NetBlade
Windows Paso 8 de 12 ~25 min Intermedio

Cumplimiento, excepciones y la puntuación de seguridad

Usa las 17 reglas de la línea base con referencias a CIS Controls v8 IG1: lee la página Cumplimiento, registra excepciones con honestidad y entiende la puntuación.

La lista Por corregir te dice qué va mal hoy. La página Cumplimiento responde a otra pregunta, la que hace el dueño de un negocio, una aseguradora o un auditor: ¿esta red cumple las reglas básicas? NetBlade comprueba 17 reglas de línea base en cada dispositivo al que se aplican, da a cada una una referencia de CIS Controls y lleva un registro de las excepciones que aceptas. Este artículo explica las reglas, cómo leer la página, cómo registrar las excepciones para que resistan un examen y cómo se calcula la puntuación de seguridad.

Antes de empezar

  • PC con Windows leídos a fondo, para las reglas de PC (Prepara tus PC con Windows).
  • Dispositivos identificados o con los puertos escaneados, para las reglas de red (Identificar todos los dispositivos en Sitios).
  • Conocer Por corregir (Vulnerabilidades): las reglas se calculan a partir de los mismos hallazgos, así que las dos páginas nunca discrepan sobre una máquina.

1. Conoce las 17 reglas

Las reglas se agrupan en cuatro áreas. La columna CIS es la salvaguarda de CIS Controls v8 (Implementation Group 1) a la que corresponde cada regla, tal como la imprime NetBlade en el informe de cumplimiento.

ReglaÁreaCIS v8
Antivirus en ejecuciónDefensas10.1
Firewall de Windows activadoDefensas4.5
Disco del sistema cifradoDefensas3.6
Control de cuentas de usuario (UAC) activadoDefensas5.4
Arranque seguro activadoDefensas4.1
Sistema operativo todavía con soporteActualizaciones2.2
Actualizaciones instaladas en los últimos 60 díasActualizaciones7.3
SMBv1 desactivadoAcceso4.1
Cuenta Invitado deshabilitadaAcceso4.7
Como máximo tres administradores localesAcceso5.4
Ningún recurso compartido en el que pueda escribir cualquieraAcceso3.3
PowerShell 2.0 quitadoAcceso4.1
Ningún servicio con contraseñas en texto claroRed4.6
Acceso remoto no expuestoRed4.5
SNMP sin la comunidad de fábricaRed4.7
Bases de datos no accesibles desde la redRed4.4
Ninguna interfaz de administración expuestaRed4.1

Las reglas de Windows necesitan una lectura de Windows del PC. «Sistema operativo todavía con soporte» necesita cualquier lectura que indique el sistema. Las reglas de Red necesitan que se hayan examinado los puertos del dispositivo, cosa que hace la identificación.

Nota: Es una referencia, no una certificación. CIS Controls es una marca comercial del Center for Internet Security. Dilo cuando se lo presentes a un cliente; el informe lo dice.

2. Entiende los cuatro veredictos

Para cada dispositivo, cada regla es una de estas:

  • cumplida: el dispositivo muestra que la regla se cumple;
  • incumplida: el dispositivo muestra que no;
  • excepción aceptada: incumplida, y alguien ha decidido que es aceptable en esta máquina;
  • no comprobable: la regla se aplica, pero ninguna lectura la responde. Un PC con Windows para el que nadie tiene credenciales, o una lectura que no pudo ver justo ese punto.

Los dispositivos que no se pueden comprobar no cuentan ni a favor ni en contra. Es a propósito: un panel que los contara como aprobados mostraría un 100 % en una red que nadie ha examinado.

3. Lee la página Cumplimiento

En el menú abre Cumplimiento (el título de la página es Cumplimiento y postura) y pulsa Volver a comprobar.

Los recuadros:

  • Cumplimiento de la línea base: el porcentaje de comprobaciones cumplidas, por ejemplo «412 de 450 comprobaciones cumplidas». Las cumplidas incluyen las excepciones aceptadas. Una línea debajo dice cuántas comprobaciones no fueron posibles y en cuántos dispositivos.
  • Postura media: la puntuación de seguridad media de los dispositivos que tienen una, y cuántos tienen puntuación sobre el total.
  • Reglas incumplidas: cuántas reglas se incumplen en al menos un dispositivo, y la más extendida.

Debajo, cada regla muestra una barra con cumplida, excepción aceptada, incumplida y no comprobable, agrupadas por área. Dispositivos en peor estado enumera los dispositivos que incumplen más reglas y, después, los de puntuación más baja.

Haz clic en una regla para ver tres listas: No conformes, Excepciones aceptadas y No comprobables. Haz clic en un dispositivo para abrir su ficha.

