NetBlade
Windows Lépés 7 / 12 ~30 perc Középhaladó

Találj és javíts sebezhetőségeket: Javítandó, KEV, EPSS és egy heti foltozási rutin

Értsd meg a NetBlade aláírt sebezhetőségi adatfolyamát, a KEV-et és az EPSS-t közérthetően, hogyan rangsorolódik a Javítandó, és egy heti rutint, amely előbb foltozza azt, ami számít.

Egy átlagos iroda első beolvasása hosszú problémalistát produkál, és egy súlyosság szerint rendezett hosszú lista arra küld, hogy foltozz egy elméleti 9,8-at, miközben a hiba, amelyet valójában a betöréshez használnak, lejjebb ül. A NetBlade másképp rendez: először azt, amit a támadók most kihasználnak, majd azt, amit valószínűleg kihasználnak, majd azt, milyen rossz lenne. Ez a cikk elmagyarázza, honnan jönnek az adatok, mit mutatnak az oldalak, és egy rutint, amely elfér heti egy órában.

Mielőtt kezdenéd

  • Mélyrehatóan beolvasott PC-k (Készítsd elő a Windows PC-idet). A programok sebezhetőségei csak azokon az eszközökön jelennek meg, amelyek programjait beolvasták.
  • Azonosított vagy portvizsgált eszközök a hálózati ellenőrzésekhez (Minden eszköz azonosítása a Telephelyek menüben).
  • Egy internetkapcsolat a NetBlade PC-n, a napi adatfolyam-letöltéshez.

1. Tudd, honnan jönnek a sebezhetőségi adatok

A NetBlade a telepített programokat egy sebezhetőségi adatfolyammal szemben ellenőrzi, amely minden éjszaka épül, és a feed.netblade.app címen jelenik meg. Az adatfolyam egyetlen fájl, egy ECDSA P-256 kulccsal aláírva; az alkalmazás ellenőrzi az aláírást, mielőtt használná. Egy érvénytelen aláírású adatfolyamot eldob, és az utolsó jó marad használatban.

Mit jelent ez neked és az ügyfeleidnek:

  • A letöltés legfeljebb naponta egyszer történik, magától. A telepített programokkal való összehasonlítás helyben történik: a programnevek és verziók soha nem hagyják el a PC-t.
  • A Beállítások, Sebezhetőségi adatfolyam mutatja az adatfolyam dátumát és korát, például „Építve …, 2 napja.”, és az Ellenőrzés most azonnal keres egy újabbat.
  • Ha az adatfolyam több mint egy hetes, az alkalmazás ezt jelzi mindenütt, ahol számít. Az ellenőrzések továbbra is futnak vele szemben, de egy azóta közzétett sebezhetőség nincs benne.

Az adatfolyam az NVD-ből, a CISA KEV-listájából és a FIRST EPSS-éből épül. Ez a termék az NVD API-t használja, de az NVD nem támogatja és nem tanúsítja.

2. Értsd meg a KEV-et, EPSS-t és CVSS-t közérthetően

Minden ismert sebezhetőségnek van egy CVE-száma. Mindegyikhez a NetBlade legfeljebb három dolgot ismer:

JelKözérthető jelentésForrás
KEVA támadók épp most használják ezt a hibátA CISA ismert kihasznált sebezhetőségek listája
EPSSAnnak esélye, hogy a következő 30 napban kihasználjákA FIRST Exploit Prediction Scoring System
CVSSMilyen rossz lenne, ha kihasználnák, 0-tól 10-igAz NVD

A súlyosság megmondja, milyen rossz lenne; a KEV és az EPSS megmondja, hogy megtörténik-e. Ezért rendez a NetBlade először KEV, majd EPSS, majd CVSS szerint.

3. Tudd, mit ellenőriz, és mit nem

A programok pontos termék és verzió szerint egyeztetődnek a CVE-kkel, a NetBlade termékszótárán keresztül. Két korlát következik:

  • Csak azokat a programokat ellenőrzi, amelyeket a szótár meg tud nevezni. A Leltár, Szoftver menüben jelöld be a Csak amit a szótár meg tud nevezni lehetőséget a megtekintésükhöz; a SZÓTÁRBAN oszlop megmondja, melyeket. Minden más nem kap értékelést sehol az alkalmazásban. Egy programmal kapcsolatos csend nem biztonság.
  • Egy verzió, amely nem hasonlítható össze megbízhatóan, nem kap értékelést, egy tipp helyett.

