Обзор RedCheck 2.13: сканер безопасности и аудит уязвимостей в корпоративной сети

Обзор RedCheck 2.13, системы анализа защищённости и соответствия стандартам ИБ


Обзор RedCheck 2.13, системы анализа защищённости и соответствия стандартам ИБ

RedCheck — российский сканер безопасности для автоматизированного аудита сети и её сегментов. Выявляет уязвимости, проверяет конфигурации по стандартам ИБ, проводит инвентаризацию и контроль целостности активов, позволяя службе ИБ оперативно устранять риски и поддерживать непрерывный мониторинг защищённости.

Сертификат AM Test Lab

Номер сертификата: 581

Дата выдачи: 20.08.2026

Срок действия: 20.08.2031

Реестр сертифицированных продуктов »

  1. 1. Введение
  2. 2. Функциональные возможности RedCheck 2.13
  3. 3. Архитектура RedCheck 2.13
  4. 4. Системные требования RedCheck 2.13
  5. 5. Практическое применение RedCheck 2.13
    1. 5.1. Разделы веб-интерфейса
      1. 5.1.1. Стартовая страница
      2. 5.1.2. Хосты
      3. 5.1.3. Задания
      4. 5.1.4. История сканирований
      5. 5.1.5. Контроль
      6. 5.1.6. Отчёты
      7. 5.1.7. Управление пользователями
      8. 5.1.8. Управление сегментами
    2. 5.2. Настройки RedCheck 2.13
      1. 5.2.1. Создание новой задачи сканирования
      2. 5.2.2. Инструменты
      3. 5.2.3. Синхронизация обновлений
      4. 5.2.4. Доставка отчётов
      5. 5.2.5. Системные настройки сканирования
      6. 5.2.6. Логирование
      7. 5.2.7. Аналитика
  6. 6. Выводы

Введение

Выявление уязвимостей — только первый шаг на пути к реальной кибербезопасности. Гораздо важнее понять, какую именно угрозу несёт каждая найденная брешь в контексте конкретной инфраструктуры: способна ли она стать точкой входа для атаки, привести к утечке критических данных или нарушить непрерывность бизнес-процессов.

Без объективной оценки потенциального ущерба даже самый полный перечень уязвимостей остаётся абстрактной статистикой, а не руководством к действию. Задача современного средства анализа защищённости — не просто констатировать наличие проблем, а позволить специалисту расставить приоритеты и сосредоточиться на устранении тех рисков, которые представляют наибольшую опасность.

Эту задачу может решить RedCheck — первый отечественный сканер безопасности, в котором была реализована поддержка открытого стандарта SCAP (Security Content Automation Protocol). Продукт создан компанией АЛТЭКС-СОФТ в 2013 году и с самого начала ориентировался на использование международных подходов к автоматизации управления безопасностью. Текущая версия стала результатом многолетней экспертизы как российских инженеров команды разработчиков, так и зарубежных коллег из международного проекта SCAP, в котором долгое время участвовала компания. Это позволило заложить в основу продукта универсальные механизмы оценки защищённости, совместимые с глобальными стандартами.

В настоящее время RedCheck — это современное средство анализа защищённости, которое выявляет уязвимости операционных систем и приложений, включая потенциально опасные настройки и отклонения от политик безопасности, проводит инвентаризацию оборудования и программного обеспечения, а также помогает в проведении анализа, оценке защищённости и принятии обоснованных управленческих решений по устранению проблем безопасности.

Функциональные возможности RedCheck 2.13

Сканер безопасности RedCheck обладает обширным набором функций, позволяющим решать множество задач в рамках повседневного управления уязвимостями. Наряду с возможностями сканирования сети и проверки систем на наличие уязвимостей решение включает в себя средства комплаенс-контроля, оценки защищённости СУБД, виртуальных сред и контейнеризации, контроля целостности, а также ряд других значимых инструментов.

Основные функции RedCheck:

  • Обнаружение хостов. Система выполняет поиск активных узлов и отслеживает изменения в сетевой топологии в пределах заданного диапазона IP-адресов.
  • Аудит в режиме «Пентест». Сканирование сети проводится без использования учётных записей, имитируя действия внешнего злоумышленника, не имеющего привилегий.
  • Аудит уязвимостей. Проводятся сетевые и локальные проверки хостов на наличие слабых мест в операционных системах, общесистемном и прикладном программном обеспечении, а также в сетевом оборудовании.
  • Аудит обновлений. Осуществляется мониторинг узлов сети для обнаружения отсутствующих обновлений безопасности.
  • Проверка доступности. Для всех режимов сканирования, требующих привилегий, система предварительно проверяет доступность добавленных хостов.
  • Аудит систем контейнеризации (Docker). Проводится оценка безопасности образов, развёрнутых на платформах контейнеризации, а также систем их оркестровки и масштабирования.
  • Аудит уязвимостей АСУ ТП. Сканер в своём составе имеет отдельный модуль удалённых проверок защищённости систем SCADA, способный обнаруживать уязвимости программных и программно-технических компонентов АСУ ТП.
  • Аудит конфигураций. Система проверяет параметры безопасности на соответствие внутренним политикам, отраслевым стандартам и рекомендациям производителей.
  • Инвентаризация. Проводятся анализ и отслеживание изменений в аппаратном и программном составе сети.
  • Фиксация. Собираются контрольные суммы для файлов конфигурации, каталогов и веток реестра. При их изменении система сигнализирует об отклонении от эталонных значений.
  • Интеграция. Имеется возможность импорта активов из различных каталогов (LDAP, ALD, ALD Pro, «Альт Домен», РЕД АДМ), разработчик предоставляет открытый API, позволяющий выполнять интеграции как с собственными решениями заказчиков, так и с различными системами безопасности сторонних вендоров.
  • Ролевая модель. Реализована развёрнутая ролевая модель, включая сегментную (мультиарендность).
  • Формирование отчётов. По каждому направлению аудита создаются сводные и детализированные отчёты. Доступны форматы HTML, PDF, CSV и XML. Отчёты могут автоматически отправляться по электронной почте или сохраняться в сетевую папку.

Другими словами, RedCheck производит мгновенный срез состояния безопасности, находит некорректные настройки и отклонения и проводит аудит системы на предмет соблюдения политик и стандартов ИБ.

Архитектура RedCheck 2.13

Архитектурно сканер безопасности RedCheck представляет собой гибридную систему, построенную по модульному принципу и состоящую из нескольких ключевых логических компонентов. Важной особенностью является гибкость развёртывания: сканер может работать как на одном узле, так и в больших иерархических структурах без ограничений по масштабированию.

 

Рисунок 1. Архитектура RedCheck

Архитектура RedCheck

 

Основные компоненты решения:

  • RedCheck Web. Интерфейс управления системой, доступ к которому осуществляется через веб-браузер. Он служит основным пользовательским инструментом для администратора и решает все ключевые задачи по управлению системой.
  • Сервер (служба) сканирования. Это исполнительный механизм системы, который непосредственно запускает и выполняет задачи проверки безопасности. Служба в зависимости от конфигурации устанавливается на выделенном сервере или на рабочей станции администратора безопасности. Для старших редакций сканера в целях повышения производительности системы доступно подключение нескольких служб сканирования, развёрнутых на выделенных серверах.
  • База данных. Выполняет роль центрального хранилища, где сохраняется вся критическая информация о параметрах системы и результатах её работы. Последние версии поддерживают работу с PostgreSQL, также подтверждена совместимость с российскими сертифицированными СУБД Postgres Pro, Jatoba, Platform V Pangolin.
  • RedCheck API (REST API-компонент). Программный интерфейс, который является ядром (шиной) всей архитектуры RedCheck. Это промежуточный слой, через который взаимодействуют все остальные компоненты системы. Благодаря открытому и документированному REST API RedCheck легко встраивается в любую существующую ИТ-инфраструктуру, включая системы защиты.
  • Агенты (опционально). RedCheck поддерживает гибридный подход. На управляемые хосты можно устанавливать агенты. Это даёт преимущества: сканирование выполняется быстрее и не требует хранения учётных записей администратора.
  • Модуль АСУ ТП. Дополнительный пакет для сканирования протоколов и контроллеров АСУ ТП. Доступен в редакциях «Профессиональная», «Экспертная», «Корпоративная».
  • Сервер синхронизации (опционально). Выделенный промежуточный узел для загрузки обновлений контента безопасности, размещается в сетях DMZ («демилитаризованная зона»). Обслуживает несколько экземпляров RedCheck любых редакций.

Модульная архитектура и гибкие условия лицензирования позволяют выстроить масштабируемую систему анализа защищённости под требуемый объём решаемых задач и нужное количество активов. Благодаря такой адаптивности масштабирование продукта не ограничено.

Системные требования RedCheck 2.13

RedCheck 2.13 в качестве среды функционирования использует Linux. Более трёх лет все новые версии продукта разрабатываются именно под эту платформу, что обеспечивает высокую стабильность, производительность и безопасность.

 

Таблица 1. Поддерживаемые операционные системы

Категория

Операционные системы

Российские

Astra Linux Special Edition 1.7 / 1.8, РЕД ОС 7.3 / 8.0, SberLinux 8 / 9

Зарубежные

Debian 12 / 13

 

Для Astra Linux Special Edition поддерживается режим замкнутой программной среды (ЗПС), что допускает использование продукта в изолированных контурах и системах с повышенными требованиями к информационной безопасности.

