Compliance, Ausnahmen und der Sicherheitsscore
Die 17 Grundregeln mit Bezug zu CIS Controls v8 IG1 nutzen: Compliance-Seite lesen, Ausnahmen ehrlich dokumentieren und den Sicherheitsscore verstehen.
Die Liste „Zu beheben“ sagt dir, was heute nicht stimmt. Die Compliance-Seite beantwortet eine andere Frage, die ein Geschäftsführer, ein Versicherer oder ein Prüfer stellt: Hält dieses Netzwerk die Grundregeln ein? NetBlade prüft 17 Grundregeln auf jedem Gerät, für das sie gelten, gibt jeder einen Bezug zu CIS Controls und führt ein Register der Ausnahmen, die du akzeptierst. Dieser Artikel erklärt die Regeln, wie du die Seite liest, wie du Ausnahmen so dokumentierst, dass sie einer Prüfung standhalten, und wie der Sicherheitsscore berechnet wird.
Bevor du anfängst
- Gründlich ausgelesene Windows-PCs für die PC-Regeln (Windows-PCs vorbereiten).
- Identifizierte oder per Port-Scan geprüfte Geräte für die Netzwerkregeln (Alle Geräte identifizieren unter Standorte).
- Vertrautheit mit Zu beheben (Schwachstellen): Die Regeln werden aus denselben Befunden berechnet, die beiden Seiten widersprechen sich also bei keinem Rechner.
1. Die 17 Regeln kennen
Die Regeln sind in vier Bereiche gegliedert. Die CIS-Spalte nennt die Schutzmaßnahme (Safeguard) aus CIS Controls v8 (Implementation Group 1), der die Regel entspricht, so wie NetBlade sie im Compliance-Bericht ausgibt.
| Regel | Bereich | CIS v8 |
|---|---|---|
| Virenschutz läuft | Schutzmaßnahmen | 10.1 |
| Windows-Firewall an | Schutzmaßnahmen | 4.5 |
| Systemdatenträger verschlüsselt | Schutzmaßnahmen | 3.6 |
| Benutzerkontensteuerung (UAC) an | Schutzmaßnahmen | 5.4 |
| Secure Boot an | Schutzmaßnahmen | 4.1 |
| Betriebssystem noch unterstützt | Updates | 2.2 |
| Updates in den letzten 60 Tagen installiert | Updates | 7.3 |
| SMBv1 aus | Zugriff | 4.1 |
| Gastkonto deaktiviert | Zugriff | 4.7 |
| Höchstens drei lokale Administratoren | Zugriff | 5.4 |
| Keine Freigabe, in die jeder schreiben kann | Zugriff | 3.3 |
| PowerShell 2.0 entfernt | Zugriff | 4.1 |
| Kein Dienst mit Klartext-Passwörtern | Netzwerk | 4.6 |
| Fernzugriff nicht exponiert | Netzwerk | 4.5 |
| SNMP ohne Werks-Community | Netzwerk | 4.7 |
| Datenbanken nicht aus dem Netzwerk erreichbar | Netzwerk | 4.4 |
| Keine Verwaltungsschnittstelle exponiert | Netzwerk | 4.1 |
Die Windows-Regeln brauchen eine Windows-Auslesung des PCs. «Betriebssystem noch unterstützt» braucht irgendeine Auslesung, die das System verrät. Die Netzwerkregeln setzen voraus, dass die Ports des Geräts angesehen wurden, was die Identifizierung erledigt.
Hinweis: Das ist ein Bezug, keine Zertifizierung. CIS Controls ist eine Marke des Center for Internet Security. Sag das, wenn du es einem Kunden präsentierst; der Bericht tut es.
2. Die vier Urteile verstehen
Für jedes Gerät ist jede Regel eines davon:
- eingehalten: Das Gerät zeigt, dass die Regel erfüllt ist;
- verletzt: Das Gerät zeigt, dass sie es nicht ist;
- akzeptierte Ausnahme: verletzt, aber jemand hat entschieden, dass es auf diesem Rechner vertretbar ist;
- nicht prüfbar: Die Regel gilt, aber keine Auslesung beantwortet sie. Ein Windows-PC, für den niemand Anmeldedaten hat, oder eine Auslesung, die genau diesen Punkt nicht sehen konnte.
