NetBlade
Windows 단계 12 / 12 ~30 분 중급

모든 것을 통제 아래에: IT 컨설턴트를 위한 일간·주간·월간 루틴

NetBlade로 여러 고객 네트워크를 운영하세요. 고객마다 사이트 하나, 설정 체크리스트, 일간·주간·월간 루틴, 그리고 고객에게 깔끔하게 인계하기.

다른 글들은 각각 NetBlade의 한 부분을 설정합니다. 이 글은 그것들을 하나의 일하는 방식으로 바꿉니다: 여러 고객을 조직하는 법, 첫날 설정할 것, 매일·매주·매월 살펴볼 것, 그리고 네트워크를 깔끔하게 인계하는 법입니다. 처음부터 끝까지 한 번 읽은 뒤 체크리스트로 삼으세요. 목표는 간단합니다. 언제든지 각 고객의 네트워크에 무엇이 있는지, 무엇이 잘못되었는지, 그것에 대해 무엇을 하고 있는지 말할 수 있는 것입니다.

시작하기 전에

  • 활성 구독이나 체험과 함께 설치된 NetBlade, 그리고 실행 중인 에이전트(시작하기).
  • 설정, 메일 서버와 웹훅에서 설정하고 테스트한 메일 서버(알림).
  • 설정된 보고서 헤더: 로고, 누가 보고서에 서명하는가, 연락처(보고서).

1. NetBlade가 어디서 실행될지 정하기

NetBlade는 자신이 실행되는 PC가 연결된 네트워크를 살펴봅니다. 서버도 클라우드도 없으며, 각 설치는 자체 데이터베이스를 유지합니다. 그래서 여러 고객을 다루는 방법이 두 가지 남으며, 의도적으로 골라야 합니다.

고객을 방문하는, 본인의 노트북. 연결된 채로 스캔하는 각 네트워크가 사이트가 됩니다. 현장에 있으면 에이전트가 일정에 따라 그 고객을 다시 스캔하고 읽습니다. 떠나면 그 네트워크 스캔을 멈추지만, 이미 아는 것을 취약점 피드에 대해 매일 계속 점검하며, 보고서와 알림은 책상에서 계속 동작합니다.

고객의 PC. 고객의 네트워크에 계속 있는 PC(예를 들어 항상 켜져 있는 작은 워크스테이션)는 그것에 Windows 사용자가 로그인해 있는 한 매일 스캔하고 읽고 알립니다. 지속적인 모니터링을 원하는 고객을 위한 선택입니다.

어느 쪽을 고르든 다음 제한을 염두에 두세요.

  • 에이전트는 사용자가 Windows에 로그인해 있는 동안에만 실행됩니다. 로그인 전이 아니고, 로그인 화면에 있는 머신에서가 아닙니다. 고객의 PC는 에이전트가 동작하려면 로그인 상태로 있어야 하며, 원하면 잠가 두어도 됩니다.
  • 사이트는 PC가 연결된 네트워크에서만 만들어집니다. VPN이나 라우터를 통해 스캔한 범위는 스캔되지만 저장되지 않습니다. 사이트는 게이트웨이로 인식되며, NetBlade는 한 192.168.1.0/24와 다른 것을 구별할 수 없기 때문입니다.
  • 예약된 스캔과 읽기는 지금 PC가 있는 사이트만 건드립니다. 호텔의 노트북은 그곳에서 같은 주소에 응답하는 무엇에도 고객의 자격 증명을 절대 보내지 않습니다.

2. 조직하기: 고객마다 사이트 하나

  • 모든 사이트의 이름을 고객 이름으로 바꾸세요, 사이트, 이름 바꾸기에서. 고객에게 사무실이 여럿이면 각각이 자체 사이트입니다: “Rossi Srl - 밀라노”, “Rossi Srl - 토리노”.
  • 자격 증명을 사이트별로 저장하세요(적용 범위: 한 사이트), 절대 어디서나가 아니라, 한 고객의 비밀번호가 다른 고객에서 절대 시도되지 않도록(자격 증명).
  • 자산 필드를 사용하세요. 기기의 카드에서 **편집…**은 어떤 스캔도 덮어쓰지 않는 이름과 유형, 태그, 메모, 그리고 자산 번호, 층, 계약 같은 사용자 지정 필드를 설정합니다. 여러 기기를 한꺼번에 하려면 선택, 그다음 일괄 편집입니다.
  • 매주 묻는 질문에 대해 보기를 저장하세요. 기기, 고급 필터에서 조건을 조합하고 **보기로 저장…**을, 예를 들어 “백신 없는 서버”나 “Rossi의 Windows 10 PC”. 보기 메뉴에서 기다립니다.

