NetBlade
Windows Lépés 8 / 12 ~25 perc Középhaladó

Megfelelőség, kivételek és a biztonsági pontszám

Használd a 17 alapszabályt a CIS Controls v8 IG1 referenciáival: olvasd a Megfelelőség oldalt, rögzítsd őszintén a kivételeket, értsd meg a biztonsági pontszámot.

A Javítandó lista megmondja, mi a baj ma. A Megfelelőség oldal egy másik kérdésre válaszol, arra, amelyet egy cégtulajdonos, egy biztosító vagy egy auditor tesz fel: betartja ez a hálózat az alapvető szabályokat? A NetBlade 17 alapszabályt ellenőriz minden eszközön, amelyre érvényesek, mindegyiknek ad egy CIS Controls referenciát, és nyilvántartást vezet az elfogadott kivételekről. Ez a cikk elmagyarázza a szabályokat, hogyan olvasd az oldalt, hogyan rögzítsd a kivételeket úgy, hogy kiállják a vizsgálatot, és hogyan számítódik a biztonsági pontszám.

Mielőtt kezdenéd

  • Mélyrehatóan beolvasott Windows PC-k a PC-szabályokhoz (Készítsd elő a Windows PC-idet).
  • Azonosított vagy portvizsgált eszközök a hálózati szabályokhoz (Minden eszköz azonosítása a Telephelyek menüben).
  • Jártasság a Javítandó menüben (Sebezhetőségek): a szabályok ugyanazokból a megállapításokból számítódnak, így a két oldal soha nem mond ellent egymásnak egy géppel kapcsolatban.

1. Ismerd meg a 17 szabályt

A szabályok négy területre vannak csoportosítva. A CIS oszlop az a CIS Controls v8 biztonsági intézkedés (Implementation Group 1), amelynek minden szabály megfelel, ahogy a NetBlade kiírja a Megfelelőségi jelentésben.

SzabályTerületCIS v8
Vírusirtó futVédelmek10.1
Windows tűzfal beVédelmek4.5
Rendszerlemez titkosítvaVédelmek3.6
Felhasználói fiókok felügyelete (UAC) beVédelmek5.4
Secure Boot beVédelmek4.1
Operációs rendszer még támogatottFrissítések2.2
Frissítések telepítve az elmúlt 60 napbanFrissítések7.3
SMBv1 kiHozzáférés4.1
Vendég fiók letiltvaHozzáférés4.7
Legfeljebb három helyi rendszergazdaHozzáférés5.4
Nincs mindenki által írható megosztásHozzáférés3.3
PowerShell 2.0 eltávolítvaHozzáférés4.1
Nincs titkosítatlan jelszavú szolgáltatásHálózat4.6
A távoli hozzáférés nincs kitéveHálózat4.5
SNMP a gyári közösség nélkülHálózat4.7
Adatbázisok nem érhetők el a hálózatrólHálózat4.4
Nincs kitett felügyeleti felületHálózat4.1

A Windows-szabályokhoz a PC egy Windows-beolvasása szükséges. Az „Operációs rendszer még támogatott” szabályhoz bármely beolvasás szükséges, amely megmondja a rendszert. A Hálózati szabályokhoz az kell, hogy az eszköz portjaira ránéztek, amit az azonosítás megtesz.

Megjegyzés: Ez egy referencia, nem tanúsítás. A CIS Controls a Center for Internet Security védjegye. Mondd ezt, amikor egy ügyfélnek bemutatod; a jelentés megteszi.

2. Értsd meg a négy ítéletet

Minden eszköznél minden szabály az alábbiak egyike:

  • betartva: az eszköz mutatja, hogy a szabály fennáll;
  • megsértve: az eszköz mutatja, hogy nem;
  • elfogadott kivétel: megsértve, és valaki eldöntötte, hogy elfogadható ezen a gépen;
  • nem ellenőrizhető: a szabály érvényes, de egyetlen beolvasás sem válaszol rá. Egy Windows PC, amelyhez senkinek nincs hitelesítő adata, vagy egy beolvasás, amely nem tudta látni azt az egy pontot.

A nem ellenőrizhető eszközök sem mellette, sem ellene nem számítanak. Ez szándékos: egy irányítópult, amely megfelelőként számolná őket, 100%-ot mutatna egy hálózaton, amelyre senki nem nézett rá.

3. A Megfelelőség oldal olvasása

A menüben nyisd meg a Megfelelőség menüt (az oldal címe Megfelelőség és állapot), és nyomd meg az Újbóli ellenőrzés gombot.

A csempék:

  • Megfelelőség az alapvonalnak: a betartott ellenőrzések százaléka, például „450 ellenőrzésből 412 betartva”. A betartott tartalmazza az elfogadott kivételeket. Egy alatta lévő sor megmondja, hány ellenőrzés nem volt lehetséges, és hány eszközön.
  • Átlagos állapot: azoknak az eszközöknek az átlagos biztonsági pontszáma, amelyeknek van, és hányan vannak pontozva az összesből.
  • Megsértett szabályok: hány szabály van megsértve legalább egy eszközön, és a legelterjedtebb.

Alatta minden szabály mutat egy sávot betartva, elfogadott kivétel, megsértve és nem ellenőrizhető értékekkel, terület szerint csoportosítva. A Legrosszabb állapotú eszközök felsorolja azokat az eszközöket, amelyek a legtöbb szabályt sértik meg, majd amelyeknek a legalacsonyabb a pontszáma.

Kattints egy szabályra, hogy lásd a három listát: Nem megfelelő, Elfogadott kivételek és Nem ellenőrizhető. Kattints egy eszközre a kártyája megnyitásához.

4. A megsértett szabályok feldolgozása

Kezdd azzal a szabállyal, amely a legtöbb eszközön van megsértve: egy javítás, mindenütt alkalmazva, mozgatja legjobban a százalékot. Minden szabályhoz tanács jár az alkalmazásban. Néhány példa, ahogy a NetBlade adja őket:

  • SMBv1 ki: kapcsold ki a Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol paranccsal, és indíts újra.
  • PowerShell 2.0 eltávolítva: Disable-WindowsOptionalFeature -Online -FeatureName MicrosoftWindowsPowerShellV2Root.
  • Vendég fiók letiltva: a Számítógép-kezelésből, a Helyi felhasználók és csoportok alatt, vagy Get-LocalUser | Where-Object SID -like '*-501' | Disable-LocalUser.
  • Rendszerlemez titkosítva: kapcsold be a BitLockert a rendszerlemezhez, és tartsd a helyreállítási kulcsot az Active Directoryban vagy egy biztonságos helyen.
  • Frissítések telepítve az elmúlt 60 napban: ellenőrizd a Windows Update-et vagy a WSUS-t; gyakran egy leállt szolgáltatás vagy egy tele lemez.

Ezek közül több távoli műveletként is elérhető, például az „SMBv1 letiltása (ajánlott)” a Windows-funkciók kategóriában (Távoli műveletek). A javítás után olvasd be újra az eszközt a Mélyvizsgálattal, majd nyomd meg az Újbóli ellenőrzés gombot.

5. A kivételek megfelelő rögzítése

Néha egy szabály jó okból van megsértve: egy laborgép, amelynek meg kell tartania az SMBv1-et egy régi műszerhez, egy szerver, amely jogosan tesz ki egy adatbázist a mellette lévő alkalmazásszervernek. Ezekhez rögzíts egy kivételt, ne pedig együtt élj egy piros sávval.

  1. Nyisd meg a Biztonság, Javítandó menüt.
  2. Keresd meg az adott eszköz bejegyzését, és nyomd meg az Elfogadás / újranyitás gombot. Elfogadott kivétellé válik, itt és a Megfelelőségben.
  3. Nyisd meg az eszköz kártyáját, nyomd meg a Szerkesztés… gombot, és írd a Jegyzetek közé, miért fogadták el, ki döntötte el, és mikor kell felülvizsgálni. Vagy adj hozzá Saját mezőket, például „Kivétel oka” és „Felülvizsgálat eddig”.
  4. Az elfogadott bejegyzések újbóli megtekintéséhez jelöld be az Elfogadottak megjelenítése lehetőséget a Javítandó menüben. Az Elfogadás / újranyitás megnyomása egy elfogadott bejegyzésen újranyitja azt.

