Bevidsthed
Scannerteknologi hos Guardian360: en teknisk (r)evolution
Hos security-SaaS-virksomheder er scannerteknologi hjertet i deres platform: uden pålidelige, effektive scannere er asset discovery og sårbarhedshåndtering simpelthen ikke fremtidssikret. Men som mange security engineers ved, når legacy-arkitekturer og scannere langsomt slutningen af deres nyttige levetid. I dette blogindlæg forklarer vi vores tekniske valg og grundene til at udskifte vores scanner-stack.
Hvorfor nuværende scannere ikke længere fungerer
Scannere producerer ofte en dræbende lang liste af opdagede sårbarheder. Det lyder godt, men erfaringen viser, at støj og irrelevante problemer slører de reelle risici. Moderne software og operativsystemer er pakket med indbyggede mitigeringer; uudnyttelige sårbarheder er langt mere almindelige end før. Asset-ejere fokuserer i stigende grad på at eliminere falske positiver og edge cases, mens hastighed og relevans er blevet afgørende.
Desuden er scanninger ressourcekrævende. At scanne store netværk forbruger stadig mere CPU, RAM og lagerplads, traditionelle probes vokser ud af deres kapaciteter. Pålideligheden af værktøjer (tænk på openVAS) er under pres, og vedligeholdelse er ved at blive en daglig pligt.
Hvad der heller ikke hjælper er, at mange organisationer kæmper med mangel på specialister. Scannere skal hurtigt identificere, hvor begrænsede ressourcer bør indsættes, i stedet for at spilde en masse tid på at fastslå, hvad der virkelig er vigtigt.
Kort sagt, det er tid til et radikalt skridt!
Nyt, nu endnu mere autonomt! Mod fuldt open-source og community-drevet
Vi udskifter den nyeste closed-source scannerteknologi i vores Lighthouse-platform med en open-source-stack bygget omkring Nuclei: en ekstremt fleksibel engine, som du hurtigt kan tilføje dine egne templates og checks til. Nye sårbarheder i den virkelige verden? Community'et bygger templates, og de downloades automatisk. Ikke afhængig af en lukket leverandør, men af et internationalt community, der deler opdateringer hurtigt. Det betyder at kunne reagere hurtigere på exploits og trends, der spreder sig hurtigt rundt om i verden takket være AI.
SIDEBAR: Hvorfor valgte vi Nuclei?
Hvorfor valgte vi Nuclei som fundamentet for vores nye scanner-stack?
- Nuclei er en open-source-engine, bygget af og for security-community'et. Takket være et globalt netværk af forskere og professionelle udgives nye templates og exploit-checks utroligt hurtigt. Dette giver os (og vores kunder) mulighed for at reagere utroligt hurtigt på zero-days og trending exploits, hurtigere end mange kommercielle leverandører kan følge med.
- Nuclei-templates er fleksible (YAML-baserede) og ekstremt nemme at udvide med kundespecifikke checks eller custom forretningslogik, uden at kræve omfattende programmering. For eksempel kan du tilføje unikke detektioner til dine egne API'er, der er irrelevante for alle andre.
- Ved at bruge feeds hentes nye checks automatisk. Hvis for eksempel en ny sårbarhed opdages omkring en SonicWall globalt, kan du ofte udføre en ny scanning baseret på den nyligt delte template inden for timer.
- Guardian360 kan også give tilbage til community'et på denne måde: vi tilføjer også selv nye checks til repository'et.
Men fleksibilitet betyder mere: templates kan også være unikke for hver kunde eller organisation. Scanne specifikke endpoints, overvåge custom API'er, køre hardening-checks? Custom, relevante scanninger kan opsættes for enhver organisation i fremtiden, uden at skulle kode alt selv.
Fra probe til agent: det næste skridt i udrulning
Den klassiske scanner-probe, der kører som en virtuel maskine, forbliver relevant for visse use cases. Men med vores nye agent-tilgang kan vi gøre den endnu mere kompakt og fleksibel. Agenter kører nativt på Windows, Linux, Mac eller endda som en container i en CI/CD-pipeline. Dette muliggør lokale checks: tænk på registry-checks, operativsystem-hardening, MITRE ATT&CK-detektion og meget mere. Asset discovery kan også forstærkes: fra ARP-scanninger til tredjeparts-API-forbindelser, alt sammen centralt synligt i Lighthouse.
Ud over indsigter i sikkerhed og hardening vil vi også fokusere mere på privatliv på endpoints. Vi har samarbejdet med Utrecht University om dette og vil integrere den InfoSec Agent, de leverede, ind i agenten. Og ikke uvæsentligt: mindre ressourceforbrug, mere hastighed og mindre bloatware. Vigtigt i en tid, hvor “simplicity by design” er et must for security-værktøjer. Vi stræber eksplicit efter letvægtsagenter, der ikke udgør nogen risiko for at æde CPU eller hukommelse, med lessons learned fra velkendte platforme, hvor tingene gik frygteligt galt, i baghovedet.
Brug af AI i scannerudvikling og rapportering
AI i security betyder som regel en masse marketingbingo, men lidt konkret handling. Men vi bruger AI målrettet på to nye områder af vores stack. For det første hjælper AI med at generere og berige scanner-templates, hvilket accelererer udviklingen betydeligt. For det andet beriger AI scanningsresultaterne: mere kontekst, yderligere tips og konkrete verifikationer, der lader brugere straks bekræfte, om problemer er til stede, relevant for dem, der ikke længere vil søge gennem generiske CVE-lister.
AI er ikke bare et cool buzzword på dashboardet, men en accelerator for udviklere og en ressource for slutbrugeren.
Scannerudskiftningen er mere end en teknisk opgradering: det er en vision om mere relevante indsigter, reduceret overhead og en åben, fleksibel tilgang. Som security engineer, arkitekt eller asset-ejer vil du straks bemærke forskellen i hastighed, relevans og pålidelighed. I vores næste blogindlæg går vi dybere ind i udrulningen af agenterne, og hvordan din organisation kan tage dette skridt uden at belaste dine systemer.
Hvordan ser vores tidslinje ud?
Vi tester i øjeblikket den nye scannerteknologi på probes i vores staging-miljø. De første resultater er lovende, men meget mangler at blive gjort. Dette omfatter forberedelse af vores centrale scannermiljø, levering af nye API'er og forberedelse af vores backend-infrastruktur til at behandle scanningsresultater. Vi forventer i øjeblikket at levere disse nye scannere i midten af Q1 2026, men på grund af mange usikkerheder kan denne leveringsdato flytte sig.
Når de nye scannere er leveret og i produktion, vil vi fortsætte med at udvikle agenterne. Da en stor del af det fundamentale arbejde allerede er gjort, forventer vi, at de første agenter er klar kort efter, at scannerne er leveret. Vi kan dog ikke give faste løfter endnu: vi ved ikke, hvad vi ikke ved.