Megfelelőség, kivételek és a biztonsági pontszám
Használd a 17 alapszabályt a CIS Controls v8 IG1 referenciáival: olvasd a Megfelelőség oldalt, rögzítsd őszintén a kivételeket, értsd meg a biztonsági pontszámot.
A Javítandó lista megmondja, mi a baj ma. A Megfelelőség oldal egy másik kérdésre válaszol, arra, amelyet egy cégtulajdonos, egy biztosító vagy egy auditor tesz fel: betartja ez a hálózat az alapvető szabályokat? A NetBlade 17 alapszabályt ellenőriz minden eszközön, amelyre érvényesek, mindegyiknek ad egy CIS Controls referenciát, és nyilvántartást vezet az elfogadott kivételekről. Ez a cikk elmagyarázza a szabályokat, hogyan olvasd az oldalt, hogyan rögzítsd a kivételeket úgy, hogy kiállják a vizsgálatot, és hogyan számítódik a biztonsági pontszám.
Mielőtt kezdenéd
- Mélyrehatóan beolvasott Windows PC-k a PC-szabályokhoz (Készítsd elő a Windows PC-idet).
- Azonosított vagy portvizsgált eszközök a hálózati szabályokhoz (Minden eszköz azonosítása a Telephelyek menüben).
- Jártasság a Javítandó menüben (Sebezhetőségek): a szabályok ugyanazokból a megállapításokból számítódnak, így a két oldal soha nem mond ellent egymásnak egy géppel kapcsolatban.
1. Ismerd meg a 17 szabályt
A szabályok négy területre vannak csoportosítva. A CIS oszlop az a CIS Controls v8 biztonsági intézkedés (Implementation Group 1), amelynek minden szabály megfelel, ahogy a NetBlade kiírja a Megfelelőségi jelentésben.
| Szabály | Terület | CIS v8 |
|---|---|---|
| Vírusirtó fut | Védelmek | 10.1 |
| Windows tűzfal be | Védelmek | 4.5 |
| Rendszerlemez titkosítva | Védelmek | 3.6 |
| Felhasználói fiókok felügyelete (UAC) be | Védelmek | 5.4 |
| Secure Boot be | Védelmek | 4.1 |
| Operációs rendszer még támogatott | Frissítések | 2.2 |
| Frissítések telepítve az elmúlt 60 napban | Frissítések | 7.3 |
| SMBv1 ki | Hozzáférés | 4.1 |
| Vendég fiók letiltva | Hozzáférés | 4.7 |
| Legfeljebb három helyi rendszergazda | Hozzáférés | 5.4 |
| Nincs mindenki által írható megosztás | Hozzáférés | 3.3 |
| PowerShell 2.0 eltávolítva | Hozzáférés | 4.1 |
| Nincs titkosítatlan jelszavú szolgáltatás | Hálózat | 4.6 |
| A távoli hozzáférés nincs kitéve | Hálózat | 4.5 |
| SNMP a gyári közösség nélkül | Hálózat | 4.7 |
| Adatbázisok nem érhetők el a hálózatról | Hálózat | 4.4 |
| Nincs kitett felügyeleti felület | Hálózat | 4.1 |
A Windows-szabályokhoz a PC egy Windows-beolvasása szükséges. Az „Operációs rendszer még támogatott” szabályhoz bármely beolvasás szükséges, amely megmondja a rendszert. A Hálózati szabályokhoz az kell, hogy az eszköz portjaira ránéztek, amit az azonosítás megtesz.
Megjegyzés: Ez egy referencia, nem tanúsítás. A CIS Controls a Center for Internet Security védjegye. Mondd ezt, amikor egy ügyfélnek bemutatod; a jelentés megteszi.
2. Értsd meg a négy ítéletet
Minden eszköznél minden szabály az alábbiak egyike:
- betartva: az eszköz mutatja, hogy a szabály fennáll;
- megsértve: az eszköz mutatja, hogy nem;
- elfogadott kivétel: megsértve, és valaki eldöntötte, hogy elfogadható ezen a gépen;
- nem ellenőrizhető: a szabály érvényes, de egyetlen beolvasás sem válaszol rá. Egy Windows PC, amelyhez senkinek nincs hitelesítő adata, vagy egy beolvasás, amely nem tudta látni azt az egy pontot.
A nem ellenőrizhető eszközök sem mellette, sem ellene nem számítanak. Ez szándékos: egy irányítópult, amely megfelelőként számolná őket, 100%-ot mutatna egy hálózaton, amelyre senki nem nézett rá.
3. A Megfelelőség oldal olvasása
A menüben nyisd meg a Megfelelőség menüt (az oldal címe Megfelelőség és állapot), és nyomd meg az Újbóli ellenőrzés gombot.
A csempék:
- Megfelelőség az alapvonalnak: a betartott ellenőrzések százaléka, például „450 ellenőrzésből 412 betartva”. A betartott tartalmazza az elfogadott kivételeket. Egy alatta lévő sor megmondja, hány ellenőrzés nem volt lehetséges, és hány eszközön.
- Átlagos állapot: azoknak az eszközöknek az átlagos biztonsági pontszáma, amelyeknek van, és hányan vannak pontozva az összesből.
- Megsértett szabályok: hány szabály van megsértve legalább egy eszközön, és a legelterjedtebb.
Alatta minden szabály mutat egy sávot betartva, elfogadott kivétel, megsértve és nem ellenőrizhető értékekkel, terület szerint csoportosítva. A Legrosszabb állapotú eszközök felsorolja azokat az eszközöket, amelyek a legtöbb szabályt sértik meg, majd amelyeknek a legalacsonyabb a pontszáma.
Kattints egy szabályra, hogy lásd a három listát: Nem megfelelő, Elfogadott kivételek és Nem ellenőrizhető. Kattints egy eszközre a kártyája megnyitásához.
4. A megsértett szabályok feldolgozása
Kezdd azzal a szabállyal, amely a legtöbb eszközön van megsértve: egy javítás, mindenütt alkalmazva, mozgatja legjobban a százalékot. Minden szabályhoz tanács jár az alkalmazásban. Néhány példa, ahogy a NetBlade adja őket:
- SMBv1 ki: kapcsold ki a
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocolparanccsal, és indíts újra. - PowerShell 2.0 eltávolítva:
Disable-WindowsOptionalFeature -Online -FeatureName MicrosoftWindowsPowerShellV2Root. - Vendég fiók letiltva: a Számítógép-kezelésből, a Helyi felhasználók és csoportok alatt, vagy
Get-LocalUser | Where-Object SID -like '*-501' | Disable-LocalUser. - Rendszerlemez titkosítva: kapcsold be a BitLockert a rendszerlemezhez, és tartsd a helyreállítási kulcsot az Active Directoryban vagy egy biztonságos helyen.
- Frissítések telepítve az elmúlt 60 napban: ellenőrizd a Windows Update-et vagy a WSUS-t; gyakran egy leállt szolgáltatás vagy egy tele lemez.
Ezek közül több távoli műveletként is elérhető, például az „SMBv1 letiltása (ajánlott)” a Windows-funkciók kategóriában (Távoli műveletek). A javítás után olvasd be újra az eszközt a Mélyvizsgálattal, majd nyomd meg az Újbóli ellenőrzés gombot.
5. A kivételek megfelelő rögzítése
Néha egy szabály jó okból van megsértve: egy laborgép, amelynek meg kell tartania az SMBv1-et egy régi műszerhez, egy szerver, amely jogosan tesz ki egy adatbázist a mellette lévő alkalmazásszervernek. Ezekhez rögzíts egy kivételt, ne pedig együtt élj egy piros sávval.
- Nyisd meg a Biztonság, Javítandó menüt.
- Keresd meg az adott eszköz bejegyzését, és nyomd meg az Elfogadás / újranyitás gombot. Elfogadott kivétellé válik, itt és a Megfelelőségben.
- Nyisd meg az eszköz kártyáját, nyomd meg a Szerkesztés… gombot, és írd a Jegyzetek közé, miért fogadták el, ki döntötte el, és mikor kell felülvizsgálni. Vagy adj hozzá Saját mezőket, például „Kivétel oka” és „Felülvizsgálat eddig”.
- Az elfogadott bejegyzések újbóli megtekintéséhez jelöld be az Elfogadottak megjelenítése lehetőséget a Javítandó menüben. Az Elfogadás / újranyitás megnyomása egy elfogadott bejegyzésen újranyitja azt.