A Megfelelőségi jelentés (Jelentések) tartalmaz egy Kivételek nyilvántartását, így az ügyfél pontosan látja, mit fogadtak el, mely eszközökön.

Figyelem: A NetBlade nem kér okot, amikor elfogadsz, és az elfogadott kivételek betartottként számítanak a megfelelőségi százalékban. Ez a te felelősségeddé teszi az okot a Jegyzetekben. Egy írott ok nélküli kivétel csak egy elrejtett probléma, és egy ügyfél vagy auditor így fogja olvasni. Vizsgáld felül a kivételeket legalább negyedévente.

Megjegyzés: A „Rendszerlemez titkosítva” közvetlenül a BitLocker állapotából ítélődik meg, és nincs bejegyzése a Javítandó menüben, így nem fogadható el kivételként: vagy betartva, vagy megsértve.

6. Értsd meg a biztonsági pontszámot

Minden eszköz 0-tól 100-ig terjedő pontszámot kap, négy sávban:

PontszámSáv
90-től 100-igJó állapotban
70-től 89-igÉrdemes figyelni
40-től 69-igMunkát igényel
40 alattVeszélyben

A pontszám 100-ról indul, és minden nyitott megállapítás pontokat von le, a legsúlyosabbat elsőként: épp most kihasznált sebezhetőségek, majd támogatás nélküli rendszerek, majd valószínűleg kihasználható sebezhetőségek, kritikusak, konfigurációs problémák, magas súlyosságúak, és egyéb megállapítások. Az egyes fajtákból az első néhány megállapítás teljes árat kóstál, a továbbiak kevesebbet, így hatvan apró megjegyzés nem tud egy eszközt egy olyan alá süllyeszteni, amelynek egyetlen, épp ma kihasznált hibája van. Az eszközkártyán a pontszám egy Miért résszel jár, amely felsorolja, mi vonja le a pontokat, számokkal.

Egy eszköz, amelyet soha nem olvastak be, és amely ellen semmi ismert nincs, Nincs pontozva: nincs mire alapozni egy számot, és a száz hazugság lenne. Egy telephely pontszáma azoknak az eszközöknek az átlaga, amelyeknek van.

Tipp: A leggyorsabb módja egy átlagos pontszám emelésének általában nem egy javítás, hanem a lefedettség. A be nem olvasott PC-k nincsenek pontozva, és beolvasva gyakran felfedik a fontos problémákat. Figyeld a lefedettségi sort az Irányítópulton.

Ellenőrizd, hogy működött

  • A javítás és újbóli beolvasás után a szabály sávja több betartva értéket mutat, és az eszköz kiesik a Legrosszabb állapotú eszközök közül.
  • Az elfogadott kivételek megjelennek az Elfogadott kivételek alatt a szabály részleteiben, és a Megfelelőségi jelentés nyilvántartásában.
  • A Nem ellenőrizhető csökken, ahogy több eszközt olvasol be.

Ha valami balul sül el

  • „Még egyetlen eszköz sem ellenőrizhető” az Irányítópulton. Egyetlen eszközt sem olvastak be vagy azonosítottak. Olvasd be a PC-ket, és futtasd le a Minden eszköz azonosítása lehetőséget.
  • Egy szabály „nem ellenőrizhető” egy beolvasott PC-n. A beolvasás nem tudta látni azt az egy pontot, például a BitLockert rendszergazdai fiók nélkül. Használj rendszergazdai hitelesítő adatot.
  • A százalék megugrott néhány bejegyzés elfogadása után. Elvárt: a kivételek betartottként számítanak. Győződj meg róla, hogy mindegyiknek van írott oka.
  • A hálózati szabályok nem ellenőrizhetők. Az eszközöket soha nem azonosították vagy portvizsgálták. Futtasd le a Minden eszköz azonosítása lehetőséget a Telephelyek menüben.

Következő

Maradj tájékozott anélkül, hogy a képernyőt bámulnád: Riasztások, amelyek számítanak.

← Minden Hogyan útmutató Funkcióútmutató → A termék: NetBlade Windows →