
Vì sao doanh nghiệp cần VulnScan
Bề mặt tấn công Internet thay đổi liên tục: tên miền con mới, API tạm thời, trang quản trị bị lộ, dịch vụ cũ chưa tắt, kho lưu trữ cloud cấu hình sai, chứng chỉ TLS hết hạn, thư viện có CVE hoặc ứng dụng chỉ kiểm tra được sau khi đăng nhập. Một lần kiểm thử thủ công không đủ để duy trì khả năng quan sát liên tục, trong khi kết quả quét thô thường nhiễu và khó chuyển thành hành động. VulnScan giúp giải quyết vấn đề này bằng cách:- Tăng khả năng phát hiện rủi ro thực tế thông qua phát hiện tài sản, nhận diện dịch vụ, nhận diện công nghệ, kiểm tra chủ động, đối chiếu phiên bản với CVE, dữ liệu tình báo lỗ hổng và lớp phân tích AI tùy chọn.
- Giảm cảnh báo nhầm bằng bằng chứng kỹ thuật, so khớp phiên bản chính xác hoặc theo khoảng, điểm tin cậy, ưu tiên kết quả đã xác minh, gộp kết quả trùng lặp và AI hỗ trợ đánh giá bằng chứng khi được bật.
- Ưu tiên xử lý rõ ràng bằng mức độ nghiêm trọng, CVSS, EPSS, CISA KEV, tín hiệu khai thác công khai, điểm tin cậy và điểm rủi ro 0-100.
- Hỗ trợ cả Web UI và CLI để đội bảo mật làm việc trực quan, đồng thời vẫn tự động hóa được các lượt quét lặp lại.
- Tạo báo cáo dễ chia sẻ bằng tiếng Anh hoặc tiếng Việt, hỗ trợ xuất CSV, JSON, PDF và gửi email thông báo khi cần.
- Phù hợp nhiều mô hình triển khai từ máy cá nhân, máy chủ dùng chung, môi trường hạn chế Internet đến quy trình CI/CD.
VulnScan kiểm tra được những gì
VulnScan tập trung vào tài sản có thể truy cập từ Internet và các dịch vụ bên ngoài:Năng lực chính
Một lượt quét hoạt động như thế nào
- Xác định phạm vi: VulnScan chuẩn hóa mục tiêu và kiểm tra mục tiêu có nằm trong phạm vi được cấp phép hay không.
- Phát hiện tài sản: hệ thống tìm máy chủ đang hoạt động, tên miền con, cổng mở, dữ liệu mô tả máy chủ, WAF/CDN, chứng chỉ TLS và điểm truy cập web/API.
- Nhận diện công nghệ: hệ thống nhận diện dịch vụ, framework, CMS, plugin/theme, banner giao thức, thông tin TLS và ứng viên CPE.
- Kiểm tra lỗ hổng: VulnScan chạy các kiểm tra phù hợp với ngữ cảnh tài sản, bao gồm lỗi web/API, dịch vụ, cấu hình sai, đối chiếu CVE và phân tích AI tùy chọn khi được cấu hình.
- Bổ sung ngữ cảnh: phát hiện được bổ sung CVSS, EPSS, CISA KEV, CWE, OWASP Top 10, OWASP WSTG, hướng dẫn khắc phục và tín hiệu khai thác.
- Gộp và chấm điểm: kết quả trùng được gộp lại, bằng chứng mạnh nhất được giữ lại và điểm rủi ro được tính toán.
- Lưu trữ: các lượt quét từ Web UI, CLI và lịch quét được ghi vào cùng cơ sở dữ liệu để bảo đảm nhất quán.
- Báo cáo: người dùng xem kết quả trên Web UI hoặc xuất CSV, JSON, PDF.
Quét để phát hiện, WAF để bảo vệ
VulnScan kết hợp hai năng lực bổ trợ trong cùng một không gian làm việc:- Quét lỗ hổng giúp tìm ra rủi ro: phát hiện tài sản, nhận diện công nghệ, kiểm tra chủ động, đối chiếu CVE và ưu tiên xử lý.
- CyStack WAF giúp chủ động ngăn chặn khai thác tại lớp biên: tổ chức trỏ tên miền qua các máy chủ biên tự vận hành, bật bộ luật OWASP được quản lý và bổ sung luật tùy chỉnh.
Cần phân biệt hai cách dùng từ “WAF” trong tài liệu: phát hiện WAF/CDN là việc lượt quét nhận biết tổ chức mục tiêu có đang dùng WAF/CDN (ví dụ Cloudflare) hay không; còn CyStack WAF là sản phẩm tường lửa do chính tổ chức triển khai để bảo vệ website của mình.
Mô hình triển khai
CyStack VulnScan được phân phối dưới dạng file thực thi tương thích Windows, macOS và Linux. Để nhận file chương trình và giấy phép tương ứng, liên hệ đội ngũ kinh doanh của CyStack qua sales@cystack.net. Một file thực thi hỗ trợ hai chế độ:- Web UI: quản lý tài sản, chạy quét, xử lý phát hiện, tạo báo cáo, quản lý thành viên, cấu hình email và xem thông tin giấy phép.
- CLI: tự động hóa, chạy theo lịch, tích hợp CI/CD, chuẩn bị môi trường hạn chế Internet và xuất báo cáo bằng script.