ခဏလေး ဒီလိုပဲ စဉ်းစားကြည့်
CVE (Common Vulnerabilities and Exposures) က publicly-known vulnerability တစ်ခုချင်းစီကို unique ID (ဥပမာ - CVE-2021-44228, Log4Shell) နဲ့ track လုပ်ထားတဲ့ database ပါ — security researcher/vendor တွေက vulnerability တွေ့ရင် CVE ID request လုပ်ပြီး public register လုပ်ကြပါတယ်။ Vulnerability Scanner (Nessus, OpenVAS) က target ရဲ့ service version (Nmap ကနေ ရှာတွေ့တဲ့) ကို CVE database နဲ့ automatic ကိုက်ညှိပြီး 'ဒီ system မှာ known vulnerability ဒီလောက် ရှိနိုင်တယ်' ဆိုတဲ့ report ကို auto-generate ပေးပါတယ်။ False Positive ကတော့ scanner က vulnerability ရှိတယ်လို့ report တင်ပေမယ့် တကယ်တမ်း မရှိတဲ့ case ပါ (manual verification လိုအပ်တဲ့ အကြောင်းရင်း).
လက်တွေ့ scenario နဲ့ ချိတ်ကြည့်မယ်
Lab VM ကို OpenVAS (open-source vulnerability scanner) နဲ့ scan ရင် — CVE ID list တစ်ခု (ဥပမာ - vsftpd 2.3.4 backdoor vulnerability အတွက် CVE) ကို risk severity (Critical/High/Medium/Low) ပါ ပြသပေးပါတယ် — pentest report (Advanced chapter) ရေးတဲ့အခါ ဒီ scan result ကို base data အနေနဲ့ သုံးလေ့ရှိပါတယ်, ဒါပေမယ့် manual verification (false positive ဖြစ်နိုင်လို့) ကို လုပ်သင့်ပါတယ်.
အတူတူ ကြည့်မယ်
How vulnerability scanning fits the workflow:
1. Nmap finds: "vsftpd 2.3.4 is running on port 21"
2. Scanner checks CVE database for "vsftpd 2.3.4"
3. Finds a match: known backdoor vulnerability
4. Reports: Critical severity, with the CVE reference
5. Pentester manually verifies before including it in the report
(automated tools can misreport version strings)CVE, Vulnerability Scanner, False Positive concept တွေကို ဥပမာနဲ့တကွ ရှင်းပြနိုင်မည်။၅ မိနစ် စမ်းကြည့်
CVE database (cve.org ဒါမှမဟုတ် nvd.nist.gov) ကို ဖွင့်ကြည့်ပြီး, well-known CVE တစ်ခု (ဥပမာ - Log4Shell, CVE-2021-44228) ကို ရှာဖတ်ကြည့်ပါ — severity score (CVSS) ဆိုတာ ဘာကို ရည်ညွှန်းလဲ မှတ်ချက်ရေးကြည့်ပါ။
သတိလေးတစ်ချက်
Vulnerability scanner ကို production system ပေါ်မှာ run ရင် (authorization ရှိတောင်) system load များပြီး performance ထိခိုက်နိုင်ပါတယ် — maintenance window ကို client နဲ့ ကြိုတင် coordinate လုပ်သင့်ပါတယ်.