Искать
Искать

Сканирование сети (Discovery)

Дата публикации

18 августа 2026 г.

Евгения Житникова

Технический редактор

Введение

Прежде чем управлять уязвимостями, необходимо понимать, из чего состоит инфраструктура. Нельзя защитить актив, о существовании которого нет данных. Именно поэтому сканирование сети (Discovery) является отправной точкой для формирования инвентаря активов в Системе — способом наполнить Vulns.io Enterprise VM активами без их предварительного ручного добавления, с возможностью дальнейшего контроля появления новых или неучтённых узлов в сети.

Роль Discovery в жизненном цикле управления уязвимостями

Discovery решает две связанные задачи:

  1. Первичное наполнение инвентаря — обнаружение узлов в заданных диапазонах сети и автоматическое создание из них активов, минуя ручное добавление.
  2. Контроль изменений — регулярное выявление новых или неучтённых узлов, появившихся в сети.

Важно понимать место Discovery в общей архитектуре. Discovery отвечает на вопрос «какие узлы есть в сети», тогда как последующие этапы (аудит в режимах «чёрного» и «белого ящика») определяют, какое ПО установлено на активах и какие уязвимости им подвержены. Таким образом, Discovery — это фундамент, а не полноценный аудит защищённости.

Принцип работы сканирования сети

Этапы выполнения задачи сканирования сети (Discovery):

  • проверка сетевой доступности каждого IP-адреса в указанных диапазонах: ICMP-запросом или проверкой доступности заданных портов;
  • при необходимости — попытка подключения с указанными учетными записями на ответившие сетевые порты;
  • при включенном параметре «Импортировать активы» — создание актива в Системе согласно указанной политике импорта, с определением типа и версии ОС для корректного создания актива нужного типа; при необходимости — проверка на дубликаты.

Механика обнаружения узлов

Задача сканирования сети поддерживает два основных способа обнаружения узлов:

Способ обнаружения Как работает Когда применять
ICMP (пинг) Отправка ICMP-запросов и фиксация ответивших узлов Быстрая проверка «живых» узлов в доверенных сегментах
Проверка доступности портов Проверка доступности заданных портов с указанием протоколов, скорости сканирования, таймаута и параметров port knocking Сегменты, где ICMP заблокирован; более точное определение сервисов

Для способа проверки портов настраиваются:

  • конкретные порты и протоколы;
  • скорость сканирования;
  • таймаут;
  • параметры port knocking.

Практическая рекомендация. ICMP — самый быстрый способ, но во многих сетях ICMP-трафик блокируется межсетевыми экранами, из-за чего живые узлы могут остаться незамеченными. В таких сегментах используйте проверку доступности портов. Учитывайте, что перебор портов и особенно port knocking существенно увеличивают время сканирования (см. раздел о скорости).

Настраиваемые параметры задачи

Задача Discovery конфигурируется гибко. Ниже — полный перечень параметров, доступных при её настройке.

1. Способ обнаружения узлов

ICMP (пинг) либо проверка доступности портов (с указанием портов, протоколов, скорости, таймаута и параметров port knocking).

2. Проверка подключения с учётной записью

Опционально можно указать необходимость проверки подключения с учётной записью и выбрать конкретные УЗ для проверки. Это позволяет не просто обнаружить узел, но и определить, к каким узлам подходят имеющиеся учётные данные, что важно для последующего сканирования в режиме «белого ящика».

3. Политика импорта

Определяет, что и куда попадёт:

  • какие узлы импортировать — все найденные узлы либо только те, для которых удалось подобрать учётную запись;
  • в какую организацию/группу импортировать;
  • привязывать ли учётную запись к созданному активу.


4. Проверка на дубликаты

Позволяет избежать задвоения активов:

  • простая — по IP-адресу и доменному имени;
  • расширенная — по критериям актива, доступным после авторизации с учётной записью.


5. Диапазоны сканирования

Поддерживаются три формата задания диапазонов:

  • отдельные IP-адреса;
  • диапазоны вида 192.168.0.1-192.168.0.254;
  • CIDR вида 192.168.0.0/24. 


Автоматическое создание актива

При включённом параметре «Импортировать активы» Система создаёт актив согласно указанной политике импорта, с определением типа и версии ОС для корректного создания актива нужного типа; при необходимости выполняется проверка на дубликаты.