В ряде организаций продолжают использовать Windows, поэтому, по заявлению вендора, до конца текущего года планируется выпуск дистрибутива RedCheck для этой ОС, обладающего теми же возможностями, что и Linux-версия. 

В качестве СУБД сканер RedCheck использует несколько популярных систем, при этом особый акцент сделан на поддержку отечественных решений. Основной базой данных для RedCheck выступает PostgreSQL. Поддерживается как свободная её версия, так и российские и сертифицированные аналоги.

Для корректной работы с веб-консолью управления RedCheck вендор рекомендует браузер на основе ядра Chromium.

Для выполнения сканирования и запуска команд неагентским способом на ОС Linux требуется командная оболочка Bash.

Сканер RedCheck как решение своего класса отличается умеренными требованиями к аппаратным ресурсам, что позволяет развернуть его на стандартных серверах или ПК без избыточных затрат. При проектировании инфраструктуры стоит опираться на рекомендуемые значения для комфортной и стабильной работы всех компонентов системы.

Требования к выделенному серверу для совместной установки компонентов RedCheck, при условии развёртывания СУБД на отдельной машине, приведены в таблице 2.

 

Таблица 2. Требования к аппаратному обеспечению

Компонент

Рекомендуемые требования

Процессор

2,4 ГГц, 4 ядра и выше

Оперативная память

12 ГБ (рекомендуемый минимум от вендора)

Место на диске

Не менее 2 ГБ

 

Практическое применение RedCheck 2.13

Рассмотрим функциональные возможности, доступные и настраиваемые через веб-интерфейс продукта.

Разделы веб-интерфейса

Подключение к консоли производится по логину и паролю, при этом для защиты от брутфорса в системе предусмотрена капча.

 

Рисунок 2. Подключение к веб-консоли RedCheck

Подключение к веб-консоли RedCheck

 

Стартовая страница

После авторизации открывается главное окно продукта с дашбордами, которые показывают краткую сводку по инфраструктуре в целом, а также по различным направлениям аудита и сканирования.

 

Рисунок 3. Главная страница RedCheck 2.13

Главная страница RedCheck 2.13

 

В нижней части интерфейса расположена статусная строка, где можно отслеживать статус подключения служб сканирования к базе данных, состояние лицензии, статус работы службы синхронизации. Здесь же можно проверить наличие обновлений контента, а при необходимости — запустить синхронизацию вручную вне расписания или при выключенной автоматической синхронизации.

 

Рисунок 4. Статусная строка в RedCheck 2.13

Статусная строка в RedCheck 2.13

 

Важное отличие последних версий — сегментная ролевая модель, т. е. возможность разделить инфраструктуру на сегменты, где каждый пользователь будет видеть исключительно свой сегмент. Название сегмента отображается в правой верхней области.

 

Рисунок 5. Разделение инфраструктуры на сегменты в RedCheck 2.13

Разделение инфраструктуры на сегменты в RedCheck 2.13

 

Нажав на иконку рядом, можно увидеть, какие пользователи одновременно работают с консолью, т. е. все активные сессии подключения к сегменту.

Хосты

Вкладка «Хосты» была существенно переработана с момента выхода предыдущего обзора. Теперь интерфейс RedCheck разделён на две части: список групп (слева) и список хостов (справа).

В версии 2.13 пользователю доступно управление множественными объектами — можно добавлять, удалять, редактировать сразу несколько узлов прямо из этой вкладки.

 

Рисунок 6. Вкладка «Хосты» в RedCheck 2.13

Вкладка «Хосты» в RedCheck 2.13

 

Задания

Все доступные задачи для системы отображаются на вкладке «Задания» в виде таблицы с подобной информацией о них. В системе доступна фильтрация заданий по следующим параметрам:

  • Период задания. При выборе пункта «Другой» можно задать свои даты фильтрации с помощью полей «Создано с», «Создано по».
  • Название задания.
  • Хост.
  • Тип сканирования (выпадающий список с типами: «Аудит уязвимостей», «Аудит обновлений», «Аудит конфигураций», «Инвентаризация», «Фиксация», «Аудит в режиме “Пентест”», «Обнаружение хостов», «Проверка доступности», «Docker аудит уязвимостей», «Аудит уязвимостей АСУ ТП», «Сканирование YARA»).
  • Тип запуска («По требованию, «По расписанию»).
  • Статус («Выполняется», «Остановлено», «В очереди», «Завершено», «Приостановлено», «Не запущено», «Ошибка», «Будет запущено», «Приостановка», «Завершение»).
  • Служба сканирования.

