Kwetsbaarheden vinden en oplossen: Op te lossen, KEV, EPSS en een wekelijkse patchroutine
De ondertekende kwetsbaarhedenfeed van NetBlade, KEV en EPSS in gewone woorden, hoe Op te lossen prioriteert, en een weekroutine om eerst te patchen wat telt.
Een eerste uitlezing van een gewoon kantoor levert een lange lijst problemen op, en een lange lijst gesorteerd op ernst stuurt je naar een theoretische 9,8 terwijl het lek dat echt wordt gebruikt om in te breken verderop staat. NetBlade sorteert anders: eerst wat aanvallers nu misbruiken, dan wat ze waarschijnlijk gaan misbruiken, dan hoe erg het zou zijn. Dit artikel legt uit waar de gegevens vandaan komen, wat de pagina’s tonen, en een routine die in een uur per week past.
Voordat je begint
- Pc’s die grondig zijn uitgelezen (Je Windows-pc’s voorbereiden). Kwetsbaarheden in programma’s verschijnen alleen op apparaten waarvan de programma’s zijn uitgelezen.
- Apparaten die zijn geïdentificeerd of op poorten gescand, voor de netwerkcontroles (Alle apparaten identificeren in Locaties).
- Een internetverbinding op de NetBlade-pc, voor de dagelijkse download van de feed.
1. Weet waar de kwetsbaarheidsgegevens vandaan komen
NetBlade controleert geïnstalleerde programma’s tegen een kwetsbaarhedenfeed die elke nacht wordt gebouwd en op feed.netblade.app wordt gepubliceerd. De feed is één bestand, ondertekend met een ECDSA P-256-sleutel; de app controleert de handtekening voordat hij het gebruikt. Een feed met een ongeldige handtekening wordt weggegooid en de laatste goede blijft in gebruik.
Wat dit voor jou en je klanten betekent:
- De download gebeurt hooguit één keer per dag, vanzelf. De vergelijking met geïnstalleerde programma’s gebeurt lokaal: namen en versies van programma’s verlaten de pc nooit.
- Instellingen, Kwetsbaarhedenfeed toont de datum en leeftijd van de feed, bijvoorbeeld «Gebouwd op …, 2 dagen geleden.», en Nu controleren zoekt meteen naar een nieuwere.
- Is de feed meer dan een week oud, dan meldt de app dat overal waar het ertoe doet. De controles draaien er nog steeds tegen, maar een kwetsbaarheid die sindsdien is gepubliceerd, staat er niet in.
De feed wordt gebouwd uit de NVD, de KEV-lijst van CISA en EPSS van FIRST. This product uses the NVD API but is not endorsed or certified by the NVD.
2. Begrijp KEV, EPSS en CVSS in gewone woorden
Elke bekende kwetsbaarheid heeft een CVE-nummer. Voor elke kwetsbaarheid weet NetBlade tot drie dingen:
| Signaal | In gewone woorden | Bron |
|---|---|---|
| KEV | Aanvallers gebruiken dit lek op dit moment | De lijst Known Exploited Vulnerabilities van CISA |
| EPSS | De kans dat het in de komende 30 dagen wordt misbruikt | Het Exploit Prediction Scoring System van FIRST |
| CVSS | Hoe erg het zou zijn als het wordt misbruikt, van 0 tot 10 | De NVD |
De ernst zegt hoe erg het zou zijn; KEV en EPSS zeggen of het gebeurt. Daarom sorteert NetBlade eerst op KEV, dan op EPSS, dan op CVSS.
3. Weet wat wordt gecontroleerd, en wat niet
Programma’s worden aan CVE’s gekoppeld op exact product en exacte versie, via het productwoordenboek van NetBlade. Daaruit volgen twee grenzen:
- Alleen programma’s die het woordenboek kan benoemen, worden gecontroleerd. Vink in Inventaris, Software Alleen wat het woordenboek kan benoemen aan om ze te zien; de kolom IN WOORDENBOEK zegt welke. Al het andere krijgt nergens in de app een oordeel. Stilte over een programma is geen veiligheid.
