرفته شوند. خطرناک‌تر از آن، منفی کاذب (False Negative) است؛ یعنی آسیب‌پذیری واقعی که دیده نمی‌شود. برای کاهش هر دو:

  • تا جای ممکن از اسکن احراز هویت‌شده استفاده کنید تا تشخیص بر پایه بسته‌های نصب‌شده باشد، نه بنر.
  • یافته‌های بحرانی را پیش از ارجاع، با شواهد خود اسکنر یا بررسی دستی تأیید کنید.
  • برای یافته‌های تأییدشده به‌عنوان کاذب، استثنا با دلیل و تاریخ انقضا ثبت کنید، نه حذف دائمی.
  • خطاهای ورود و اسکن‌های ناقص را جداگانه گزارش کنید؛ اسکنی که نتوانسته وارد شود نباید «سالم» تلقی شود.

اسکن امن در محیط عملیاتی (Production)

نگرانی رایج مدیران این است که اسکن باعث کندی یا از کار افتادن سرویس‌ها شود. اسکنرهای امروزی در حالت پیش‌فرض بی‌خطر طراحی شده‌اند، اما چند احتیاط ضروری است:

  • شروع تدریجی: ابتدا فقط کشف دارایی را اجرا کنید، سپس اسکن کامل را روی گروه کوچکی از سیستم‌ها آزمایش کنید.
  • زمان‌بندی: اسکن‌های سنگین را در ساعات کم‌بار یا پنجره نگه‌داری انجام دهید.
  • محدودسازی سرعت: تعداد اتصالات هم‌زمان و میزبان‌های موازی را کنترل کنید، به‌خصوص روی پیوندهای WAN.
  • سیستم‌های حساس: تجهیزات کنترل صنعتی (OT/ICS)، پرینترهای قدیمی و سیستم‌های پزشکی را جدا کنید و با پروفایل سبک یا روش غیرفعال بررسی کنید.
  • غیرفعال کردن بررسی‌های مخرب: آزمون‌هایی که ماهیت DoS دارند را در محیط عملیاتی اجرا نکنید.
  • هماهنگی با تیم‌ها: مرکز عملیات امنیت (SOC) و تیم شبکه باید از زمان و نشانی IP اسکنر مطلع باشند تا هشدارها به‌درستی تفسیر شوند.

چک‌لیست انتخاب بهترین اسکنر آسیب‌پذیری

«بهترین اسکنر آسیب‌پذیری» پاسخ واحدی ندارد؛ بهترین گزینه ابزاری است که با دارایی‌ها، محدودیت‌ها و الزامات سازمان شما جور باشد. پیش از خرید، این موارد را در یک دوره آزمایشی روی محیط واقعی خودتان بسنجید:

  1. پوشش: سیستم‌عامل‌ها، تجهیزات شبکه، پایگاه‌های داده، برنامه‌های وب، API، کانتینرها و منابع ابری را پوشش می‌دهد؟ هم اسکن احراز هویت‌شده و هم بدون عامل را پشتیبانی می‌کند؟
  2. گزارش فارسی: گزارش‌های مدیریتی و فنی به زبان فارسی و انگلیسی تولید می‌کند تا هم مدیران و هم ممیزان داخلی بتوانند از آن استفاده کنند؟
  3. استقرار در محل (On-premises): امکان نصب کامل داخل سازمان و حتی در شبکه ایزوله (Air-gapped) را دارد؟ داده‌های اسکن و اعتبارنامه‌ها نباید از سازمان خارج شوند.
  4. به‌روزرسانی محتوا: قواعد تشخیص CVE و پیکربندی با چه سرعتی به‌روز می‌شوند و در محیط ایزوله چگونه منتقل می‌شوند؟
  5. اولویت‌بندی مبتنی بر ریسک: فقط CVSS را نشان می‌دهد یا از اطلاعات بهره‌برداری فعال (KEV، اکسپلویت عمومی، EPSS) و اهمیت دارایی هم استفاده می‌کند؟
  6. نگاشت انطباق: یافته‌ها را به الزامات ISO 27001، PCI DSS و NIST نگاشت می‌کند تا آماده‌سازی ممیزی ساده شود؟
  7. بررسی پیکربندی: ممیزی مقاوم‌سازی بر پایه CIS Benchmark و خط مبنای سفارشی را دارد؟
  8. تأیید رفع: اسکن مجدد برای اثبات رفع آسیب‌پذیری و پیگیری روند را پشتیبانی می‌کند؟
  9. یکپارچگی: API یا اتصال به سامانه تیکتینگ و SIEM دارد؟

