Schwachstellen finden und beheben: Zu beheben, KEV, EPSS und eine wöchentliche Patch-Routine
Der signierte Schwachstellen-Feed von NetBlade, KEV und EPSS einfach erklärt, wie „Zu beheben“ priorisiert und eine Wochenroutine für die wichtigsten Patches.
Die erste Auslesung eines ganz normalen Büros liefert eine lange Liste von Problemen, und eine lange Liste nach Schweregrad sortiert schickt dich los, eine theoretische 9,8 zu patchen, während die Lücke, über die tatsächlich eingebrochen wird, weiter unten steht. NetBlade sortiert anders: zuerst, was Angreifer gerade ausnutzen, dann, was sie wahrscheinlich ausnutzen werden, dann, wie schlimm es wäre. Dieser Artikel erklärt, woher die Daten kommen, was die Seiten zeigen, und eine Routine, die in eine Stunde pro Woche passt.
Bevor du anfängst
- Gründlich ausgelesene PCs (Windows-PCs vorbereiten). Schwachstellen in Programmen erscheinen nur bei Geräten, deren Programme ausgelesen wurden.
- Identifizierte oder per Port-Scan geprüfte Geräte für die Netzwerkprüfungen (Alle Geräte identifizieren unter Standorte).
- Eine Internetverbindung auf dem NetBlade-PC für den täglichen Feed-Download.
1. Wissen, woher die Schwachstellendaten kommen
NetBlade gleicht installierte Programme mit einem Schwachstellen-Feed ab, der jede Nacht erstellt und unter feed.netblade.app veröffentlicht wird. Der Feed ist eine einzige Datei, signiert mit einem ECDSA-P-256-Schlüssel; die App prüft die Signatur, bevor sie ihn nutzt. Ein Feed mit ungültiger Signatur wird verworfen, und der letzte gültige bleibt in Gebrauch.
Was das für dich und deine Kunden bedeutet:
- Der Download erfolgt höchstens einmal am Tag, von selbst. Der Abgleich mit den installierten Programmen erfolgt lokal: Programmnamen und Versionen verlassen den PC nie.
- Einstellungen › Schwachstellen-Feed zeigt Datum und Alter des Feeds, zum Beispiel «Erstellt am …, vor 2 Tagen.», und Jetzt prüfen sucht sofort nach einem neueren.
- Ist der Feed älter als eine Woche, sagt die App das überall, wo es darauf ankommt. Die Prüfungen laufen weiter dagegen, aber eine seitdem veröffentlichte Schwachstelle ist nicht darin.
Der Feed wird aus der NVD, der KEV-Liste der CISA und EPSS von FIRST erstellt. This product uses the NVD API but is not endorsed or certified by the NVD.
2. KEV, EPSS und CVSS in einfachen Worten
Jede bekannte Schwachstelle hat eine CVE-Nummer. Zu jeder weiß NetBlade bis zu drei Dinge:
| Signal | Einfache Bedeutung | Quelle |
|---|---|---|
| KEV | Angreifer nutzen diese Lücke gerade aus | Die Known-Exploited-Vulnerabilities-Liste der CISA |
| EPSS | Die Wahrscheinlichkeit, dass sie in den nächsten 30 Tagen ausgenutzt wird | Das Exploit Prediction Scoring System von FIRST |
| CVSS | Wie schlimm es wäre, wenn sie ausgenutzt würde, von 0 bis 10 | Die NVD |
Der Schweregrad sagt, wie schlimm es wäre; KEV und EPSS sagen, ob es passiert. Deshalb sortiert NetBlade zuerst nach KEV, dann nach EPSS, dann nach CVSS.
3. Wissen, was geprüft wird und was nicht
Programme werden nach exaktem Produkt und exakter Version über das Produktwörterbuch von NetBlade den CVEs zugeordnet. Daraus folgen zwei Grenzen:
- Geprüft werden nur Programme, die das Wörterbuch benennen kann. Hake unter Inventar › Software Nur was das Wörterbuch benennen kann an, um sie zu sehen; die Spalte IM WÖRTERBUCH zeigt, welche es sind. Alles andere bekommt nirgends in der App ein Urteil. Schweigen über ein Programm ist keine Sicherheit.
- Eine Version, die sich nicht zuverlässig vergleichen lässt, bekommt kein Urteil statt einer Vermutung.