Geräte, die nicht geprüft werden können, zählen weder dafür noch dagegen. Das ist Absicht: Ein Dashboard, das sie als bestanden zählt, würde für ein Netzwerk, das sich niemand angesehen hat, 100 % zeigen.
3. Die Compliance-Seite lesen
Öffne im Menü Compliance (der Seitentitel lautet Compliance und Sicherheitslage) und klicke auf Erneut prüfen.
Die Kacheln:
- Einhaltung der Grundregeln: der Anteil eingehaltener Prüfungen, zum Beispiel «412 von 450 Prüfungen eingehalten». Eingehalten schließt akzeptierte Ausnahmen ein. Eine Zeile darunter sagt, wie viele Prüfungen nicht möglich waren und bei wie vielen Geräten.
- Durchschnittliche Sicherheitslage: der durchschnittliche Sicherheitsscore der Geräte, die einen haben, und wie viele von allen bewertet sind.
- Verletzte Regeln: wie viele Regeln auf mindestens einem Gerät verletzt sind, und die am weitesten verbreitete.
Darunter zeigt jede Regel, nach Bereich gruppiert, einen Balken mit eingehalten, akzeptierte Ausnahme, verletzt und nicht prüfbar. Geräte im schlechtesten Zustand listet die Geräte, die die meisten Regeln verletzen, danach die mit dem niedrigsten Score.
Ein Klick auf eine Regel zeigt drei Listen: Nicht konform, Akzeptierte Ausnahmen und Nicht prüfbar. Ein Klick auf ein Gerät öffnet seine Karte.
4. Verletzte Regeln abarbeiten
Fang mit der Regel an, die auf den meisten Geräten verletzt ist: Eine Korrektur, überall angewendet, bewegt den Prozentsatz am stärksten. Zu jeder Regel gibt die App einen Rat. Einige Beispiele, so wie NetBlade sie gibt:
- SMBv1 aus: Schalte es mit
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocolab und starte neu. - PowerShell 2.0 entfernt:
Disable-WindowsOptionalFeature -Online -FeatureName MicrosoftWindowsPowerShellV2Root. - Gastkonto deaktiviert: über Computerverwaltung › Lokale Benutzer und Gruppen oder
Get-LocalUser | Where-Object SID -like '*-501' | Disable-LocalUser. - Systemdatenträger verschlüsselt: Aktiviere BitLocker für den Systemdatenträger und bewahre den Wiederherstellungsschlüssel im Active Directory oder an einem sicheren Ort auf.
- Updates in den letzten 60 Tagen installiert: Prüfe Windows Update oder WSUS; oft ist es ein gestoppter Dienst oder ein voller Datenträger.
Mehrere davon gibt es auch als Remote-Aktionen, zum Beispiel «SMBv1 deaktivieren (empfohlen)» in der Kategorie Windows-Features (Remote-Aktionen). Lies das Gerät nach der Korrektur mit Tiefenscan erneut aus und klicke dann auf Erneut prüfen.
5. Ausnahmen sauber dokumentieren
Manchmal ist eine Regel aus gutem Grund verletzt: ein Labor-PC, der SMBv1 für ein altes Messgerät behalten muss, ein Server, der eine Datenbank berechtigterweise für den Anwendungsserver daneben öffnet. Für diese Fälle dokumentierst du eine Ausnahme, statt mit einem roten Balken zu leben.
- Öffne Sicherheit › Zu beheben.
- Such den Eintrag für dieses Gerät und klicke auf Akzeptieren / wieder öffnen. Er wird zur akzeptierten Ausnahme, hier und in der Compliance.
- Öffne die Karte des Geräts, klicke auf Bearbeiten… und schreib unter Notizen, warum es akzeptiert wurde, wer entschieden hat und wann es überprüft werden soll. Oder leg Eigene Felder an, etwa „Ausnahmegrund“ und „Überprüfen bis“.
- Um akzeptierte Einträge wieder zu sehen, hake unter „Zu beheben“ Akzeptierte anzeigen an. Akzeptieren / wieder öffnen bei einem akzeptierten Eintrag öffnet ihn wieder.
