Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →

Published:

Scansione attiva vs. scansione passiva: differenze principali

by FireMon

I team di sicurezza aziendali sono sotto pressione e la superficie di attacco continua a crescere. La verità è semplice: se non si eseguono scansioni alla ricerca di vulnerabilità, non si ha una visione completa. E ciò che non si vede non si può fermare.Questa guida va dritta al punto e mette a confronto due approcci efficaci: scansione attiva e scansione passiva. Offre chiarezza su quale metodo sia adatto a ciascun ambiente, su come utilizzarli insieme e su cosa serve per costruire una strategia di scansione che protegga davvero la rete.Punti chiave:

  • La scansione attiva interagisce direttamente con i dispositivi per individuare vulnerabilità note; è utile per i penetration test e la conformità, ma può interferire con i sistemi sensibili.
  • La scansione passiva monitora il traffico esistente per rilevare i rischi senza aggiungere carico alla rete; è ideale per il monitoraggio continuo e per individuare lo shadow IT.
  • Anziché scegliere un solo metodo di scansione, combinarne i punti di forza riduce i punti ciechi, bilancia il rilevamento dei rischi con la stabilità operativa e fornisce informazioni più accurate.
  • FireMon potenzia la gestione delle vulnerabilità integrando in un'unica piattaforma le informazioni derivanti dalla scansione attiva e passiva, aiutando le aziende a dare priorità alle minacce, a restare pronte per gli audit e a mantenere la conformità della rete.

Che cos'è la scansione attiva

La scansione attiva è il processo di individuazione delle vulnerabilità mediante l'interazione diretta con endpoint, nodi e infrastruttura di rete. Consiste nel generare traffico di test e nell'analizzare il modo in cui i sistemi rispondono a tali sollecitazioni, il che consente di rilevare:

Poiché interagisce attivamente con i dispositivi, la scansione attiva offre una visibilità approfondita su asset specifici e fornisce informazioni utilizzabili in tempo reale. Questo metodo è particolarmente efficace per gli audit di conformità, i penetration test e gli ambienti in cui è necessaria un'analisi mirata e approfondita.

Come funziona la scansione attiva

Gli scanner attivi generano traffico di test e lo inviano a dispositivi o reti, osservando come ciascuno risponde. Analizzando queste risposte, rilevano vulnerabilità e potenziali punti deboli. Questo approccio può simulare scenari di attacco, in modo analogo ai penetration test, e può essere utilizzato anche dopo un incidente per valutare l'integrità dei sistemi e pianificare la remediation.La scansione attiva è ideale per procedere "per un piede in larghezza e un miglio in profondità".

Che cos'è la scansione passiva

La scansione passiva adotta un approccio non intrusivo al rilevamento delle vulnerabilità, analizzando il traffico di rete esistente anziché generare nuove sollecitazioni o richieste. Monitora le comunicazioni tra endpoint, nodi e servizi per individuare problemi nella rete, tra cui:

  • Segnali di configurazioni errate
  • Sistemi obsoleti
  • Attività non autorizzate

Poiché non interferisce con le operazioni di rete né con le prestazioni dei dispositivi, la scansione passiva è ideale per il monitoraggio continuo in ambienti sensibili o ad alta disponibilità. Questo approccio offre visibilità in tempo reale riducendo al minimo le interruzioni, risultando particolarmente utile per rilevare asset non autorizzati, osservare lo shadow IT e proteggere i sistemi legacy.

Come funziona la scansione passiva

Gli scanner passivi raccolgono informazioni dal traffico in tempo reale su endpoint e sistemi senza interagire attivamente con essi. Poiché non introducono nuovo traffico, possono operare in modo continuativo con un rischio minimo di interruzioni. Questo li rende efficaci per una visibilità ampia: ciò che alcuni definiscono una scansione "per un miglio in larghezza e un piede in profondità".

Qual è la differenza tra scansione attiva e passiva

La scansione attiva e la scansione passiva raggiungono l'obiettivo di individuare le vulnerabilità in modi diversi. Le loro differenze funzionali determinano casi d'uso e motivazioni operative diverse per l'adozione di ciascun metodo.Mettiamo a confronto i due metodi di scansione:

Vantaggi della scansione attiva

La scansione attiva offre numerosi vantaggi alle organizzazioni enterprise, soprattutto quando è necessario concentrarsi su uno specifico segmento di rete, rispettare una scadenza di conformità o individuare in modo proattivo vulnerabilità ad alto rischio. Interagendo direttamente con i dispositivi e generando traffico mirato, la scansione attiva fornisce informazioni dettagliate spesso essenziali per:

  • Indagini approfondite
  • Reportistica normativa
  • Riduzione strategica del rischio

Di seguito alcuni dei principali vantaggi che rendono la scansione attiva una componente preziosa di qualsiasi programma di sicurezza aziendale:

Rileva un'ampia gamma di vulnerabilità note

La scansione attiva genera traffico per testare ogni endpoint di rete. Questa interazione diretta le consente di rilevare un'ampia varietà di dispositivi e le relative vulnerabilità sfruttabili dagli aggressori. Alcuni esempi sono configurazioni errate, versioni obsolete del software, software privo di patch o password deboli.