Neben Programmschwachstellen führt NetBlade auf jedem Gerät Konfigurationsprüfungen durch: Telnet, FTP, erreichbarer Remotedesktop, VNC, Android-Debugging, IPMI, industrielle SPS-Protokolle (S7, Modbus), lauschende Datenbanken, UPnP, Raw-Druck auf Port 9100, SNMP mit Werks-Community, Firewall aus, kein Virenschutz, für alle beschreibbare Freigaben, seit 60 Tagen oder länger keine Updates, SMBv1, Benutzerkontensteuerung aus, Sicherer Start aus, ausstehender Neustart, Gastkonto aktiviert, mehr als drei lokale Administratoren, PowerShell 2.0, ein Datenträger mit weniger als 8 % freiem Speicher. Außerdem markiert es Betriebssysteme ohne Support und solche, deren Support innerhalb von 180 Tagen endet.
4. Die Seite „Zu beheben“ lesen
Öffne im Menü Sicherheit und dann Zu beheben. Das ist die eine Liste mit allem, was offen ist: Programmschwachstellen, Systeme ohne Support, Konfigurationsprüfungen.
Jeder Eintrag zeigt:
- ein Abzeichen: ausgenutzt, kritisch, hoch, mittel, niedrig oder ohne Score;
- das Gerät und wie lange es schon offen ist («heute gefunden», «seit 12 Tagen offen»);
- warum er an dieser Stelle steht, zum Beispiel «auf der CISA-Liste der Schwachstellen, die gerade aktiv ausgenutzt werden» oder «4 % Wahrscheinlichkeit einer Ausnutzung in den nächsten 30 Tagen»;
- was zu tun ist, in einem Satz.
Jetzt prüfen gleicht erneut ab. Eine leere Liste sagt entweder «Nichts offen» oder «es wurde noch nichts gründlich ausgelesen»; die Abdeckungszeile auf dem Dashboard sagt dir, was zutrifft.
Hinweis: Eine Prüfung schlägt nur bei dem an, was ein Rechner gezeigt hat, nie bei dem, was er nicht gesagt hat. Ein Gerät, das niemand ausgelesen hat, kann kein Problem melden.
5. Die Seite „Schwachstellen“ lesen
Öffne im Menü Schwachstellen. Sie deckt nur Programm-CVEs ab, in zwei Ansichten:
- Nach Update: eine Zeile pro zu aktualisierendem Programm mit INSTALLIERT, UPDATE AUF, wie vielen CVEs, wie vielen davon AUSGENUTZT, dem schwersten Schweregrad (SCHWERSTE) und den betroffenen Geräten (GERÄTE). Mit dieser Ansicht arbeitest du: Ein Update schließt oft ein Dutzend CVEs.
- Nach CVE: eine Zeile pro CVE mit SCHWEREGRAD, WAHRSCHEINLICHKEIT und GEFUNDEN AM.
Die Kacheln fassen Gerade ausgenutzt, Kritisch (Schweregrad 9 oder mehr), Hoch (7 bis 9) und Betroffene Geräte zusammen. Hake Nur ausgenutzte an, um nur die KEV-Einträge zu sehen. Ein Klick auf eine Zeile zeigt die CVE-Liste und die betroffenen Geräte, mit Ratschlägen wie «Aktualisiere … auf Version … oder neuer: Das schließt alle diese CVEs auf diesen Geräten.» Schließt keine einzelne Version alle, lautet der Rat, auf die neueste Version des Herstellers zu aktualisieren und danach Erneut prüfen zu klicken.
6. Eine wöchentliche Patch-Routine
Leg einen festen Termin fest, zum Beispiel Montagmorgen. Für jeden Kundenstandort:
- Daten aktualisieren. Klicke unter Schwachstellen auf Erneut prüfen. Stell sicher, dass der Feed aktuell ist (die Seite sagt es), und sieh dir die Abdeckungszeile an: «Schwachstellen in Programmen erscheinen nur bei gründlich ausgelesenen Geräten: X von Y». Ist die Abdeckung gesunken, finde den Grund heraus, bevor du dem Rest traust (siehe Anmeldedaten).
- Zuerst das Ausgenutzte. Hake Nur ausgenutzte an und bleib bei Nach Update. Jede Zeile hier ist eine Aufgabe für heute.