A programsebezhetőségeken kívül a NetBlade konfigurációs ellenőrzéseket futtat minden eszközön: Telnet, FTP, elérhető Távoli asztal, VNC, Android hibakeresés, IPMI, ipari PLC-protokollok (S7, Modbus), figyelő adatbázisok, UPnP, nyers nyomtatás a 9100-as porton, SNMP gyári közösséggel, tűzfal ki, nincs vírusirtó, mindenki által írható megosztások, 60 vagy több napja nincs frissítés, SMBv1, UAC ki, Secure Boot ki, függőben lévő újraindítás, engedélyezett Vendég fiók, több mint három helyi rendszergazda, PowerShell 2.0, egy 8% szabad hely alatti lemez. Megjelöli a támogatás nélküli operációs rendszereket is, és azokat, amelyek támogatása 180 napon belül lejár.

4. A Javítandó oldal olvasása

A menüben nyisd meg a Biztonság, majd a Javítandó menüt. Ez az egyetlen lista mindenről, ami nyitva van: programsebezhetőségek, támogatás nélküli rendszerek, konfigurációs ellenőrzések.

Minden bejegyzés mutatja:

  • egy jelvényt: kihasznált, kritikus, magas, közepes, alacsony vagy pontszám nélküli;
  • az eszközt és mennyi ideje van nyitva („ma találva”, „12 napja nyitva”);
  • miért ott rangsorolódik, ahol, például „a CISA épp most kihasznált sebezhetőségeinek listáján van” vagy „4% esély a kihasználásra a következő 30 napban”;
  • mit tegyél, egy mondatban.

Nyomd meg az Ellenőrzés most gombot az újbóli összehasonlításhoz. Egy üres lista vagy azt mondja, „Semmi nincs nyitva”, vagy „még semmit nem olvastak be mélyrehatóan”; a lefedettségi sor az Irányítópulton megmondja, melyiket.

Megjegyzés: Egy ellenőrzés csak arra lép működésbe, amit egy gép megmutatott, soha nem arra, amit nem mondott. Egy eszköz, amelyet senki nem olvasott be, nem tud problémát jelenteni.

5. A Sebezhetőségek oldal olvasása

A menüben nyisd meg a Sebezhetőségek menüt. Csak a program-CVE-ket fedi le, két nézetben:

  • Frissítés szerint: soronként egy frissítendő program, az TELEPÍTVE, FRISSÍTÉS ERRE, hány CVE, hány KIHASZNÁLT, a LEGROSSZABB súlyosság és az ESZKÖZÖK értékekkel. Ez az a nézet, amelyből dolgozni kell: egy frissítés gyakran egy tucat CVE-t zár le.
  • CVE szerint: soronként egy CVE a SÚLYOSSÁG, VALÓSZÍNŰSÉG és MEGTALÁLVA értékekkel.

A csempék összegzik a Kihasznált most, Kritikus (9-es vagy nagyobb súlyosság), Magas (7-től 9-ig) és Érintett eszközök értékeket. Jelöld be a Csak a kihasználtak lehetőséget, hogy csak a KEV-tételeket lásd. Kattints egy sorra a CVE-listáért és az érintett eszközökért, olyan tanáccsal, mint „Frissítsd a … programot … vagy újabb verzióra: lezárja mind ezeket a CVE-ket ezeken az eszközökön.” Amikor egyetlen verzió sem zárja le mindet, a tanács az, hogy frissíts a gyártó legújabb verziójára, és nyomd meg utána az Újbóli ellenőrzés gombot.

6. Egy heti foltozási rutin

Válassz egy fix idősávot, például hétfő reggel. Minden ügyfél-telephelyhez:

  1. Frissítsd az adatokat. A Sebezhetőségek menüben nyomd meg az Újbóli ellenőrzés gombot. Győződj meg róla, hogy az adatfolyam friss (az oldal jelzi), és nézd meg a lefedettségi sort: „A programok sebezhetőségei csak a mélyrehatóan beolvasott eszközökön jelennek meg: X / Y”. Ha a lefedettség csökkent, derítsd ki, miért, mielőtt megbíznál a többiben (lásd Hitelesítő adatok).
  2. Kihasznált először. Jelöld be a Csak a kihasználtak lehetőséget, maradj a Frissítés szerint nézeten. Minden sor itt egy mai feladat.
  3. Frissíts. Frissítsd a programot a felsorolt eszközökön a szokásos eszközeiddel, vagy a NetBlade-ből távoli műveletekkel: egy eszközkártyán, Távoli műveletek, Szoftver kategória, használd a „Keresés a winget katalógusban” lehetőséget a csomagazonosító megtalálásához, majd az „Egy csomag frissítése (winget)” lehetőséget. A „Hiányzó Windows-frissítések” felsorolja a függőben lévő Windows-frissítéseket. Lásd Távoli műveletek, biztonságosan.
  4. Ellenőrizd. Nyomd meg a Mélyvizsgálat gombot minden frissített eszközön (vagy a Kiválasztottak beolvasása lehetőséget az eszközlistán), majd az Újbóli ellenőrzés gombot. Az újbóli beolvasásban bízz, nem a frissítő kilépési kódjában.
  5. Majd a valószínűek. Vedd le a Csak a kihasználtak jelölést, és dolgozz lefelé a Javítandó menüben: a sorrend már a magas EPSS-tételeket teszi a következőnek.
  6. Konfigurációs tételek. Indítsd újra a gépeket az „Egy frissítés újraindításra vár” értékkel, tervezz cseréket a „Támogatás hamarosan lejár” értékhez, és kezeld a kikapcsolt védelmeket.
  7. Fogadd el, ami valóban elfogadható, az Elfogadás / újranyitás lehetőséggel, és írd le, miért (lásd Megfelelőség és kivételek).
  8. Jelentés. Küldd el a tulajdonosnak a „Sebezhetőségek” vagy „Összefoglaló a tulajdonosnak” jelentést (Jelentések).

Tipp: Állíts be egy riasztást az Új javítandó dolgok témára a Csak amit kihasználnak küszöbbel (Riasztások). A heti idősávod ezután a hátralékot kezeli, egy újonnan kihasznált hiba pedig még aznap eljut hozzád.

7. Hagyd, hogy az ügynök naprakészen tartsa

A futó ügynökkel minden eszközt naponta egyszer újraellenőriz az adatfolyammal szemben, néhány eszközzel egyszerre. Ez csak azt használja, ami már ismert, így egy laptopon is fut, amely távol van az ügyfél hálózatától. Az új programokat és verziókat csak a gépek újbóli beolvasásával tanulja meg: ehhez állítsd a MÉLYSÉGBEN értéket a Telephelyek menüben Naponta egyszer vagy Hetente értékre (az ügynök egyszerre egy eszközt olvas be, csak amíg a PC azon a hálózaton van).

Ellenőrizd, hogy működött

  • A frissítés és újbóli beolvasás után a program eltűnik a Frissítés szerint nézetből, és a Javítandó menüben lévő bejegyzései eltűnnek.
  • Az Irányítópult Javítandó csempéje csökken, és „egy sincs a kihasznált listán” jelenik meg, amikor a KEV-tételeket rendezted.

Ha valami balul sül el

  • „Még nincs adatfolyam”. A PC még nem tudta letölteni. Ellenőrizd a kapcsolatot, és nyomd meg az Ellenőrzés most gombot a Beállítások, Sebezhetőségi adatfolyam menüben; az utolsó hiba ott látható.
  • „a letöltött adatfolyamot nem mi írtuk alá — nem használtuk”. A fájl megbukott az ellenőrzésen, és eldobta, ahogy tervezve volt; az utolsó jó adatfolyam marad használatban. Próbáld újra később.
  • Az adatfolyam egy hétnél régebbi. A napi letöltés sikertelen. Ellenőrizd a kapcsolatot és bármely proxyt vagy szűrőt, amely blokkolja a feed.netblade.app címet.
  • Egy programot, amelyről tudod, hogy sebezhető, nem sorol fel. Nincs a szótárban, vagy a verziója nem hasonlítható össze. Ellenőrizd a SZÓTÁRBAN oszlopot a Szoftver menüben.
  • Frissítve, de a megállapítás marad. Az eszközt nem olvasták be újra. Nyomd meg a Mélyvizsgálat, majd az Újbóli ellenőrzés gombot.
  • A lista üres egy új telephelyen. Még semmit nem olvastak be mélyrehatóan. Nézd meg a lefedettségi sort.

Következő

Következőnek mérd a hálózatot egy alapvonalhoz: Megfelelőség, kivételek és a biztonsági pontszám.

← Minden Hogyan útmutató Funkcióútmutató → A termék: NetBlade Windows →