Conformità, eccezioni e punteggio di sicurezza
Le 17 regole di base con i riferimenti CIS Controls v8 IG1: leggi la pagina Conformità, registra le eccezioni con onestà, capisci il punteggio.
L’elenco Da sistemare ti dice cosa non va oggi. La pagina Conformità risponde a un’altra domanda, quella che fanno un titolare, un assicuratore o un revisore: questa rete rispetta le regole di base? NetBlade verifica 17 regole di base su ogni dispositivo a cui si applicano, dà a ciascuna un riferimento ai CIS Controls, e tiene un registro delle eccezioni che accetti. Questo articolo spiega le regole, come leggere la pagina, come registrare le eccezioni in modo che reggano a un controllo, e come si calcola il punteggio di sicurezza.
Prima di cominciare
- PC Windows letti in profondità, per le regole sui PC (Prepara i PC Windows).
- Dispositivi identificati o con le porte scansionate, per le regole di rete (Identifica i dispositivi in Siti).
- Un po’ di familiarità con Da sistemare (Vulnerabilità): le regole si calcolano dagli stessi problemi trovati, quindi le due pagine non sono mai in disaccordo su una macchina.
1. Conosci le 17 regole
Le regole sono raggruppate in quattro aree. La colonna CIS indica la salvaguardia dei CIS Controls v8 (Implementation Group 1) a cui corrisponde ogni regola, come NetBlade la stampa nel report di conformità.
| Regola | Area | CIS v8 |
|---|---|---|
| Antivirus attivo | Difese | 10.1 |
| Firewall di Windows acceso | Difese | 4.5 |
| Disco di sistema cifrato | Difese | 3.6 |
| Controllo account utente (UAC) attivo | Difese | 5.4 |
| Secure Boot attivo | Difese | 4.1 |
| Sistema operativo ancora supportato | Aggiornamenti | 2.2 |
| Aggiornamenti installati negli ultimi 60 giorni | Aggiornamenti | 7.3 |
| SMBv1 disattivato | Accessi | 4.1 |
| Account Guest disattivato | Accessi | 4.7 |
| Al massimo tre amministratori locali | Accessi | 5.4 |
| Nessuna cartella condivisa scrivibile da tutti | Accessi | 3.3 |
| PowerShell 2.0 rimosso | Accessi | 4.1 |
| Nessun servizio con password in chiaro | Rete | 4.6 |
| Accesso remoto non esposto | Rete | 4.5 |
| SNMP senza community di fabbrica | Rete | 4.7 |
| Database non raggiungibili dalla rete | Rete | 4.4 |
| Nessuna interfaccia di gestione esposta | Rete | 4.1 |
Le regole Windows richiedono una lettura Windows del PC. «Sistema operativo ancora supportato» richiede una lettura qualsiasi che dica il sistema. Le regole di Rete richiedono che siano state guardate le porte del dispositivo, cosa che fa l’identificazione.
Nota: è un riferimento, non una certificazione. CIS Controls è un marchio del Center for Internet Security. Dillo quando lo presenti a un cliente; il report lo fa.
2. Capisci i quattro verdetti
Per ogni dispositivo, ogni regola è in uno di questi stati:
- rispettata: il dispositivo mostra che la regola è rispettata;
- violata: il dispositivo mostra che non lo è;
- eccezione accettata: violata, ma qualcuno ha deciso che su questa macchina è accettabile;
- non verificabile: la regola si applica, ma nessuna lettura risponde. Un PC Windows per cui nessuno ha le credenziali, o una lettura che non è riuscita a vedere proprio quel punto.
I dispositivi che non si possono verificare non contano né a favore né contro. È voluto: una dashboard che li contasse come promossi mostrerebbe il 100% su una rete che nessuno ha guardato.
3. Leggi la pagina Conformità
Nel menu apri Conformità (il titolo della pagina è Conformità e postura) e premi Ricontrolla.
I riquadri:
- Conformità alle regole di base: la percentuale di verifiche rispettate, per esempio «412 verifiche rispettate su 450». Le rispettate includono le eccezioni accettate. Una riga sotto dice quante verifiche non sono state possibili e su quanti dispositivi.
- Postura media: il punteggio di sicurezza medio dei dispositivi che ne hanno uno, e quanti hanno un punteggio sul totale.
- Regole violate: quante regole sono violate su almeno un dispositivo, e quella più diffusa.
Più sotto, ogni regola mostra una barra con rispettata, eccezione accettata, violata e non verificabile, raggruppate per area. Dispositivi messi peggio elenca i dispositivi che violano più regole, poi quelli con il punteggio più basso.
Fai clic su una regola per vedere tre elenchi: Non conformi, Eccezioni accettate e Non verificabili. Fai clic su un dispositivo per aprirne la scheda.
4. Lavora sulle regole violate
Parti dalla regola violata sul maggior numero di dispositivi: una sola correzione, applicata dappertutto, sposta di più la percentuale. Ogni regola ha il suo consiglio nell’app. Alcuni esempi, come li dà NetBlade:
- SMBv1 disattivato: spegnilo con
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocole riavvia. - PowerShell 2.0 rimosso:
Disable-WindowsOptionalFeature -Online -FeatureName MicrosoftWindowsPowerShellV2Root. - Account Guest disattivato: da Gestione computer, Utenti e gruppi locali, oppure
Get-LocalUser | Where-Object SID -like '*-501' | Disable-LocalUser. - Disco di sistema cifrato: attiva BitLocker sul disco di sistema e conserva la chiave di ripristino in Active Directory o in un posto sicuro.
- Aggiornamenti installati negli ultimi 60 giorni: controlla Windows Update o WSUS; spesso è un servizio fermo o un disco pieno.
Diverse di queste sono disponibili anche come azioni remote, per esempio «Disabilita SMBv1 (consigliato)» nella categoria Funzionalità Windows (Azioni remote). Dopo la correzione, rileggi il dispositivo con Scansione approfondita, poi premi Ricontrolla.
5. Registra bene le eccezioni
A volte una regola è violata per una buona ragione: un PC di laboratorio che deve tenere SMBv1 per un vecchio strumento, un server che espone legittimamente un database al server applicativo che ha accanto. In questi casi registra un’eccezione invece di convivere con una barra rossa.
- Apri Sicurezza, Da sistemare.
- Trova la voce di quel dispositivo e premi Accetta / riapri. Diventa un’eccezione accettata, qui e in Conformità.
- Apri la scheda del dispositivo, premi Modifica… e scrivi in Note perché è stata accettata, chi l’ha deciso e quando va rivista. Oppure aggiungi dei Campi tuoi come “Motivo dell’eccezione” e “Da rivedere entro”.
- Per rivedere le voci accettate, spunta Mostra accettate in Da sistemare. Premere Accetta / riapri su una voce accettata la riapre.
Il report di conformità (Report) include un Registro delle eccezioni, così il cliente vede esattamente cosa è stato accettato e su quali dispositivi.
Attenzione: NetBlade non chiede un motivo quando accetti, e le eccezioni accettate contano come rispettate nella percentuale di conformità. Il motivo scritto nelle Note è quindi una tua responsabilità. Un’eccezione senza un motivo scritto è solo un problema nascosto, e un cliente o un revisore la leggerà così. Rivedi le eccezioni almeno ogni trimestre.
Nota: «Disco di sistema cifrato» si giudica direttamente dallo stato di BitLocker e non ha una voce in Da sistemare, quindi non si può accettare come eccezione: o è rispettata o è violata.
6. Capisci il punteggio di sicurezza
Ogni dispositivo riceve un punteggio da 0 a 100, in quattro fasce:
| Punteggio | Fascia |
|---|---|
| da 90 a 100 | In ordine |
| da 70 a 89 | Da tenere d’occhio |
| da 40 a 69 | Da sistemare |
| sotto 40 | A rischio |
Il punteggio parte da 100 e ogni problema aperto toglie punti, a cominciare dai più pesanti: vulnerabilità sfruttate adesso, poi sistemi fuori supporto, poi vulnerabilità probabili da sfruttare, quelle critiche, i problemi di configurazione, quelle gravi e le altre segnalazioni. I primi problemi di ogni tipo costano per intero e i successivi costano meno, così sessanta note minori non possono affondare un dispositivo sotto uno con una sola falla sfruttata oggi. Nella scheda del dispositivo il punteggio è accompagnato da un Perché che elenca cosa toglie i punti, con i conteggi.
Un dispositivo mai letto e senza niente di noto a suo carico è Non valutato: non c’è niente su cui basare un numero, e un cento sarebbe una bugia. Il punteggio di un sito è la media dei dispositivi che ne hanno uno.
Suggerimento: il modo più rapido per alzare un punteggio medio di solito non è una correzione ma la copertura. I PC non letti non hanno punteggio, e una volta letti spesso rivelano i problemi che contano. Tieni d’occhio la riga di copertura sulla Dashboard.
Verifica che abbia funzionato
- Dopo correzione e rilettura, la barra della regola mostra più rispettata e il dispositivo esce da Dispositivi messi peggio.
- Le eccezioni accettate compaiono sotto Eccezioni accettate nel dettaglio della regola, e nel registro del report di conformità.
- Non verificabili si riduce man mano che leggi più dispositivi.
Se qualcosa va storto
- «nessun dispositivo ancora verificabile» sulla Dashboard. Nessun dispositivo è stato letto o identificato. Leggi i PC e lancia Identifica i dispositivi.
- Una regola è «non verificabile» su un PC che è stato letto. La lettura non è riuscita a vedere quel punto, per esempio BitLocker senza un account amministratore. Usa una credenziale di amministratore.
- La percentuale è saltata in alto dopo aver accettato qualche voce. È previsto: le eccezioni contano come rispettate. Assicurati che ognuna abbia un motivo scritto.
- Le regole di rete non sono verificabili. I dispositivi non sono mai stati identificati né scansionati sulle porte. Lancia Identifica i dispositivi in Siti.
Prossimi passi
Resta informato senza guardare lo schermo: Avvisi che contano.
← Tutti gli how-to Guida alle funzioni → Il prodotto: NetBlade Windows →