Todo bajo control: una rutina diaria, semanal y mensual para consultores IT
Gestiona varias redes de clientes con NetBlade: un sitio por cliente, rutinas diaria, semanal y mensual, y una entrega limpia al cliente.
Los demás artículos configuran cada uno una parte de NetBlade. Este los convierte en una forma de trabajar: cómo organizar varios clientes, qué configurar el primer día, qué mirar cada día, cada semana y cada mes, y cómo entregar una red de forma limpia. Léelo una vez de principio a fin y luego guárdalo como tu lista de comprobación. El objetivo es sencillo: en cualquier momento, puedes decir qué hay en la red de cada cliente, qué falla en ella y qué estás haciendo al respecto.
Antes de empezar
- NetBlade instalado con una suscripción o prueba activa, y el agente en marcha (Primeros pasos).
- Un servidor de correo configurado en Ajustes, Servidores de correo y webhooks, y probado (Alertas).
- Tu encabezado de informe listo: logotipo, Quién firma los informes, Contacto (Informes).
1. Decide dónde se ejecuta NetBlade
NetBlade mira las redes a las que está conectado el PC en el que se ejecuta. No hay servidor ni nube, y cada instalación tiene su propia base de datos. Eso deja dos maneras de cubrir varios clientes, y conviene elegir a conciencia.
Tu propio portátil, visitando clientes. Cada red que escaneas estando conectado se convierte en un sitio. Cuando estás en el sitio, el agente reescanea y lee a ese cliente según su horario. Cuando te vas, deja de escanear esa red, pero sigue comprobando cada día lo que ya conoce contra el feed de vulnerabilidades, y tus informes y alertas siguen funcionando desde tu mesa.
Un PC en el cliente. Un PC que permanece en la red del cliente (una estación de trabajo pequeña siempre encendida, por ejemplo) sigue escaneando, leyendo y alertando cada día, mientras alguien tenga la sesión de Windows iniciada en él. Esta es la opción para clientes que quieren monitorización continua.
Elijas la que elijas, ten presentes estos límites:
- El agente solo funciona mientras un usuario tiene la sesión de Windows iniciada. No antes del inicio de sesión, ni en una máquina detenida en la pantalla de inicio. Un PC en un cliente debe permanecer con la sesión iniciada, bloqueado si quieres, para que el agente funcione.
- Los sitios solo se crean a partir de la red a la que el PC está conectado. Un rango escaneado a través de una VPN o un router se escanea pero no se guarda, porque un sitio se reconoce por su puerta de enlace y NetBlade no puede distinguir una 192.168.1.0/24 de otra.
- Los escaneos y las lecturas programados solo tocan el sitio en el que está el PC ahora mismo. Un portátil en un hotel nunca enviará las credenciales de tu cliente a lo que responda en esa misma dirección allí.
2. Organiza: un sitio por cliente
- Renombra cada sitio con el nombre del cliente, en Sitios, Renombrar. Si un cliente tiene varias oficinas, cada una es su propio sitio: “Rossi Srl - Milán”, “Rossi Srl - Turín”.
- Registra las credenciales por sitio (Dónde se aplica: Un sitio), nunca En cualquier sitio, para que las contraseñas de un cliente nunca se prueben en las de otro (Credenciales).
- Usa los campos de activo. En la ficha de un dispositivo, Editar… define un nombre y un tipo que ningún escaneo sobrescribe, Etiquetas, Notas y Tus propios campos como número de activo, planta o contrato. Para muchos dispositivos a la vez, Seleccionar y luego Edición masiva.
- Guarda vistas para las preguntas que haces cada semana. En Dispositivos, Filtro avanzado, combina condiciones y Guardar como vista…, por ejemplo “Servidores sin antivirus” o “PC con Windows 10 en Rossi”. Esperan en el menú Vistas.
3. Configura un cliente nuevo: la lista del primer día
Recórrela en orden la primera vez que estés en la red de un cliente. Cada línea enlaza con el artículo que da los detalles.
- Escanea la red: Red y descubrimiento, Escanear, Esta red (…). Renombra el sitio. (Primeros pasos)
- Identifica todos los dispositivos en Sitios, y luego corrige nombres y tipos donde NetBlade adivinó mal. El Qué hay ahí fuera del Panel muestra los dispositivos sin tipo: arréglalos con Edición masiva.
- Registra una credencial de Windows para el sitio, pruébala en un PC piloto, y prepara los PC, con el script de activación donde haga falta. Guarda los scripts para deshacer. (Prepara tus PC con Windows)
- Lee todos los dispositivos en Sitios. Comprueba la línea de resultado: leídos, sin una credencial que se aplique, hallazgos.
- Registra credenciales SNMP para conmutadores, impresoras y NAS, y SSH para servidores Linux; léelos. (SNMP, Linux)
- Lee la red en la página Mapa. (Mapa de la red)
- Fija los horarios en Sitios: AUTO activado, CON QUÉ FRECUENCIA Cada hora, y A FONDO Una vez al día (o Cada semana para un portátil que hace visitas).
- Añade objetivos de Monitor para lo que nunca debe caerse: la puerta de enlace a internet, el servidor de archivos, el servidor de la aplicación de negocio.
- Crea alertas para el sitio: vulnerabilidades explotadas, defensas desactivadas, objetivos vigilados caídos, al momento; dispositivos nuevos, puertos y cambios de software en el resumen diario. (Alertas)
- Programa informes: «Resumen para el propietario» mensual al propietario, «Anexo técnico» y «Vulnerabilidades» mensuales a ti. (Informes)
- Haz una primera referencia: genera «Resumen para el propietario» y «Cumplimiento» hoy y guárdalos. Dentro de tres meses serán el “antes” de tu “antes y después”.
4. Qué mirar primero en una red nueva
Una primera lectura produce una lista larga. Tómala en este orden:
- Cobertura. La línea de cobertura del Panel: cuántos dispositivos se leyeron a fondo de cuántos. Hasta que la mayoría de los PC estén leídos, cualquier otro número está incompleto. Arregla primero los PC que no se pueden leer.
- Vulnerabilidades explotadas. Vulnerabilidades, Solo explotadas, Por actualización. Se están usando en ataques ahora mismo.
- Sin soporte. Sistemas más allá del fin de su soporte, en Por arreglar. Nada instalado encima los arregla.
- Defensas desactivadas. Sin antivirus, cortafuegos desactivado, UAC desactivado, en Por arreglar.
- Exposición. Escritorio remoto alcanzable, Telnet, VNC, bases de datos en la red, comunidades SNMP de fábrica.
- Todo lo demás, en el orden que le da Por arreglar.
5. Cada día: cinco minutos
Abre NetBlade en el Panel.
- El chip del agente junto al título debería decir «Agente en marcha». Si dice otra cosa, haz clic en él y arregla eso primero: nada más de la página está al día sin él.
- La propia app: el último escaneo programado debería ser reciente y el feed de vulnerabilidades más joven que una semana.
- Vale la pena hacer primero: ¿algo nuevo arriba? Si algo se está explotando, ese es el trabajo de hoy.
- Los últimos siete días: dispositivos nuevos, dispositivos que dejaron de responder, defensas desactivadas, máquinas que se volvieron ilegibles. Cada recuento abre su detalle.
- Tu bandeja de entrada: las alertas y los resúmenes diarios de cada sitio.
Consejo: En un PC en un cliente, el vistazo diario ocurre a través de tus alertas y resúmenes. Por eso mismo deben ser pocos y significativos.
6. Cada semana: alrededor de una hora por cliente
- Vulnerabilidades. Pulsa Comprobar de nuevo, recorre Solo explotadas y luego el resto de Por actualización; actualiza, Análisis a fondo, comprueba de nuevo. La rutina completa está en Vulnerabilidades, paso 6.
- Por arreglar. Elementos de configuración: reinicios pendientes, discos casi llenos, actualizaciones detenidas 60 días o más.
- Dispositivos nuevos. En Dispositivos, ordena por Visto por primera vez. Nombra, tipifica y etiqueta a cada recién llegado; para cualquier cosa que no puedas explicar, Identifícala y averígualo.
- Dispositivos ausentes y obsoletos. El Qué hay ahí fuera del Panel muestra dispositivos no vistos desde hace tiempo. El equipo retirado se borra (Seleccionar, Borrar), para que el inventario siga siendo cierto.
- Máquinas ilegibles. Cualquier PC que se volvió ilegible: contraseña cambiada, cortafuegos reiniciado, o reinstalado. Arréglalo antes de que se caiga de tus informes.
- Puertos recién abiertos y cambios de software. Cada uno debería tener una explicación.
7. Cada mes: la revisión
- Cumplimiento. Pulsa Comprobar de nuevo. Trabaja en la regla incumplida en más dispositivos. (Cumplimiento)
- Excepciones. Marca Mostrar aceptadas en Por arreglar y vuelve a leer cada entrada aceptada con su motivo en las notas del dispositivo. Reabre lo que ya no se sostiene.
- Credenciales. En Credenciales, Prueba cada una de la que dependes. Rótala donde lo indique la política del cliente, o donde haya gente que se ha ido.