نت‌گارد چگونه کمک می‌کند

نت‌گارد اسکن احراز هویت‌شده و بدون عامل سرورها، تجهیزات شبکه، ایستگاه‌های کاری و پایگاه‌های داده را همراه با اسکن برنامه‌های وب و API بر پایه OWASP Top 10 در یک پلتفرم ارائه می‌دهد. یافته‌ها با استفاده از اطلاعات بهره‌برداری (آسیب‌پذیری‌های دارای بهره‌برداری فعال و اکسپلویت عمومی) و اهمیت دارایی اولویت‌بندی می‌شوند، به ISO 27001، PCI DSS و NIST نگاشت می‌شوند و در قالب گزارش‌های فارسی و انگلیسی ارائه می‌شوند. امکان استقرار در محل و شبکه ایزوله، به‌روزرسانی منظم محتوای CVE و CIS و اسکن مجدد برای تأیید رفع نیز فراهم است. برای آشنایی بیشتر صفحه اسکنر آسیب‌پذیری نت‌گارد را ببینید.

سوالات متداول

بهترین اسکنر آسیب‌پذیری کدام است؟

اسکنری که برای یک سازمان بهترین است، لزوماً برای سازمان دیگر مناسب نیست. معیارهای اصلی عبارت‌اند از پوشش دارایی‌های شما، دقت تشخیص با اسکن احراز هویت‌شده، سرعت به‌روزرسانی قواعد، اولویت‌بندی مبتنی بر ریسک، امکان استقرار در محل و گزارش به زبان فارسی. بهترین روش، اجرای آزمایشی چند گزینه روی بخشی از شبکه واقعی و مقایسه نتایج، نرخ مثبت کاذب و کیفیت گزارش‌هاست.

اسکن آسیب‌پذیری چند وقت یک‌بار باید انجام شود؟

حداقل الزام بسیاری از استانداردها اسکن دوره‌ای است؛ برای نمونه PCI DSS اسکن داخلی و خارجی را دست‌کم هر سه ماه یک‌بار و پس از تغییرات مهم می‌خواهد. اما با انتشار روزانه آسیب‌پذیری‌های جدید، فاصله سه‌ماهه برای دارایی‌های حیاتی و در معرض اینترنت کافی نیست. رویکرد رایج، اسکن هفتگی یا پیوسته برای این دارایی‌ها و اسکن ماهانه برای بقیه شبکه است.

آیا اسکن آسیب‌پذیری به سرورها آسیب می‌زند؟

اسکن استاندارد با پروفایل‌های امن، در عمل روی سرورهای امروزی اختلال جدی ایجاد نمی‌کند، به‌ویژه اسکن احراز هویت‌شده که بیشتر اطلاعات را مستقیماً از سیستم می‌خواند. ریسک اصلی در تجهیزات قدیمی یا حساس مثل سیستم‌های کنترل صنعتی است. با غیرفعال کردن بررسی‌های مخرب، محدودسازی سرعت، زمان‌بندی مناسب و آزمایش اولیه روی گروه کوچک، این ریسک به حداقل می‌رسد.

تفاوت اسکن آسیب‌پذیری با تست نفوذ چیست؟

اسکن آسیب‌پذیری فرایندی گسترده و عمدتاً خودکار است که هدفش یافتن هرچه بیشتر نقاط ضعف شناخته‌شده در کل دارایی‌هاست و به‌طور مکرر اجرا می‌شود. تست نفوذ فعالیتی عمیق و انسانی است که در آن متخصص تلاش می‌کند آسیب‌پذیری‌ها را واقعاً بهره‌برداری کند و مسیر حمله را نشان دهد. این دو جایگزین هم نیستند و مکمل یکدیگرند: اسکن، وسعت و تداوم را تأمین می‌کند و تست نفوذ، عمق و اثبات ریسک واقعی را.

آیا دادن اعتبارنامه به اسکنر امن است؟

اگر اصول درست رعایت شود، بله. حساب اختصاصی با حداقل دسترسی لازم بسازید، اعتبارنامه‌ها را رمزنگاری‌شده و در محل امن نگه دارید، آن‌ها را به‌طور دوره‌ای تغییر دهید و ورود حساب اسکنر را پایش کنید. فایده اسکن احراز هویت‌شده، یعنی دقت بسیار بالاتر و دیدن وصله‌ها و پیکربندی‌ها، معمولاً بسیار بیشتر از ریسک کنترل‌شده نگهداری اعتبارنامه است.

  • #اسکنر آسیب‌پذیری
  • #اسکن آسیب‌پذیری چیست
  • #بهترین اسکنر آسیب‌پذیری
  • #اسکن احراز هویت‌شده
  • #ابزار اسکن امنیتی
  • #vulnerability scanner

ببینید مهاجمان چه چیزی می‌بینند — پیش از آن‌که آن‌ها ببینند

یک ارزیابی رایگان از سطح حمله بیرونی و گزارش اولویت‌بندی‌شده از مهندسان امنیت ما دریافت کنید.