Compliance, uitzonderingen en de beveiligingsscore
Gebruik de 17 basisregels met verwijzingen naar CIS Controls v8 IG1: lees de pagina Compliance, leg uitzonderingen eerlijk vast en begrijp de beveiligingsscore.
De lijst Op te lossen vertelt je wat er vandaag mis is. De pagina Compliance beantwoordt een andere vraag, die van een ondernemer, een verzekeraar of een auditor: houdt dit netwerk zich aan de basisregels? NetBlade controleert 17 basisregels op elk apparaat waarop ze van toepassing zijn, geeft elke regel een verwijzing naar CIS Controls en houdt een register bij van de uitzonderingen die je accepteert. Dit artikel legt de regels uit, hoe je de pagina leest, hoe je uitzonderingen vastlegt zodat ze een kritische blik doorstaan, en hoe de beveiligingsscore wordt berekend.
Voordat je begint
- Windows-pc’s die grondig zijn uitgelezen, voor de pc-regels (Je Windows-pc’s voorbereiden).
- Apparaten die zijn geïdentificeerd of op poorten gescand, voor de netwerkregels (Alle apparaten identificeren in Locaties).
- Bekendheid met Op te lossen (Kwetsbaarheden): de regels worden uit dezelfde bevindingen berekend, dus de twee pagina’s spreken elkaar over een machine nooit tegen.
1. Ken de 17 regels
De regels zijn in vier gebieden gegroepeerd. De kolom CIS is de CIS Controls v8-safeguard (Implementation Group 1) waarmee elke regel overeenkomt, zoals NetBlade die in het compliance-rapport afdrukt.
| Regel | Gebied | CIS v8 |
|---|---|---|
| Antivirus actief | Beveiliging | 10.1 |
| Windows-firewall aan | Beveiliging | 4.5 |
| Systeemschijf versleuteld | Beveiliging | 3.6 |
| Gebruikersaccountbeheer (UAC) aan | Beveiliging | 5.4 |
| Secure Boot aan | Beveiliging | 4.1 |
| Besturingssysteem nog ondersteund | Updates | 2.2 |
| Updates geïnstalleerd in de afgelopen 60 dagen | Updates | 7.3 |
| SMBv1 uit | Toegang | 4.1 |
| Gast-account uitgeschakeld | Toegang | 4.7 |
| Hoogstens drie lokale beheerders | Toegang | 5.4 |
| Geen share waarin iedereen kan schrijven | Toegang | 3.3 |
| PowerShell 2.0 verwijderd | Toegang | 4.1 |
| Geen service met wachtwoorden als platte tekst | Netwerk | 4.6 |
| Toegang op afstand niet blootgesteld | Netwerk | 4.5 |
| SNMP zonder fabriekscommunity | Netwerk | 4.7 |
| Databases niet bereikbaar vanaf het netwerk | Netwerk | 4.4 |
| Geen beheerinterface blootgesteld | Netwerk | 4.1 |
De Windows-regels vereisen een Windows-uitlezing van de pc. «Besturingssysteem nog ondersteund» vereist elke uitlezing die het systeem vertelt. De netwerkregels vereisen dat de poorten van het apparaat zijn bekeken, wat identificatie doet.
Let op: Het is een verwijzing, geen certificering. CIS Controls is een handelsmerk van het Center for Internet Security. Zeg dat erbij als je het aan een klant presenteert; het rapport doet dat ook.
2. Begrijp de vier oordelen
Voor elk apparaat is elke regel een van deze:
- nageleefd: het apparaat laat zien dat de regel klopt;
- overtreden: het apparaat laat zien dat hij niet klopt;
- geaccepteerde uitzondering: overtreden, en iemand heeft besloten dat het op deze machine acceptabel is;
- niet te controleren: de regel is van toepassing, maar geen enkele uitlezing geeft het antwoord. Een Windows-pc waarvoor niemand referenties heeft, of een uitlezing die dat ene punt niet kon zien.
Apparaten die niet te controleren zijn, tellen niet voor en niet tegen. Dat is bewust: een dashboard dat ze als geslaagd telde, zou 100% tonen op een netwerk waar niemand naar heeft gekeken.
3. Lees de pagina Compliance
Open in het menu Compliance (de paginatitel is Compliance en beveiligingshouding) en klik op Opnieuw controleren.
De tegels:
- Naleving van de basisregels: het percentage nageleefde controles, bijvoorbeeld «412 van 450 controles nageleefd». Nageleefd omvat geaccepteerde uitzonderingen. Een regel eronder zegt hoeveel controles niet mogelijk waren en op hoeveel apparaten.
- Gemiddelde houding: de gemiddelde beveiligingsscore van de apparaten die er een hebben, en hoeveel er een score hebben van het totaal.
- Overtreden regels: hoeveel regels op minstens één apparaat worden overtreden, en welke het meest verspreid is.
Daaronder toont elke regel een balk met nageleefd, geaccepteerde uitzondering, overtreden en niet te controleren, gegroepeerd per gebied. Apparaten in de slechtste staat toont de apparaten die de meeste regels overtreden, en daarna die met de laagste score.
Klik op een regel om drie lijsten te zien: Niet conform, Geaccepteerde uitzonderingen en Niet te controleren. Klik op een apparaat om de kaart ervan te openen.