A Megfelelőségi jelentés (Jelentések) tartalmaz egy Kivételek nyilvántartását, így az ügyfél pontosan látja, mit fogadtak el, mely eszközökön.
Figyelem: A NetBlade nem kér okot, amikor elfogadsz, és az elfogadott kivételek betartottként számítanak a megfelelőségi százalékban. Ez a te felelősségeddé teszi az okot a Jegyzetekben. Egy írott ok nélküli kivétel csak egy elrejtett probléma, és egy ügyfél vagy auditor így fogja olvasni. Vizsgáld felül a kivételeket legalább negyedévente.
Megjegyzés: A „Rendszerlemez titkosítva” közvetlenül a BitLocker állapotából ítélődik meg, és nincs bejegyzése a Javítandó menüben, így nem fogadható el kivételként: vagy betartva, vagy megsértve.
6. Értsd meg a biztonsági pontszámot
Minden eszköz 0-tól 100-ig terjedő pontszámot kap, négy sávban:
| Pontszám | Sáv |
|---|---|
| 90-től 100-ig | Jó állapotban |
| 70-től 89-ig | Érdemes figyelni |
| 40-től 69-ig | Munkát igényel |
| 40 alatt | Veszélyben |
A pontszám 100-ról indul, és minden nyitott megállapítás pontokat von le, a legsúlyosabbat elsőként: épp most kihasznált sebezhetőségek, majd támogatás nélküli rendszerek, majd valószínűleg kihasználható sebezhetőségek, kritikusak, konfigurációs problémák, magas súlyosságúak, és egyéb megállapítások. Az egyes fajtákból az első néhány megállapítás teljes árat kóstál, a továbbiak kevesebbet, így hatvan apró megjegyzés nem tud egy eszközt egy olyan alá süllyeszteni, amelynek egyetlen, épp ma kihasznált hibája van. Az eszközkártyán a pontszám egy Miért résszel jár, amely felsorolja, mi vonja le a pontokat, számokkal.
Egy eszköz, amelyet soha nem olvastak be, és amely ellen semmi ismert nincs, Nincs pontozva: nincs mire alapozni egy számot, és a száz hazugság lenne. Egy telephely pontszáma azoknak az eszközöknek az átlaga, amelyeknek van.
Tipp: A leggyorsabb módja egy átlagos pontszám emelésének általában nem egy javítás, hanem a lefedettség. A be nem olvasott PC-k nincsenek pontozva, és beolvasva gyakran felfedik a fontos problémákat. Figyeld a lefedettségi sort az Irányítópulton.
Ellenőrizd, hogy működött
- A javítás és újbóli beolvasás után a szabály sávja több betartva értéket mutat, és az eszköz kiesik a Legrosszabb állapotú eszközök közül.
- Az elfogadott kivételek megjelennek az Elfogadott kivételek alatt a szabály részleteiben, és a Megfelelőségi jelentés nyilvántartásában.
- A Nem ellenőrizhető csökken, ahogy több eszközt olvasol be.
Ha valami balul sül el
- „Még egyetlen eszköz sem ellenőrizhető” az Irányítópulton. Egyetlen eszközt sem olvastak be vagy azonosítottak. Olvasd be a PC-ket, és futtasd le a Minden eszköz azonosítása lehetőséget.
- Egy szabály „nem ellenőrizhető” egy beolvasott PC-n. A beolvasás nem tudta látni azt az egy pontot, például a BitLockert rendszergazdai fiók nélkül. Használj rendszergazdai hitelesítő adatot.
- A százalék megugrott néhány bejegyzés elfogadása után. Elvárt: a kivételek betartottként számítanak. Győződj meg róla, hogy mindegyiknek van írott oka.
- A hálózati szabályok nem ellenőrizhetők. Az eszközöket soha nem azonosították vagy portvizsgálták. Futtasd le a Minden eszköz azonosítása lehetőséget a Telephelyek menüben.
Következő
Maradj tájékozott anélkül, hogy a képernyőt bámulnád: Riasztások, amelyek számítanak.
← Minden Hogyan útmutató Funkcióútmutató → A termék: NetBlade Windows →