NetBlade
Windows ステップ 12 / 12 ~30 分 中級

すべてを管理下に:IT コンサルタントの日次・週次・月次の運用

NetBlade で複数の顧客ネットワークを回す:顧客ごとに 1 サイト、設定チェックリスト、日次・週次・月次の運用、そして顧客へのきれいな引き継ぎ。

他の記事は、それぞれ NetBlade の一部分を設定します。この記事はそれらを働き方に変えます:複数の顧客をどう整理するか、初日に何を設定するか、毎日・毎週・毎月に何を見るか、そしてネットワークをどうきれいに引き継ぐか。一度、最初から最後まで読み、その後はチェックリストとして手元に置いてください。目標は単純です:いつでも、各顧客のネットワークに何があり、何が問題で、それについて何をしているかを言えること。

始める前に

  • 有効なサブスクリプションまたはトライアルで NetBlade がインストールされ、エージェントが動作していること(始める)。
  • Settings、Mail servers and webhooks で設定し、テストしたメールサーバー(アラート)。
  • レポートヘッダーが設定されていること:ロゴ、Who signs the reports、Contact(レポート)。

1. NetBlade をどこで動かすか決める

NetBlade は、動作する PC が接続しているネットワークを見ます。サーバーもクラウドもなく、各インストールは自身のデータベースを持ちます。そこで、複数の顧客をカバーする方法は 2 つ残り、意識して選ぶべきです。

あなた自身のノート PC で、顧客を訪問する。 接続中にスキャンした各ネットワークがサイトになります。現地にいる間、エージェントはその顧客をスケジュールどおりに再スキャンして読み取ります。離れると、そのネットワークのスキャンは止まりますが、すでに知っているものを毎日、脆弱性フィードと照合し続け、レポートとアラートはあなたの自席から動き続けます。

顧客に置く PC。 顧客のネットワークに留まる PC(たとえば小さな常時オンのワークステーション)は、その PC で誰かが Windows にサインインしている限り、毎日スキャン、読み取り、アラートを続けます。継続的な監視を望む顧客への選択肢です。

どちらを選んでも、次の制約を念頭に置いてください:

  • エージェントは、ユーザーが Windows にサインインしている間だけ動作します。 サインイン前ではなく、ログイン画面にあるマシンでもありません。顧客の PC は、エージェントが働くために、(好みでロックしても)サインインしたままにする必要があります。
  • サイトは、PC が接続しているネットワークからのみ作成されます。 VPN やルーター越しにスキャンした範囲はスキャンされても保存されません。サイトはゲートウェイで識別され、NetBlade はある 192.168.1.0/24 を別のものと区別できないからです。
  • 予約したスキャンと読み取りは、今 PC がいるサイトだけに触れます。 ホテルにあるノート PC が、そこの同じアドレスで応答する何かに、顧客の認証情報を送ることは決してありません。

2. 整理する:顧客ごとに 1 サイト

  • すべてのサイトの名前を変える。顧客名で、Sites、Rename から。顧客に複数のオフィスがあれば、それぞれが独自のサイトです:「Rossi Srl - Milan」「Rossi Srl - Turin」。
  • 認証情報をサイトごとに登録する(Where it applies:One site)。決して Anywhere にせず、ある顧客のパスワードが別の顧客で試されないように(認証情報)。
  • 資産フィールドを使う。 デバイスのカードで、Edit… は、どのスキャンも上書きしない名前と種別、Tags、Notes、そして資産番号・フロア・契約などの Your own fields を設定します。多数のデバイスをまとめてなら、Select、次に Mass edit。
  • ビューを保存する。毎週する質問のために。Devices、Advanced filter で条件を組み合わせ、Save as view…。たとえば「antivirus のないサーバー」や「Rossi の Windows 10 PC」。Views メニューで待っています。