 

Рисунок 7. Расписание заданий в RedCheck 2.13

Расписание заданий в RedCheck 2.13

 

В верхней части окна задания расположены кнопки взаимодействия с выбранным заданием. Они отображаются при выборе одного или нескольких заданий. Кнопка «Запустить» инициирует запуск сканирования. Кнопка «Перезапустить» — позволяет снова запустить определённые задачи, выбрав «Все», «Кроме успешных (последний запуск)», «Только ошибочные (последний запуск)», «Только недоступные (последний запуск)». По кнопке «История» доступны результаты выполнения задачи сканирования. Кнопка «Свойства» позволяет просмотреть и изменить некоторые настройки выбранной задачи сканирования (имя, расписание, хосты и пр.). Также есть возможность дублировать или удалить задачу.

История сканирований

Все результаты сканирований по хостам фиксируются и отображаются в дальнейшем на вкладке «История». При переходе на страницу хоста отображаются детальные результаты сканирования. В этом разделе пользователю также доступны множественные операции над объектами.

 

Рисунок 8. Журнал произведённых сканирований в RedCheck 2.13

Журнал произведённых сканирований в RedCheck 2.13

 

Рисунок 9. Аудит уязвимостей, выявленных на хосте

Аудит уязвимостей, выявленных на хосте

 

По каждой уязвимости формируется подробное описание (уровень критической значимости, ссылки в БД и пр.), включая возможности смягчения, если устранить её в данный момент затруднительно (например, при отсутствии возможности установить обновления безопасности от производителя).

 

Рисунок 10. Пример рекомендации по смягчению уязвимости в RedCheck 2.13

Пример рекомендации по смягчению уязвимости в RedCheck 2.13

 

На отдельных вкладках можно посмотреть сведения по OVAL-инвентаризации хоста — учёту установленного ПО и параметров конфигурации системы, выполняемому с помощью стандарта OVAL (Open Vulnerability and Assessment Language), и обновлениям, которые необходимо установить, чтобы закрыть найденные уязвимости.

 

Рисунок 11. Предлагаемые пользователю обновления в RedCheck 2.13

Предлагаемые пользователю обновления в RedCheck 2.13

 

В расширенных параметрах фиксируются IP-адреса, MAC-адреса, время запуска / окончания сканирования и прочие данные, которые могут быть полезными для анализа его результатов.

Контроль

Данная функция предназначена для мониторинга изменений. Пользователь может зафиксировать «эталонное» состояние системы, а RedCheck будет автоматически сравнивать с ним результаты последующих проверок. 

Что контролируется: функция работает с результатами проверок по уязвимостям, аудиту конфигураций, инвентаризации и контроля целостности. Есть возможность автоматического оповещения, например по электронной почте, о любых изменениях, будь то появление новой уязвимости, изменение критически значимого параметра безопасности или несанкционированное изменение файла. Это помогает быстро реагировать на потенциальные угрозы.

 

Рисунок 12. Вкладка «Контроль» в RedCheck 2.13

Вкладка «Контроль» в RedCheck 2.13

 

Нагляднее будет объяснить это на примере контроля целостности развёрнутых на ПК пакетов (файлов) RedCheck: для этого по заданию «Фиксация» система собирает контрольные суммы файлов и сохраняет эталонные значения. Сравнение с эталоном выполняется при каждом сканировании. Совпадение сумм (статус «Соответствие») означает отсутствие изменений. Расхождение (статус «Несоответствие») — сигнал о том, что файлы были модифицированы. Система фиксирует различия и выводит полный результат проверки.

 

Рисунок 13. Пример контроля целостности в RedCheck 2.13

Пример контроля целостности в RedCheck 2.13

 

Отчёты

Все создаваемые сводки отображаются на вкладке «Отчёты». По умолчанию пользователю открывается список отчётов, созданных за сегодня. Нужные результаты можно получить при помощи фильтра — например, выставив значение «все».

Создание отчёта выполняется в базе данных, из которой его можно выгрузить в необходимом формате: PDF, CSV, XML или HTML. Если же отчёт генерируется автоматически, то при настройке операции пользователю необходимо выбрать формат и средства доставки.

 

Рисунок 14. Список отчётов в RedCheck 2.13

Список отчётов в RedCheck 2.13

 

Управление пользователями

Поскольку система является многопользовательской, администратор (суперпользователь) может управлять другими пользователями, назначая им роли и сегменты, в которых они будут работать.

