すべてを管理下に:IT コンサルタントの日次・週次・月次の運用
NetBlade で複数の顧客ネットワークを回す:顧客ごとに 1 サイト、設定チェックリスト、日次・週次・月次の運用、そして顧客へのきれいな引き継ぎ。
他の記事は、それぞれ NetBlade の一部分を設定します。この記事はそれらを働き方に変えます:複数の顧客をどう整理するか、初日に何を設定するか、毎日・毎週・毎月に何を見るか、そしてネットワークをどうきれいに引き継ぐか。一度、最初から最後まで読み、その後はチェックリストとして手元に置いてください。目標は単純です:いつでも、各顧客のネットワークに何があり、何が問題で、それについて何をしているかを言えること。
始める前に
- 有効なサブスクリプションまたはトライアルで NetBlade がインストールされ、エージェントが動作していること(始める)。
- Settings、Mail servers and webhooks で設定し、テストしたメールサーバー(アラート)。
- レポートヘッダーが設定されていること:ロゴ、Who signs the reports、Contact(レポート)。
1. NetBlade をどこで動かすか決める
NetBlade は、動作する PC が接続しているネットワークを見ます。サーバーもクラウドもなく、各インストールは自身のデータベースを持ちます。そこで、複数の顧客をカバーする方法は 2 つ残り、意識して選ぶべきです。
あなた自身のノート PC で、顧客を訪問する。 接続中にスキャンした各ネットワークがサイトになります。現地にいる間、エージェントはその顧客をスケジュールどおりに再スキャンして読み取ります。離れると、そのネットワークのスキャンは止まりますが、すでに知っているものを毎日、脆弱性フィードと照合し続け、レポートとアラートはあなたの自席から動き続けます。
顧客に置く PC。 顧客のネットワークに留まる PC(たとえば小さな常時オンのワークステーション)は、その PC で誰かが Windows にサインインしている限り、毎日スキャン、読み取り、アラートを続けます。継続的な監視を望む顧客への選択肢です。
どちらを選んでも、次の制約を念頭に置いてください:
- エージェントは、ユーザーが Windows にサインインしている間だけ動作します。 サインイン前ではなく、ログイン画面にあるマシンでもありません。顧客の PC は、エージェントが働くために、(好みでロックしても)サインインしたままにする必要があります。
- サイトは、PC が接続しているネットワークからのみ作成されます。 VPN やルーター越しにスキャンした範囲はスキャンされても保存されません。サイトはゲートウェイで識別され、NetBlade はある 192.168.1.0/24 を別のものと区別できないからです。
- 予約したスキャンと読み取りは、今 PC がいるサイトだけに触れます。 ホテルにあるノート PC が、そこの同じアドレスで応答する何かに、顧客の認証情報を送ることは決してありません。
2. 整理する:顧客ごとに 1 サイト
- すべてのサイトの名前を変える。顧客名で、Sites、Rename から。顧客に複数のオフィスがあれば、それぞれが独自のサイトです:「Rossi Srl - Milan」「Rossi Srl - Turin」。
- 認証情報をサイトごとに登録する(Where it applies:One site)。決して Anywhere にせず、ある顧客のパスワードが別の顧客で試されないように(認証情報)。
- 資産フィールドを使う。 デバイスのカードで、Edit… は、どのスキャンも上書きしない名前と種別、Tags、Notes、そして資産番号・フロア・契約などの Your own fields を設定します。多数のデバイスをまとめてなら、Select、次に Mass edit。
- ビューを保存する。毎週する質問のために。Devices、Advanced filter で条件を組み合わせ、Save as view…。たとえば「antivirus のないサーバー」や「Rossi の Windows 10 PC」。Views メニューで待っています。
3. 新しい顧客を設定する:初日のチェックリスト
顧客のネットワークに初めて入るときは、これを順に進めてください。各行は、詳細のある記事へリンクします。
- ネットワークを スキャン します:Network and discovery、Scan、This network (…)。サイトの名前を変えます。(始める)
- すべてのデバイスを識別 します。Sites で、NetBlade の推測が外れた名前と種別を修正します。ダッシュボードの What is out there は種別のないデバイスを表示します:Mass edit で直します。
- サイト用に Windows 認証情報を登録 し、1 台のパイロット PC でテストし、必要な所では有効化スクリプトとともに PC を準備します。元に戻すスクリプトを保存します。(Windows PC を準備する)