4. Resuelve las reglas incumplidas

Empieza por la regla incumplida en más dispositivos: una sola corrección, aplicada en todas partes, es la que más mueve el porcentaje. Cada regla viene con un consejo en la aplicación. Algunos ejemplos, tal como los da NetBlade:

  • SMBv1 desactivado: desactívalo con Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol y reinicia.
  • PowerShell 2.0 quitado: Disable-WindowsOptionalFeature -Online -FeatureName MicrosoftWindowsPowerShellV2Root.
  • Cuenta Invitado deshabilitada: desde Administración de equipos, Usuarios y grupos locales, o Get-LocalUser | Where-Object SID -like '*-501' | Disable-LocalUser.
  • Disco del sistema cifrado: activa BitLocker en el disco del sistema y guarda la clave de recuperación en Active Directory o en algún lugar seguro.
  • Actualizaciones instaladas en los últimos 60 días: revisa Windows Update o WSUS; a menudo es un servicio detenido o un disco lleno.

Varias de estas están también disponibles como acciones remotas, por ejemplo «Deshabilitar SMBv1 (recomendado)» en la categoría Características de Windows (Acciones remotas). Después de corregir, vuelve a leer el dispositivo con Escaneo a fondo y pulsa Volver a comprobar.

5. Registra bien las excepciones

A veces una regla se incumple por un buen motivo: un PC de laboratorio que debe mantener SMBv1 por un instrumento antiguo, un servidor que expone legítimamente una base de datos al servidor de aplicaciones de al lado. Para esos casos, registra una excepción en lugar de convivir con una barra roja.

  1. Abre Seguridad, Por corregir.
  2. Busca la entrada de ese dispositivo y pulsa Aceptar / reabrir. Pasa a ser una excepción aceptada, aquí y en Cumplimiento.
  3. Abre la ficha del dispositivo, pulsa Editar… y escribe en Notas por qué se aceptó, quién lo decidió y cuándo revisarla. O añade Tus propios campos como “Motivo de la excepción” y “Revisar antes del”.
  4. Para volver a ver las entradas aceptadas, marca Mostrar aceptados en Por corregir. Pulsar Aceptar / reabrir en una entrada aceptada la vuelve a abrir.

El informe de cumplimiento (Informes) incluye un Registro de excepciones, para que el cliente vea exactamente qué se aceptó y en qué dispositivos.

Atención: NetBlade no pide un motivo cuando aceptas, y las excepciones aceptadas cuentan como cumplidas en el porcentaje de cumplimiento. Eso hace que el motivo en Notas sea responsabilidad tuya. Una excepción sin un motivo escrito no es más que un problema escondido, y así la leerá un cliente o un auditor. Revisa las excepciones al menos cada trimestre.

Nota: «Disco del sistema cifrado» se juzga directamente a partir del estado de BitLocker y no tiene entrada en Por corregir, así que no se puede aceptar como excepción: o se cumple o se incumple.

6. Entiende la puntuación de seguridad

Cada dispositivo recibe una puntuación de 0 a 100, en cuatro franjas:

PuntuaciónFranja
De 90 a 100En buen estado
De 70 a 89A vigilar
De 40 a 69Necesita trabajo
Menos de 40En riesgo

La puntuación empieza en 100 y cada hallazgo abierto resta puntos, los más pesados primero: vulnerabilidades que se están explotando ahora, luego sistemas sin soporte, luego vulnerabilidades con probabilidad de ser explotadas, las críticas, los problemas de configuración, las de gravedad alta y otros hallazgos. Los primeros hallazgos de cada tipo cuestan el precio completo y los siguientes cuestan menos, así que sesenta notas menores no pueden hundir un dispositivo por debajo de uno con un solo fallo que se está explotando hoy. En la ficha del dispositivo, la puntuación viene con un Por qué que enumera lo que resta puntos, con recuentos.

Un dispositivo que nunca se ha leído y contra el que no se sabe nada está Sin puntuar: no hay nada en lo que basar un número, y un cien sería mentira. La puntuación de un sitio es la media de los dispositivos que tienen una.

Consejo: La forma más rápida de subir una puntuación media no suele ser una corrección, sino la cobertura. Los PC sin leer no tienen puntuación y, una vez leídos, a menudo revelan los problemas que importan. Vigila la línea de cobertura del Panel.

Comprueba que ha funcionado

  • Después de corregir y volver a leer, la barra de la regla muestra más cumplida y el dispositivo sale de Dispositivos en peor estado.
  • Las excepciones aceptadas aparecen en Excepciones aceptadas en el detalle de la regla, y en el registro del informe de cumplimiento.
  • No comprobables disminuye a medida que lees más dispositivos.

Si algo sale mal

  • «todavía no hay ningún dispositivo comprobable» en el Panel. No se ha leído ni identificado ningún dispositivo. Lee los PC y ejecuta Identificar todos los dispositivos.
  • Una regla es «no comprobable» en un PC que se ha leído. La lectura no pudo ver justo ese punto, por ejemplo BitLocker sin una cuenta de administrador. Usa una credencial de administrador.
  • El porcentaje ha subido de golpe después de aceptar unas cuantas entradas. Es lo esperado: las excepciones cuentan como cumplidas. Asegúrate de que cada una tenga un motivo escrito.
  • Las reglas de red no son comprobables. Los dispositivos nunca se han identificado ni se han escaneado sus puertos. Ejecuta Identificar todos los dispositivos en Sitios.

Siguiente

Mantente informado sin mirar la pantalla: Alertas que importan.

← Todos los tutoriales Guía de funciones → El producto: NetBlade Windows →