3. 새 고객 설정하기: 첫날 체크리스트

고객의 네트워크에 처음 있을 때 이 순서대로 진행하세요. 각 줄은 자세한 내용이 있는 글로 연결됩니다.

  1. 네트워크를 스캔하세요: 네트워크 및 탐색, 스캔, 이 네트워크(…). 사이트 이름을 바꾸세요. (시작하기)
  2. 사이트에서 모든 기기 식별을 한 뒤, NetBlade가 잘못 추측한 곳의 이름과 유형을 고치세요. 대시보드의 밖에 무엇이 있는가가 유형 없는 기기를 보여 줍니다: 일괄 편집으로 고치세요.
  3. 사이트에 대해 Windows 자격 증명을 저장하고, 파일럿 PC 한 대에서 테스트하고, 필요한 곳에 활성화 스크립트로 PC를 준비하세요. 되돌리기 스크립트를 저장하세요. (Windows PC 준비하기)
  4. 사이트에서 모든 기기 읽기를 하세요. 결과 줄을 확인하세요: 읽음, 적용되는 자격 증명 없음, 발견.
  5. 스위치, 프린터, NAS에 대해 SNMP 자격 증명을, Linux 서버에 대해 SSH를 저장하고 읽으세요. (SNMP, Linux)
  6. 지도 페이지에서 네트워크 읽기를 하세요. (네트워크 지도)
  7. 사이트에서 일정을 설정하세요: 자동 켬, 얼마나 자주 매시간, 심층으로 하루에 한 번(방문하는 노트북은 매주).
  8. 절대 다운되면 안 되는 것에 모니터 대상을 추가하세요: 인터넷 게이트웨이, 파일 서버, 업무용 서버.
  9. 사이트에 대해 알림을 만드세요: 악용되는 취약점, 방어 꺼짐, 다운된 감시 대상은 즉시; 새 기기, 포트, 소프트웨어 변경은 일일 요약에. (알림)
  10. 보고서를 예약하세요: «소유자용 요약»은 매월 소유자에게, «기술 부록»과 «취약점»은 매월 자신에게. (보고서)
  11. 첫 기준선을 만드세요: 오늘 «소유자용 요약»과 «준수»를 생성해 보관하세요. 석 달 뒤 그것들은 “전후”의 “전”이 됩니다.

4. 새 네트워크에서 먼저 살펴볼 것

첫 읽기는 긴 목록을 만들어 냅니다. 이 순서로 처리하세요.

  1. 커버리지. 대시보드의 커버리지 줄: 몇 대 중 몇 대가 심층으로 읽혔는지. 대부분의 PC가 읽힐 때까지 다른 모든 수치는 불완전합니다. 읽을 수 없는 PC를 먼저 고치세요.
  2. 악용되는 취약점. 취약점, 악용된 것만, 업데이트별. 이것들은 지금 공격에 사용되고 있습니다.
  3. 지원 종료. 조치 목록에서 지원 종료를 지난 시스템. 위에 무엇을 설치해도 고쳐지지 않습니다.
  4. 방어 꺼짐. 조치 목록에서 백신 없음, 방화벽 꺼짐, UAC 꺼짐.
  5. 노출. 도달 가능한 원격 데스크톱, Telnet, VNC, 네트워크의 데이터베이스, 공장 출하 SNMP 커뮤니티.
  6. 나머지 모두, 조치 목록이 주는 순서대로.

5. 매일: 5분

NetBlade를 대시보드에서 엽니다.

