← Alla inlägg

Medvetenhet

Skannerteknik hos Guardian360: en teknisk (r)evolution

Hos säkerhets-SaaS-företag är skannertekniken hjärtat i deras plattform: utan tillförlitliga, effektiva skannrar är tillgångsupptäckt och sårbarhetshantering helt enkelt inte framtidssäkra. Men som många säkerhetsingenjörer vet närmar sig äldre arkitekturer och skannrar långsamt slutet av sin användbara livslängd. I det här blogginlägget förklarar vi våra tekniska val och skälen bakom att byta ut vår skannerstack.

Varför nuvarande skannrar inte längre fungerar
Skannrar producerar ofta en mördande lång lista med upptäckta sårbarheter. Det låter fantastiskt, men erfarenheten visar att brus och irrelevanta problem skymmer de verkliga riskerna. Modern programvara och operativsystem är fullproppade med inbyggda skyddsåtgärder; icke exploaterbara sårbarheter är mycket vanligare än tidigare. Tillgångsägare fokuserar allt mer på att eliminera falska positiva och gränsfall, medan hastighet och relevans har blivit avgörande.
Dessutom är skanningar resurskrävande. Att skanna stora nätverk förbrukar allt mer CPU, RAM och lagring, traditionella prober växer ur sina förmågor. Tillförlitligheten hos verktyg (tänk openVAS) är under press, och underhåll blir ett dagligt slit.
Vad som inte heller hjälper är att många organisationer brottas med brist på specialister. Skannrar behöver snabbt identifiera var begränsade resurser bör sättas in, i stället för att slösa mycket tid på att avgöra vad som verkligen är viktigt.
Kort sagt, det är dags för ett radikalt steg!

Ny, nu ännu mer autonom! Mot helt öppen källkod och gemenskapsdriven
Vi ersätter den senaste skannertekniken med sluten källkod i vår Lighthouse-plattform med en stack med öppen källkod byggd kring Nuclei: en extremt flexibel motor som du snabbt kan lägga till egna mallar och kontroller i. Nya sårbarheter i det vilda? Gemenskapen bygger mallar, och de laddas ned automatiskt. Inte beroende av en sluten leverantör, utan av en internationell gemenskap som delar uppdateringar snabbt. Detta innebär att kunna reagera snabbare på exploateringar och trender som sprider sig snabbt över hela världen tack vare AI.

SIDOSPALT: Varför valde vi Nuclei?
Varför valde vi Nuclei som grund för vår nya skannerstack?

  • Nuclei är en motor med öppen källkod, byggd av och för säkerhetsgemenskapen. Tack vare ett globalt nätverk av forskare och yrkesverksamma släpps nya mallar och exploateringskontroller otroligt snabbt. Detta gör att vi (och våra kunder) kan reagera otroligt snabbt på zero-days och trendande exploateringar, snabbare än många kommersiella leverantörer hinner med.
  • Nuclei-mallar är flexibla (YAML-baserade) och extremt lätta att utöka med kundspecifika kontroller eller egen affärslogik, utan att kräva omfattande programmering. Du kan till exempel lägga till unika detektioner för dina egna API:er som är irrelevanta för alla andra.
  • Genom att använda flöden hämtas nya kontroller automatiskt. Om en ny sårbarhet upptäcks kring en SonicWall globalt kan du till exempel ofta utföra en ny skanning baserad på den nyligen delade mallen inom några timmar.
  • Guardian360 kan också ge tillbaka till gemenskapen på detta sätt: vi lägger också själva till nya kontroller i förvaret.

Men flexibilitet innebär mer: mallar kan också vara unika för varje kund eller organisation. Skanna specifika slutpunkter, övervaka anpassade API:er, köra härdningskontroller? Anpassade, relevanta skanningar kan sättas upp för vilken organisation som helst i framtiden, utan att du behöver koda allt själv.
Från prob till agent: nästa steg i utrullning
Den klassiska skannerproben, som körs som en virtuell maskin, förblir relevant för vissa användningsfall. Men med vår nya agentmetod kan vi göra den ännu mer kompakt och flexibel. Agenter körs nativt på Windows, Linux, Mac, eller till och med som en container i en CI/CD-pipeline. Detta möjliggör lokala kontroller: tänk registerkontroller, härdning av operativsystem, MITRE ATT&CK-detektion och mycket mer. Tillgångsupptäckt kan också stärkas: från ARP-skanningar till anslutningar till tredjeparts-API:er, allt centralt synligt i Lighthouse.
Utöver insikter om säkerhet och härdning kommer vi också att fokusera mer på integritet på slutpunkterna. Vi har samarbetat med Utrechts universitet kring detta och kommer att integrera den InfoSec Agent de tillhandahöll i agenten. Och inte oviktigt: mindre resursförbrukning, mer hastighet och mindre bloatware. Viktigt i en tid där “simplicity by design” är ett måste för säkerhetsverktyg. Vi strävar uttryckligen efter lätta agenter som inte utgör någon risk för att sluka CPU eller minne, med lärdomar från välkända plattformar där saker gick fruktansvärt fel i åtanke.

Att använda AI i skannerutveckling och rapportering
AI inom säkerhet innebär vanligtvis en massa marknadsföringsbingo, men lite konkret handling. Men vi använder AI målmedvetet på två nya områden i vår stack. För det första hjälper AI till att generera och berika skannermallar, vilket avsevärt accelererar utvecklingen. För det andra berikar AI skanningsresultaten: mer kontext, ytterligare tips och konkreta verifieringar som gör att användare omedelbart kan bekräfta om problem finns, relevant för dem som inte längre vill leta igenom generiska CVE-listor.
AI är inte bara ett coolt modeord på instrumentpanelen, utan en accelerator för utvecklare och en resurs för slutanvändaren.
Bytet av skanner är mer än en teknisk uppgradering: det är en vision om mer relevanta insikter, minskad overhead och ett öppet, flexibelt tillvägagångssätt. Som säkerhetsingenjör, arkitekt eller tillgångsägare kommer du omedelbart att märka skillnaden i hastighet, relevans och tillförlitlighet. I vårt nästa blogginlägg fördjupar vi oss i utrullningen av agenterna och hur din organisation kan ta detta steg utan att belasta dina system.

Hur ser vår tidslinje ut?
Vi testar för närvarande den nya skannertekniken på prober i vår staging-miljö. De första resultaten är lovande, men mycket återstår att göra. Detta inkluderar att förbereda vår centrala skannermiljö, leverera nya API:er och förbereda vår backend-infrastruktur för att bearbeta skanningsresultat. Vi förväntar oss för närvarande att leverera dessa nya skannrar i mitten av Q1 2026, men på grund av många osäkerheter kan detta leveransdatum flyttas.
När de nya skannrarna är levererade och i produktion fortsätter vi att utveckla agenterna. Eftersom mycket grundläggande arbete redan är gjort förväntar vi oss att de första agenterna är klara kort efter att skannrarna levererats. Vi kan dock inte göra några fasta åtaganden ännu: vi vet inte vad vi inte vet.