- Aktualisieren. Aktualisiere das Programm auf den gelisteten Geräten mit deinen üblichen Werkzeugen oder aus NetBlade per Remote-Aktion: auf einer Gerätekarte Remote-Aktionen, Kategorie Software, mit «winget-Katalog durchsuchen» die Paket-ID finden, dann «Ein Paket aktualisieren (winget)». «Fehlende Windows-Updates» listet ausstehende Windows-Updates. Siehe Remote-Aktionen sicher ausführen.
- Überprüfen. Klicke auf jedem aktualisierten Gerät auf Tiefenscan (oder in der Geräteliste auf Auswahl auslesen), dann auf Erneut prüfen. Vertrau der erneuten Auslesung, nicht dem Exit-Code des Updaters.
- Dann das Wahrscheinliche. Nimm den Haken bei Nur ausgenutzte heraus und arbeite Zu beheben von oben ab: Die Reihenfolge setzt Einträge mit hohem EPSS bereits als Nächstes.
- Konfigurationspunkte. Starte Rechner mit «Ein Update wartet auf einen Neustart» neu, plane Ersatz für «Support endet bald» und kümmere dich um abgeschaltete Schutzfunktionen.
- Akzeptiere, was wirklich akzeptabel ist, mit Akzeptieren / wieder öffnen, und schreib dazu, warum (siehe Compliance und Ausnahmen).
- Berichten. Schick der Geschäftsleitung den Bericht «Schwachstellen» oder «Zusammenfassung für die Geschäftsleitung» (Berichte).
Tipp: Richte eine Warnung für Neues zu beheben mit Nur aktiv ausgenutzte ein (Warnungen). Dein Wochentermin arbeitet dann den Rückstand ab, und eine neu ausgenutzte Lücke erreicht dich noch am selben Tag.
7. Den Agent alles aktuell halten lassen
Läuft der Agent, wird jedes Gerät einmal am Tag erneut gegen den Feed geprüft, immer ein paar Geräte auf einmal. Das nutzt nur, was schon bekannt ist, und läuft deshalb auch auf einem Laptop, der nicht im Kundennetz ist. Neue Programme und Versionen erfährt NetBlade nur, indem es die Rechner erneut ausliest: Stelle dafür unter Standorte GRÜNDLICH auf Einmal täglich oder Jede Woche (der Agent liest ein Gerät nach dem anderen aus, und nur, solange der PC in diesem Netzwerk ist).
Prüfen, ob es geklappt hat
- Nach dem Aktualisieren und erneuten Auslesen verschwindet das Programm aus Nach Update, und seine Einträge unter Zu beheben sind weg.
- Die Kachel Zu beheben auf dem Dashboard sinkt, und «keine auf der Liste der ausgenutzten» erscheint, wenn die KEV-Einträge erledigt sind.
Wenn etwas schiefgeht
- «Noch kein Feed». Der PC konnte ihn noch nicht herunterladen. Prüfe die Verbindung und klicke unter Einstellungen › Schwachstellen-Feed auf Jetzt prüfen; dort steht auch der letzte Fehler.
- «der heruntergeladene Feed ist nicht von uns signiert — er wurde nicht verwendet». Die Datei hat die Prüfung nicht bestanden und wurde wie vorgesehen verworfen; der letzte gültige Feed bleibt in Gebrauch. Versuche es später erneut.
- Der Feed ist älter als eine Woche. Der tägliche Download schlägt fehl. Prüfe die Verbindung und jeden Proxy oder Filter, der
feed.netblade.appblockiert. - Ein Programm, von dem du weißt, dass es verwundbar ist, fehlt. Es steht nicht im Wörterbuch, oder seine Version lässt sich nicht vergleichen. Prüfe die Spalte IM WÖRTERBUCH unter Software.
- Aktualisiert, aber der Befund bleibt. Das Gerät wurde nicht erneut ausgelesen. Klicke auf Tiefenscan, dann auf Erneut prüfen.
- Die Liste ist bei einem neuen Standort leer. Es wurde noch nichts gründlich ausgelesen. Sieh dir die Abdeckungszeile an.
Weiter
Als Nächstes misst du das Netzwerk an einer Baseline: Compliance, Ausnahmen und der Sicherheitsscore.
← Alle Anleitungen Funktionsübersicht → Das Produkt: NetBlade Windows →