3. 新しい顧客を設定する:初日のチェックリスト

顧客のネットワークに初めて入るときは、これを順に進めてください。各行は、詳細のある記事へリンクします。

  1. ネットワークを スキャン します:Network and discovery、Scan、This network (…)。サイトの名前を変えます。(始める)
  2. すべてのデバイスを識別 します。Sites で、NetBlade の推測が外れた名前と種別を修正します。ダッシュボードの What is out there は種別のないデバイスを表示します:Mass edit で直します。
  3. サイト用に Windows 認証情報を登録 し、1 台のパイロット PC でテストし、必要な所では有効化スクリプトとともに PC を準備します。元に戻すスクリプトを保存します。(Windows PC を準備する)
  4. Sites で すべてのデバイスを読み取り ます。結果の行を確認します:読み取り済み、適用される認証情報なし、検出結果。
  5. スイッチ、プリンター、NAS 用に SNMP 認証情報 を、Linux サーバー用に SSH を登録し、読み取ります。(SNMP、Linux)
  6. Map ページで ネットワークを読み取り ます。(ネットワークマップ)
  7. Sites で スケジュールを設定 します:AUTO をオン、HOW OFTEN を Every hour、IN DEPTH を Once a day(訪問するノート PC なら Every week)。
  8. 決してダウンしてはならないものに Monitor の対象を追加 します:インターネットゲートウェイ、ファイルサーバー、業務サーバー。
  9. サイトの アラートを作成 します:悪用中の脆弱性、無効になった防御、監視対象のダウンは即時;新しいデバイス、ポート、ソフトウェアの変化は日次要約で。(アラート)
  10. レポートを予約 します:「Summary for the owner」を月次で所有者へ、「Technical annex」と「Vulnerabilities」を月次であなたへ。(レポート)
  11. 最初のベースラインを作る:「Summary for the owner」と「Compliance」を今日生成して保管します。3 か月後、それらがあなたの「前と後」の「前」になります。

4. 新しいネットワークでまず何を見るか

最初の読み取りは長い一覧を生みます。この順で見てください:

  1. カバレッジ。 ダッシュボードのカバレッジ行:何台のうち何台を深く読み取ったか。ほとんどの PC が読み取られるまで、他のどの数字も不完全です。読み取れない PC をまず直します。
  2. 悪用中の脆弱性。 Vulnerabilities、Exploited only、By update。これらは今まさに攻撃に使われています。
  3. サポート切れ。 To fix でサポート終了を過ぎたシステム。上に何をインストールしても直りません。
  4. 防御オフ。 antivirus なし、ファイアウォールオフ、UAC オフ、To fix で。
  5. 露出。 リモートデスクトップが到達可能、Telnet、VNC、ネットワーク上のデータベース、工場出荷時の SNMP community。
  6. それ以外すべて、To fix が示す順で。

5. 毎日:5 分

NetBlade を Dashboard で開きます。

  • タイトルの横の エージェントのチップ は「Agent running」と表示すべきです。他の表示なら、それをクリックしてまず直します:それなしではページの他の何も最新ではありません。
  • アプリ自体:最後の予約スキャンは最近で、脆弱性フィードは 1 週間より新しいはずです。
  • Worth doing first:上部に新しいものは?何かが悪用中なら、それが今日の仕事です。
  • The last seven days:新しいデバイス、応答しなくなったデバイス、無効になった防御、読み取れなくなったマシン。各件数がその詳細を開きます。
  • あなたの受信箱:各サイトからのアラートと日次要約。

ヒント: 顧客に置く PC では、毎日の確認はアラートと要約を通じて行われます。だからこそ、それらは少なく、意味のあるものでなければなりません。

6. 毎週:顧客ごとに約 1 時間

  1. 脆弱性。 Check again を押し、Exploited only を片付け、次に By update の残りを;更新し、Deep scan、再確認。詳しい手順は 脆弱性 の手順 6 にあります。
  2. To fix。 構成項目:保留中の再起動、ほぼ満杯のディスク、60 日以上止まった更新。
  3. 新しいデバイス。 Devices で First seen で並べ替え。新参者はすべて名前・種別・タグを付け;説明できないものは Identify して突き止めます。
  4. 消えた・古びたデバイス。 ダッシュボードの What is out there は、しばらく見ていないデバイスを表示します。退役した機器は削除し(Select、Delete)、インベントリを真実に保ちます。
  5. 読み取れないマシン。 読み取れなくなった PC:パスワード変更、ファイアウォールのリセット、または再インストール。レポートから抜け落ちる前に直します。
  6. 新たに開いたポートとソフトウェアの変化。 それぞれに説明があるべきです。