4. Werk overtreden regels af
Begin met de regel die op de meeste apparaten wordt overtreden: één oplossing, overal toegepast, verschuift het percentage het meest. Elke regel komt in de app met advies. Een paar voorbeelden, zoals NetBlade ze geeft:
- SMBv1 uit: schakel het uit met
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocolen start opnieuw op. - PowerShell 2.0 verwijderd:
Disable-WindowsOptionalFeature -Online -FeatureName MicrosoftWindowsPowerShellV2Root. - Gast-account uitgeschakeld: via Computerbeheer, Lokale gebruikers en groepen, of
Get-LocalUser | Where-Object SID -like '*-501' | Disable-LocalUser. - Systeemschijf versleuteld: schakel BitLocker in voor de systeemschijf en bewaar de herstelsleutel in Active Directory of op een veilige plek.
- Updates geïnstalleerd in de afgelopen 60 dagen: controleer Windows Update of WSUS; vaak is het een gestopte service of een volle schijf.
Een aantal hiervan is ook beschikbaar als actie op afstand, bijvoorbeeld «SMBv1 uitschakelen (aanbevolen)» in de categorie Windows-onderdelen (Acties op afstand). Lees het apparaat na het oplossen opnieuw uit met Grondige scan en klik daarna op Opnieuw controleren.
5. Leg uitzonderingen goed vast
Soms wordt een regel om een goede reden overtreden: een lab-pc die SMBv1 moet houden voor een oud meetinstrument, een server die terecht een database openstelt voor de applicatieserver ernaast. Leg daarvoor een uitzondering vast in plaats van met een rode balk te leven.
- Open Beveiliging, Op te lossen.
- Zoek de regel voor dat apparaat en klik op Accepteren / heropenen. Hij wordt een geaccepteerde uitzondering, hier en in Compliance.
- Open de kaart van het apparaat, klik op Bewerken… en schrijf in Notities waarom het is geaccepteerd, wie het heeft besloten en wanneer het opnieuw moet worden bekeken. Of voeg Je eigen velden toe, zoals “Reden uitzondering” en “Herzien vóór”.
- Om geaccepteerde regels weer te zien, vink je Geaccepteerde tonen aan in Op te lossen. Klik je op Accepteren / heropenen bij een geaccepteerde regel, dan wordt hij heropend.
Het compliance-rapport (Rapporten) bevat een Register van uitzonderingen, zodat de klant precies ziet wat er is geaccepteerd, op welke apparaten.
Waarschuwing: NetBlade vraagt geen reden als je accepteert, en geaccepteerde uitzonderingen tellen als nageleefd in het compliance-percentage. Daarmee is de reden in Notities jouw verantwoordelijkheid. Een uitzondering zonder geschreven reden is gewoon een verborgen probleem, en een klant of auditor leest het ook zo. Bekijk uitzonderingen minstens elk kwartaal opnieuw.
Let op: «Systeemschijf versleuteld» wordt rechtstreeks beoordeeld op de BitLocker-status en heeft geen regel in Op te lossen, dus kan het niet als uitzondering worden geaccepteerd: het is nageleefd of overtreden.
6. Begrijp de beveiligingsscore
Elk apparaat krijgt een score van 0 tot 100, in vier klassen:
| Score | Klasse |
|---|---|
| 90 tot 100 | In orde |
| 70 tot 89 | In de gaten houden |
| 40 tot 69 | Werk nodig |
| onder 40 | Risico |
De score begint bij 100 en elke open bevinding trekt punten af, de zwaarste eerst: kwetsbaarheden die nu worden misbruikt, dan systemen die niet meer worden ondersteund, dan kwetsbaarheden die waarschijnlijk worden misbruikt, kritieke, configuratieproblemen, kwetsbaarheden met hoge ernst en overige bevindingen. De eerste paar bevindingen van elke soort kosten de volle prijs en verdere minder, zodat zestig kleine opmerkingen een apparaat niet lager kunnen laten zakken dan een apparaat met één lek dat vandaag wordt misbruikt. Op de apparaatkaart komt de score met een Waarom dat opsomt wat de punten aftrekt, met aantallen.
Een apparaat dat nooit is uitgelezen en waarover niets nadeligs bekend is, heeft Geen score: er is niets om een getal op te baseren, en honderd zou een leugen zijn. De score van een locatie is het gemiddelde van de apparaten die er een hebben.
Tip: De snelste manier om een gemiddelde score te verhogen is meestal geen oplossing maar dekking. Niet-uitgelezen pc’s krijgen geen score, en eenmaal uitgelezen onthullen ze vaak de problemen die ertoe doen. Houd de dekkingsregel op het Dashboard in de gaten.
Controleer of het werkt
- Na oplossen en opnieuw uitlezen toont de balk van de regel meer nageleefd en valt het apparaat uit Apparaten in de slechtste staat.
- Geaccepteerde uitzonderingen verschijnen onder Geaccepteerde uitzonderingen in het detail van de regel, en in het register van het compliance-rapport.
- Niet te controleren wordt kleiner naarmate je meer apparaten uitleest.
Als er iets misgaat
- «nog geen apparaat te controleren» op het Dashboard. Er is nog geen apparaat uitgelezen of geïdentificeerd. Lees de pc’s uit en voer Alle apparaten identificeren uit.
- Een regel is «niet te controleren» op een pc die is uitgelezen. De uitlezing kon dat ene punt niet zien, bijvoorbeeld BitLocker zonder beheerdersaccount. Gebruik een beheerdersreferentie.
- Het percentage sprong omhoog na het accepteren van een paar regels. Verwacht: uitzonderingen tellen als nageleefd. Zorg dat elke uitzondering een geschreven reden heeft.
- Netwerkregels zijn niet te controleren. De apparaten zijn nooit geïdentificeerd of op poorten gescand. Voer Alle apparaten identificeren uit in Locaties.
Volgende stap
Blijf op de hoogte zonder naar het scherm te kijken: Waarschuwingen die ertoe doen.
← Alle how-to-handleidingen Functiehandleiding → Het product: NetBlade Windows →