NetBlade
Windows Krok 7 z 12 ~30 min Pokročilý

Najděte a opravte zranitelnosti: K opravě, KEV, EPSS a týdenní rutina záplatování

Pochopte podepsaný kanál zranitelností NetBlade, KEV a EPSS prostými slovy, jak se K opravě prioritizuje, a týdenní rutinu na záplatování toho, na čem záleží nejdříve.

První čtení běžné kanceláře vyprodukuje dlouhý seznam problémů a dlouhý seznam seřazený podle závažnosti vás pošle záplatovat teoretickou 9,8, zatímco chyba, kterou se skutečně někdo dobývá dovnitř, sedí níže. NetBlade řadí jinak: nejprve to, co útočníci právě teď zneužívají, pak to, co pravděpodobně zneužijí, pak jak zlé by to bylo. Tento článek vysvětluje, odkud data pocházejí, co stránky ukazují, a rutinu, která se vejde do hodiny týdně.

Než začnete

  • PC přečtená do hloubky (Připravte svá PC s Windows). Zranitelnosti v programech se ukazují jen na zařízeních, jejichž programy byly přečteny.
  • Zařízení identifikovaná nebo se skenovanými porty, pro síťové kontroly (Identifikovat každé zařízení v Lokality).
  • Připojení k internetu na PC s NetBlade, pro denní stažení kanálu.

1. Vězte, odkud data o zranitelnostech pocházejí

NetBlade kontroluje nainstalované programy proti kanálu zranitelností sestavovanému každou noc a zveřejňovanému na feed.netblade.app. Kanál je jediný soubor, podepsaný klíčem ECDSA P-256; aplikace před použitím ověří podpis. Kanál s neplatným podpisem se zahodí a poslední dobrý zůstane v používání.

Co to pro vás a vaše zákazníky znamená:

  • Stažení proběhne nejvýše jednou denně, samo od sebe. Porovnání s nainstalovanými programy proběhne lokálně: názvy a verze programů nikdy neopustí PC.
  • Nastavení, Kanál zranitelností ukazuje datum a stáří kanálu, například «Sestaveno …, před 2 dny.», a Zkontrolovat teď hned hledá novější.
  • Pokud je kanál starší než týden, aplikace to řekne všude, kde na tom záleží. Kontroly proti němu stále běží, ale zranitelnost zveřejněná od té doby v něm není.

Kanál se sestavuje z NVD, seznamu KEV od CISA a EPSS od FIRST. Tento produkt používá NVD API, ale není schválen ani certifikován NVD.

2. Pochopte KEV, EPSS a CVSS prostými slovy

Každá známá zranitelnost má číslo CVE. Pro každou NetBlade zná až tři věci:

SignálProstý významZdroj
KEVÚtočníci tuto chybu právě teď používajíSeznam Known Exploited Vulnerabilities od CISA
EPSSŠance, že bude zneužita v příštích 30 dnechExploit Prediction Scoring System od FIRST
CVSSJak zlé by to bylo, kdyby byla zneužita, od 0 do 10NVD

Závažnost říká, jak zlé by to bylo; KEV a EPSS říkají, zda se to děje. Proto NetBlade řadí nejprve podle KEV, pak EPSS, pak CVSS.

3. Vězte, co se kontroluje a co ne

Programy se párují s CVE podle přesného produktu a verze, přes slovník produktů NetBlade. Z toho plynou dva limity:

  • Kontrolují se jen programy, které slovník dokáže pojmenovat. V Inventář, Software zaškrtněte Jen to, co slovník dokáže pojmenovat, abyste je viděli; sloupec VE SLOVNÍKU říká které. Vše ostatní nikde v aplikaci nedostane verdikt. Ticho o programu není bezpečí.
  • Verze, kterou nelze spolehlivě porovnat, nedostane verdikt, místo aby se hádalo.

Kromě zranitelností programů NetBlade spouští na každém zařízení konfigurační kontroly: Telnet, FTP, dosažitelná Vzdálená plocha, VNC, ladění Androidu, IPMI, průmyslové protokoly PLC (S7, Modbus), naslouchající databáze, UPnP, přímý tisk na portu 9100, SNMP s tovární community, vypnutá brána firewall, žádný antivirus, sdílení zapisovatelná všemi, žádné aktualizace 60 dní a více, SMBv1, vypnutý UAC, vypnutý Secure Boot, čekající restart, povolený účet Guest, více než tři místní správci, PowerShell 2.0, disk pod 8 % volného místa. Označuje také operační systémy mimo podporu a ty, jejichž podpora končí do 180 dní.

4. Přečtěte stránku K opravě

V nabídce otevřete Zabezpečení, pak K opravě. To je jediný seznam všeho otevřeného: zranitelnosti programů, systémy mimo podporu, konfigurační kontroly.

Každá položka ukazuje:

  • odznak: zneužíváno, kritické, vysoké, střední, nízké nebo bez skóre;
  • zařízení a jak dlouho je to otevřené («nalezeno dnes», «otevřeno 12 dní»);
  • proč se řadí tam, kde se řadí, například «na seznamu CISA se zranitelnostmi právě teď zneužívanými» nebo «4% šance zneužití v příštích 30 dnech»;
  • co dělat, jednou větou.

Stiskněte Zkontrolovat teď pro opětovné porovnání. Prázdný seznam hlásí buď «Nic otevřené», nebo «zatím nebylo nic přečteno do hloubky»; řádek pokrytí na Přehledu vám řekne který.

Poznámka: Kontrola se spustí jen na tom, co stroj ukázal, nikdy na tom, co neřekl. Zařízení, které nikdo nepřečetl, nemůže hlásit problém.

