Shoda, výjimky a skóre zabezpečení
Použijte 17 základních pravidel s odkazy na CIS Controls v8 IG1: přečtěte stránku Shoda, poctivě zaznamenávejte výjimky a pochopte skóre zabezpečení.
Seznam K opravě vám řekne, co je dnes špatně. Stránka Shoda odpovídá na jinou otázku, tu, kterou klade majitel firmy, pojišťovna nebo auditor: dodržuje tato síť základní pravidla? NetBlade kontroluje 17 základních pravidel na každém zařízení, na které se vztahují, dává každému odkaz na CIS Controls a vede registr výjimek, které přijmete. Tento článek vysvětluje pravidla, jak stránku číst, jak zaznamenávat výjimky, aby obstály při přezkoumání, a jak se skóre zabezpečení počítá.
Než začnete
- PC s Windows přečtená do hloubky, pro pravidla PC (Připravte svá PC s Windows).
- Zařízení identifikovaná nebo se skenovanými porty, pro síťová pravidla (Identifikovat každé zařízení v Lokality).
- Znalost K opravě (Zranitelnosti): pravidla se počítají ze stejných nálezů, takže se obě stránky o stroji nikdy neshodnou jinak.
1. Poznejte 17 pravidel
Pravidla jsou seskupena do čtyř oblastí. Sloupec CIS je bezpečnostní opatření CIS Controls v8 (Implementation Group 1), kterému každé pravidlo odpovídá, tak jak ho NetBlade tiskne v sestavě Shoda.
| Pravidlo | Oblast | CIS v8 |
|---|---|---|
| Antivirus běží | Obrany | 10.1 |
| Brána firewall Windows zapnuta | Obrany | 4.5 |
| Systémový disk zašifrován | Obrany | 3.6 |
| Řízení uživatelských účtů (UAC) zapnuto | Obrany | 5.4 |
| Secure Boot zapnut | Obrany | 4.1 |
| Operační systém stále podporován | Aktualizace | 2.2 |
| Aktualizace nainstalované za posledních 60 dní | Aktualizace | 7.3 |
| SMBv1 vypnut | Přístup | 4.1 |
| Účet Guest zakázán | Přístup | 4.7 |
| Nejvýše tři místní správci | Přístup | 5.4 |
| Žádné sdílení, do kterého může kdokoli zapisovat | Přístup | 3.3 |
| PowerShell 2.0 odebrán | Přístup | 4.1 |
| Žádná služba s hesly v otevřeném textu | Síť | 4.6 |
| Vzdálený přístup nevystaven | Síť | 4.5 |
| SNMP bez tovární community | Síť | 4.7 |
| Databáze nedosažitelné ze sítě | Síť | 4.4 |
| Žádné vystavené správní rozhraní | Síť | 4.1 |
Pravidla Windows potřebují čtení PC přes Windows. «Operační systém stále podporován» potřebuje jakékoli čtení, které zjistí systém. Síťová pravidla potřebují, aby byly prozkoumány porty zařízení, což identifikace udělá.
Poznámka: Je to reference, ne certifikace. CIS Controls je ochranná známka Center for Internet Security. Řekněte to, když to prezentujete zákazníkovi; sestava to dělá.
2. Pochopte čtyři verdikty
Pro každé zařízení je každé pravidlo jedno z:
- dodrženo: zařízení ukazuje, že pravidlo platí;
- porušeno: zařízení ukazuje, že neplatí;
- přijatá výjimka: porušeno, a někdo rozhodl, že je to na tomto stroji přijatelné;
- nelze zkontrolovat: pravidlo se vztahuje, ale žádné čtení na něj neodpovídá. PC s Windows, ke kterému nikdo nemá přihlašovací údaje, nebo čtení, které tento jeden bod nevidělo.
Zařízení, která nelze zkontrolovat, se nepočítají ani pro, ani proti. To je záměrné: přehled, který by je počítal jako vyhovující, by ukázal 100 % na síti, na kterou se nikdo nepodíval.
3. Přečtěte stránku Shoda
V nabídce otevřete Shoda (název stránky je Shoda a stav zabezpečení) a stiskněte Zkontrolovat znovu.
Dlaždice:
- Shoda se základní úrovní: procento dodržených kontrol, například «412 z 450 kontrol dodrženo». Dodrženo zahrnuje přijaté výjimky. Řádek níže uvádí, kolik kontrol nebylo možné a na kolika zařízeních.
- Průměrný stav zabezpečení: průměrné skóre zabezpečení zařízení, která nějaké mají, a kolik jich má skóre z celkového počtu.
- Porušená pravidla: kolik pravidel je porušeno alespoň na jednom zařízení a to nejrozšířenější.
Níže každé pravidlo ukazuje pruh s dodrženo, přijatá výjimka, porušeno a nelze zkontrolovat, seskupeno podle oblasti. Zařízení v nejhorším stavu vypisuje zařízení porušující nejvíce pravidel, pak s nejnižším skóre.
Kliknutím na pravidlo zobrazíte tři seznamy: Nevyhovující, Přijaté výjimky a Nelze zkontrolovat. Kliknutím na zařízení otevřete jeho kartu.
