Ağ cihazı güvenlik denetimi
Denetta Ağ Cihazı Denetimi, bir lokasyondaki switch ve router’ları SNMP GET/WALK ve salt-okunur SSH komutlarıyla okuyup 14 uzman kuralla denetleyen modüldür; 19 marka profiliyle karışık marka parkını tanır ve her bulgunun düzeltme metnini cihazın kendi markasının sözdizimiyle gösterir.
Hangi kontroller yapılır?
Örnek kontroller:
- SNMP community adının varsayılan (public/private) olması; SNMP v3 yerine v1/v2c
- Telnet ya da şifrelenmemiş HTTP yönetim arayüzü
- Yönetim erişiminin kaynak IP ile sınırlanmaması
- Merkezi loglama (syslog) ve NTP eksikliği
- Erişim portlarında port güvenliği / 802.1X ve STP koruması eksikliği
- Üretici desteği bitmiş (EOL/EOS) firmware
Hangi markaları tanır?
Cisco IOS/IOS-XE, NX-OS ve Small Business; HPE Aruba AOS-S, AOS-CX ve Instant On; UniFi, MikroTik, TP-Link Omada, Huawei, Juniper, Dell, Extreme, Netgear, Zyxel, Meraki, FortiSwitch ve diğerleri — toplam 19 marka profili. Profil veridir: her marka için tespit imzası ve yalnız salt-okunur komut seti tek dosyada durur.
Markası tespit edilemeyen bir cihaz “kapsam dışı” değil “görünürlük eksiği” olarak raporlanır; sessizce temiz gösterilmez. Bulut yönetimli KOBİ donanımında (CLI’si olmayan) toplama SNMP ile yapılır ve CLI’ye bağlı kontroller görünürlük eksiği olarak görünür.
Ne gerekir?
Ağ cihazları müşteri LAN’ındadır ve merkezden erişilmez; bu yüzden modül, lokasyondaki collector’ı ve cihazlar için en az yetkili okuma hesabını (SNMP community/v3 kullanıcısı ya da salt-okunur SSH hesabı) gerektirir. Erişim noktaları, yazıcılar, kameralar ve IoT cihazları ayrıca faturalanmaz.