Fornisce informazioni utilizzabili in tempo reale

Testando e analizzando direttamente i dispositivi lungo la rete, la scansione attiva fornisce informazioni e raccomandazioni di alta qualità in tempo reale. Oltre alle vulnerabilità, queste informazioni possono fornire contesto sull'attuale postura di sicurezza in generale e supporto alla conformità.

Utile per la conformità e la preparazione agli audit

La scansione attiva periodica fornisce alle organizzazioni dettagli fondamentali per la propria pratica di conformità. Il confronto dei documenti di scansione con un database delle vulnerabilità e l'esecuzione di test di conformità possono inoltre preparare i team agli audit imminenti, fornendo raccomandazioni per soddisfare framework di settore come HIPAA, WCAG e ISO.Come ha rilevato uno studio del Royal Institute of Technology, le scansioni attive con credenziali elevate possono rilevare fino all'80% dei problemi di conformità e audit.

Consente l'identificazione proattiva dei rischi

Utilizzare la scansione attiva per verificare in anticipo la presenza di vulnerabilità ed exploit ad alta probabilità aiuta le organizzazioni a individuare e correggere le lacune di sicurezza prima che si verifichino incidenti. Una pratica di identificazione proattiva dei rischi non solo contribuisce aridurre il rischio ma consente anche ai team di stabilire quali rischi affrontare per primi.

Supporta automazione e pianificazione

Gli scanner attivi odierni possono essere pianificati per l'esecuzione a intervalli regolari o al di fuori dell'orario lavorativo. In questo modo si mantiene un'analisi approfondita e completa delle vulnerabilità di tutti gli endpoint di rete senza richiedere un investimento di personale a lungo termine.

Vantaggi della scansione passiva

La scansione passiva è ideale per il monitoraggio continuo ed eccelle in ambienti con reti estese e un elevato numero di endpoint, o in ambienti che non possono o non devono subire un aumento del traffico di rete.Ecco i principali vantaggi della scansione passiva all'interno di una strategia di sicurezza aziendale:

Nessun impatto sulle prestazioni del sistema

Gli scanner passivi non inviano traffico di test agli endpoint (come fanno invece quelli attivi), quindi non sovraccaricano la rete né la rallentano. Ciò garantisce che gli scanner passivi non interferiscano con i dispositivi né compromettano le operazioni critiche.

Monitora continuamente il traffico di rete

Gli scanner passivi monitorano il traffico di rete 24/7, consentendo ai team di sicurezza di essere costantemente informati su nuove vulnerabilità o aggiornamenti e di verificarli facilmente alla ricerca di potenziali rischi.

Ideale per ambienti sensibili o legacy

Alcuni ambienti digitali, come i dispositivi sanitari o suite software obsolete ma essenziali, non sono in grado di gestire elevati volumi di traffico di rete o sondaggi attivi senza andare in errore. La scansione passiva individua le vulnerabilità senza interrompere questi sistemi.

Rileva asset non autorizzati o rogue

Nella mappatura delle vulnerabilità, una componente fondamentale è la catalogazione accurata degli asset rogue o dello shadow IT. Questi elementi non inventariati comunicano con la rete, il che consente agli scanner passivi di rilevarli in modo continuo. Uno studio della Georgia State e dei Sandia Labs ha rilevato che, nelle organizzazioni di grandi dimensioni, la sola scansione passiva può individuare fino a 2/3 di tutti i punti di accesso wireless rogue.

Opera silenziosamente in background

La scansione passiva è un sistema silenzioso. In uno scenario di attacco, gli scanner passivi non attivano i rilevatori di intrusione né segnalano agli attaccanti l'attività di scansione. È una scelta sicura, discreta e costante per il monitoraggio delle vulnerabilità.

Sfide e limiti dei metodi di scansione attiva e passiva

La scansione attiva e quella passiva sono entrambe strumenti essenziali digestione della superficie di attacco, ma ciascuna presenta alcune criticità in determinati casi d'uso o quando i team di sicurezza si concentrano su un particolare tipo di asset.

