Seguridad

Escáner CVE de memoria en el entorno Linux

A principios de este mes, el innovador de seguridad de código abierto TuxCare lanzó un escáner de vulnerabilidades de memoria para entornos de Linux-Novity.

Radar de esmoquin es un escáner Linux-Fir-Torage que corta el ruido para proporcionar una detección e informes de vulnerabilidad en tiempo real precisos. El resultado minimiza los falsos positivos al identificar parches tradicionales y sin reiniciar en la memoria.

Diseñado para una implementación rápida utilizando una interfaz de línea de comandos ligero (CLI), esta innovadora herramienta de Linux permite a los equipos de seguridad centrarse en lo que más importa sin comprometer la visibilidad o el control. Insérvelo en su flujo de trabajo y genere informes auditables en minutos. Radar acelera el cumplimiento del parche con los puntajes de riesgo y la inteligencia mejorados de IA, asegurando que las auditorías de seguridad y cumplimiento no se ven afectadas por el ruido de escaneo.

Según TuxCare CRO Michael Canavan, los administradores del sistema pasan demasiado tiempo innecesario persiguiendo falsas alarmas y vadeando a través de los informes.

«Construimos este escáner para mostrar claramente el riesgo real con ideas con AI para que el equipo pueda centrarse en lo que importa. Se establece en minutos y funciona sin problemas, permitiendo que el equipo se integre instantáneamente en el entorno Linux», dijo.

Opciones innovadoras para escáneres tradicionales

Según el narrador técnico Eric Hendricks, el desarrollo único del radar lo convierte en una herramienta para atornillarse al escáner con un chatbot universal. Su motor central es basado en reglas y determinista.

«Las mejoras de IA se centran en cortar falsos positivos y resaltar riesgos significativos e incluso remedios guía, en lugar de chatbots de forma libre como ChatGPT», dijo a LinuxInsider.

Los escáneres tradicionales generalmente marcan todas las vulnerabilidades y exposiciones comunes (CVE) asociadas con los paquetes de software instalados. Hendricks explica que incluso si la vulnerabilidad ha sido neutralizada por un parche en tiempo real o una actualización de ciclo de vida extendido.

El radar adopta un enfoque diferente: no solo verifica los metadatos de envoltura en el disco, sino que también verifica las rutas de código activo, los núcleos y las bibliotecas cargadas en la memoria. Al verificar estos elementos, el radar puede verificar que se aplique un parche y proteger activamente el sistema en tiempo de ejecución, en lugar de simplemente subir al escenario en el disco para un reinicio futuro.

«Eso es lo que lo convierte en ‘parche’ y reduce los falsos positivos y le da al equipo confianza en lo que realmente está expuesto», aclaró.

Cómo funciona

El radar se extrae de recursos públicos como NVD, proveedores ovales/alimentos de consulta y bases de datos de vulnerabilidades. Luego se puede colocar de manera inteligente del núcleo, libcare y el parche de tuxcare compatible con el ciclo de vida extendido. No requiere un agente o un demonio del lado del servidor y puede proporcionar un rendimiento liviano sin una rotación de recursos de fondo.

https://www.youtube.com/watch?v=m8x_twd1wpy

Los componentes de IA sobresalen en el momento en que las prioridades y la disponibilidad son críticos. Funciona en una amplia gama de tareas, incluidos los riesgos de clasificación, normaliza las puntuaciones de CVSS, el factorización de la utilización y permite a los equipos consultar en lenguaje natural a través de herramientas de asistente habilitadas para MCP.

«Actualmente, los beneficios del radar son prácticos: la clasificación más rápida y los informes más limpios reflejan la verdadera postura de seguridad de los sistemas Linux», señaló Hendrix.

Radar es una herramienta de interfaz de línea de comandos livianas (CLI) que se ejecuta local y de forma segura los datos escaneados al backend de radar a través de HTTPS. A partir de ahí, los resultados pueden estar disponibles en el tablero de la red de radar o como un informe de exportación, proporcionado en un formato compatible como PDF o XLS.

Innovación bajo el capó

Para los equipos que requieren una integración más profunda, Radar también expone los resultados a través de una interfaz de programación de aplicaciones (API) o un protocolo de contexto del modelo (MCP), lo que permite que los datos legibles por máquina extraen datos legibles por máquina en SIEM, SOAR o DevSecops y la línea de cerdo adénica.

«En otras palabras, mientras que la CLI en sí es intencionalmente liviana, la plataforma admite informes legibles por humanos y automatización de ingestión programática», dijo.

Al verificar el estado del parche en tiempo real mantenido por estas herramientas, el radar está integrado con el núcleo y libcare. Se lee los datos de estado durante el escaneo, así como los metadatos del paquete y las bibliotecas de tiempo de ejecución, para determinar si la vulnerabilidad aún es explotable.

Si el parche de kernel o libcare está activo en la memoria, el radar restablece el puntaje de riesgo para ese CVE y lo marca como un problema resuelto, incluso si la versión del paquete de disco todavía parece desactualizado. En el proceso, Radar proporciona evidencia verificable de que la protección está activa en tiempo de ejecución, no solo una etapa de reinicio.

«Esto también aborda el problema con el informe de auditoría de vulnerabilidad, que muestra falsos positivos, lo que ha atraído la atención de las personas», explicó Hendrix.

La conveniencia y la precisión se combinan

Radar no requiere implementaciones detalladas para actuar como un escáner de vulnerabilidad de Linux. La instalación es simple y puede generar escaneos en un momento.

Para respaldar el cumplimiento, Radar proporciona un resumen de PDF y Excel exportable para simplificar las revisiones, comentarios, requisitos de informes y visibilidad de las partes interesadas.

La interfaz web fácil de usar de Radar permite a los equipos de TI ver el resumen de activos y los niveles de riesgo correspondientes. Este enfoque ayuda a profundizar en cada activo en particular cuando sea necesario para ver sus vulnerabilidades existentes, posibles hazañas y soluciones disponibles.

El análisis de riesgos general impulsado por la IA proporciona información clara a nivel de experto que priorizan efectivamente las vulnerabilidades. Los puntajes de CVSS, la disponibilidad de parches y los factores del proceso de análisis en la inteligencia de amenazas en tiempo real brindan a los usuarios la confianza para tomar decisiones de seguridad informadas.

Sistemas operativos ampliamente compatibles

Según TuxCare, el escaneo de radar puede funcionar en cualquier entorno de Linux. Es especialmente compatible con las distribuciones Rhel, Centos, Almalinux, Ubuntu y Debian Linux.

Radar no es un sustituto para organizar las soluciones actuales del escáner, pero complementa las herramientas existentes para hacerlo más inteligente y funciona con plataformas como Qualys, Nessus y OpenScap.

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba