Tout sous contrôle : une routine quotidienne, hebdomadaire et mensuelle pour consultants IT
Gérez plusieurs réseaux clients avec NetBlade : un site par client, une checklist de mise en place, des routines régulières et une passation propre.
Les autres articles mettent chacun en place une partie de NetBlade. Celui-ci en fait une méthode de travail : comment organiser plusieurs clients, quoi configurer le premier jour, quoi regarder chaque jour, chaque semaine et chaque mois, et comment passer la main proprement sur un réseau. Lisez-le une fois de bout en bout, puis gardez-le comme checklist. L’objectif est simple : à tout moment, vous pouvez dire ce qu’il y a sur le réseau de chaque client, ce qui ne va pas et ce que vous faites pour y remédier.
Avant de commencer
- NetBlade installé avec un abonnement ou un essai actif, et l’agent en fonctionnement (Bien démarrer).
- Un serveur de messagerie configuré dans Paramètres, Serveurs de messagerie et webhooks, et testé (Alertes).
- L’en-tête de vos rapports défini : logo, Qui signe les rapports, Contact (Rapports).
1. Décider où tourne NetBlade
NetBlade examine les réseaux auxquels est connecté le PC sur lequel il tourne. Il n’y a ni serveur ni cloud, et chaque installation conserve sa propre base de données. Il reste donc deux façons de couvrir plusieurs clients, et il faut choisir en connaissance de cause.
Votre propre portable, en visite chez les clients. Chaque réseau que vous scannez en y étant connecté devient un site. Quand vous êtes sur place, l’agent rescanne et lit ce client selon sa planification. Quand vous partez, il cesse de scanner ce réseau, mais il continue chaque jour de confronter ce qu’il sait déjà au flux des vulnérabilités, et vos rapports et alertes continuent de fonctionner depuis votre bureau.
Un PC chez le client. Un PC qui reste sur le réseau du client (un petit poste toujours allumé, par exemple) continue de scanner, de lire et d’alerter chaque jour, tant qu’une session Windows y est ouverte. C’est le choix pour les clients qui veulent une surveillance continue.
Quel que soit votre choix, gardez ces limites à l’esprit :
- L’agent ne fonctionne que lorsqu’un utilisateur a ouvert une session Windows. Pas avant l’ouverture de session, pas sur une machine restée à l’écran de connexion. Un PC chez un client doit rester connecté, verrouillé si vous le souhaitez, pour que l’agent fonctionne.
- Les sites ne sont créés qu’à partir du réseau auquel le PC est connecté. Une plage scannée à travers un VPN ou un routeur est scannée mais pas enregistrée, car un site se reconnaît à sa passerelle et NetBlade ne peut pas distinguer un 192.168.1.0/24 d’un autre.
- Les scans et lectures planifiés ne touchent que le site sur lequel se trouve le PC à cet instant. Un portable à l’hôtel n’enverra jamais les identifiants de votre client à ce qui répond à la même adresse sur place.
2. S’organiser : un site par client
- Renommez chaque site avec le nom du client, dans Sites, Renommer. Si un client a plusieurs bureaux, chacun est un site distinct : « Rossi Srl - Milan », « Rossi Srl - Turin ».
- Enregistrez les identifiants par site (Portée : Un site), jamais Partout, pour que les mots de passe d’un client ne soient jamais essayés chez un autre (Identifiants).
- Utilisez les champs de l’actif. Sur la fiche d’un appareil, Modifier… définit un nom et un type qu’aucun scan n’écrase, des Étiquettes, des Notes et Vos propres champs, comme le numéro d’inventaire, l’étage ou le contrat. Pour de nombreux appareils à la fois, Sélectionner, puis Modification groupée.
- Enregistrez des vues pour les questions que vous vous posez chaque semaine. Dans Appareils, Filtre avancé, combinez des conditions puis Enregistrer comme vue…, par exemple « Serveurs sans antivirus » ou « PC Windows 10 chez Rossi ». Elles vous attendent dans le menu Vues.
3. Mettre en place un nouveau client : la checklist du premier jour
Suivez-la dans l’ordre la première fois que vous êtes sur le réseau d’un client. Chaque ligne renvoie à l’article qui donne les détails.
- Scannez le réseau : Réseau et découverte, Scan, Ce réseau (…). Renommez le site. (Bien démarrer)
- Identifier tous les appareils dans Sites, puis corrigez les noms et les types là où NetBlade s’est trompé. Ce qu’il y a sur le réseau, sur le tableau de bord, montre les appareils sans type : corrigez-les avec Modification groupée.
- Enregistrez un identifiant Windows pour le site, testez-le sur un PC pilote et préparez les PC, avec le script d’activation si nécessaire. Conservez les scripts d’annulation. (Préparer vos PC Windows)
- Lire tous les appareils dans Sites. Vérifiez la ligne de résultat : lus, sans identifiant applicable, constats.
- Enregistrez des identifiants SNMP pour les switchs, imprimantes et NAS, et SSH pour les serveurs Linux ; lisez-les. (SNMP, Linux)
- Lire le réseau sur la page Carte. (Carte du réseau)
- Définissez les planifications dans Sites : AUTO activé, FRÉQUENCE sur Toutes les heures, et EN PROFONDEUR sur Une fois par jour (ou Chaque semaine pour un portable de passage).
- Ajoutez des cibles dans Surveillance pour ce qui ne doit jamais tomber : la passerelle Internet, le serveur de fichiers, le serveur métier.
- Créez des alertes pour le site : vulnérabilités exploitées, défenses désactivées, cibles surveillées hors ligne tout de suite ; nouveaux appareils, ports et changements de logiciels dans le résumé quotidien. (Alertes)
- Planifiez les rapports : « Synthèse pour le dirigeant » chaque mois au dirigeant, « Annexe technique » et « Vulnérabilités » chaque mois pour vous. (Rapports)
- Établissez un premier état de référence : générez aujourd’hui « Synthèse pour le dirigeant » et « Conformité » et conservez-les. Dans trois mois, ce sera l’« avant » de votre « avant/après ».
4. Ce qu’il faut regarder en premier sur un nouveau réseau
Une première lecture produit une longue liste. Prenez-la dans cet ordre :
- Couverture. La ligne de couverture du tableau de bord : combien d’appareils ont été lus en profondeur, sur combien. Tant que la plupart des PC ne sont pas lus, tous les autres chiffres sont incomplets. Réglez d’abord les PC illisibles.
- Vulnérabilités exploitées. Vulnérabilités, Exploitées seulement, Par mise à jour. Elles sont utilisées dans des attaques en ce moment même.
- Hors support. Les systèmes arrivés en fin de support, sur À corriger. Rien de ce qu’on installe par-dessus ne les corrige.
- Défenses désactivées. Pas d’antivirus, pare-feu désactivé, UAC désactivé, sur À corriger.
- Exposition. Bureau à distance accessible, Telnet, VNC, bases de données sur le réseau, communautés SNMP d’usine.
- Tout le reste, dans l’ordre que donne À corriger.
5. Chaque jour : cinq minutes
Ouvrez NetBlade sur le Tableau de bord.
- La pastille de l’agent, à côté du titre, doit indiquer « Agent actif ». Si elle indique autre chose, cliquez dessus et réglez cela d’abord : sans l’agent, rien d’autre sur la page n’est à jour.
- L’application elle-même : le dernier scan planifié doit être récent et le flux des vulnérabilités avoir moins d’une semaine.
- À faire en premier : quelque chose de nouveau en haut ? Si quelque chose est exploité, c’est le travail du jour.
- Les sept derniers jours : nouveaux appareils, appareils qui ne répondent plus, défenses désactivées, machines devenues illisibles. Chaque compteur ouvre son détail.
- Votre boîte de réception : les alertes et les résumés quotidiens de chaque site.
Astuce : Sur un PC chez un client, le coup d’œil quotidien passe par vos alertes et vos résumés. C’est justement pour cela qu’elles doivent être peu nombreuses et significatives.
6. Chaque semaine : environ une heure par client
- Vulnérabilités. Appuyez sur Vérifier à nouveau, traitez Exploitées seulement, puis le reste de Par mise à jour ; mettez à jour, Analyse approfondie, vérifiez à nouveau. La routine complète se trouve dans Vulnérabilités, étape 6.
- À corriger. Les éléments de configuration : redémarrages en attente, disques presque pleins, mises à jour arrêtées depuis 60 jours ou plus.
- Nouveaux appareils. Dans Appareils, triez par Première détection. Nommez, typez et étiquetez chaque nouveau venu ; pour tout ce que vous ne savez pas expliquer, Identifier l’appareil et renseignez-vous.
- Appareils disparus ou obsolètes. Ce qu’il y a sur le réseau, sur le tableau de bord, montre les appareils non vus depuis un moment. Le matériel retiré est supprimé (Sélectionner, Supprimer), pour que l’inventaire reste fidèle.
- Machines illisibles. Tout PC devenu illisible : mot de passe changé, pare-feu réinitialisé ou réinstallation. Réglez-le avant qu’il ne disparaisse de vos rapports.
- Ports nouvellement ouverts et changements de logiciels. Chacun doit avoir une explication.
7. Chaque mois : la revue
- Conformité. Appuyez sur Vérifier à nouveau. Travaillez sur la règle enfreinte par le plus d’appareils. (Conformité)
- Exceptions. Cochez Afficher les acceptés sur À corriger et relisez chaque entrée acceptée avec sa raison dans les notes de l’appareil. Rouvrez ce qui ne tient plus.
- Identifiants. Dans Identifiants, Tester chacun de ceux sur lesquels vous comptez. Renouvelez là où la politique du client l’exige, ou là où des personnes sont parties.
- Rapports. Vérifiez que les envois planifiés sont partis (chacun affiche « dernier envoi »). Lisez la synthèse du dirigeant avant lui.
- Dates de support. Cherchez « Fin de support prochaine » sur À corriger. Un bureau où tous les PC sortent du support le même jour, c’est une conversation en mars et une urgence en octobre.
- Licences et matériel. Exportez « Inventaire logiciel » et « Inventaire matériel » en CSV quand le client renouvelle ses licences ou prévoit des remplacements.
- Carte. Relisez le réseau si quelque chose a été déplacé ou ajouté.
8. Passer la main au client
Quand un contrat se termine, ou quand vous confiez un réseau à quelqu’un d’autre, laissez-le mieux documenté que vous ne l’avez trouvé.
- Actualisez tout. Analyser maintenant, Lire tous les appareils, Lire le réseau, et Vérifier à nouveau sur Vulnérabilités et Conformité.
- Produisez le dossier de passation avec le site du client comme Périmètre et 90 derniers jours comme Période :
- « Synthèse pour le dirigeant », PDF ;
- « Annexe technique » et « Vulnérabilités », PDF, pour la personne qui reprend ;
- « Conformité », PDF, avec son registre des exceptions ;
- « Inventaire des appareils », « Inventaire logiciel » et « Inventaire matériel », CSV ;
- « Changements sur la période », PDF.
- Refermez ce que vous avez ouvert. Exécutez les scripts d’annulation sur les PC que vous avez préparés, pour faire disparaître les règles de pare-feu de NetBlade et l’accès à distance des comptes locaux, et désactivez WinRM avec
Disable-PSRemotinglà où le nouvel administrateur n’en a pas besoin. (Préparer vos PC Windows, étape 9) - Arrêtez l’automatisation. Désactivez les envois planifiés et les alertes du site, ainsi que AUTO et EN PROFONDEUR dans Sites.
- Supprimez les identifiants enregistrés pour ce site dans Identifiants. Puis désactivez ou changez les comptes eux-mêmes sur les systèmes du client.
- Oubliez le site dans Sites, si vous n’avez plus besoin de son historique. Cela supprime le site, ses appareils, tout ce qui en a été lu et sa chronologie, après confirmation.
Attention : Oublier ne supprime pas les identifiants : ceux enregistrés pour le site restent, sans plus aucun site. Supprimez-les explicitement (étape 5), sinon ils resteront dans votre liste d’identifiants sans nulle part où s’appliquer.
9. Rester honnête
La force de NetBlade, c’est qu’il dit ce qu’il ne sait pas. Gardez cela dans votre façon de travailler et dans ce que vous dites aux clients :
- Une semaine calme et une semaine où personne n’a regardé se ressemblent. Vérifiez la dernière exécution de l’agent avant de faire confiance au silence.
- Un appareil que personne n’a lu ne peut signaler aucun problème. La couverture d’abord, toujours.
- Un programme hors du dictionnaire ne reçoit aucun verdict. Dites-le si l’on vous demande « tout est-il à jour ? ».
- C’est un scan de ce qui a répondu, pas un audit, une certification ni un test d’intrusion. Les rapports le disent ; vous aussi, vous devriez le dire.
Vérifier que tout a fonctionné
Tout est sous contrôle quand, pour chaque client, vous pouvez ouvrir NetBlade et répondre en moins d’une minute :
- Combien d’appareils, et combien lus en profondeur ?
- Qu’est-ce qui est exploité en ce moment, et sur quelles machines ?
- Qu’est-ce qui a changé cette semaine ?
- Quelles règles sont enfreintes, et quelles exceptions sont enregistrées, avec une raison ?
- Quand le dirigeant a-t-il reçu un rapport pour la dernière fois ?
En cas de problème
- Un site client ne se met plus à jour. Vérifiez où se trouve le PC NetBlade : les scans planifiés ne s’exécutent que sur le réseau auquel il est connecté, et seulement tant qu’une session Windows est ouverte.
- La pastille de l’agent indique qu’il est arrêté. Sans abonnement actif, l’agent ne fonctionne pas ; sinon, vérifiez Paramètres, L’agent et les Applications de démarrage du Gestionnaire des tâches.
- Des rapports sont partis en retard. Le PC était éteint ou la session fermée au moment de l’envoi ; ils partent dès son retour.
- Deux clients utilisent les mêmes adresses. Ce n’est pas un problème : chaque site est reconnu par sa passerelle, pas par sa plage.
- La couverture ne cesse de baisser chez un client. Quelqu’un change des mots de passe ou des réglages de pare-feu. Parlez-lui, et enregistrez l’identifiant qu’il vous donne pour ce site uniquement.
Ensuite
Pour la référence de chaque bouton cité dans ces articles, consultez le guide de NetBlade pour Windows. Pour revoir le début, revenez à Bien démarrer.
← Tous les tutoriels Guide des fonctionnalités → Le produit: NetBlade Windows →