Der Compliance-Bericht (Berichte) enthält ein Register der Ausnahmen, sodass der Kunde genau sieht, was auf welchen Geräten akzeptiert wurde.
Achtung: NetBlade fragt beim Akzeptieren nicht nach einem Grund, und akzeptierte Ausnahmen zählen im Compliance-Prozentsatz als eingehalten. Der Grund in den Notizen liegt also in deiner Verantwortung. Eine Ausnahme ohne schriftlichen Grund ist nur ein verstecktes Problem, und ein Kunde oder Prüfer wird sie genau so lesen. Überprüfe Ausnahmen mindestens einmal im Quartal.
Hinweis: «Systemdatenträger verschlüsselt» wird direkt aus dem BitLocker-Status beurteilt und hat keinen Eintrag unter „Zu beheben“, kann also nicht als Ausnahme akzeptiert werden: Die Regel ist entweder eingehalten oder verletzt.
6. Den Sicherheitsscore verstehen
Jedes Gerät bekommt einen Score von 0 bis 100 in vier Stufen:
| Score | Stufe |
|---|---|
| 90 bis 100 | In gutem Zustand |
| 70 bis 89 | Im Auge behalten |
| 40 bis 69 | Handlungsbedarf |
| unter 40 | Gefährdet |
Der Score beginnt bei 100, und jeder offene Befund zieht Punkte ab, die schwersten zuerst: gerade ausgenutzte Schwachstellen, dann Systeme ohne Support, dann wahrscheinlich ausgenutzte Schwachstellen, kritische, Konfigurationsprobleme, solche mit hohem Schweregrad und sonstige Befunde. Die ersten Befunde jeder Art kosten den vollen Preis, weitere weniger, sodass sechzig kleine Hinweise ein Gerät nicht unter eines drücken können, das eine einzige heute ausgenutzte Lücke hat. Auf der Gerätekarte kommt der Score mit einem Warum, das mit Anzahl auflistet, was Punkte kostet.
Ein Gerät, das nie ausgelesen wurde und gegen das nichts bekannt ist, ist Nicht bewertet: Es gibt nichts, worauf eine Zahl beruhen könnte, und eine Hundert wäre eine Lüge. Der Score eines Standorts ist der Durchschnitt der Geräte, die einen haben.
Tipp: Der schnellste Weg, einen Durchschnittsscore zu heben, ist meist keine Korrektur, sondern Abdeckung. Nicht ausgelesene PCs werden nicht bewertet, und einmal ausgelesen, zeigen sie oft genau die Probleme, auf die es ankommt. Behalte die Abdeckungszeile auf dem Dashboard im Blick.
Prüfen, ob es geklappt hat
- Nach Korrektur und erneuter Auslesung zeigt der Balken der Regel mehr eingehalten, und das Gerät fällt aus Geräte im schlechtesten Zustand heraus.
- Akzeptierte Ausnahmen erscheinen im Detail der Regel unter Akzeptierte Ausnahmen und im Register des Compliance-Berichts.
- Nicht prüfbar schrumpft, je mehr Geräte du ausliest.
Wenn etwas schiefgeht
- «noch kein Gerät prüfbar» auf dem Dashboard. Es wurde noch kein Gerät ausgelesen oder identifiziert. Lies die PCs aus und führe Alle Geräte identifizieren aus.
- Eine Regel ist auf einem ausgelesenen PC «nicht prüfbar». Die Auslesung konnte genau diesen Punkt nicht sehen, zum Beispiel BitLocker ohne Administratorkonto. Nutze Administrator-Anmeldedaten.
- Der Prozentsatz ist nach dem Akzeptieren einiger Einträge gesprungen. Das ist zu erwarten: Ausnahmen zählen als eingehalten. Sorge dafür, dass jede einen schriftlichen Grund hat.
- Netzwerkregeln sind nicht prüfbar. Die Geräte wurden nie identifiziert oder per Port-Scan geprüft. Führe unter Standorte Alle Geräte identifizieren aus.
Weiter
Bleib informiert, ohne auf den Bildschirm zu starren: Warnungen, die zählen.
← Alle Anleitungen Funktionsübersicht → Das Produkt: NetBlade Windows →