5. Přečtěte stránku Zranitelnosti

V nabídce otevřete Zranitelnosti. Pokrývá jen CVE programů, ve dvou zobrazeních:

  • Podle aktualizace: jeden řádek na program k aktualizaci, s NAINSTALOVÁNO, AKTUALIZOVAT NA, kolik CVE, kolik ZNEUŽÍVANÝCH, NEJHORŠÍ závažností a ZAŘÍZENÍ. To je zobrazení, ze kterého pracovat: jedna aktualizace často zavře tucet CVE.
  • Podle CVE: jeden řádek na CVE se ZÁVAŽNOSTÍ, PRAVDĚPODOBNOSTÍ a NALEZENO NA.

Dlaždice sčítají Zneužíváno teď, Kritické (závažnost 9 a více), Vysoké (7 až 9) a Zasažená zařízení. Zaškrtněte Jen zneužívané, abyste viděli jen položky KEV. Klikněte na řádek pro seznam CVE a zasažená zařízení, s radou jako «Aktualizujte … na verzi … nebo novější: zavře to všechna tato CVE na těchto zařízeních.» Když žádná jediná verze nezavře všechna, rada je aktualizovat na nejnovější verzi výrobce a poté stisknout Zkontrolovat znovu.

6. Týdenní rutina záplatování

Vyberte pevný slot, například pondělní ráno. Pro každou lokalitu zákazníka:

  1. Obnovte data. V Zranitelnosti stiskněte Zkontrolovat znovu. Ujistěte se, že je kanál nedávný (stránka to říká), a podívejte se na řádek pokrytí: «Zranitelnosti v programech se ukazují jen na zařízeních přečtených do hloubky: X z Y». Pokud pokrytí kleslo, zjistěte proč, než uvěříte zbytku (viz Přihlašovací údaje).
  2. Zneužívané první. Zaškrtněte Jen zneužívané, zůstaňte na Podle aktualizace. Každý řádek zde je práce na dnes.
  3. Aktualizujte. Aktualizujte program na uvedených zařízeních svými obvyklými nástroji, nebo z NetBlade přes vzdálené akce: na kartě zařízení, Vzdálené akce, kategorie Software, použijte «Prohledat katalog winget» k nalezení ID balíčku, pak «Aktualizovat jeden balíček (winget)». «Chybějící aktualizace Windows» vypisuje čekající aktualizace Windows. Viz Vzdálené akce, bezpečně.
  4. Ověřte. Stiskněte Hloubkový sken na každém aktualizovaném zařízení (nebo Přečíst vybrané na seznamu zařízení), pak Zkontrolovat znovu. Věřte opětovnému čtení, ne návratovému kódu aktualizátoru.
  5. Pak ty pravděpodobné. Odškrtněte Jen zneužívané a propracujte se dolů K opravě: pořadí už dává položky s vysokým EPSS jako další.
  6. Konfigurační položky. Restartujte stroje s «Aktualizace čeká na restart», naplánujte výměny pro «Podpora brzy končí» a vyřešte obrany, které jsou vypnuté.
  7. Přijměte to, co je skutečně přijatelné, přes Přijmout / znovu otevřít, a zapište proč (viz Shoda a výjimky).
  8. Vykažte. Pošlete majiteli sestavu «Zranitelnosti» nebo «Souhrn pro majitele» (Sestavy).

Tip: Nastavte upozornění pro Nové věci k opravě s Jen to, co je zneužíváno (Upozornění). Váš týdenní slot pak vyřídí nevyřízené věci a nově zneužívaná chyba vás zastihne týž den.

7. Nechte agenta udržovat to aktuální

S běžícím agentem se každé zařízení jednou denně znovu zkontroluje proti kanálu, po pár zařízeních najednou. To používá jen to, co je už známo, takže to běží i na notebooku, který je pryč od sítě zákazníka. Nové programy a verze se poznají jen opětovným čtením strojů: k tomu nastavte DO HLOUBKY v Lokality na Jednou denně nebo Každý týden (agent čte jedno zařízení po druhém, jen dokud je PC na dané síti).

Zkontrolujte, že to fungovalo

  • Po aktualizaci a opětovném přečtení program zmizí z Podle aktualizace a jeho položky v K opravě jsou pryč.
  • Dlaždice K opravě na Přehledu klesá a «žádné na seznamu zneužívaných» se objeví, když jsou položky KEV vyřešeny.

Když se něco pokazí

  • «Zatím žádný kanál». PC ho ještě nemohlo stáhnout. Zkontrolujte připojení a stiskněte Zkontrolovat teď v Nastavení, Kanál zranitelností; poslední chyba se ukazuje tam.
  • «stažený kanál není podepsán námi — nebyl použit». Soubor neprošel ověřením a byl zahozen, jak je zamýšleno; poslední dobrý kanál zůstává v používání. Zkuste to později.
  • Kanál je starší než týden. Denní stahování selhává. Zkontrolujte připojení a jakoukoli proxy nebo filtr, který blokuje feed.netblade.app.
  • Program, o kterém víte, že je zranitelný, není uveden. Není ve slovníku, nebo jeho verzi nelze porovnat. Zkontrolujte sloupec VE SLOVNÍKU v Software.
  • Aktualizováno, ale nález zůstává. Zařízení nebylo znovu přečteno. Stiskněte Hloubkový sken, pak Zkontrolovat znovu.
  • Seznam je na nové lokalitě prázdný. Zatím nebylo nic přečteno do hloubky. Podívejte se na řádek pokrytí.

Dále

Dále změřte síť proti základní úrovni: Shoda, výjimky a skóre zabezpečení.

← Všechny návody Jak na to Návod k funkci → Produkt: NetBlade Windows →