Manter um sistema operacional livre de vulnerabilidades é um dos pilares da administração de servidores e da gestão de infraestrutura. No ecossistema Debian, uma das ferramentas mais eficientes e leves para essa finalidade é o debsecan (Debian Security Analyzer). Este utilitário avalia o status de segurança do host, comparando os pacotes instalados com o banco de dados oficial de vulnerabilidades do Debian (Debian Security Tracker).
Abaixo, apresentamos o passo a passo de instalação, execução, automação e compatibilidade do dbscan.
1. Instalação
O dbscan está disponível nos repositórios oficiais. Para instalá-lo, atualize a lista de pacotes e execute o gerenciador apt:
sudo apt update && sudo apt install debsecan -y
Durante a instalação, o sistema poderá exibir uma tela interativa do dbconf perguntando se você deseja baixar o banco de dados de vulnerabilidades da internet e se deseja configurar o envio de relatórios automáticos por e-mail. Essas configurações podem ser modificadas posteriormente.
2. Como Executar a Verificação
A execução básica do dbscan analisa o sistema e lista os identificadores CVE (Common Vulnerabilities and Exposições) associados aos pacotes instalados.
Para garantir que a ferramenta avalie os pacotes sob a ótica correta da sua distribuição atual, utilize a flag --suite combinada com o codinome do sistema (ex: bookworm, trixie, sid):
debsecan --suite $(lsb_release -cs)
Opções úteis de filtragem:
- Listar apenas vulnerabilidades corrigidas: Útil para saber o que já possui correção disponível no repositório e precisa ser atualizado imediatamente.Bash
debsecan --suite $(lsb_release -cs) --only-fixed - Formato de histórico (Resumido): Agrupa o resultado por pacotes afetados em vez de listar linha por linha cada CVE.Bash
debsecan --suite $(lsb_release -cs) --format format
3. Como Automatizar a Verificação
O dbscan possui suporte nativo para automação via cron, permitindo que ele rode diariamente e envie os alertas diretamente para o e-mail do administrador do sistema ou armazene-os em log.
Para ativar ou reconfigurar o comportamento automático de forma simples, execute o assistente de configuração:
sudo dpkg-reconfigure debsecan
Passo a passo do assistente:
- Main suites: Selecione a suíte correspondente ao seu sistema (geralmente detectada de forma automática).
- Download vulnerability data: Escolha Yes para que o utilitário baixe diariamente o banco de dados atualizado do Debian Security Tracker via internet.
- Mail configuration: Escolha se deseja que os relatórios diários de novas vulnerabilidades sejam enviados por e-mail. Se selecionar sim, insira o endereço de e-mail do administrador (ex:
rootou seu e-mail corporativo).
Se preferir criar uma rotina customizada (como exportar o output para um arquivo de log centralizado), você pode adicionar uma tarefa diretamente no Cron de forma manual:
# Abre o crontab do root
sudo crontab -e
# Adicione a linha para rodar toda segunda-feira às 03:00 e salvar em log
0 3 * * 1 debsecan --suite $(lsb_release -cs) --only-fixed > /var/log/debsecan_weekly.log
4. Sistemas Operacionais Compatíveis
O dbscan foi desenvolvido especificamente para arquiteturas baseadas no gerenciamento de pacotes do Debian. Portanto, ele funciona estritamente nos seguintes sistemas:
- Debian GNU/Linux: Suporte nativo completo em todas as versões ativas, incluindo as ramificações Stable (Debian 12 Bookworm), Testing (Debian 13 Trixie) e Unstable (Sid).
- Derivados Diretos com suporte do Security Tracker: Distribuições que mantêm alta fidelidade com os repositórios base do Debian e utilizam seu rastreador de segurança.
Nota de Infraestrutura: Ferramentas como o dbscan são altamente recomendadas para auditoria interna rápida via CLI. Contudo, se o seu ambiente executa microsserviços empacotados em Docker ou distribuições de outras famílias (como RHEL/CentOS/Fedora ou Alpine), soluções de escaneamento em tempo real baseadas em agentes ou API (como Vuls, Trivy ou Clair) devem ser adotadas complementarmente.