준수, 예외, 그리고 보안 점수
CIS Controls v8 IG1 참조와 함께 17개 기준 규칙을 사용하세요. 준수 페이지를 읽고, 예외를 정직하게 기록하고, 보안 점수를 이해합니다.
조치 목록은 오늘 무엇이 잘못되었는지 알려 줍니다. 준수 페이지는 다른 질문, 즉 사업주, 보험사, 감사인이 묻는 질문에 답합니다. 이 네트워크는 기본 규칙을 지키는가? NetBlade는 규칙이 적용되는 모든 기기에서 17개 기준 규칙을 점검하고, 각각에 CIS Controls 참조를 부여하며, 사용자가 수락한 예외의 대장을 유지합니다. 이 글은 규칙, 페이지를 읽는 법, 검증을 견디도록 예외를 기록하는 법, 그리고 보안 점수가 계산되는 방식을 설명합니다.
시작하기 전에
- PC 규칙을 위해, 심층으로 읽은 Windows PC(Windows PC 준비하기).
- 네트워크 규칙을 위해, 식별했거나 포트 스캔한 기기(사이트의 모든 기기 식별).
- 조치 목록에 익숙할 것(취약점): 규칙은 같은 발견에서 계산되므로 두 페이지는 머신에 대해 절대 서로 어긋나지 않습니다.
1. 17개 규칙 알기
규칙은 네 개의 영역으로 묶입니다. CIS 열은 각 규칙에 대응하는 CIS Controls v8 안전장치(구현 그룹 1)로, NetBlade가 준수 보고서에 인쇄하는 그대로입니다.
| 규칙 | 영역 | CIS v8 |
|---|---|---|
| 백신 실행 중 | 방어 | 10.1 |
| Windows 방화벽 켜짐 | 방어 | 4.5 |
| 시스템 디스크 암호화됨 | 방어 | 3.6 |
| 사용자 계정 컨트롤(UAC) 켜짐 | 방어 | 5.4 |
| 보안 부팅 켜짐 | 방어 | 4.1 |
| 운영 체제가 여전히 지원됨 | 업데이트 | 2.2 |
| 최근 60일 내 업데이트 설치됨 | 업데이트 | 7.3 |
| SMBv1 꺼짐 | 접근 | 4.1 |
| 게스트 계정 비활성화됨 | 접근 | 4.7 |
| 로컬 관리자 최대 3명 | 접근 | 5.4 |
| 모두가 쓸 수 있는 공유 없음 | 접근 | 3.3 |
| PowerShell 2.0 제거됨 | 접근 | 4.1 |
| 평문 비밀번호를 쓰는 서비스 없음 | 네트워크 | 4.6 |
| 원격 접근이 노출되지 않음 | 네트워크 | 4.5 |
| SNMP가 공장 출하 커뮤니티가 아님 | 네트워크 | 4.7 |
| 데이터베이스가 네트워크에서 도달 불가 | 네트워크 | 4.4 |
| 노출된 관리 인터페이스 없음 | 네트워크 | 4.1 |
Windows 규칙은 PC의 Windows 읽기가 필요합니다. «운영 체제가 여전히 지원됨»은 시스템을 알려 주는 어떤 읽기든 필요합니다. 네트워크 규칙은 기기의 포트를 살펴봤어야 하며, 이는 식별이 합니다.
참고: 이는 참조이지 인증이 아닙니다. CIS Controls는 Center for Internet Security의 상표입니다. 고객에게 제시할 때 그렇게 밝히세요. 보고서도 그렇게 합니다.
2. 네 가지 판정 이해하기
각 기기에 대해 각 규칙은 다음 중 하나입니다.
- 준수: 기기가 규칙이 지켜짐을 보여 줌;
- 위반: 기기가 지켜지지 않음을 보여 줌;
- 수락된 예외: 위반이지만, 누군가 이 머신에서 수용 가능하다고 결정함;
- 점검 불가: 규칙이 적용되지만 어떤 읽기도 답하지 못함. 아무도 자격 증명이 없는 Windows PC, 또는 그 한 지점을 볼 수 없었던 읽기입니다.
