Сканирование сети (Discovery)
18 августа 2026 г.
Евгения Житникова
Технический редактор
Введение
Прежде чем управлять уязвимостями, необходимо понимать, из чего состоит инфраструктура. Нельзя защитить актив, о существовании которого нет данных. Именно поэтому сканирование сети (Discovery) является отправной точкой для формирования инвентаря активов в Системе — способом наполнить Vulns.io Enterprise VM активами без их предварительного ручного добавления, с возможностью дальнейшего контроля появления новых или неучтённых узлов в сети.
Роль Discovery в жизненном цикле управления уязвимостями
Discovery решает две связанные задачи:
- Первичное наполнение инвентаря — обнаружение узлов в заданных диапазонах сети и автоматическое создание из них активов, минуя ручное добавление.
- Контроль изменений — регулярное выявление новых или неучтённых узлов, появившихся в сети.
Важно понимать место Discovery в общей архитектуре. Discovery отвечает на вопрос «какие узлы есть в сети», тогда как последующие этапы (аудит в режимах «чёрного» и «белого ящика») определяют, какое ПО установлено на активах и какие уязвимости им подвержены. Таким образом, Discovery — это фундамент, а не полноценный аудит защищённости.
Принцип работы сканирования сети
Этапы выполнения задачи сканирования сети (Discovery):
- проверка сетевой доступности каждого IP-адреса в указанных диапазонах: ICMP-запросом или проверкой доступности заданных портов;
- при необходимости — попытка подключения с указанными учетными записями на ответившие сетевые порты;
- при включенном параметре «Импортировать активы» — создание актива в Системе согласно указанной политике импорта, с определением типа и версии ОС для корректного создания актива нужного типа; при необходимости — проверка на дубликаты.
Механика обнаружения узлов
Задача сканирования сети поддерживает два основных способа обнаружения узлов:
| Способ обнаружения | Как работает | Когда применять |
|---|---|---|
| ICMP (пинг) | Отправка ICMP-запросов и фиксация ответивших узлов | Быстрая проверка «живых» узлов в доверенных сегментах |
| Проверка доступности портов | Проверка доступности заданных портов с указанием протоколов, скорости сканирования, таймаута и параметров port knocking | Сегменты, где ICMP заблокирован; более точное определение сервисов |
Для способа проверки портов настраиваются:
- конкретные порты и протоколы;
- скорость сканирования;
- таймаут;
- параметры port knocking.
Практическая рекомендация. ICMP — самый быстрый способ, но во многих сетях ICMP-трафик блокируется межсетевыми экранами, из-за чего живые узлы могут остаться незамеченными. В таких сегментах используйте проверку доступности портов. Учитывайте, что перебор портов и особенно port knocking существенно увеличивают время сканирования (см. раздел о скорости).
Настраиваемые параметры задачи
Задача Discovery конфигурируется гибко. Ниже — полный перечень параметров, доступных при её настройке.
1. Способ обнаружения узлов
ICMP (пинг) либо проверка доступности портов (с указанием портов, протоколов, скорости, таймаута и параметров port knocking).
2. Проверка подключения с учётной записью
Опционально можно указать необходимость проверки подключения с учётной записью и выбрать конкретные УЗ для проверки. Это позволяет не просто обнаружить узел, но и определить, к каким узлам подходят имеющиеся учётные данные, что важно для последующего сканирования в режиме «белого ящика».
3. Политика импорта
Определяет, что и куда попадёт:
- какие узлы импортировать — все найденные узлы либо только те, для которых удалось подобрать учётную запись;
- в какую организацию/группу импортировать;
- привязывать ли учётную запись к созданному активу.
4. Проверка на дубликаты
Позволяет избежать задвоения активов:
- простая — по IP-адресу и доменному имени;
- расширенная — по критериям актива, доступным после авторизации с учётной записью.
5. Диапазоны сканирования
Поддерживаются три формата задания диапазонов:
- отдельные IP-адреса;
- диапазоны вида 192.168.0.1-192.168.0.254;
- CIDR вида 192.168.0.0/24.
Автоматическое создание актива
При включённом параметре «Импортировать активы» Система создаёт актив согласно указанной политике импорта, с определением типа и версии ОС для корректного создания актива нужного типа; при необходимости выполняется проверка на дубликаты.