Sfide della scansione degli asset

Sebbene la scansione attiva offra informazioni approfondite, non è priva di svantaggi. Le sfide seguenti evidenziano i limiti che i team di sicurezza devono considerare quando si affidano esclusivamente alla scansione attiva:

  • Casi d'uso: Uno svantaggio degli scanner attivi è che il loro raggio d'azione si estende generalmente solo a un'area specifica o a un caso d'uso dedicato. Personalizzare o estendere l'ambito di monitoraggio degli scanner di vulnerabilità attivi non è di per sé semplice, il che rende gli scanner attivi più adatti a casi d'uso particolari.
  • Latenza di scansione o tempi di inattività: Le soluzioni attive inviano grandi quantità di dati direttamente ai nodi di rete, il che può gravare in modo significativo sui sistemi aziendali con elevati volumi di traffico, causando un rallentamento della rete e persino possibili interruzioni.
  • Affaticamento da allerta: Con un afflusso massiccio di dati dettagliati, il personale di sicurezza può essere sopraffatto dal numero elevato di vulnerabilità, con conseguente affaticamento da allerta.

Limiti della scansione passiva

Anche la scansione passiva presenta vincoli importanti. Tali limiti possono incidere sul livello di visibilità ottenuto, sulla rapidità di rilevamento dei problemi e sulle azioni che è possibile intraprendere in risposta:

  • Profondità delle informazioni e della visibilità: Gli scanner di vulnerabilità passivi sono limitati nella quantità di informazioni che raccolgono dalle loro scansioni. Ciò può impedire ai team di cybersecurity di ottenere una visione completa di tutte le vulnerabilità.
  • Isolamento del traffico: Gli scanner passivi hanno il limite di richiedere che l'endpoint generi o riceva prima traffico di rete, poiché non sono in grado di generarlo autonomamente. Ciò può comportare un rilevamento ritardato, in quanto lo strumento non può fornire informazioni finché un dispositivo non produce traffico analizzabile.
  • Consapevolezza e remediation a confronto: Gli scanner passivi fungono da strumento di consapevolezza più che di remediation. Uno scanner passivo informa il team di sicurezza di una vulnerabilità, ma non può intervenire autonomamente. Se un dispositivo è inattivo e non invia traffico, gli scanner passivi avranno difficoltà a fornire informazioni al riguardo.

Quando utilizzare la scansione attiva e quando quella passiva

La scansione attiva e quella passiva hanno casi d'uso ideali e non ideali differenti. Ad esempio, la scansione attiva eccelle nell'individuare i requisiti di conformità o nel gestire analisi approfondite degli endpoint esclusivamente da remoto in un'organizzazione ibrida. I casi d'uso più comuni sono la preparazione di un audit trimestrale o l'esecuzione di una simulazione di attacco. Ciò che rappresenta una scansione attiva per un'organizzazione può differire da un'altra. Per contro, la scansione passiva è una scelta eccellente per reti aziendali di grandi dimensioni o per reti sensibili che non possono sostenere livelli elevati di traffico di rete. Tra i casi d'uso più diffusi figurano la visibilità 24 ore su 24, 7 giorni su 7, in particolare nelle organizzazioni di grandi dimensioni e in quelle operanti in settori regolamentati, nonché il rilevamento degli asset rogue. Analogamente, ciò che avvantaggia un'azienda può essere del tutto diverso per un'altra. Tuttavia, l'approccio migliore consiste nell'utilizzare la scansione attiva e quella passiva in modo congiunto, anziché sceglierne una sola.

Combinare la scansione delle vulnerabilità passiva e attiva per una sicurezza solida

Lascansione delle vulnerabilità passiva e attiva presenta punti di forza e di debolezza differenti. Sebbene la scansione attiva e quella passiva siano efficaci singolarmente, se utilizzate insieme rafforzano reciprocamente le proprie capacità e offrono alle organizzazioni una prassi di gestione delle vulnerabilità molto più solida.

Visibilità più ampia su tutti i tipi di asset

La scansione passiva e quella attiva sono più adatte a rendere visibili tipi diversi di vulnerabilità. La scansione passiva eccelle nell'individuare asset che potrebbero non rispondere ai sondaggi, come lo shadow IT o i sistemi legacy. La scansione attiva aiuta a individuare e analizzare i dispositivi attualmente attivi e i servizi in esecuzione. La combinazione delle due porta a una gestione degli asset molto più completa. Uno studio dell'Information Sciences Institute e della Colorado State University ha approfondito questo tema, scoprendo che, su un totale di 2.960 server, le scansioni attive ne hanno individuato il 29%, la scansione passiva il 6,3% e la combinazione dei due metodi il 65%.

