NetBlade
Windows Passo 7 di 12 ~30 min Intermedio

Trovare e correggere le vulnerabilità: Da sistemare, KEV, EPSS e una routine settimanale di patch

Il feed firmato delle vulnerabilità di NetBlade, KEV ed EPSS spiegati semplice, le priorità di Da sistemare e una routine settimanale di patch.

La prima lettura di un ufficio qualsiasi produce un lungo elenco di problemi, e un lungo elenco ordinato per gravità ti manda a correggere un 9.8 teorico mentre la falla che viene davvero usata per entrare sta più in basso. NetBlade ordina in un altro modo: prima quello che gli attaccanti stanno sfruttando adesso, poi quello che probabilmente sfrutteranno, poi quanto sarebbe grave. Questo articolo spiega da dove vengono i dati, cosa mostrano le pagine, e una routine che sta in un’ora alla settimana.

Prima di cominciare

  • PC letti in profondità (Prepara i PC Windows). Le vulnerabilità dei programmi compaiono solo sui dispositivi di cui sono stati letti i programmi.
  • Dispositivi identificati o con le porte scansionate, per i controlli di rete (Identifica i dispositivi in Siti).
  • Una connessione a internet sul PC di NetBlade, per lo scaricamento quotidiano del feed.

1. Sappi da dove vengono i dati sulle vulnerabilità

NetBlade confronta i programmi installati con un feed delle vulnerabilità costruito ogni notte e pubblicato su feed.netblade.app. Il feed è un unico file, firmato con una chiave ECDSA P-256; l’app verifica la firma prima di usarlo. Un feed con una firma non valida viene scartato e resta in uso l’ultimo buono.

Cosa vuol dire per te e per i tuoi clienti:

  • Lo scaricamento avviene al massimo una volta al giorno, da solo. Il confronto con i programmi installati avviene in locale: nomi e versioni dei programmi non lasciano mai il PC.
  • Impostazioni, Feed delle vulnerabilità mostra data ed età del feed, per esempio «Costruito il …, 2 giorni fa.», e Controlla adesso ne cerca subito uno più recente.
  • Se il feed ha più di una settimana, l’app lo dice ovunque conti. I controlli continuano a basarsi su di lui, ma una vulnerabilità pubblicata dopo non c’è.

Il feed è costruito da NVD, dall’elenco KEV della CISA e dall’EPSS di FIRST. This product uses the NVD API but is not endorsed or certified by the NVD.

2. Capisci KEV, EPSS e CVSS in parole semplici

Ogni vulnerabilità nota ha un numero CVE. Per ciascuna NetBlade sa fino a tre cose:

SegnaleSignificato in parole sempliciFonte
KEVGli attaccanti stanno usando questa falla proprio adessoL’elenco Known Exploited Vulnerabilities della CISA
EPSSLa probabilità che venga sfruttata nei prossimi 30 giorniL’Exploit Prediction Scoring System di FIRST
CVSSQuanto sarebbe grave se sfruttata, da 0 a 10L’NVD

La gravità dice quanto sarebbe grave; KEV ed EPSS dicono se sta succedendo. Per questo NetBlade ordina prima per KEV, poi per EPSS, poi per CVSS.

3. Sappi cosa viene controllato e cosa no

I programmi vengono abbinati alle CVE per prodotto e versione esatti, attraverso il dizionario dei prodotti di NetBlade. Ne seguono due limiti:

  • Vengono controllati solo i programmi che il dizionario sa nominare. In Inventario, Software, spunta Solo quelli che il dizionario sa nominare per vederli; la colonna NEL DIZIONARIO dice quali. Tutto il resto non riceve un verdetto da nessuna parte nell’app. Il silenzio su un programma non è sicurezza.
  • Una versione che non si può confrontare in modo affidabile non riceve un verdetto, invece di una supposizione.

Oltre alle vulnerabilità dei programmi, NetBlade esegue controlli di configurazione su ogni dispositivo: Telnet, FTP, Desktop remoto raggiungibile, VNC, debug Android, IPMI, protocolli PLC industriali (S7, Modbus), database in ascolto, UPnP, stampa raw sulla porta 9100, SNMP con community di fabbrica, firewall spento, nessun antivirus, condivisioni scrivibili da tutti, nessun aggiornamento da 60 giorni o più, SMBv1, UAC spento, Secure Boot spento, riavvio in sospeso, account Guest abilitato, più di tre amministratori locali, PowerShell 2.0, un disco con meno dell’8% libero. Segnala anche i sistemi operativi fuori supporto, e quelli il cui supporto finisce entro 180 giorni.

4. Leggi la pagina Da sistemare

Nel menu apri Sicurezza, poi Da sistemare. È l’unico elenco di tutto quello che è aperto: vulnerabilità dei programmi, sistemi fuori supporto, controlli di configurazione.

Ogni voce mostra:

  • un bollino: sfruttato, critico, alto, medio, basso o senza punteggio;
  • il dispositivo e da quanto è aperta («trovato oggi», «aperto da 12 giorni»);
  • perché sta in quella posizione, per esempio «nell’elenco CISA delle vulnerabilità sfruttate adesso» oppure «4% di probabilità di sfruttamento nei prossimi 30 giorni»;
  • cosa fare, in una frase.

Premi Controlla adesso per confrontare di nuovo. Un elenco vuoto dice «Niente di aperto» oppure «nessuna macchina è ancora stata letta a fondo»; la riga di copertura sulla Dashboard ti dice quale delle due.

Nota: un controllo scatta solo su quello che una macchina ha mostrato, mai su quello che non ha detto. Un dispositivo che nessuno ha letto non può segnalare un problema.

5. Leggi la pagina Vulnerabilità

Nel menu apri Vulnerabilità. Copre solo le CVE dei programmi, in due viste:

  • Per aggiornamento: una riga per programma da aggiornare, con INSTALLATA, AGGIORNA A, quante CVE, quante SFRUTTATE, la gravità PEGGIORE e i DISPOSITIVI. È la vista da cui lavorare: un solo aggiornamento spesso chiude una dozzina di CVE.
  • Per CVE: una riga per CVE con GRAVITÀ, PROBABILITÀ e TROVATA IL.

I riquadri riassumono Sfruttate adesso, Critiche (gravità 9 o più), Alte (da 7 a 9) e Dispositivi colpiti. Spunta Solo sfruttate per vedere solo le voci KEV. Fai clic su una riga per l’elenco delle CVE e i dispositivi colpiti, con un consiglio come «Aggiorna … alla versione … o successiva: chiude tutte queste CVE su questi dispositivi.» Quando nessuna versione singola le chiude tutte, il consiglio è aggiornare all’ultima versione del produttore e poi premere Ricontrolla.

6. Una routine settimanale di patch

Scegli uno spazio fisso, per esempio il lunedì mattina. Per ogni sito cliente:

  1. Aggiorna i dati. In Vulnerabilità, premi Ricontrolla. Assicurati che il feed sia recente (la pagina lo dice) e guarda la riga di copertura: «Le vulnerabilità dei programmi si vedono solo sui dispositivi letti a fondo: X su Y». Se la copertura è scesa, scopri perché prima di fidarti del resto (vedi Credenziali).
  2. Prima le sfruttate. Spunta Solo sfruttate e resta su Per aggiornamento. Ogni riga qui è un lavoro per oggi.
  3. Aggiorna. Aggiorna il programma sui dispositivi elencati con i tuoi strumenti abituali, oppure da NetBlade con le azioni remote: nella scheda di un dispositivo, Azioni remote, categoria Software, usa «Cerca nel catalogo winget» per trovare l’ID del pacchetto, poi «Aggiorna un pacchetto (winget)». «Aggiornamenti Windows mancanti» elenca gli aggiornamenti di Windows in sospeso. Vedi Azioni remote in sicurezza.
  4. Verifica. Premi Scansione approfondita su ogni dispositivo aggiornato (oppure Leggi selezionati nell’elenco dei dispositivi), poi Ricontrolla. Fidati della rilettura, non del codice di uscita del programma di aggiornamento.
  5. Poi le probabili. Togli la spunta a Solo sfruttate e scorri Da sistemare: l’ordine mette già subito dopo le voci con EPSS alto.
  6. Voci di configurazione. Riavvia le macchine con «Un aggiornamento aspetta un riavvio», pianifica le sostituzioni per «Il supporto sta per finire», e occupati delle difese spente.
  7. Accetta quello che è davvero accettabile, con Accetta / riapri, e scrivi perché (vedi Conformità ed eccezioni).
  8. Riferisci. Manda al titolare il report «Vulnerabilità» o «Sintesi per il titolare» (Report).

Suggerimento: imposta un avviso per Cose nuove da sistemare con Solo quello che viene sfruttato (Avvisi). Così lo spazio settimanale si occupa degli arretrati, e una falla appena sfruttata ti arriva in giornata.

7. Lascia che l’agente la tenga aggiornata

Con l’agente attivo, ogni dispositivo viene riconfrontato con il feed una volta al giorno, pochi dispositivi alla volta. Questo usa solo quello che si sa già, quindi gira anche su un portatile lontano dalla rete del cliente. Programmi e versioni nuovi si scoprono solo rileggendo le macchine: per questo, in Siti imposta APPROFONDITA su Una volta al giorno oppure Ogni settimana (l’agente legge un dispositivo alla volta, solo mentre il PC è su quella rete).

Verifica che abbia funzionato

  • Dopo aggiornamento e rilettura, il programma sparisce da Per aggiornamento, e le sue voci in Da sistemare non ci sono più.
  • Il riquadro Da sistemare della Dashboard scende, e compare «nessuna nella lista di quelle sfruttate» quando le voci KEV sono state risolte.

Se qualcosa va storto

  • «Ancora nessun feed». Il PC non è ancora riuscito a scaricarlo. Controlla la connessione e premi Controlla adesso in Impostazioni, Feed delle vulnerabilità; lì è mostrato l’ultimo errore.
  • «il feed scaricato non è firmato da noi — non è stato usato». Il file non ha superato la verifica ed è stato scartato, come previsto; resta in uso l’ultimo feed buono. Riprova più tardi.
  • Il feed ha più di una settimana. Lo scaricamento quotidiano non riesce. Controlla la connessione ed eventuali proxy o filtri che bloccano feed.netblade.app.
  • Un programma che sai vulnerabile non compare. Non è nel dizionario, oppure la sua versione non si può confrontare. Controlla la colonna NEL DIZIONARIO in Software.
  • Aggiornato, ma il problema resta. Il dispositivo non è stato riletto. Premi Scansione approfondita, poi Ricontrolla.
  • L’elenco è vuoto su un sito nuovo. Non è ancora stato letto niente in profondità. Guarda la riga di copertura.

Prossimi passi

Ora misura la rete rispetto a delle regole di base: Conformità, eccezioni e punteggio di sicurezza.

← Tutti gli how-to Guida alle funzioni → Il prodotto: NetBlade Windows →