- Sites で すべてのデバイスを読み取り ます。結果の行を確認します:読み取り済み、適用される認証情報なし、検出結果。
- スイッチ、プリンター、NAS 用に SNMP 認証情報 を、Linux サーバー用に SSH を登録し、読み取ります。(SNMP、Linux)
- Map ページで ネットワークを読み取り ます。(ネットワークマップ)
- Sites で スケジュールを設定 します:AUTO をオン、HOW OFTEN を Every hour、IN DEPTH を Once a day(訪問するノート PC なら Every week)。
- 決してダウンしてはならないものに Monitor の対象を追加 します:インターネットゲートウェイ、ファイルサーバー、業務サーバー。
- サイトの アラートを作成 します:悪用中の脆弱性、無効になった防御、監視対象のダウンは即時;新しいデバイス、ポート、ソフトウェアの変化は日次要約で。(アラート)
- レポートを予約 します:「Summary for the owner」を月次で所有者へ、「Technical annex」と「Vulnerabilities」を月次であなたへ。(レポート)
- 最初のベースラインを作る:「Summary for the owner」と「Compliance」を今日生成して保管します。3 か月後、それらがあなたの「前と後」の「前」になります。
4. 新しいネットワークでまず何を見るか
最初の読み取りは長い一覧を生みます。この順で見てください:
- カバレッジ。 ダッシュボードのカバレッジ行:何台のうち何台を深く読み取ったか。ほとんどの PC が読み取られるまで、他のどの数字も不完全です。読み取れない PC をまず直します。
- 悪用中の脆弱性。 Vulnerabilities、Exploited only、By update。これらは今まさに攻撃に使われています。
- サポート切れ。 To fix でサポート終了を過ぎたシステム。上に何をインストールしても直りません。
- 防御オフ。 antivirus なし、ファイアウォールオフ、UAC オフ、To fix で。
- 露出。 リモートデスクトップが到達可能、Telnet、VNC、ネットワーク上のデータベース、工場出荷時の SNMP community。
- それ以外すべて、To fix が示す順で。
5. 毎日:5 分
NetBlade を Dashboard で開きます。
- タイトルの横の エージェントのチップ は「Agent running」と表示すべきです。他の表示なら、それをクリックしてまず直します:それなしではページの他の何も最新ではありません。
- アプリ自体:最後の予約スキャンは最近で、脆弱性フィードは 1 週間より新しいはずです。
- Worth doing first:上部に新しいものは?何かが悪用中なら、それが今日の仕事です。
- The last seven days:新しいデバイス、応答しなくなったデバイス、無効になった防御、読み取れなくなったマシン。各件数がその詳細を開きます。
- あなたの受信箱:各サイトからのアラートと日次要約。
ヒント: 顧客に置く PC では、毎日の確認はアラートと要約を通じて行われます。だからこそ、それらは少なく、意味のあるものでなければなりません。
6. 毎週:顧客ごとに約 1 時間
- 脆弱性。 Check again を押し、Exploited only を片付け、次に By update の残りを;更新し、Deep scan、再確認。詳しい手順は 脆弱性 の手順 6 にあります。
- To fix。 構成項目:保留中の再起動、ほぼ満杯のディスク、60 日以上止まった更新。
- 新しいデバイス。 Devices で First seen で並べ替え。新参者はすべて名前・種別・タグを付け;説明できないものは Identify して突き止めます。
- 消えた・古びたデバイス。 ダッシュボードの What is out there は、しばらく見ていないデバイスを表示します。退役した機器は削除し(Select、Delete)、インベントリを真実に保ちます。
- 読み取れないマシン。 読み取れなくなった PC:パスワード変更、ファイアウォールのリセット、または再インストール。レポートから抜け落ちる前に直します。
- 新たに開いたポートとソフトウェアの変化。 それぞれに説明があるべきです。
7. 毎月:レビュー
- コンプライアンス。 Check again を押します。最も多くのデバイスで破られているルールに取り組みます。(コンプライアンス)
- 例外。 To fix で Show accepted にチェックを入れ、承認済みの各項目を、デバイスのメモにある理由とともに読み直します。もはや成り立たないものは再び開きます。
- 認証情報。 Credentials で、頼りにしている各認証情報を Test します。顧客のポリシーが言う所、または人が離職した所ではローテーションします。
