Najděte a opravte zranitelnosti: K opravě, KEV, EPSS a týdenní rutina záplatování
Pochopte podepsaný kanál zranitelností NetBlade, KEV a EPSS prostými slovy, jak se K opravě prioritizuje, a týdenní rutinu na záplatování toho, na čem záleží nejdříve.
První čtení běžné kanceláře vyprodukuje dlouhý seznam problémů a dlouhý seznam seřazený podle závažnosti vás pošle záplatovat teoretickou 9,8, zatímco chyba, kterou se skutečně někdo dobývá dovnitř, sedí níže. NetBlade řadí jinak: nejprve to, co útočníci právě teď zneužívají, pak to, co pravděpodobně zneužijí, pak jak zlé by to bylo. Tento článek vysvětluje, odkud data pocházejí, co stránky ukazují, a rutinu, která se vejde do hodiny týdně.
Než začnete
- PC přečtená do hloubky (Připravte svá PC s Windows). Zranitelnosti v programech se ukazují jen na zařízeních, jejichž programy byly přečteny.
- Zařízení identifikovaná nebo se skenovanými porty, pro síťové kontroly (Identifikovat každé zařízení v Lokality).
- Připojení k internetu na PC s NetBlade, pro denní stažení kanálu.
1. Vězte, odkud data o zranitelnostech pocházejí
NetBlade kontroluje nainstalované programy proti kanálu zranitelností sestavovanému každou noc a zveřejňovanému na feed.netblade.app. Kanál je jediný soubor, podepsaný klíčem ECDSA P-256; aplikace před použitím ověří podpis. Kanál s neplatným podpisem se zahodí a poslední dobrý zůstane v používání.
Co to pro vás a vaše zákazníky znamená:
- Stažení proběhne nejvýše jednou denně, samo od sebe. Porovnání s nainstalovanými programy proběhne lokálně: názvy a verze programů nikdy neopustí PC.
- Nastavení, Kanál zranitelností ukazuje datum a stáří kanálu, například «Sestaveno …, před 2 dny.», a Zkontrolovat teď hned hledá novější.
- Pokud je kanál starší než týden, aplikace to řekne všude, kde na tom záleží. Kontroly proti němu stále běží, ale zranitelnost zveřejněná od té doby v něm není.
Kanál se sestavuje z NVD, seznamu KEV od CISA a EPSS od FIRST. Tento produkt používá NVD API, ale není schválen ani certifikován NVD.
2. Pochopte KEV, EPSS a CVSS prostými slovy
Každá známá zranitelnost má číslo CVE. Pro každou NetBlade zná až tři věci:
| Signál | Prostý význam | Zdroj |
|---|---|---|
| KEV | Útočníci tuto chybu právě teď používají | Seznam Known Exploited Vulnerabilities od CISA |
| EPSS | Šance, že bude zneužita v příštích 30 dnech | Exploit Prediction Scoring System od FIRST |
| CVSS | Jak zlé by to bylo, kdyby byla zneužita, od 0 do 10 | NVD |
Závažnost říká, jak zlé by to bylo; KEV a EPSS říkají, zda se to děje. Proto NetBlade řadí nejprve podle KEV, pak EPSS, pak CVSS.
3. Vězte, co se kontroluje a co ne
Programy se párují s CVE podle přesného produktu a verze, přes slovník produktů NetBlade. Z toho plynou dva limity:
- Kontrolují se jen programy, které slovník dokáže pojmenovat. V Inventář, Software zaškrtněte Jen to, co slovník dokáže pojmenovat, abyste je viděli; sloupec VE SLOVNÍKU říká které. Vše ostatní nikde v aplikaci nedostane verdikt. Ticho o programu není bezpečí.
- Verze, kterou nelze spolehlivě porovnat, nedostane verdikt, místo aby se hádalo.
Kromě zranitelností programů NetBlade spouští na každém zařízení konfigurační kontroly: Telnet, FTP, dosažitelná Vzdálená plocha, VNC, ladění Androidu, IPMI, průmyslové protokoly PLC (S7, Modbus), naslouchající databáze, UPnP, přímý tisk na portu 9100, SNMP s tovární community, vypnutá brána firewall, žádný antivirus, sdílení zapisovatelná všemi, žádné aktualizace 60 dní a více, SMBv1, vypnutý UAC, vypnutý Secure Boot, čekající restart, povolený účet Guest, více než tři místní správci, PowerShell 2.0, disk pod 8 % volného místa. Označuje také operační systémy mimo podporu a ty, jejichž podpora končí do 180 dní.
4. Přečtěte stránku K opravě
V nabídce otevřete Zabezpečení, pak K opravě. To je jediný seznam všeho otevřeného: zranitelnosti programů, systémy mimo podporu, konfigurační kontroly.
Každá položka ukazuje:
- odznak: zneužíváno, kritické, vysoké, střední, nízké nebo bez skóre;
- zařízení a jak dlouho je to otevřené («nalezeno dnes», «otevřeno 12 dní»);
- proč se řadí tam, kde se řadí, například «na seznamu CISA se zranitelnostmi právě teď zneužívanými» nebo «4% šance zneužití v příštích 30 dnech»;
- co dělat, jednou větou.
Stiskněte Zkontrolovat teď pro opětovné porovnání. Prázdný seznam hlásí buď «Nic otevřené», nebo «zatím nebylo nic přečteno do hloubky»; řádek pokrytí na Přehledu vám řekne který.
Poznámka: Kontrola se spustí jen na tom, co stroj ukázal, nikdy na tom, co neřekl. Zařízení, které nikdo nepřečetl, nemůže hlásit problém.