Сканирование недоступных сегментов через Сенсор
Задача Discovery может запускаться через модуль Сенсор — для сканирования сегментов сети, недоступных напрямую с основного сервера Системы.
Практическая рекомендация. В сетях с сегментацией (изолированные VLAN, DMZ, филиальные подсети без прямой маршрутизации к серверу VM) размещайте Сенсор внутри целевого сегмента. Это позволяет охватить Discovery те узлы, до которых у основного сервера нет сетевого доступа.
Результат выполнения задачи
По итогам задачи Discovery по каждому обнаруженному узлу формируется набор данных:
- IP-адрес, ответивший на запрос;
- доменное и внутреннее имя узла;
- определённые ОС и версия (если удалось определить);
- статус ответа ICMP;
- перечень ответивших портов;
- перечень подошедших учётных записей;
- перечень найденных в Системе дубликатов (если есть);
- статус «импортирован» (да/нет).
Результат можно экспортировать в Excel.
Практическая рекомендация. Экспорт в Excel удобен для сверки обнаруженных узлов с эталонной таблицей учёта активов (CMDB). Расхождения — прямой индикатор неучтённых или «теневых» узлов в сети.
Скорость сканирования
Время выполнения задачи Discovery не фиксировано и зависит от выбранной конфигурации. Скорость определяется:
- способом обнаружения узлов — ICMP, перебор портов или port knocking;
- необходимостью проверки учётной записи.
Процесс может занимать от нескольких секунд до нескольких часов.
Ориентиры по факторам, влияющим на длительность:
| Фактор | Влияние на скорость |
|---|---|
| ICMP-обнаружение | Наиболее быстрый вариант |
| Перебор портов | Медленнее ICMP; зависит от числа портов, таймаута и скорости |
| Port knocking | Дополнительно увеличивает время |
| Проверка учётной записи | Увеличивает длительность за счёт пТипопыток авторизации |
| Размер диапазона (например, широкий CIDR) | Чем больше адресное пространство, тем дольше сканирование |
Практическая рекомендация. Для больших диапазонов начинайте с быстрого ICMP-обнаружения без проверки УЗ, чтобы получить карту живых узлов, а затем запускайте более тяжёлые задачи (проверка портов и учётных записей) уже по сокращённому списку.
Практические сценарии применения
- Первичная инвентаризация. Задайте диапазоны в формате CIDR по всей адресации организации, включите «Импортировать активы» и настройте политику импорта с распределением по организациям/группам.
- Импорт только управляемых узлов. Установите политику импорта «только узлы, для которых удалось подобрать учётную запись» — так в инвентарь попадут активы, готовые к сканированию в режиме «белого ящика».
- Контроль появления новых узлов. Регулярный запуск Discovery по известным диапазонам с расширенной проверкой на дубликаты позволяет выявлять неучтённые узлы.
- Охват изолированных сегментов. Запуск через Сенсор в сегментах без прямого доступа с сервера.
Ограничения, которые нужно учитывать
- Discovery — это обнаружение, а не аудит уязвимостей. Для оценки защищённости обнаруженные активы затем проходят сканирование уязвимостей и инвентаризацию.
- Определение ОС и версии не гарантировано — в результатах оно указывается, только если его удалось определить.
- Заблокированный ICMP приводит к пропуску живых узлов при выборе способа обнаружения по пингу; в таких сетях необходима проверка портов.
- Тяжёлые конфигурации замедляют сканирование — сочетание port knocking, перебора портов и проверки учётных записей на широких диапазонах может растянуть задачу на часы.
Заключение
Сканирование сети (Discovery) в Vulns.io Enterprise VM — базовый механизм формирования инвентаря активов. Он позволяет автоматически обнаруживать узлы по ICMP или доступности портов, проверять применимость учётных записей, гибко управлять политикой импорта и проверкой на дубликаты, а также охватывать изолированные сегменты через Сенсор. Грамотная настройка параметров задачи напрямую влияет на полноту инвентаря и на время выполнения, поэтому подбор конфигурации под конкретную сеть — ключевое условие эффективного использования Discovery как отправной точки процесса управления уязвимостями.
Содержание:
Хотите узнать больше?
Оставьте заявку, мы свяжемся с вами и бесплатно предоставим дистрибутив для тестирования в вашей инфраструктуре
Азат Хасанов
Пресейл-менеджер