В системе предусмотрено четыре типа ролей пользователей:

  • Суперпользователь (RedCheck_AdminS). Самый высокий уровень привилегий, обладает всеми возможностями в рамках работы с консолью управления RedCheck.
  • Администратор ИБ (RedCheck_AdminIS). Эта роль подразумевает управление хостами (плюс импорт / экспорт хостов) и группами, просмотр учётных записей, управление заданиями, просмотр и удаление результатов сканирования. Кроме того, она предусматривает управление функцией «Контроль», управление профилями для аудита уязвимостей / конфигураций, синхронизацию контента, просмотр журнала событий.
  • Системный администратор (RedCheck_Systems). В этой роли возможно управление хостами (плюс импорт / экспорт хостов) и группами, управление учётными записями, просмотр свойств заданий; также можно управлять профилями, изменять настройки RedCheck (включая смену лицензионного ключа), запускать и настраивать синхронизацию контента безопасности, выполнять просмотр журнала событий и справки о программе.
  • Пользователь ИБ (RedCheck_Users). Роль подразумевает просмотр свойств хостов и групп, учётных записей, свойств заданий, результатов сканирования, просмотр работы функции «Контроль», отчётов и профилей аудитов, запуск синхронизации контента безопасности.

 

Рисунок 15. Выбор роли пользователя в RedCheck 2.13

Выбор роли пользователя в RedCheck 2.13

 

Управление сегментами

Управление сегментами доступно суперпользователю и администраторам с соответствующими правами (отметка «Управление сегментами»). Сегмент имеет название, описание и содержит группы с хостами. Хосты разных сегментов изолированы. К каждому хосту привязаны задачи, результаты и отчёты.

 

Рисунок 16. Управление сегментами системы в RedCheck 2.13

Управление сегментами системы в RedCheck 2.13

 

Настройки RedCheck 2.13

Рассмотрим, какие возможности предоставляет продукт при создании задач на сканирование и как они настраиваются.

Создание новой задачи сканирования

Чтобы создать задачу сканирования, нужно перейти на вкладку «Действия» и выбрать направление аудита, которое вас интересует. Каждое направление аудита представляет собой отдельную задачу.

 

Рисунок 17. Доступные пользователю действия в RedCheck 2.13

Доступные пользователю действия в RedCheck 2.13

 

Обнаружение хостов

Обнаружение хостов (Discovery) выполняется в рамках отдельной задачи, которая назначается по маске сети и не требует лицензирования. Результаты сканирования отражаются в отчёте, но не попадают автоматически в базу данных — лицензирование привязано к количеству активов. Пользователь самостоятельно принимает решение, какие обнаруженные хосты добавить в базу для последующих операций сканирования.

Аудит в режиме «Пентест»

Аудит в режиме «Пентест» работает по модели «чёрного ящика». При выборе этого действия задания назначаются на хосты и группы, уже добавленные в систему. Для выполнения задач не требуются привилегии учётной записи. Доступны различные базовые и тонкие (экспертные) настройки: параллельность, интенсивность сканирования, выбор профилей, уточнение целей и др.

Аудит уязвимостей

Аудит уязвимостей («белый ящик») предполагает полный доступ к хосту, обеспечивающий наиболее глубокий поиск и анализ уязвимостей. В отличие от режима «Пентест», при сканировании для проверки версий ПО, настроек и наличия обновлений используются привилегированные учётные записи. Сканирование реализуется как через агент на хосте, так и без агента по выбранному транспорту.

Система поддерживает добавление нескольких учётных записей для одной задачи, включая учётные данные разных платформ. Например, при создании задачи на аудит уязвимостей можно выбрать все хосты Windows и Linux, добавить к ним несколько учётных записей администраторов, а далее система сама подберёт подходящую УЗ для каждого хоста и проведёт сканирование.

Согласно отзывам пользователей, данная функция RedCheck имеет высокую репутацию среди альтернатив от отечественных разработчиков. Такое признание обусловлено сочетанием многолетней экспертизы команды, передовым движком и актуальной базой уязвимостей, в основе которой лежит крупнейший международно признанный репозиторий проблем безопасности OVALdb, созданный АЛТЭКС-СОФТ более 13 лет назад.

Аудит обновлений

Аудит обновлений и аудит уязвимостей решают схожие задачи, но подходят к ним с разных сторон. Аудит обновлений ориентируется исключительно на списки обновлений, что существенно удобнее при устранении уязвимостей, так как обновление может носить кумулятивный характер и закрывать сразу десятки уязвимостей.

Аудит конфигураций

Аудит конфигураций в RedCheck — это автоматизированная проверка параметров безопасности системы, которая оценивает соответствие настройки информационных систем, компонентов или хостов заданным стандартам и политикам безопасности. RedCheck содержит большое количество готовых конфигураций (более 100), разработанных на основе требований международных стандартов, рекомендаций вендоров и регуляторов. Пользователь может применять встроенные шаблоны для проверки соответствия, создавать собственные конфигурации под специфику организации, загружать сторонние конфигурации в формате SCAP.

Для выполнения этого задания можно помимо учётных записей различных платформ указать один или несколько комплаенс-профилей. По умолчанию система назначает только те профили, которые релевантны для целевой ОС — например, профиль для Ubuntu не будет применяться к хосту с Astra Linux. Однако при необходимости эту логику можно переопределить, установив соответствующий флаг в настройках задания: принудительная активация профиля выполняется в любом случае, но часть проверок может завершиться с ошибками или остаться незавершёнными.