점검할 수 없는 기기는 찬성도 반대도 세지 않습니다. 이는 의도한 것입니다. 그것들을 통과로 셌다면 아무도 살펴보지 않은 네트워크에서 대시보드가 100%를 표시할 것입니다.
3. 준수 페이지 읽기
메뉴에서 준수(페이지 제목은 준수 및 상태)를 열고 다시 점검을 누릅니다.
타일:
- 기준선 준수: 준수한 점검의 비율, 예를 들어 «450개 점검 중 412개 준수». 준수에는 수락된 예외가 포함됩니다. 아래 줄에 몇 개의 점검이 불가능했는지, 몇 개의 기기에서 그랬는지가 나옵니다.
- 평균 상태: 점수가 있는 기기의 평균 보안 점수와, 전체 중 몇 개가 점수를 받았는지.
- 위반된 규칙: 최소 한 기기에서 위반된 규칙이 몇 개인지, 그리고 가장 널리 퍼진 것.
아래에는 각 규칙이 준수, 수락된 예외, 위반, 점검 불가가 있는 막대를 영역별로 묶어 보여 줍니다. 상태가 가장 나쁜 기기는 가장 많은 규칙을 위반한 기기, 그다음 점수가 가장 낮은 기기를 나열합니다.
규칙을 클릭하면 세 목록을 볼 수 있습니다: 미준수, 수락된 예외, 점검 불가. 기기를 클릭하면 그 카드가 열립니다.
4. 위반된 규칙 처리하기
가장 많은 기기에서 위반된 규칙부터 시작하세요. 어디에나 적용되는 하나의 수정이 비율을 가장 많이 움직입니다. 각 규칙에는 앱에 조언이 함께 옵니다. NetBlade가 제공하는 그대로의 몇 가지 예입니다.
- SMBv1 끄기:
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol로 끄고 재시작합니다. - PowerShell 2.0 제거:
Disable-WindowsOptionalFeature -Online -FeatureName MicrosoftWindowsPowerShellV2Root. - 게스트 계정 비활성화: 컴퓨터 관리의 로컬 사용자 및 그룹에서, 또는
Get-LocalUser | Where-Object SID -like '*-501' | Disable-LocalUser로. - 시스템 디스크 암호화: 시스템 디스크에 BitLocker를 켜고 복구 키를 Active Directory나 안전한 곳에 보관합니다.
- 최근 60일 내 업데이트 설치: Windows Update나 WSUS를 확인하세요. 흔히 멈춘 서비스나 가득 찬 디스크가 원인입니다.
이 중 몇 가지는 원격 작업으로도 제공됩니다. 예를 들어 Windows 기능 범주의 «SMBv1 비활성화(권장)»입니다(원격 작업). 수정한 뒤 심층 스캔으로 기기를 다시 읽고 다시 점검을 누르세요.
5. 예외를 제대로 기록하기
때로는 규칙이 타당한 이유로 위반됩니다. 오래된 계측기를 위해 SMBv1을 유지해야 하는 실험실 PC, 옆의 애플리케이션 서버에 데이터베이스를 정당하게 노출하는 서버 등입니다. 그런 경우에는 빨간 막대와 함께 사는 대신 예외를 기록하세요.
- 보안, 조치 목록을 엽니다.
- 그 기기의 항목을 찾아 수락 / 재개를 누릅니다. 여기와 준수에서 수락된 예외가 됩니다.
- 기기의 카드를 열고 **편집…**을 눌러 메모에 왜 수락했는지, 누가 결정했는지, 언제 재검토할지 적습니다. 또는 “예외 사유”와 “재검토 기한” 같은 사용자 지정 필드를 추가합니다.
- 수락된 항목을 다시 보려면 조치 목록에서 수락된 항목 표시에 체크합니다. 수락된 항목에서 수락 / 재개를 누르면 다시 엽니다.
준수 보고서(보고서)에는 예외 대장이 포함되어, 고객이 어떤 기기에서 무엇이 수락되었는지 정확히 볼 수 있습니다.
경고: NetBlade는 수락할 때 이유를 묻지 않으며, 수락된 예외는 준수 비율에서 준수로 셉니다. 그래서 메모의 이유는 사용자의 책임입니다. 적힌 이유가 없는 예외는 그저 숨겨진 문제이며, 고객이나 감사인은 그렇게 읽을 것입니다. 예외는 최소 분기마다 재검토하세요.
참고: «시스템 디스크 암호화됨»은 BitLocker 상태에서 직접 판단하며 조치 목록에 항목이 없으므로, 예외로 수락할 수 없습니다. 준수이거나 위반이거나 둘 중 하나입니다.
6. 보안 점수 이해하기
모든 기기는 0에서 100까지의 점수를 네 개의 구간으로 받습니다.
| 점수 | 구간 |
|---|---|
| 90에서 100 | 양호함 |
| 70에서 89 | 지켜볼 만함 |
| 40에서 69 | 손봐야 함 |
| 40 미만 | 위험함 |
점수는 100에서 시작하며, 열린 발견마다 점수를 깎되 무거운 것부터 깎습니다. 지금 악용되는 취약점, 그다음 지원 종료된 시스템, 그다음 악용될 가능성이 높은 취약점, 심각한 것, 구성 문제, 높은 심각도의 것, 그리고 기타 발견입니다. 각 종류의 첫 몇 개는 온전한 값을 치르고 이후의 것은 덜 치르므로, 사소한 메모 예순 개가 오늘 악용되는 결함 하나가 있는 기기보다 어떤 기기를 더 낮게 가라앉힐 수 없습니다. 기기 카드에서 점수는 무엇이 점수를 깎는지 개수와 함께 나열하는 이유와 함께 옵니다.
한 번도 읽지 않았고 알려진 것이 없는 기기는 점수 없음입니다. 수치의 근거가 될 것이 없으며, 100은 거짓말일 것입니다. 사이트의 점수는 점수가 있는 기기의 평균입니다.
팁: 평균 점수를 올리는 가장 빠른 방법은 보통 수정이 아니라 커버리지입니다. 읽지 않은 PC는 점수가 없으며, 일단 읽으면 중요한 문제를 드러내는 경우가 많습니다. 대시보드의 커버리지 줄을 지켜보세요.
제대로 되었는지 확인하기
- 수정하고 다시 읽은 뒤, 규칙의 막대에 준수가 늘어나고 기기가 상태가 가장 나쁜 기기에서 빠집니다.
- 수락된 예외가 규칙의 상세에서 수락된 예외 아래에, 그리고 준수 보고서의 대장에 나타납니다.
- 더 많은 기기를 읽을수록 점검 불가가 줄어듭니다.
문제가 생기면
- 대시보드에 «아직 점검 가능한 기기 없음». 어떤 기기도 읽거나 식별되지 않았습니다. PC를 읽고 모든 기기 식별을 실행하세요.
- 읽은 PC에서 규칙이 «점검 불가»입니다. 읽기가 그 한 지점을 볼 수 없었습니다. 예를 들어 관리자 계정 없이 BitLocker입니다. 관리자 자격 증명을 사용하세요.
- 몇 항목을 수락한 뒤 비율이 뛰었습니다. 예상된 것입니다. 예외는 준수로 셉니다. 각각에 적힌 이유가 있는지 확인하세요.
- 네트워크 규칙이 점검 불가입니다. 기기가 한 번도 식별되거나 포트 스캔되지 않았습니다. 사이트에서 모든 기기 식별을 실행하세요.
다음 단계
화면을 지켜보지 않고도 정보를 받으세요: 중요한 알림.