  • 제목 옆의 에이전트 칩이 «에이전트 실행 중»이라고 해야 합니다. 다른 것이 나오면 클릭해 먼저 고치세요: 그것 없이는 페이지의 다른 어떤 것도 최신이 아닙니다.
  • 앱 자체: 마지막 예약 스캔이 최근이어야 하고 취약점 피드가 일주일보다 새로워야 합니다.
  • 먼저 할 만한 것: 맨 위에 새로운 것이 있나요? 무언가 악용되고 있으면 그것이 오늘의 일입니다.
  • 지난 7일: 새 기기, 응답을 멈춘 기기, 방어 꺼짐, 읽을 수 없게 된 머신. 각 개수가 그 상세를 엽니다.
  • 받은 편지함: 각 사이트의 알림과 일일 요약.

팁: 고객의 PC에서는 매일의 살펴보기가 알림과 요약을 통해 이루어집니다. 그것들이 적고 의미 있어야 하는 이유가 바로 이것입니다.

6. 매주: 고객당 약 한 시간

  1. 취약점. 다시 점검을 누르고 악용된 것만을 처리한 뒤 업데이트별의 나머지를; 업데이트하고 심층 스캔하고 다시 점검하세요. 전체 루틴은 취약점 6단계에 있습니다.
  2. 조치 목록. 구성 항목: 대기 중인 재시작, 거의 가득 찬 디스크, 60일 이상 멈춘 업데이트.
  3. 새 기기. 기기에서 처음 본 시각으로 정렬하세요. 새로 온 것마다 이름, 유형, 태그를 붙이고, 설명할 수 없는 것은 식별해 알아내세요.
  4. 사라지고 오래된 기기. 대시보드의 밖에 무엇이 있는가가 한동안 보이지 않은 기기를 보여 줍니다. 퇴역한 장비는 삭제하세요(선택, 삭제), 인벤토리가 참되게 유지되도록.
  5. 읽을 수 없는 머신. 읽을 수 없게 된 PC: 비밀번호 변경, 방화벽 재설정, 또는 재설치. 보고서에서 빠지기 전에 고치세요.
  6. 새로 열린 포트와 소프트웨어 변경. 각각에 설명이 있어야 합니다.

7. 매월: 검토

  1. 준수. 다시 점검을 누르세요. 대부분의 기기에서 위반된 규칙을 처리하세요. (준수)
  2. 예외. 조치 목록에서 수락된 항목 표시에 체크하고, 기기의 메모에 있는 이유와 함께 각 수락된 항목을 다시 읽으세요. 더 이상 유효하지 않은 것은 다시 여세요.
  3. 자격 증명. 자격 증명에서 의존하는 각각을 테스트하세요. 고객의 정책이 그렇게 말하는 곳이나 사람이 떠난 곳에서 교체하세요.
  4. 보고서. 예약 발송이 나갔는지 확인하세요(각각이 «마지막 발송»을 보여 줌). 소유자보다 먼저 소유자용 요약을 읽으세요.
  5. 지원 날짜. 조치 목록에서 «지원 곧 종료»를 찾으세요. 모든 PC가 같은 날 지원 종료되는 사무실은 3월의 대화이자 10월의 비상사태입니다.
  6. 라이선스와 하드웨어. 고객이 라이선스를 갱신하거나 교체를 계획할 때 «소프트웨어 인벤토리»와 «하드웨어 인벤토리»를 CSV로 내보내세요.
  7. 지도. 무언가 옮기거나 추가했으면 네트워크를 다시 읽으세요.

8. 고객에게 인계하기

계약이 끝나거나 네트워크를 다른 사람에게 넘길 때, 발견했을 때보다 더 잘 문서화된 상태로 남기세요.