Инвентаризация

Инвентаризация в RedCheck — это сбор структурированных данных о каждом хосте: установленное ПО, аппаратные компоненты, системная информация (запущенные службы, учётные записи пользователей и групп, общие сетевые папки и другое). Результаты сканирования формируют актуальный снимок состояния каждого узла, который можно использовать как для аудита, так и для управления активами.

Фиксация (контроль целостности)

При настройке контроля целостности пользователь задаёт пути для проверки и выбирает метод расчёта контрольных сумм (ГОСТ, MD5, SHA). Для Windows дополнительно доступна проверка веток реестра. Поддерживаются логические выражения — например, можно указать путь со звёздочкой *.zip, и система будет контролировать все файлы с таким расширением.

Аудит Docker

RedCheck предоставляет полноценный аудит безопасности для платформы контейнеризации Docker и системы оркестровки Kubernetes, охватывая все уровни микросервисной архитектуры: от хостовой ОС и службы Docker до образов, слоёв и непосредственно контейнеров. Функциональность включает в себя поиск уязвимостей, аудит конфигураций, инвентаризацию Docker-активов и контроль целостности. RedCheck был одним из первых отечественных решений, реализовавших такой комплексный подход к анализу защищённости контейнерных сред.

Аудит уязвимостей АСУ ТП

Также RedCheck способен сканировать распространённые промышленные SCADA-системы и протоколы, включая Citect SCADA, Siemens SIMATIC WinCC, Wonderware InTouch и другие. Для работы со SCADA требуется приобретение отдельно лицензируемого модуля для удалённых проверок защищённости систем SCADA. В последние годы была добавлена возможность сканирования российских ПЛК, на которые активно мигрирует промышленность: «Агава», «Кастом», «Овен», «Элси» и другие.

Для его работы не требуются учётные записи — проверки назначаются на уже добавленные в систему хосты и выполняются без аутентификации.

Проверка доступности

Для администраторов предусмотрена задача проверки доступности. Она проводится без функциональной нагрузки и служит для диагностики учётных записей на хостах и доступности самого хоста: проверяются их жизнеспособность, отсутствие блокировок и другие связанные параметры.

Сканирование YARA

В RedCheck встроен собственный YARA-движок для сканирования по правилам. Чаще такие механизмы применяются в DLP- и антивирусных решениях, но здесь они доступны как отдельная функция. Вендор пока не поставляет собственную базу YARA-правил, однако загрузка пользовательских правил поддерживается. Клиенты могут использовать как готовые подписные наборы, так и собственные разработки — синтаксис YARA достаточно прост для самостоятельного создания правил.

Создание отчёта

В RedCheck предусмотрено два способа формирования отчётов. Быстрый отчёт по отдельному хосту доступен прямо из интерфейса — соответствующая кнопка позволяет мгновенно выгрузить данные по выбранному узлу.

Для более сложных сценариев используется задача создания отчётов. Она позволяет собрать информацию по нескольким хостам, объединить данные из разных заданий, отфильтровать результаты и сформировать сводный документ. На первом шаге задаётся название отчёта, затем выбираются типы данных — какие задания и хосты включить: все или только те, что подпадают под заданные условия. Финальный этап — выбор блоков для включения в отчёт: диаграммы, текстовые описания, списки уязвимостей, таблицы распределения и другие компоненты.

Инструменты

Детальные настройки системы устанавливаются в разделе «Инструменты».

 

Рисунок 18. Доступные пользователю инструменты

Доступные пользователю инструменты

 

Доступные пользователю настройки:

  • Менеджер учётных записей. Здесь хранятся данные для сканирования. Набор полей зависит от типа учётной записи. Все данные шифруются ключом, создаваемым при установке RedCheck, и недоступны при подключении дополнительных модулей сканирования без этого ключа.
  • Менеджер аудитов. Отображает содержимое базы данных RedCheck, которая синхронизируется ежедневно. Данные организованы по семействам — переключая вкладки, можно просмотреть всю информацию, присутствующую в системе.
  • Менеджер профилей. Управлять сканированием можно через профили, что позволяет не проверять каждый хост по всем возможным векторам, а выбирать только нужные статические и динамические направления — например, искать уязвимости со сроком появления не более 14 дней и уровнем риска «Критическая».
  • Менеджер правил YARA. Предназначен для управления набором правил: импорта и удаления. Загрузка правил осуществляется через интерфейс менеджера, после чего они сохраняются в базе данных и становятся доступными для использования в задачах сканирования.
  • Менеджер конфигураций. Содержит все комплаенс-профили, доступные в системе «из коробки». На данный момент их количество составляет 105.
  • Менеджер шаблона отчётов. В этом разделе хранятся предварительно настроенные формы отчётности. Их основное назначение — автоматизация процесса. Шаблон можно привязать к любому заданию, включая задания по расписанию. Также есть возможность кастомизировать собственный отчёт, тоже с привязкой к типу сканирования. После завершения сканирования система автоматически сформирует отчёт согласно параметрам шаблона и отправит его по адресам, указанным в настройках задания.