Maggiore accuratezza di rilevamento grazie alla correlazione dei dati

Le analisi, gli insight e le raccomandazioni che gli output della scansione passiva e attiva forniscono ai team di sicurezza sono diversi, poiché derivano da set di dati distinti. L'utilizzo di entrambi i set di dati consente ai reparti di cybersecurity e IT di comprendere più a fondo come gli attaccanti e gli attori malevoli sfruttano le vulnerabilità, di convalidare i risultati complessivi e di ridurre i falsi positivi.

Riduce i punti ciechi nella gestione delle vulnerabilità

Come indicato sopra, né la scansione attiva né quella passiva sono in grado di individuare da sole tutte le vulnerabilità. La scansione attiva può non rilevare vulnerabilità quando gli asset sono offline o non possono sostenere traffico intenso, mentre la scansione passiva può non cogliere anomalie non riscontrabili nel traffico di rete osservabile. Utilizzati in modo congiunto, i due metodi riducono i punti ciechi altrimenti presenti nelle valutazioni delle vulnerabilità.

Bilancia la completezza con la stabilità dei sistemi

Le scansioni attive sono utili perché forniscono le informazioni più complete, ma possono anche congestionare il traffico di rete e potenzialmente rallentare o bloccare i dispositivi aziendali. La scansione passiva adotta un metodo di monitoraggio continuo a bassa interferenza, offrendo una soluzione concreta per bilanciare informazioni di alta qualità e alta intensità con un monitoraggio delle vulnerabilità stabile e costante.

Consente strategie di risposta flessibili in base al livello di rischio

Sebbene le scansioni attive automatizzate siano utili, esistono scenari in cui avviarne una all'occorrenza è altrettanto prezioso. Se una scansione passiva rileva una vulnerabilità durante l'analisi del traffico di rete, il passaggio a una scansione attiva per quella specifica vulnerabilità fornirà indicazioni sulla migliore remediation possibile. Questa strategia di "individuare e poi correggere" è ripetibile e si adatta a una varietà di scenari di rischio.

Best practice per la scansione delle vulnerabilità attiva e passiva

Anche con una suite completa di strumenti di monitoraggio della superficie di attacco, le organizzazioni necessitano comunque di strategie chiare per ottenere il massimo valore dalle proprie attività di scansione delle vulnerabilità attiva e passiva. Le seguenti best practice contribuiscono a garantire che i processi di scansione siano efficienti, a bassa interferenza e allineati sia al rischio sia alle priorità di business:

  • Mantenere un inventario completo degli asset: Rendendo visibili tutti gli asset, le organizzazioni possono ridurre i propri punti ciechi, prendere consapevolezza dei casi di shadow IT e individuare e gestire facilmente gli endpoint a rischio.
  • Pianificare in modo strategico effettuando scansioni continue: È fondamentale bilanciare la completezza della scansione attiva con la sicurezza 24 ore su 24, 7 giorni su 7 dei processi passivi. Il monitoraggio continuo rileverà i problemi in tempo reale, mentre le scansioni pianificate durante le finestre di manutenzione non interromperanno alcuna attività di rete.
  • Combinare per stabilire le priorità: Utilizzare i dati ricavati sia dalle tecniche di scansione attiva sia da quelle passive per creare un quadro di prioritizzazione basato sul rischio di sicurezza per tutte le vulnerabilità.
  • Potenziare le scansioni attive: Dotare le scansioni attive di autorizzazioni con credenziali fornirà dati essenziali per gli asset ad alta sicurezza. Se le scansioni sono automatizzate per essere eseguite durante le ore di manutenzione, consentire alle scansioni attive di bloccare automaticamente una vulnerabilità rilevata ridurrà al minimo il fabbisogno di personale.
  • Integrare i risultati con i sistemi SIEM e la gestione delle patch: Alimentare gli strumenti SIEM e i sistemi di patching con i dati delle scansioni passive semplifica i flussi di lavoro e consente di intervenire rapidamente sulle vulnerabilità prima che gli aggressori possano sfruttarle.