  1. 모든 것을 새로 고치세요. 지금 스캔, 모든 기기 읽기, 네트워크 읽기, 그리고 취약점과 준수에서 다시 점검.
  2. 고객의 사이트를 범위로, 최근 90일을 기간으로 하여 인계 패키지를 만드세요:
    • «소유자용 요약», PDF;
    • 인계받는 사람을 위한 «기술 부록»과 «취약점», PDF;
    • 예외 대장이 있는 «준수», PDF;
    • «기기 인벤토리», «소프트웨어 인벤토리», «하드웨어 인벤토리», CSV;
    • «기간 내 변경», PDF.
  3. 연 것을 되돌리세요. 준비한 PC에서 되돌리기 스크립트를 실행해 NetBlade의 방화벽 규칙과 로컬 계정에 대한 원격 접근을 없애고, 새 관리자가 필요로 하지 않는 곳에서는 Disable-PSRemoting으로 WinRM을 끄세요. (Windows PC 준비하기 9단계)
  4. 자동화를 멈추세요. 사이트의 예약 발송과 알림, 그리고 사이트의 자동과 심층으로를 끄세요.
  5. 자격 증명을 제거하세요, 자격 증명에서 그 사이트에 대해 저장한 것을. 그런 다음 고객의 시스템에서 계정 자체를 비활성화하거나 바꾸세요.
  6. 더 이상 그 기록이 필요 없으면 사이트에서 사이트 잊기를 하세요. 확인 후 사이트, 그 기기, 그것으로부터 읽은 모든 것, 그리고 그 타임라인을 제거합니다.

경고: 잊기는 자격 증명을 삭제하지 않습니다: 사이트에 대해 저장한 것들은 이제 사이트가 없는 채로 남습니다. 명시적으로 삭제하거나(5단계), 적용할 곳 없이 자격 증명 목록에 남아 있게 됩니다.

9. 스스로 정직하게 유지하기

NetBlade의 강점은 모르는 것을 밝힌다는 점입니다. 일하는 방식과 고객에게 말하는 것에 그것을 유지하세요.

  • 조용한 한 주와 아무도 보지 않은 한 주는 똑같이 읽힙니다. 침묵을 믿기 전에 에이전트의 마지막 실행을 확인하세요.
  • 아무도 읽지 않은 기기는 문제를 보고할 수 없습니다. 언제나 커버리지가 먼저입니다.
  • 사전 밖의 프로그램은 판정을 받지 않습니다. “전부 패치되었나요?”라고 물으면 그렇게 말하세요.
  • 이것은 응답한 것에 대한 스캔이지 감사, 인증, 침투 테스트가 아닙니다. 보고서가 그렇게 말합니다. 사용자도 그래야 합니다.

제대로 되었는지 확인하기

각 고객에 대해 NetBlade를 열고 1분 안에 다음에 답할 수 있으면 모든 것이 통제 아래에 있는 것입니다.

  • 기기가 몇 대이고, 몇 대가 심층으로 읽혔는가?
  • 지금 무엇이 악용되고 있고, 어떤 머신에서인가?
  • 이번 주에 무엇이 바뀌었는가?
  • 어떤 규칙이 위반되었고, 어떤 예외가 이유와 함께 기록되어 있는가?
  • 소유자가 마지막으로 보고서를 받은 것이 언제인가?

문제가 생기면

  • 고객 사이트가 업데이트를 멈췄습니다. NetBlade PC가 어디 있는지 확인하세요: 예약된 스캔은 그것이 연결된 네트워크에서만, 그리고 누군가 Windows에 로그인해 있는 동안에만 실행됩니다.
  • 에이전트 칩이 에이전트가 멈췄다고 합니다. 활성 구독 없이는 에이전트가 실행되지 않습니다. 그 외에는 설정, 에이전트와 작업 관리자의 시작 앱을 확인하세요.
  • 보고서가 늦게 나갔습니다. 발송 시각에 PC가 꺼져 있거나 로그아웃되어 있었습니다. 복귀 시 나갑니다.
  • 두 고객이 같은 주소를 사용합니다. 괜찮습니다: 각 사이트는 범위가 아니라 게이트웨이로 인식됩니다.
  • 한 고객에서 커버리지가 계속 떨어집니다. 누군가 비밀번호나 방화벽 설정을 바꾸고 있습니다. 그들과 이야기하고, 그들이 주는 자격 증명을 그 사이트에만 저장하세요.

다음 단계

이 글들의 모든 버튼 뒤에 있는 참조는 Windows용 NetBlade 가이드를 보세요. 처음으로 돌아가려면 시작하기로 가세요.

← 모든 사용법 가이드 기능 가이드 → 제품: NetBlade Windows →