- Informes. Comprueba que los envíos programados salieron (cada uno muestra «último envío»). Lee el resumen del propietario antes de que lo haga el propietario.
- Fechas de soporte. Busca «El soporte termina pronto» en Por arreglar. Una oficina donde todos los PC quedan sin soporte el mismo día es una conversación en marzo y una emergencia en octubre.
- Licencias y hardware. Exporta «Inventario de software» e «Inventario de hardware» como CSV cuando el cliente renueve licencias o planee reemplazos.
- Mapa. Lee la red de nuevo si se movió o se añadió algo.
8. Entrega al cliente
Cuando un contrato termina, o cuando entregas una red a otra persona, déjala mejor documentada de como la encontraste.
- Actualízalo todo. Escanear ahora, Leer todos los dispositivos, Leer la red, y Comprobar de nuevo en Vulnerabilidades y Cumplimiento.
- Produce el paquete de entrega con el sitio del cliente como Ámbito y Últimos 90 días como Periodo:
- «Resumen para el propietario», PDF;
- «Anexo técnico» y «Vulnerabilidades», PDF, para quien asuma el relevo;
- «Cumplimiento», PDF, con su registro de excepciones;
- «Inventario de dispositivos», «Inventario de software» e «Inventario de hardware», CSV;
- «Cambios en el periodo», PDF.
- Deshaz lo que abriste. Ejecuta los scripts para deshacer en los PC que preparaste, para que las reglas del cortafuegos de NetBlade y el acceso remoto de las cuentas locales desaparezcan, y desactiva WinRM con
Disable-PSRemotingdonde el nuevo administrador no lo necesite. (Prepara tus PC con Windows, paso 9) - Detén la automatización. Desactiva los envíos programados y las alertas del sitio, y AUTO y A FONDO en Sitios.
- Elimina las credenciales registradas para ese sitio en Credenciales. Luego desactiva o cambia las propias cuentas en los sistemas del cliente.
- Olvida el sitio en Sitios, si ya no necesitas su historial. Elimina el sitio, sus dispositivos, todo lo leído de ellos y su cronología, tras una confirmación.
Aviso: Olvidar no borra las credenciales: las registradas para el sitio se quedan, ya sin sitio alguno. Bórralas explícitamente (paso 5), o se quedarán en tu lista de credenciales sin ningún sitio donde aplicarse.
9. Mantente honesto contigo mismo
La fuerza de NetBlade es que dice lo que no sabe. Mantén eso en cómo trabajas y en lo que les cuentas a los clientes:
- Una semana tranquila y una semana en la que nadie miró se leen igual. Comprueba la última ejecución del agente antes de fiarte del silencio.
- Un dispositivo que nadie ha leído no puede informar de un problema. La cobertura primero, siempre.
- Un programa fuera del diccionario no recibe veredicto. Dilo si te preguntan “¿está todo parcheado?”.
- Es un escaneo de lo que respondió, no una auditoría, una certificación ni una prueba de intrusión. Los informes lo dicen; tú también deberías.
Comprueba que funcionó
Lo tienes todo bajo control cuando, para cada cliente, puedes abrir NetBlade y en un minuto responder:
- ¿Cuántos dispositivos, y cuántos leídos a fondo?
- ¿Qué se está explotando ahora mismo, y en qué máquinas?
- ¿Qué cambió esta semana?
- ¿Qué reglas están incumplidas, y qué excepciones están registradas, con un motivo?
- ¿Cuándo recibió el propietario un informe por última vez?
Si algo va mal
- Un sitio de cliente dejó de actualizarse. Comprueba dónde está el PC de NetBlade: los escaneos programados solo se ejecutan en la red a la que está conectado, y solo mientras alguien tiene la sesión de Windows iniciada.
- El chip del agente dice que el agente está detenido. Sin una suscripción activa el agente no se ejecuta; si no, comprueba Ajustes, El agente y las apps de inicio del Administrador de tareas.
- Los informes salieron tarde. El PC estaba apagado o con la sesión cerrada a la hora del envío; salen cuando vuelve.
- Dos clientes usan las mismas direcciones. No pasa nada: cada sitio se reconoce por su puerta de enlace, no por su rango.
- La cobertura no deja de bajar en un cliente. Alguien está cambiando contraseñas o ajustes del cortafuegos. Habla con esa persona, y registra la credencial que te dé solo para ese sitio.
Siguiente
Para la referencia detrás de cada botón de estos artículos, consulta la guía de NetBlade para Windows. Para volver al principio, regresa a Primeros pasos.
← Todos los tutoriales Guía de funciones → El producto: NetBlade Windows →