7. 毎月:レビュー

  1. コンプライアンス。 Check again を押します。最も多くのデバイスで破られているルールに取り組みます。(コンプライアンス)
  2. 例外。 To fix で Show accepted にチェックを入れ、承認済みの各項目を、デバイスのメモにある理由とともに読み直します。もはや成り立たないものは再び開きます。
  3. 認証情報。 Credentials で、頼りにしている各認証情報を Test します。顧客のポリシーが言う所、または人が離職した所ではローテーションします。
  4. レポート。 予約送信が出たか確認します(各行が「last sent」を表示)。所有者が読む前に、所有者向け要約を読みます。
  5. サポート日。 To fix で「Support ends soon」を探します。すべての PC が同じ日にサポートを外れるオフィスは、3 月には会話で、10 月には緊急事態です。
  6. ライセンスとハードウェア。 顧客がライセンスを更新したり交換を計画したりするときに、「Software inventory」と「Hardware inventory」を CSV で書き出します。
  7. マップ。 何かが移動・追加されたら、ネットワークを再び読み取ります。

8. 顧客へ引き継ぐ

契約が終わるとき、または誰か別の人にネットワークを渡すときは、見つけたときよりもよく文書化して残します。

  1. すべてを更新する。 Scan now、Read every device、Read the network、そして Vulnerabilities と Compliance で Check again。
  2. 顧客のサイトを Scope に、Last 90 days を Period にして 引き継ぎ一式を作成 します:
    • 「Summary for the owner」、PDF;
    • 引き継ぐ人向けに「Technical annex」と「Vulnerabilities」、PDF;
    • 「Compliance」、PDF、例外の記録つき;
    • 「Device inventory」「Software inventory」「Hardware inventory」、CSV;
    • 「Changes in the period」、PDF。
  3. 開いたものを元に戻す。 準備した PC で元に戻すスクリプトを実行し、NetBlade のファイアウォールルールとローカルアカウントのリモートアクセスを消し、新しい管理者が必要としない所では Disable-PSRemoting で WinRM をオフにします。(Windows PC を準備する の手順 9)
  4. 自動化を止める。 サイトの予約送信とアラート、そして Sites の AUTO と IN DEPTH をオフにします。
  5. そのサイト用に Credentials で登録した 認証情報を削除 します。次に、顧客のシステム上のアカウント自体を無効化または変更します。
  6. その履歴がもう不要なら、Sites で サイトを忘れます。確認の後、そのサイト、そのデバイス、それらから読み取ったすべて、そのタイムラインを削除します。

警告: Forget は認証情報を削除しません:そのサイト用に登録されたものは、もはやサイトのないまま残ります。明示的に削除してください(手順 5)。さもないと、適用先のないまま認証情報の一覧に居座ります。

9. 自分を正直に保つ

NetBlade の強みは、知らないことを知らないと言うことです。それを働き方と、顧客に伝えることに保ってください:

  • 静かな週と、誰も見なかった週は同じに読めます。 沈黙を信じる前に、エージェントの最終実行を確認してください。
  • 誰も読み取っていないデバイスは、問題を報告できません。 常に、まずカバレッジを。
  • 辞書の外のプログラムには判定が出ません。 「すべてパッチ済みか?」と聞かれたら、そう言ってください。
  • それは応答したものへのスキャンであり、監査でも認証でもペネトレーションテストでもありません。 レポートがそう言います;あなたもそう言うべきです。

うまくいったか確認する

各顧客について、NetBlade を開いて 1 分以内に次に答えられれば、すべてが管理下にあります:

  • デバイスは何台で、深く読み取ったのは何台か?
  • 今まさに悪用されているのは何で、どのマシンか?
  • 今週は何が変わったか?
  • 破られているルールはどれで、記録されている例外はどれか、理由つきで?
  • 所有者が最後にレポートを受け取ったのはいつか?

うまくいかないとき

  • ある顧客サイトの更新が止まった。 NetBlade の PC がどこにあるか確認します:予約スキャンは接続しているネットワークでのみ、そして誰かが Windows にサインインしている間だけ実行されます。
  • エージェントのチップがエージェント停止と表示する。 有効なサブスクリプションがなければエージェントは動きません;そうでなければ、Settings、The agent と、タスクマネージャーのスタートアップアプリを確認します。
  • レポートが遅れて出た。 送信時刻に PC が電源オフかサインアウトしていました;復帰したときに出ます。
  • 2 つの顧客が同じアドレスを使う。 問題ありません:各サイトは範囲ではなくゲートウェイで識別されます。
  • ある顧客でカバレッジが下がり続ける。 誰かがパスワードやファイアウォール設定を変えています。その人と話し、渡された認証情報をそのサイトだけに登録します。

次へ

これらの記事のあらゆるボタンの背後にある参照は、NetBlade for Windows ガイド を見てください。最初に戻るには、始める へ。

← すべての使い方ガイド 機能ガイド → 製品: NetBlade Windows →