Menu

Guia Prático: Auditoria de Vulnerabilidades no Debian com o Debsecan

Guia Prático: Auditoria de Vulnerabilidades no Debian com o Debsecan

Manter um sistema operacional livre de vulnerabilidades é um dos pilares da administração de servidores e da gestão de infraestrutura. No ecossistema Debian, uma das ferramentas ma...

Manter um sistema operacional livre de vulnerabilidades é um dos pilares da administração de servidores e da gestão de infraestrutura. No ecossistema Debian, uma das ferramentas mais eficientes e leves para essa finalidade é o debsecan (Debian Security Analyzer). Este utilitário avalia o status de segurança do host, comparando os pacotes instalados com o banco de dados oficial de vulnerabilidades do Debian (Debian Security Tracker).

Abaixo, apresentamos o passo a passo de instalação, execução, automação e compatibilidade do dbscan.

1. Instalação

O dbscan está disponível nos repositórios oficiais. Para instalá-lo, atualize a lista de pacotes e execute o gerenciador apt:

sudo apt update && sudo apt install debsecan -y

Durante a instalação, o sistema poderá exibir uma tela interativa do dbconf perguntando se você deseja baixar o banco de dados de vulnerabilidades da internet e se deseja configurar o envio de relatórios automáticos por e-mail. Essas configurações podem ser modificadas posteriormente.

2. Como Executar a Verificação

A execução básica do dbscan analisa o sistema e lista os identificadores CVE (Common Vulnerabilities and Exposições) associados aos pacotes instalados.

Para garantir que a ferramenta avalie os pacotes sob a ótica correta da sua distribuição atual, utilize a flag --suite combinada com o codinome do sistema (ex: bookworm, trixie, sid):

debsecan --suite $(lsb_release -cs)

Opções úteis de filtragem:

  • Listar apenas vulnerabilidades corrigidas: Útil para saber o que já possui correção disponível no repositório e precisa ser atualizado imediatamente.Bashdebsecan --suite $(lsb_release -cs) --only-fixed
  • Formato de histórico (Resumido): Agrupa o resultado por pacotes afetados em vez de listar linha por linha cada CVE.Bashdebsecan --suite $(lsb_release -cs) --format format

3. Como Automatizar a Verificação

O dbscan possui suporte nativo para automação via cron, permitindo que ele rode diariamente e envie os alertas diretamente para o e-mail do administrador do sistema ou armazene-os em log.

Para ativar ou reconfigurar o comportamento automático de forma simples, execute o assistente de configuração:

sudo dpkg-reconfigure debsecan

Passo a passo do assistente:

  1. Main suites: Selecione a suíte correspondente ao seu sistema (geralmente detectada de forma automática).
  2. Download vulnerability data: Escolha Yes para que o utilitário baixe diariamente o banco de dados atualizado do Debian Security Tracker via internet.
  3. Mail configuration: Escolha se deseja que os relatórios diários de novas vulnerabilidades sejam enviados por e-mail. Se selecionar sim, insira o endereço de e-mail do administrador (ex: root ou seu e-mail corporativo).

Se preferir criar uma rotina customizada (como exportar o output para um arquivo de log centralizado), você pode adicionar uma tarefa diretamente no Cron de forma manual:

# Abre o crontab do root
sudo crontab -e

# Adicione a linha para rodar toda segunda-feira às 03:00 e salvar em log
0 3 * * 1 debsecan --suite $(lsb_release -cs) --only-fixed > /var/log/debsecan_weekly.log

4. Sistemas Operacionais Compatíveis

O dbscan foi desenvolvido especificamente para arquiteturas baseadas no gerenciamento de pacotes do Debian. Portanto, ele funciona estritamente nos seguintes sistemas:

  • Debian GNU/Linux: Suporte nativo completo em todas as versões ativas, incluindo as ramificações Stable (Debian 12 Bookworm), Testing (Debian 13 Trixie) e Unstable (Sid).
  • Derivados Diretos com suporte do Security Tracker: Distribuições que mantêm alta fidelidade com os repositórios base do Debian e utilizam seu rastreador de segurança.

Nota de Infraestrutura: Ferramentas como o dbscan são altamente recomendadas para auditoria interna rápida via CLI. Contudo, se o seu ambiente executa microsserviços empacotados em Docker ou distribuições de outras famílias (como RHEL/CentOS/Fedora ou Alpine), soluções de escaneamento em tempo real baseadas em agentes ou API (como Vuls, Trivy ou Clair) devem ser adotadas complementarmente.

Meu Carrinho

Seu carrinho está vazio.

0