コンプライアンス、例外、セキュリティ スコア
CIS Controls v8 IG1 を参照する 17 のベースライン規則を活用: コンプライアンス ページの読み方、例外の誠実な記録、セキュリティ スコアの仕組み。
要対応の一覧は、今日何が問題なのかを教えてくれます。コンプライアンス ページが答えるのは別の問い、つまり経営者や保険会社、監査人が尋ねる問いです。このネットワークは基本的なルールを守っているか? NetBlade は、適用されるすべてのデバイスで 17 のベースライン規則をチェックし、それぞれに CIS Controls の参照番号を付け、承認した例外の記録を保持します。この記事では、規則の内容、ページの読み方、精査に耐えるように例外を記録する方法、そしてセキュリティ スコアの算出方法を説明します。
始める前に
- PC の規則のために、詳細に読み取った Windows PC (Windows PC を準備する)。
- ネットワークの規則のために、識別またはポート スキャンを済ませたデバイス (「サイト」の「すべてのデバイスを識別」)。
- 「要対応」についての理解 (脆弱性)。規則は同じ検出事項から計算されるため、2 つのページの間でマシンについての見解が食い違うことはありません。
1. 17 の規則を知る
規則は 4 つの領域に分かれています。CIS 列は、各規則が対応する CIS Controls v8 のセーフガード (Implementation Group 1) で、NetBlade がコンプライアンス レポートに記載するものと同じです。
| 規則 | 領域 | CIS v8 |
|---|---|---|
| ウイルス対策が動作中 | 防御 | 10.1 |
| Windows ファイアウォールがオン | 防御 | 4.5 |
| システム ディスクが暗号化済み | 防御 | 3.6 |
| ユーザー アカウント制御 (UAC) がオン | 防御 | 5.4 |
| セキュア ブートがオン | 防御 | 4.1 |
| オペレーティング システムがサポート期間内 | 更新 | 2.2 |
| 過去 60 日以内に更新プログラムをインストール済み | 更新 | 7.3 |
| SMBv1 がオフ | アクセス | 4.1 |
| Guest アカウントが無効 | アクセス | 4.7 |
| ローカル管理者は 3 人以下 | アクセス | 5.4 |
| 誰でも書き込める共有がない | アクセス | 3.3 |
| PowerShell 2.0 が削除済み | アクセス | 4.1 |
| 平文パスワードを使うサービスがない | ネットワーク | 4.6 |
| リモート アクセスが公開されていない | ネットワーク | 4.5 |
| 工場出荷時のコミュニティを使わない SNMP | ネットワーク | 4.7 |
| データベースにネットワークから到達できない | ネットワーク | 4.4 |
| 管理インターフェースが公開されていない | ネットワーク | 4.1 |
Windows の規則には、PC の Windows 読み取りが必要です。「オペレーティング システムがサポート期間内」には、システムがわかる読み取りであれば何でもかまいません。ネットワークの規則には、デバイスのポートを調べてあることが必要で、識別がそれを行います。
注: これは参照であり、認証ではありません。CIS Controls は Center for Internet Security の商標です。顧客に提示するときはその旨を伝えてください。レポートにも記載されています。
2. 4 つの判定を理解する
各デバイスについて、各規則の判定は次のいずれかです:
- 準拠: デバイスが、規則が守られていることを示している。
- 違反: デバイスが、規則が守られていないことを示している。
- 承認済みの例外: 違反しているが、このマシンでは許容できると誰かが判断した。
- チェック不可: 規則は適用されるが、それに答える読み取り結果がない。誰も資格情報を持っていない Windows PC や、その 1 点だけを確認できなかった読み取りなどです。
チェックできないデバイスは、準拠・違反のどちらにも数えません。これは意図的です。これらを合格として数えるダッシュボードは、誰も見ていないネットワークで 100% を示してしまうでしょう。
3. コンプライアンス ページを読む
メニューで「コンプライアンス」を開き (ページ タイトルは「コンプライアンスとセキュリティ態勢」)、「再チェック」を押します。
タイル:
- 「ベースラインへの準拠」: 準拠しているチェックの割合。例:「450 件中 412 件のチェックに準拠」。準拠には承認済みの例外も含まれます。その下の行に、実施できなかったチェックの数と、その対象デバイスの数が表示されます。
- 「平均的な態勢」: スコアを持つデバイスの平均セキュリティ スコアと、全体のうち何台がスコア付けされているか。
- 「違反している規則」: 少なくとも 1 台のデバイスで違反している規則の数と、最も広く違反されている規則。
その下では、各規則が「準拠」「承認済みの例外」「違反」「チェック不可」を示すバーとともに、領域ごとにまとめて表示されます。「状態が最も悪いデバイス」には、違反している規則が最も多いデバイスが、次にスコアが最も低い順に並びます。
規則をクリックすると、「非準拠」「承認済みの例外」「チェック不可」の 3 つの一覧が表示されます。デバイスをクリックするとそのカードが開きます。
4. 違反している規則に取り組む
最も多くのデバイスで違反している規則から始めます。1 つの修正をすべての場所に適用するのが、割合を最も大きく動かします。各規則にはアプリ内で助言が付いています。NetBlade が示すものからいくつか例を挙げます:
- SMBv1 がオフ:
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocolでオフにし、再起動します。 - PowerShell 2.0 が削除済み:
Disable-WindowsOptionalFeature -Online -FeatureName MicrosoftWindowsPowerShellV2Root。 - Guest アカウントが無効: [コンピューターの管理] の [ローカル ユーザーとグループ] から、または
Get-LocalUser | Where-Object SID -like '*-501' | Disable-LocalUserで無効にします。 - システム ディスクが暗号化済み: システム ディスクで BitLocker をオンにし、回復キーを Active Directory か安全な場所に保管します。
- 過去 60 日以内に更新プログラムをインストール済み: Windows Update または WSUS を確認します。原因はサービスの停止やディスクの空き不足であることがよくあります。
これらのいくつかはリモート アクションとしても利用できます。たとえば「Windows の機能」カテゴリの「SMBv1 を無効化 (推奨)」です (リモート アクション)。修正したら、「詳細スキャン」でデバイスを再度読み取り、「再チェック」を押します。
5. 例外を適切に記録する
正当な理由で規則に違反していることもあります。古い計測器のために SMBv1 を残す必要があるラボの PC や、隣のアプリケーション サーバーに対して正当にデータベースを公開しているサーバーなどです。こうしたものは、赤いバーを放置するのではなく、例外として記録します。
- 「セキュリティ」の「要対応」を開きます。
- そのデバイスの項目を探し、「承認 / 再オープン」を押します。ここでもコンプライアンスでも、承認済みの例外になります。
- デバイスのカードを開いて「編集…」を押し、「メモ」に、承認した理由、判断した人、見直す時期を書きます。あるいは「例外の理由」「見直し期限」のような「カスタム フィールド」を追加します。
- 承認済みの項目をもう一度表示するには、要対応で「承認済みを表示」にチェックを入れます。承認済みの項目で「承認 / 再オープン」を押すと、再オープンされます。
コンプライアンス レポート (レポート) には「例外の記録」が含まれるため、顧客は何がどのデバイスで承認されたのかを正確に確認できます。
警告: NetBlade は承認時に理由を求めず、承認済みの例外はコンプライアンスの割合で準拠として数えられます。そのため、メモに理由を書くのはあなたの責任です。理由が書かれていない例外は、隠された問題にすぎず、顧客や監査人もそう読みます。例外は少なくとも四半期ごとに見直してください。
注: 「システム ディスクが暗号化済み」は BitLocker の状態から直接判定され、要対応に項目がないため、例外として承認できません。準拠か違反のどちらかです。
6. セキュリティ スコアを理解する
各デバイスには 0 ~ 100 のスコアが付き、4 つの段階に分かれます:
| スコア | 段階 |
|---|---|
| 90 ~ 100 | 良好 |
| 70 ~ 89 | 要注意 |
| 40 ~ 69 | 改善が必要 |
| 40 未満 | 危険 |
スコアは 100 から始まり、未解決の検出事項ごとに、重いものから順に減点されます。現在悪用されている脆弱性、次にサポートが終了したシステム、悪用される可能性が高い脆弱性、緊急の脆弱性、構成の問題、深刻度が高の脆弱性、その他の検出事項です。各種類の最初の数件は満額で減点され、それ以降は減点が小さくなります。そのため、60 件の軽微な指摘があっても、今日悪用されている欠陥を 1 つ抱えたデバイスより低くなることはありません。デバイス カードでは、スコアに「理由」が付き、何が減点しているかが件数とともに一覧表示されます。
一度も読み取られておらず、不利な情報が何もわかっていないデバイスは「未評価」です。数値の根拠が何もなく、100 と表示すれば嘘になるからです。サイトのスコアは、スコアを持つデバイスの平均です。
ヒント: 平均スコアを上げる最も早い方法は、たいてい修正ではなくカバレッジです。読み取っていない PC はスコア付けされず、読み取ると重要な問題が明らかになることがよくあります。ダッシュボードのカバレッジの行に注意してください。
うまくいったか確認する
- 修正して再読み取りすると、規則のバーの「準拠」が増え、デバイスが「状態が最も悪いデバイス」から外れます。
- 承認済みの例外が、規則の詳細の「承認済みの例外」と、コンプライアンス レポートの記録に表示されます。
- 読み取るデバイスが増えるにつれて、「チェック不可」が減ります。
うまくいかないときは
- ダッシュボードに「チェック可能なデバイスはまだありません」と表示される。 どのデバイスも読み取りも識別もされていません。PC を読み取り、「すべてのデバイスを識別」を実行してください。
- 読み取った PC で、ある規則が「チェック不可」になる。 読み取りでその 1 点を確認できませんでした。たとえば管理者アカウントなしでは BitLocker を確認できません。管理者の資格情報を使ってください。
- いくつかの項目を承認したら、割合が急に上がった。 想定どおりです。例外は準拠として数えられます。それぞれに理由が書かれていることを確認してください。
- ネットワークの規則がチェック不可になる。 デバイスが一度も識別もポート スキャンもされていません。「サイト」で「すべてのデバイスを識別」を実行してください。
次へ
画面を見続けなくても状況を把握しましょう: 本当に重要なアラート。