5. Přečtěte stránku Zranitelnosti
V nabídce otevřete Zranitelnosti. Pokrývá jen CVE programů, ve dvou zobrazeních:
- Podle aktualizace: jeden řádek na program k aktualizaci, s NAINSTALOVÁNO, AKTUALIZOVAT NA, kolik CVE, kolik ZNEUŽÍVANÝCH, NEJHORŠÍ závažností a ZAŘÍZENÍ. To je zobrazení, ze kterého pracovat: jedna aktualizace často zavře tucet CVE.
- Podle CVE: jeden řádek na CVE se ZÁVAŽNOSTÍ, PRAVDĚPODOBNOSTÍ a NALEZENO NA.
Dlaždice sčítají Zneužíváno teď, Kritické (závažnost 9 a více), Vysoké (7 až 9) a Zasažená zařízení. Zaškrtněte Jen zneužívané, abyste viděli jen položky KEV. Klikněte na řádek pro seznam CVE a zasažená zařízení, s radou jako «Aktualizujte … na verzi … nebo novější: zavře to všechna tato CVE na těchto zařízeních.» Když žádná jediná verze nezavře všechna, rada je aktualizovat na nejnovější verzi výrobce a poté stisknout Zkontrolovat znovu.
6. Týdenní rutina záplatování
Vyberte pevný slot, například pondělní ráno. Pro každou lokalitu zákazníka:
- Obnovte data. V Zranitelnosti stiskněte Zkontrolovat znovu. Ujistěte se, že je kanál nedávný (stránka to říká), a podívejte se na řádek pokrytí: «Zranitelnosti v programech se ukazují jen na zařízeních přečtených do hloubky: X z Y». Pokud pokrytí kleslo, zjistěte proč, než uvěříte zbytku (viz Přihlašovací údaje).
- Zneužívané první. Zaškrtněte Jen zneužívané, zůstaňte na Podle aktualizace. Každý řádek zde je práce na dnes.
- Aktualizujte. Aktualizujte program na uvedených zařízeních svými obvyklými nástroji, nebo z NetBlade přes vzdálené akce: na kartě zařízení, Vzdálené akce, kategorie Software, použijte «Prohledat katalog winget» k nalezení ID balíčku, pak «Aktualizovat jeden balíček (winget)». «Chybějící aktualizace Windows» vypisuje čekající aktualizace Windows. Viz Vzdálené akce, bezpečně.
- Ověřte. Stiskněte Hloubkový sken na každém aktualizovaném zařízení (nebo Přečíst vybrané na seznamu zařízení), pak Zkontrolovat znovu. Věřte opětovnému čtení, ne návratovému kódu aktualizátoru.
- Pak ty pravděpodobné. Odškrtněte Jen zneužívané a propracujte se dolů K opravě: pořadí už dává položky s vysokým EPSS jako další.
- Konfigurační položky. Restartujte stroje s «Aktualizace čeká na restart», naplánujte výměny pro «Podpora brzy končí» a vyřešte obrany, které jsou vypnuté.
- Přijměte to, co je skutečně přijatelné, přes Přijmout / znovu otevřít, a zapište proč (viz Shoda a výjimky).
- Vykažte. Pošlete majiteli sestavu «Zranitelnosti» nebo «Souhrn pro majitele» (Sestavy).
Tip: Nastavte upozornění pro Nové věci k opravě s Jen to, co je zneužíváno (Upozornění). Váš týdenní slot pak vyřídí nevyřízené věci a nově zneužívaná chyba vás zastihne týž den.
7. Nechte agenta udržovat to aktuální
S běžícím agentem se každé zařízení jednou denně znovu zkontroluje proti kanálu, po pár zařízeních najednou. To používá jen to, co je už známo, takže to běží i na notebooku, který je pryč od sítě zákazníka. Nové programy a verze se poznají jen opětovným čtením strojů: k tomu nastavte DO HLOUBKY v Lokality na Jednou denně nebo Každý týden (agent čte jedno zařízení po druhém, jen dokud je PC na dané síti).
Zkontrolujte, že to fungovalo
- Po aktualizaci a opětovném přečtení program zmizí z Podle aktualizace a jeho položky v K opravě jsou pryč.
- Dlaždice K opravě na Přehledu klesá a «žádné na seznamu zneužívaných» se objeví, když jsou položky KEV vyřešeny.
Když se něco pokazí
- «Zatím žádný kanál». PC ho ještě nemohlo stáhnout. Zkontrolujte připojení a stiskněte Zkontrolovat teď v Nastavení, Kanál zranitelností; poslední chyba se ukazuje tam.
- «stažený kanál není podepsán námi — nebyl použit». Soubor neprošel ověřením a byl zahozen, jak je zamýšleno; poslední dobrý kanál zůstává v používání. Zkuste to později.
- Kanál je starší než týden. Denní stahování selhává. Zkontrolujte připojení a jakoukoli proxy nebo filtr, který blokuje
feed.netblade.app. - Program, o kterém víte, že je zranitelný, není uveden. Není ve slovníku, nebo jeho verzi nelze porovnat. Zkontrolujte sloupec VE SLOVNÍKU v Software.
- Aktualizováno, ale nález zůstává. Zařízení nebylo znovu přečteno. Stiskněte Hloubkový sken, pak Zkontrolovat znovu.
- Seznam je na nové lokalitě prázdný. Zatím nebylo nic přečteno do hloubky. Podívejte se na řádek pokrytí.
Dále
Dále změřte síť proti základní úrovni: Shoda, výjimky a skóre zabezpečení.
← Všechny návody Jak na to Návod k funkci → Produkt: NetBlade Windows →