Сканирование недоступных сегментов через Сенсор

Задача Discovery может запускаться через модуль Сенсор — для сканирования сегментов сети, недоступных напрямую с основного сервера Системы.

Практическая рекомендация. В сетях с сегментацией (изолированные VLAN, DMZ, филиальные подсети без прямой маршрутизации к серверу VM) размещайте Сенсор внутри целевого сегмента. Это позволяет охватить Discovery те узлы, до которых у основного сервера нет сетевого доступа.

Результат выполнения задачи

По итогам задачи Discovery по каждому обнаруженному узлу формируется набор данных:

  • IP-адрес, ответивший на запрос;
  • доменное и внутреннее имя узла;
  • определённые ОС и версия (если удалось определить);
  • статус ответа ICMP;
  • перечень ответивших портов;
  • перечень подошедших учётных записей;
  • перечень найденных в Системе дубликатов (если есть);
  • статус «импортирован» (да/нет).

Результат можно экспортировать в Excel.

Практическая рекомендация. Экспорт в Excel удобен для сверки обнаруженных узлов с эталонной таблицей учёта активов (CMDB). Расхождения — прямой индикатор неучтённых или «теневых» узлов в сети.

Скорость сканирования

Время выполнения задачи Discovery не фиксировано и зависит от выбранной конфигурации. Скорость определяется:

  • способом обнаружения узлов — ICMP, перебор портов или port knocking;
  • необходимостью проверки учётной записи.

Процесс может занимать от нескольких секунд до нескольких часов.

Ориентиры по факторам, влияющим на длительность:

Фактор Влияние на скорость
ICMP-обнаружение Наиболее быстрый вариант
Перебор портов Медленнее ICMP; зависит от числа портов, таймаута и скорости
Port knocking Дополнительно увеличивает время
Проверка учётной записи Увеличивает длительность за счёт пТипопыток авторизации
Размер диапазона (например, широкий CIDR) Чем больше адресное пространство, тем дольше сканирование

Практическая рекомендация. Для больших диапазонов начинайте с быстрого ICMP-обнаружения без проверки УЗ, чтобы получить карту живых узлов, а затем запускайте более тяжёлые задачи (проверка портов и учётных записей) уже по сокращённому списку.

Практические сценарии применения

  • Первичная инвентаризация. Задайте диапазоны в формате CIDR по всей адресации организации, включите «Импортировать активы» и настройте политику импорта с распределением по организациям/группам.
  • Импорт только управляемых узлов. Установите политику импорта «только узлы, для которых удалось подобрать учётную запись» — так в инвентарь попадут активы, готовые к сканированию в режиме «белого ящика».
  • Контроль появления новых узлов. Регулярный запуск Discovery по известным диапазонам с расширенной проверкой на дубликаты позволяет выявлять неучтённые узлы.
  • Охват изолированных сегментов. Запуск через Сенсор в сегментах без прямого доступа с сервера.

Ограничения, которые нужно учитывать

  • Discovery — это обнаружение, а не аудит уязвимостей. Для оценки защищённости обнаруженные активы затем проходят сканирование уязвимостей и инвентаризацию.
  • Определение ОС и версии не гарантировано — в результатах оно указывается, только если его удалось определить.
  • Заблокированный ICMP приводит к пропуску живых узлов при выборе способа обнаружения по пингу; в таких сетях необходима проверка портов.
  • Тяжёлые конфигурации замедляют сканирование — сочетание port knocking, перебора портов и проверки учётных записей на широких диапазонах может растянуть задачу на часы.

Заключение

Сканирование сети (Discovery) в Vulns.io Enterprise VM — базовый механизм формирования инвентаря активов. Он позволяет автоматически обнаруживать узлы по ICMP или доступности портов, проверять применимость учётных записей, гибко управлять политикой импорта и проверкой на дубликаты, а также охватывать изолированные сегменты через Сенсор. Грамотная настройка параметров задачи напрямую влияет на полноту инвентаря и на время выполнения, поэтому подбор конфигурации под конкретную сеть — ключевое условие эффективного использования Discovery как отправной точки процесса управления уязвимостями.

Хотите узнать больше?

Оставьте заявку, мы свяжемся с вами и бесплатно предоставим дистрибутив для тестирования в вашей инфраструктуре

Азат Хасанов

Пресейл-менеджер

Отправить заявку