4. Propracujte se porušenými pravidly
Začněte pravidlem porušeným na nejvíce zařízeních: jedna oprava, uplatněná všude, posune procento nejvíce. Ke každému pravidlu je v aplikaci rada. Několik příkladů, jak je NetBlade dává:
- SMBv1 vypnut: vypněte ho přes
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocola restartujte. - PowerShell 2.0 odebrán:
Disable-WindowsOptionalFeature -Online -FeatureName MicrosoftWindowsPowerShellV2Root. - Účet Guest zakázán: ze Správy počítače, Místní uživatelé a skupiny, nebo
Get-LocalUser | Where-Object SID -like '*-501' | Disable-LocalUser. - Systémový disk zašifrován: zapněte BitLocker pro systémový disk a uchovejte klíč pro obnovení v Active Directory nebo někde bezpečně.
- Aktualizace nainstalované za posledních 60 dní: zkontrolujte Windows Update nebo WSUS; často jde o zastavenou službu nebo plný disk.
Několik z těchto je dostupných také jako vzdálené akce, například «Zakázat SMBv1 (doporučeno)» v kategorii Funkce Windows (Vzdálené akce). Po opravě přečtěte zařízení znovu přes Hloubkový sken, pak stiskněte Zkontrolovat znovu.
5. Zaznamenávejte výjimky správně
Někdy je pravidlo porušeno z dobrého důvodu: laboratorní PC, které musí kvůli starému přístroji zachovat SMBv1, server, který legitimně vystavuje databázi aplikačnímu serveru vedle sebe. U těch zaznamenejte výjimku, místo abyste žili s červeným pruhem.
- Otevřete Zabezpečení, K opravě.
- Najděte položku pro dané zařízení a stiskněte Přijmout / znovu otevřít. Stane se přijatou výjimkou, zde i ve Shodě.
- Otevřete kartu zařízení, stiskněte Upravit… a napište do Poznámky, proč byla přijata, kdo rozhodl a kdy ji přezkoumat. Nebo přidejte Vlastní pole jako „Důvod výjimky” a „Přezkoumat do”.
- Chcete-li přijaté položky opět vidět, zaškrtněte Zobrazit přijaté v K opravě. Stisknutím Přijmout / znovu otevřít na přijaté položce ji znovu otevřete.
Sestava Shoda (Sestavy) obsahuje Registr výjimek, takže zákazník vidí přesně, co bylo přijato, na kterých zařízeních.
Upozornění: NetBlade si při přijetí nevyžádá důvod a přijaté výjimky se počítají jako dodržené v procentu shody. Tím se důvod v Poznámkách stává vaší odpovědností. Výjimka bez písemného důvodu je jen skrytý problém a zákazník nebo auditor si ji tak přečte. Přezkoumávejte výjimky alespoň každé čtvrtletí.
Poznámka: «Systémový disk zašifrován» se posuzuje přímo ze stavu BitLockeru a nemá položku v K opravě, takže ho nelze přijmout jako výjimku: je buď dodrženo, nebo porušeno.
6. Pochopte skóre zabezpečení
Každé zařízení dostane skóre od 0 do 100, ve čtyřech pásmech:
| Skóre | Pásmo |
|---|---|
| 90 až 100 | V dobrém stavu |
| 70 až 89 | Stojí za pozornost |
| 40 až 69 | Vyžaduje práci |
| pod 40 | Ohroženo |
Skóre začíná na 100 a každý otevřený nález body strhává, nejtěžší jako první: zranitelnosti právě teď zneužívané, pak systémy mimo podporu, pak zranitelnosti pravděpodobně zneužitelné, kritické, konfigurační problémy, ty s vysokou závažností a další nálezy. Prvních pár nálezů každého druhu stojí plnou cenu a další stojí méně, takže šedesát drobných poznámek nemůže potopit zařízení pod jedno s jedinou chybou zneužívanou dnes. Na kartě zařízení skóre přichází s Proč, které vypisuje, co body strhává, s počty.
Zařízení, které nikdy nebylo přečteno a proti kterému není nic známo, je Bez skóre: není z čeho číslo odvodit a sto by byla lež. Skóre lokality je průměr zařízení, která nějaké mají.
Tip: Nejrychlejší způsob, jak zvednout průměrné skóre, obvykle není oprava, ale pokrytí. Nepřečtená PC nemají skóre a po přečtení často odhalí problémy, na kterých záleží. Sledujte řádek pokrytí na Přehledu.
Zkontrolujte, že to fungovalo
- Po opravě a opětovném přečtení ukazuje pruh pravidla více dodrženo a zařízení vypadne ze Zařízení v nejhorším stavu.
- Přijaté výjimky se objevují pod Přijaté výjimky v detailu pravidla a v registru sestavy Shoda.
- Nelze zkontrolovat se zmenšuje, jak čtete více zařízení.
Když se něco pokazí
- «Zatím nelze zkontrolovat žádné zařízení» na Přehledu. Žádné zařízení nebylo přečteno ani identifikováno. Přečtěte PC a spusťte Identifikovat každé zařízení.
- Pravidlo je «nelze zkontrolovat» na PC, které bylo přečteno. Čtení tento jeden bod nevidělo, například BitLocker bez účtu správce. Použijte přihlašovací údaje správce.
- Procento po přijetí několika položek vyskočilo. Očekávané: výjimky se počítají jako dodržené. Ujistěte se, že každá má písemný důvod.
- Síťová pravidla nelze zkontrolovat. Zařízení nikdy nebyla identifikována ani neměla skenované porty. Spusťte Identifikovat každé zařízení v Lokality.
Dále
Zůstaňte informováni, aniž byste sledovali obrazovku: Upozornění, na kterých záleží.
← Všechny návody Jak na to Návod k funkci → Produkt: NetBlade Windows →