Chuyển đến nội dung chính
CyStack VulnScan là nền tảng quét lỗ hổng được tăng cường bởi AI. Quy trình quét cốt lõi vẫn thu thập bằng chứng kỹ thuật thông qua phát hiện tài sản, nhận diện dịch vụ, thu thập điểm truy cập, kiểm tra chủ động và dữ liệu tình báo lỗ hổng. AI có thể được bật như một lớp phân tích bổ sung để tăng chất lượng phát hiện, giảm cảnh báo nhầm và giúp kết quả dễ xử lý hơn. AI là tính năng tùy chọn, phụ thuộc gói sử dụng và cấu hình. Tổ chức có thể chạy VulnScan không dùng AI, kết nối với nhà cung cấp AI đám mây đã được phê duyệt, dùng điểm cuối AI nội bộ/cục bộ hoặc triển khai thành phần xử lý AI riêng cho môi trường hạn chế.

AI hỗ trợ ở đâu

AI có thể hỗ trợ nhiều giai đoạn trong vòng đời quét:
Giai đoạnGiá trị AI mang lại
Rà soát phát hiện tài sảnNhận diện tên điểm truy cập đáng ngờ, tham số nhạy cảm, bề mặt quản trị lộ ra ngoài và mẫu API cần kiểm tra sâu hơn.
Thu thập điểm truy cập và ngữ cảnh tham sốHỗ trợ phân loại form, tham số yêu cầu, route API và mẫu phản hồi để ưu tiên kiểm tra phù hợp.
Phát hiện lỗ hổngHỗ trợ nhận diện mẫu bất thường trong bằng chứng HTTP, khác biệt phản hồi, dấu hiệu truy cập yếu và tín hiệu theo từng nhóm lỗi.
Giảm cảnh báo nhầmĐánh giá bằng chứng có đủ mạnh hay không, kết quả dựa trên phiên bản có đủ ngữ cảnh hay không, hoặc phát hiện nào cần người dùng xác minh thêm.
Gộp và giải thích kết quảHỗ trợ giải thích các phát hiện liên quan xuất hiện trên nhiều điểm truy cập, máy chủ hoặc dịch vụ tương tự.
Ưu tiên xử lýKết hợp mức độ nghiêm trọng, khả năng khai thác, KEV, EPSS, mức độ lộ ra ngoài, trạng thái xác thực và ngữ cảnh tài sản.
Hướng dẫn khắc phụcChuyển bằng chứng kỹ thuật thành hướng xử lý thực tế cho đội bảo mật, hạ tầng và phát triển ứng dụng.
Báo cáo song ngữTạo diễn giải, tóm tắt và nội dung điều hành rõ ràng hơn bằng tiếng Anh và tiếng Việt.
AI không thay thế bằng chứng. Mỗi phát hiện vẫn phải gắn với dữ liệu quét như URL bị ảnh hưởng, máy chủ, cổng, dịch vụ, yêu cầu/phản hồi HTTP, phiên bản phát hiện được, CVE, CWE, CVSS, EPSS, trạng thái KEV và điểm tin cậy.

Cách cấu hình AI

Quản trị viên có thể chọn mô hình AI phù hợp với chính sách dữ liệu:
Tùy chọnPhù hợp vớiGhi chú
API token AI đám mâyBật nhanh và có khả năng mở rộng linh hoạt.Dùng nhà cung cấp đã được tổ chức phê duyệt. Cần xem xét ngữ cảnh quét nào được phép gửi ra ngoài.
Điểm cuối AI nội bộ/cục bộMôi trường nhạy cảm hoặc triển khai tại chỗ.Lưu lượng phân tích nằm trong môi trường do khách hàng kiểm soát.
Thành phần xử lý AI riêngTriển khai lớn hoặc mạng hạn chế.Tách tải quét khỏi tải phân tích AI và cho phép kiểm soát tài nguyên độc lập.
Khi cấu hình AI, nên dùng token hoặc tài khoản dịch vụ riêng. Hãy thay đổi thông tin xác thực theo chính sách của tổ chức.

Xử lý dữ liệu khi dùng AI

Trước khi bật AI, hãy xác định ngữ cảnh quét nào được phép xử lý:
  • Tiêu đề lỗ hổng, mức độ nghiêm trọng, CWE/CVE và ngữ cảnh khắc phục.
  • URL, máy chủ, cổng, dịch vụ, công nghệ và bằng chứng phiên bản.
  • Trích đoạn yêu cầu/phản hồi HTTP khi cần cho phân tích.
  • Trạng thái có xác thực hay không, nhưng không gửi token hoặc mật khẩu thật.
  • Nhãn nghiệp vụ như môi trường vận hành chính, môi trường thử nghiệm, hệ thống hướng khách hàng hoặc hệ thống quan trọng.
Không gửi thông tin đăng nhập thật, dữ liệu cá nhân, bí mật, token phiên hoặc dữ liệu khách hàng nhạy cảm tới nhà cung cấp bên ngoài. Với yêu cầu nghiêm ngặt về bảo mật dữ liệu, nên dùng chế độ AI nội bộ hoặc cục bộ.