- レポート。 予約送信が出たか確認します(各行が「last sent」を表示)。所有者が読む前に、所有者向け要約を読みます。
- サポート日。 To fix で「Support ends soon」を探します。すべての PC が同じ日にサポートを外れるオフィスは、3 月には会話で、10 月には緊急事態です。
- ライセンスとハードウェア。 顧客がライセンスを更新したり交換を計画したりするときに、「Software inventory」と「Hardware inventory」を CSV で書き出します。
- マップ。 何かが移動・追加されたら、ネットワークを再び読み取ります。
8. 顧客へ引き継ぐ
契約が終わるとき、または誰か別の人にネットワークを渡すときは、見つけたときよりもよく文書化して残します。
- すべてを更新する。 Scan now、Read every device、Read the network、そして Vulnerabilities と Compliance で Check again。
- 顧客のサイトを Scope に、Last 90 days を Period にして 引き継ぎ一式を作成 します:
- 「Summary for the owner」、PDF;
- 引き継ぐ人向けに「Technical annex」と「Vulnerabilities」、PDF;
- 「Compliance」、PDF、例外の記録つき;
- 「Device inventory」「Software inventory」「Hardware inventory」、CSV;
- 「Changes in the period」、PDF。
- 開いたものを元に戻す。 準備した PC で元に戻すスクリプトを実行し、NetBlade のファイアウォールルールとローカルアカウントのリモートアクセスを消し、新しい管理者が必要としない所では
Disable-PSRemotingで WinRM をオフにします。(Windows PC を準備する の手順 9) - 自動化を止める。 サイトの予約送信とアラート、そして Sites の AUTO と IN DEPTH をオフにします。
- そのサイト用に Credentials で登録した 認証情報を削除 します。次に、顧客のシステム上のアカウント自体を無効化または変更します。
- その履歴がもう不要なら、Sites で サイトを忘れます。確認の後、そのサイト、そのデバイス、それらから読み取ったすべて、そのタイムラインを削除します。
警告: Forget は認証情報を削除しません:そのサイト用に登録されたものは、もはやサイトのないまま残ります。明示的に削除してください(手順 5)。さもないと、適用先のないまま認証情報の一覧に居座ります。
9. 自分を正直に保つ
NetBlade の強みは、知らないことを知らないと言うことです。それを働き方と、顧客に伝えることに保ってください:
- 静かな週と、誰も見なかった週は同じに読めます。 沈黙を信じる前に、エージェントの最終実行を確認してください。
- 誰も読み取っていないデバイスは、問題を報告できません。 常に、まずカバレッジを。
- 辞書の外のプログラムには判定が出ません。 「すべてパッチ済みか?」と聞かれたら、そう言ってください。
- それは応答したものへのスキャンであり、監査でも認証でもペネトレーションテストでもありません。 レポートがそう言います;あなたもそう言うべきです。
うまくいったか確認する
各顧客について、NetBlade を開いて 1 分以内に次に答えられれば、すべてが管理下にあります:
- デバイスは何台で、深く読み取ったのは何台か?
- 今まさに悪用されているのは何で、どのマシンか?
- 今週は何が変わったか?
- 破られているルールはどれで、記録されている例外はどれか、理由つきで?
- 所有者が最後にレポートを受け取ったのはいつか?
うまくいかないとき
- ある顧客サイトの更新が止まった。 NetBlade の PC がどこにあるか確認します:予約スキャンは接続しているネットワークでのみ、そして誰かが Windows にサインインしている間だけ実行されます。
- エージェントのチップがエージェント停止と表示する。 有効なサブスクリプションがなければエージェントは動きません;そうでなければ、Settings、The agent と、タスクマネージャーのスタートアップアプリを確認します。
- レポートが遅れて出た。 送信時刻に PC が電源オフかサインアウトしていました;復帰したときに出ます。
- 2 つの顧客が同じアドレスを使う。 問題ありません:各サイトは範囲ではなくゲートウェイで識別されます。
- ある顧客でカバレッジが下がり続ける。 誰かがパスワードやファイアウォール設定を変えています。その人と話し、渡された認証情報をそのサイトだけに登録します。
次へ
これらの記事のあらゆるボタンの背後にある参照は、NetBlade for Windows ガイド を見てください。最初に戻るには、始める へ。