- Een versie die niet betrouwbaar kan worden vergeleken, krijgt geen oordeel, in plaats van een gok.
Naast kwetsbaarheden in programma’s voert NetBlade op elk apparaat configuratiecontroles uit: Telnet, FTP, bereikbaar Extern bureaublad, VNC, Android-foutopsporing, IPMI, industriële PLC-protocollen (S7, Modbus), luisterende databases, UPnP, raw printing op poort 9100, SNMP met een fabriekscommunity, firewall uit, geen antivirus, shares waarin iedereen kan schrijven, 60 dagen of langer geen updates, SMBv1, UAC uit, Secure Boot uit, openstaande herstart, Gast-account ingeschakeld, meer dan drie lokale beheerders, PowerShell 2.0, een schijf met minder dan 8% vrij. Het markeert ook besturingssystemen die niet meer worden ondersteund, en die waarvan de ondersteuning binnen 180 dagen stopt.
4. Lees de pagina Op te lossen
Open in het menu Beveiliging en daarna Op te lossen. Dit is de ene lijst met alles wat open staat: kwetsbaarheden in programma’s, systemen die niet meer worden ondersteund, configuratiecontroles.
Elke regel toont:
- een badge: misbruikt, kritiek, hoog, gemiddeld, laag of zonder score;
- het apparaat en hoe lang het al open staat («vandaag gevonden», «12 dagen open»);
- waarom het op die plek staat, bijvoorbeeld «op de CISA-lijst van kwetsbaarheden die op dit moment worden misbruikt» of «4% kans op misbruik in de komende 30 dagen»;
- wat te doen, in één zin.
Klik op Nu controleren om opnieuw te vergelijken. Een lege lijst zegt óf «Niets open» óf «er is nog niets grondig uitgelezen»; de dekkingsregel op het Dashboard vertelt je welke van de twee.
Let op: Een controle slaat alleen aan op wat een machine heeft laten zien, nooit op wat ze niet heeft gezegd. Een apparaat dat niemand heeft uitgelezen, kan geen probleem melden.
5. Lees de pagina Kwetsbaarheden
Open in het menu Kwetsbaarheden. Deze pagina behandelt alleen CVE’s in programma’s, in twee weergaven:
- Per update: één rij per bij te werken programma, met GEÏNSTALLEERD, BIJWERKEN NAAR, hoeveel CVE’S, hoeveel MISBRUIKT, de ERGSTE ernst en de APPARATEN. Dit is de weergave om vanuit te werken: één update dicht vaak een tiental CVE’s.
- Per CVE: één rij per CVE met ERNST, KANS en GEVONDEN OP.
De tegels vatten Nu misbruikt, Kritiek (ernst 9 of hoger), Hoog (7 tot 9) en Getroffen apparaten samen. Vink Alleen misbruikte aan om alleen de KEV-items te zien. Klik op een rij voor de lijst CVE’s en de getroffen apparaten, met advies als «Werk … bij naar versie … of later: dat dicht al deze CVE’s op deze apparaten.» Dicht geen enkele versie ze allemaal, dan luidt het advies om bij te werken naar de nieuwste versie van de leverancier en daarna op Opnieuw controleren te klikken.
6. Een wekelijkse patchroutine
Kies een vast moment, bijvoorbeeld maandagochtend. Voor elke klantlocatie:
- Vernieuw de gegevens. Klik in Kwetsbaarheden op Opnieuw controleren. Zorg dat de feed recent is (de pagina meldt het) en kijk naar de dekkingsregel: «Kwetsbaarheden in programma’s zijn alleen zichtbaar op grondig uitgelezen apparaten: X van Y». Is de dekking gedaald, zoek dan uit waarom voordat je de rest vertrouwt (zie Referenties).
- Eerst het misbruikte. Vink Alleen misbruikte aan en blijf op Per update. Elke rij hier is een klus voor vandaag.