Potenziate la vostra strategia di scansione delle vulnerabilità di sistema con FireMon

FireMon rafforza la gestione delle vulnerabilità aziendali unendo il meglio della scansione attiva e della scansione passiva. La nostra suite integra il monitoraggio delle policy in tempo reale, consentendo un'analisi approfondita di una specifica area della superficie di attacco. I nostri solidi strumenti di scansione automatizzata e continua delle vulnerabilità di sistema forniscono ai team di sicurezza e IT informazioni e raccomandazioni di alto livello che riducono l'onere di individuare e correggere potenziali exploit, mantenendo al contempo un flusso di lavoro conforme. Grazie a una solida metodologia di prioritizzazione basata sul rischio, gli ambienti ibridi e multi-cloud vengono protetti senza soluzione di continuità con dashboard intuitive e integrazione API.Contattate il nostro team per fissare una demo e scoprire come proteggere la vostra rete da vulnerabilità complesse.

Qual è la differenza tra scansione attiva e passiva
Ambito di valutazioneScansione attivaScansione passiva
MetodologiaInvia traffico di test o sonde ai dispositivi e ai sistemi presi di mira, quindi analizza la risposta per rilevare le vulnerabilitàAnalizza il traffico e i log esistenti per rilevare le vulnerabilità, ma non genera nuovo traffico
Impatto sul sistemaMaggiore probabilità di interferire con le operazioni di rete, poiché genera un elevato volume di nuovo trafficoProbabilità molto ridotta di interrompere le operazioni di rete, poiché non genera traffico
Velocità e frequenza di rilevamentoRileva le vulnerabilità in tempo reale, ma solo durante le scansioni attiveRileva le vulnerabilità in modo continuo, poiché le scansioni possono essere eseguite 24/7
Ampiezza della visibilitàLa scansione si estende solo a un'area specificata o dedicata, ma ha ottime probabilità di individuare vulnerabilità nascostePuò analizzare tutti gli endpoint in uso sulla rete, ma può non rilevare vulnerabilità che non compaiono nel traffico di rete standard
Rilevamento dei rischiElevato: invia sonde e traffico di test, che possono individuare vulnerabilità nascosteBasso: analizza solo il traffico di rete esistente senza interagire con i dispositivi attivi presenti
Rischio di interruzioneElevato: l'interazione diretta con i dispositivi e l'aumento del traffico di rete possono rallentare le retiBasso: non interagisce con gli endpoint, il che riduce al minimo le potenziali interruzioni di rete o dei dispositivi
Affidabilità e completezza dei datiI dati provengono direttamente dal sistema testato, offrendo un'analisi approfonditaI dati provengono dal traffico esistente, quindi se viene sfruttato un asset orfano privo di traffico, la scansione passiva difficilmente riuscirà a rilevarlo
Casi d'uso idealiPenetration testing, verifiche di conformità e scansioni approfonditeIndividuazione degli asset, monitoraggio continuo e shadow IT

Domande frequenti

La scelta tra strumenti di scansione attiva e strumenti di scansione passiva delle vulnerabilità dipende dalle dimensioni della vostra azienda, dal settore, dai requisiti di conformità, dalla complessità e dalla sensibilità della rete, dalle tipologie di rischio più comuni nel vostro settore e dal livello di risorse disponibili. Nella scelta degli strumenti di scansione attiva, privilegiate i test, l'automazione e l'integrazione con i sistemi di sicurezza esistenti. Per gli scanner passivi, concentratevi sul monitoraggio continuo, sull'impatto minimo sulla rete e su una solida capacità di rilevare asset non autorizzati.

No, la scansione passiva non è in grado di rilevare tutti i tipi di vulnerabilità. La scansione passiva osserva il traffico di rete esistente per individuare le vulnerabilità, quindi lo strumento può rilevare solo i problemi presenti nel traffico analizzato.
Ad esempio, le vulnerabilità che non generano alcun traffico possono sfuggire agli scanner passivi.

No, la scansione attiva non è sicura per tutti gli ambienti. La scansione attiva genera nuovo traffico di rete che interagisce direttamente con un endpoint e questo processo può interferire con sistemi sensibili, legacy o particolarmente critici.
In questi casi, la strategia migliore consiste nel pianificare la scansione attiva al di fuori degli orari operativi. Il piano complessivamente più efficace è abbinarla a scanner passivi.

Le scansioni attive dovrebbero essere eseguite periodicamente e poi in base alle necessità. Una buona prassi è eseguire scansioni attive con cadenza trimestrale, il che aiuta anche a prepararsi a eventuali audit di sicurezza di rete. Se durante una scansione passiva viene individuata una vulnerabilità specifica, può essere necessaria una scansione attiva per approfondire il problema.
Le scansioni passive dovrebbero operare in modo continuo, ove possibile. Questo garantisce una visibilità costante sugli asset e il rilevamento delle minacce in tempo reale.

Scansione attiva vs. passiva: differenze principali | FireMon