Также в этом разделе выполняются задачи импорта: импорт хостов, импорт OVAL-определений, импорт скриптов для ALTXMAP (модуля, участвующего в обработке и сопоставлении данных при аудите в режиме «Пентест»), импорт YARA-правил и другое.

Синхронизация обновлений

Синхронизация по умолчанию работает в онлайн-режиме. При выборе офлайн-режима указывается локальная папка, из которой будут браться данные. При обращении к сетевой папке потребуется авторизация — учётная запись для доступа. Дополнительно настраивается время выполнения синхронизации.

 

Рисунок 19. Настройка синхронизации в RedCheck 2.13

Настройка синхронизации в RedCheck 2.13

 

Доставка отчётов

Доставка отчётов в RedCheck настраивается в сетевую SMB-папку или по электронной почте. В первом случае указываются папка, к которой открыт сетевой доступ по протоколу SMB (Server Message Block), и учётные данные для доступа. Во втором случае указывается почтовый ящик получателя.

 

Рисунок 20. Настройка доставки отчётов в RedCheck 2.13

Настройка доставки отчётов в RedCheck 2.13

 

Системные настройки сканирования

Системные настройки вынесены на отдельную вкладку. По умолчанию все параметры имеют значения, подходящие для стандартных сценариев эксплуатации. Изменять конфигурацию рекомендуется только по согласованию с технической поддержкой — например, при нестандартных нагрузках, требующих корректировки тайм-аутов.

 

Рисунок 21. Системные настройки в RedCheck 2.13

Системные настройки в RedCheck 2.13

 

Логирование

Отправка логов организована через Syslog. Каждый компонент (службы синхронизации, обновлений, API и пр.) ведёт собственный лог-файл по своему направлению. Для каждого из них можно указать целевой Syslog-сервер (например, SIEM), куда будут направляться соответствующие логи, где они в дальнейшем анализируются по инцидентам.

 

Рисунок 22. Логирование в RedCheck 2.13

Логирование в RedCheck 2.13

 

Аналитика

Модуль аналитики необходим для того, чтобы контролировать сканирование инфраструктуры, анализ и устранение уязвимостей, соответствие конфигурациям безопасности. Эта функциональность приближает классический сканер безопасности RedCheck к возможностям мощных VM-решений без необходимости проводить интеграции, а также даёт возможность управлять уязвимостями по результатам сканирования в едином интерфейсе.

 

Рисунок 23. Вкладка «Аналитика» в RedCheck 2.13

Вкладка «Аналитика» в RedCheck 2.13

 

Появившийся несколько лет назад модуль консолидирует полученные по результатам сканирования данные и предоставляет инструменты для решения следующих задач:

  • Мониторинг процесса сканирования, состоящий из «Актуальности сканирования» и «Недоступности хостов». Помогает выявлять причины отсутствия результатов (например, ошибки или недоступность хоста, отсутствие задания) и контролировать сам процесс проверок.
  • Анализ уязвимостей. Реализует фильтрацию уязвимостей на хостах по критической значимости, наличию эксплойтов, присутствию в бюллетенях НКЦКИ и БДУ ФСТЭК России, а также другим параметрам.
  • Контроль устранения уязвимостей. Позволяет наглядно выделять новые, устранённые и неустранённые уязвимости на хостах и оценить прогресс в работе над уязвимостями.
  • Анализ конфигураций. Отслеживает выполнение проверок конфигураций безопасности, детализирует правила и параметры безопасности, предоставляет статистику проверок.

Консоль «Актуальность сканирования» помогает отслеживать хосты, выпадающие из процесса проверки. Это могут быть хосты, сканирование которых постоянно завершается с ошибкой, хосты с созданным, но ни разу не запущенным заданием, а также хосты, для которых задание не назначено — хотя такие объекты присутствуют в системе, но фактически они не обслуживаются.

 

Рисунок 24. Анализ актуальности сканирования в RedCheck 2.13

Анализ актуальности сканирования в RedCheck 2.13

 

Для оперативной диагностики проблем со сканированием хостов предусмотрен отдельный раздел «Недоступность хостов», который показывает конкретные причины ошибок для каждого хоста, без необходимости изучения детальных логов. Ошибки классифицируются по типам, что упрощает их интерпретацию и маршрутизацию. Например, сообщение «агент не найден или не запущен» указывает на то, что агент не установлен, или к нему не открыт сетевой порт, или агент установлен, но не активен. Это сигнал для администраторов, отвечающих за развёртывание и эксплуатацию агентов.

Другой часто встречающийся сценарий — ошибка аутентификации, когда хост отклоняет учётные данные. Это свидетельствует о блокировке учётной записи, просроченном пароле или иных проблемах с доступом. Такие ошибки адресованы администраторам, управляющим учётными записями.

Таким образом, по типу ошибки можно определить, к какому специалисту обращаться для восстановления доступа. Помимо диагностики, раздел также предоставляет данные по выявленным уязвимостям в разрезе всех хостов для последующего анализа.

 

Рисунок 25. Анализ недоступности хостов в RedCheck 2.13

Анализ недоступности хостов в RedCheck 2.13

 

Опция «Анализ уязвимостей» — это практический инструмент управления уязвимостями. В отличие от полноценного VM, он не включает политики устранения, SLA или назначение ответственных, но обеспечивает проведение глубокого анализа уязвимостей как отдельных хостов, так и системы в целом: формировать статистику, проводить отборы по критической значимости, фильтровать уязвимости по источникам их публикации и рискам. Доступна сортировка по частоте встречаемости и дате публикации. Например, если уязвимость среднего уровня встречается на нескольких хостах, она становится приоритетной для устранения.

 

Рисунок 26. Анализ уязвимостей в RedCheck 2.13

Анализ уязвимостей в RedCheck 2.13

 

Модуль «Контроль устранения уязвимостей» анализирует динамику устранения уязвимости целевой системы за выбранный период — например, за 30 дней (интервал, отведённый регламентом на обновление системы). С помощью дополнительной фильтрации можно выделить уязвимости трёх категорий: новые (появившиеся за указанный период), неустранённые (известные более 30 дней, но не закрытые) и устранённые (зафиксированные в начале периода, но отсутствующие в актуальном сканировании).

 

Рисунок 27. Контроль устранения уязвимостей по заданным параметрам

Контроль устранения уязвимостей по заданным параметрам

 

Модуль анализа конфигураций работает по схожему принципу, но с другим объектом проверки — правилами. Выбрав конкретную конфигурацию, можно увидеть перечень правил в ней и по каждому из правил — информацию, сколько хостов успешно прошли проверку.

 

Рисунок 28. Анализ конфигураций в RedCheck 2.13

Анализ конфигураций в RedCheck 2.13

 

Выводы

RedCheck — это зрелое решение для оценки защищённости корпоративной инфраструктуры и выявления угроз для информационных систем любого масштаба. Внедрение RedCheck позволяет оптимизировать процессы управления уязвимостями, снижает операционные затраты на поддержание ИБ и даёт возможность вести непрерывный мониторинг защищённости инфраструктуры.

Если же в организации недостаточно передового сканера и есть потребность в SLA, то, по заверению вендора, стоит дождаться RedCheck VM, выход коммерческой версии которого запланирован на конец 2026 года (сейчас доступна для теста бета-версия). Этот продукт предполагается поставлять в составе старших редакций RedCheck бесплатно.

Достоинства:

  • 111 000+ уникальных CVE в базе, 605 000+ определений в формате OVAL.
  • Собственный сервер обновлений — репозиторий контента информационной безопасности OVALdb.
  • Синхронизация с экспертными базами уязвимостей: БДУ ФСТЭК России, данные от НКЦКИ, международных ресурсов по проблемам безопасности и множества российских и зарубежных вендоров.
  • Работа с унифицированным SCAP-контентом (обновления, уязвимости, конфигурации, определения инвентаризации), позволяющим использовать определения из других источников или разработанные пользователем.
  • Высокая скорость сканирования и гибкое масштабирование.
  • Возможность работы в замкнутой программной среде (ЗПС) ОС Astra Linux.
  • Детальный аудит платформ контейнеризации и средств виртуализации.
  • 105 конфигураций параметров безопасности, доступных «из коробки».
  • Отдельный движок YARA для настройки правил.
  • Инструменты бесшовной миграции с Windows на Linux для действующих клиентов RedCheck — расширение функциональности без необходимости переустановки.

Недостатки:

  • Данная версия подходит только для установки на ОС Linux. Одновременная поддержка Linux и Windows запланирована в версии 2.14, доступный текущий релиз под ОС Windows — 2.6.9.
  • Модуль для аудита уязвимостей АСУ ТП приобретается отдельно.
  • Нет готовых YARA-правил в системе.

Реестр сертифицированных продуктов »

Записаться на демонстрацию
Запросить пробную версию
Запросить цены
Задать вопрос
Лаборатория AM Test Lab готова провести независимую экспертизу и добровольную сертификацию любого продукта или сервиса по информационной безопасности и подготовить его профессиональный обзор. Для получения дополнительной информации необходимо оформить запрос.