- Werk bij. Werk het programma op de genoemde apparaten bij met je gebruikelijke tools, of vanuit NetBlade met acties op afstand: op een apparaatkaart, Acties op afstand, categorie Software, gebruik «Zoeken in de winget-catalogus» om de pakket-ID te vinden en daarna «Eén pakket bijwerken (winget)». «Ontbrekende Windows-updates» toont de openstaande Windows-updates. Zie Veilig acties op afstand uitvoeren.
- Controleer. Klik op elk bijgewerkt apparaat op Grondige scan (of op Selectie uitlezen in de apparatenlijst), daarna op Opnieuw controleren. Vertrouw op de nieuwe uitlezing, niet op de afsluitcode van het updateprogramma.
- Dan het waarschijnlijke. Vink Alleen misbruikte uit en werk Op te lossen van boven naar beneden af: de volgorde zet items met een hoge EPSS al als volgende.
- Configuratie-items. Herstart machines met «Een update wacht op een herstart», plan vervanging voor «Ondersteuning stopt binnenkort», en pak uitgeschakelde beveiliging aan.
- Accepteer wat echt acceptabel is, met Accepteren / heropenen, en schrijf op waarom (zie Compliance en uitzonderingen).
- Rapporteer. Stuur de eigenaar het rapport «Kwetsbaarheden» of «Samenvatting voor de eigenaar» (Rapporten).
Tip: Stel een waarschuwing in voor Nieuwe dingen om op te lossen met Alleen wat wordt misbruikt (Waarschuwingen). Je wekelijkse moment werkt dan de achterstand weg, en een nieuw misbruikt lek bereikt je dezelfde dag.
7. Laat de agent het actueel houden
Terwijl de agent draait, wordt elk apparaat één keer per dag opnieuw tegen de feed gecontroleerd, een paar apparaten tegelijk. Dat gebruikt alleen wat al bekend is, dus het draait ook op een laptop die niet op het netwerk van de klant zit. Nieuwe programma’s en versies worden alleen bekend door de machines opnieuw uit te lezen: zet daarvoor GRONDIG in Locaties op Eenmaal per dag of Elke week (de agent leest één apparaat tegelijk uit, alleen zolang de pc op dat netwerk zit).
Controleer of het werkt
- Na bijwerken en opnieuw uitlezen verdwijnt het programma uit Per update, en zijn de regels ervan in Op te lossen weg.
- De tegel Op te lossen op het Dashboard daalt, en «geen op de lijst van misbruikte kwetsbaarheden» verschijnt als de KEV-items zijn opgelost.
Als er iets misgaat
- «Nog geen feed». De pc kon hem nog niet downloaden. Controleer de verbinding en klik op Nu controleren in Instellingen, Kwetsbaarhedenfeed; de laatste fout staat daar.
- «de gedownloade feed is niet door ons ondertekend — hij is niet gebruikt». Het bestand kwam niet door de controle en is weggegooid, zoals bedoeld; de laatste goede feed blijft in gebruik. Probeer het later opnieuw.
- De feed is ouder dan een week. De dagelijkse download mislukt. Controleer de verbinding en eventuele proxy’s of filters die
feed.netblade.appblokkeren. - Een programma waarvan je weet dat het kwetsbaar is, staat er niet bij. Het staat niet in het woordenboek, of de versie kan niet worden vergeleken. Controleer de kolom IN WOORDENBOEK op Software.
- Bijgewerkt, maar de bevinding blijft. Het apparaat is niet opnieuw uitgelezen. Klik op Grondige scan en daarna op Opnieuw controleren.
- De lijst is leeg op een nieuwe locatie. Er is nog niets grondig uitgelezen. Kijk naar de dekkingsregel.
Volgende stap
Meet het netwerk nu tegen een baseline: Compliance, uitzonderingen en de beveiligingsscore.
← Alle how-to-handleidingen Functiehandleiding → Het product: NetBlade Windows →