Mô hình mở rộng

VulnScan mở rộng bằng cách xử lý song song và tách các lớp công việc:
LớpCơ chế mở rộng
Phát hiện tài sảnTìm máy chủ, tên miền con, kiểm tra máy chủ đang hoạt động và quét cổng song song với giới hạn tốc độ.
Nhận diệnNhận diện dịch vụ, HTTP, TLS, công nghệ và giao thức theo nhiều tiến trình xử lý.
Thu thập điểm truy cậpThu thập điểm truy cập web/API, form, tham số và đường dẫn phổ biến trong giới hạn an toàn.
Kiểm tra lỗ hổngChạy tiến trình xác minh song song và chọn kiểm tra theo ngữ cảnh thay vì chạy mọi kiểm tra một cách mù quáng.
Phân tích AIPhân tích tùy chọn qua nhà cung cấp đám mây, điểm cuối cục bộ hoặc thành phần xử lý riêng.
Bổ sung dữ liệuDữ liệu cục bộ cho CVE, CVSS, EPSS, KEV, CWE, OWASP Top 10 và WSTG.
Lưu trữLịch sử quét, phát hiện, nguồn quét, trạng thái xử lý và tác vụ báo cáo được lưu trong cơ sở dữ liệu.
Báo cáoCSV/JSON cho tự động hóa và PDF chạy bằng tác vụ nền.
Tự động hóaCLI hỗ trợ file mục tiêu, nhiều mục tiêu, mở rộng tên miền con, thư mục đầu ra, ngôn ngữ báo cáo và tích hợp CI/CD.

Cấu hình song song mặc định

Cấu hình mặc định được cân bằng giữa tốc độ và độ an toàn:
Hạng mụcMặc định
Tiến trình phát hiện tài sản256
Giới hạn tốc độ quét cổng1000
Hồ sơ quét cổngTop 1000 TCP ports
Tiến trình nhận diện50
Mức song song nhận diện phiên bản dịch vụ4
Tiến trình kiểm tra chủ động25
Tiến trình bổ sung dữ liệu10
Với môi trường lớn, nên bắt đầu bằng lô nhỏ, xác nhận mạng ổn định rồi tăng phạm vi dần. Giới hạn tốc độ cần phù hợp với phạm vi được phê duyệt, băng thông và khả năng chịu tải của mục tiêu.

Chiến lược quét quy mô lớn

Với workspace lớn:
  1. Thêm tên miền gốc và dải CIDR thuộc sở hữu trước.
  2. Chạy phát hiện tài sản để hiểu số lượng tài sản thực tế trước khi quét rộng.
  3. Chia danh mục theo đội phụ trách, môi trường hoặc mức độ rủi ro.
  4. Dùng lịch quét cho tài sản vận hành chính quan trọng.
  5. Dùng CLI cho CI/CD, tự động hóa theo lô và các tác vụ định kỳ có kiểm soát.
  6. Bật quét có xác thực cho ứng dụng có chức năng quan trọng nằm sau đăng nhập.
  7. Bật AI khi tổ chức cần phân tích bằng chứng sâu hơn, ưu tiên xử lý rõ hơn và diễn giải khuyến nghị tốt hơn.
  8. Xuất CSV/JSON cho SIEM, hệ thống ticket, kho dữ liệu hoặc quy trình tự động.
  9. Dùng PDF cho báo cáo đọc bởi con người và báo cáo điều hành.
  10. Cấu hình email để thông báo hoàn tất quét và báo cáo PDF sẵn sàng mà không phụ thuộc vào tab trình duyệt.

Nhất quán dữ liệu ở quy mô lớn

Các lượt quét chuẩn từ Web UI, CLI hoặc lịch quét được ghi vào cùng cơ sở dữ liệu. Điều này giúp:
  • Tự động hóa CLI có thể chạy ban đêm.
  • Chuyên viên phân tích xem kết quả trên Web UI vào sáng hôm sau.
  • Báo cáo được tạo từ cùng một lịch sử quét đã lưu.
  • Nguồn quét vẫn hiển thị để phục vụ kiểm tra.
  • Trạng thái xử lý phát hiện nhất quán dù lượt quét đến từ Web UI hay CLI.

Môi trường ngoại tuyến hoặc hạn chế Internet

Với môi trường không có Internet ổn định, hãy chuẩn bị trước dữ liệu quét và dữ liệu tình báo lỗ hổng:
vulnscan prep-offline
Môi trường hạn chế có thể kết hợp kích hoạt ngoại tuyến, dữ liệu tình báo đã chuẩn bị, báo cáo nội bộ và AI nội bộ/cục bộ khi dữ liệu không được phép rời khỏi mạng.