Zgodność, wyjątki i ocena bezpieczeństwa
Korzystaj z 17 reguł bazowych z odniesieniami do CIS Controls v8 IG1: czytaj stronę Zgodność, uczciwie zapisuj wyjątki i zrozum ocenę bezpieczeństwa.
Lista Do naprawy mówi ci, co jest nie tak dzisiaj. Strona Zgodność odpowiada na inne pytanie, takie, jakie zadaje właściciel firmy, ubezpieczyciel albo audytor: czy ta sieć przestrzega podstawowych zasad? NetBlade sprawdza 17 reguł bazowych na każdym urządzeniu, którego dotyczą, przypisuje każdej odniesienie do CIS Controls i prowadzi rejestr akceptowanych przez ciebie wyjątków. Ten artykuł wyjaśnia reguły, jak czytać stronę, jak zapisywać wyjątki, żeby wytrzymały kontrolę, i jak liczona jest ocena bezpieczeństwa.
Zanim zaczniesz
- Komputery z Windows odczytane szczegółowo, dla reguł komputerowych (Przygotuj komputery z Windows).
- Urządzenia zidentyfikowane lub przeskanowane pod kątem portów, dla reguł sieciowych (Identyfikuj wszystkie urządzenia w Lokalizacje).
- Znajomość strony Do naprawy (Podatności): reguły są liczone z tych samych znalezisk, więc obie strony nigdy nie różnią się w ocenie maszyny.
1. Poznaj 17 reguł
Reguły są pogrupowane w czterech obszarach. Kolumna CIS to zabezpieczenie (safeguard) CIS Controls v8 (Implementation Group 1), któremu odpowiada każda reguła, tak jak NetBlade drukuje je w raporcie zgodności.
| Reguła | Obszar | CIS v8 |
|---|---|---|
| Działający antywirus | Zabezpieczenia | 10.1 |
| Zapora systemu Windows włączona | Zabezpieczenia | 4.5 |
| Zaszyfrowany dysk systemowy | Zabezpieczenia | 3.6 |
| Kontrola konta użytkownika (UAC) włączona | Zabezpieczenia | 5.4 |
| Bezpieczny rozruch włączony | Zabezpieczenia | 4.1 |
| System operacyjny nadal wspierany | Aktualizacje | 2.2 |
| Aktualizacje zainstalowane w ciągu ostatnich 60 dni | Aktualizacje | 7.3 |
| SMBv1 wyłączony | Dostęp | 4.1 |
| Konto Gość wyłączone | Dostęp | 4.7 |
| Najwyżej trzech lokalnych administratorów | Dostęp | 5.4 |
| Brak udziału, do którego każdy może zapisywać | Dostęp | 3.3 |
| PowerShell 2.0 usunięty | Dostęp | 4.1 |
| Brak usług z hasłami przesyłanymi otwartym tekstem | Sieć | 4.6 |
| Dostęp zdalny niewystawiony | Sieć | 4.5 |
| SNMP bez fabrycznej community | Sieć | 4.7 |
| Bazy danych nieosiągalne z sieci | Sieć | 4.4 |
| Brak wystawionych interfejsów zarządzania | Sieć | 4.1 |
Reguły dotyczące Windows wymagają odczytu komputera przez Windows. „System operacyjny nadal wspierany” wymaga dowolnego odczytu, który podaje system. Reguły z obszaru Sieć wymagają sprawdzenia portów urządzenia, co robi identyfikacja.
Uwaga: To odniesienie, a nie certyfikacja. CIS Controls jest znakiem towarowym Center for Internet Security. Powiedz o tym, gdy przedstawiasz wyniki klientowi; raport to robi.
2. Zrozum cztery werdykty
Dla każdego urządzenia każda reguła jest w jednym z tych stanów:
- spełniona: urządzenie pokazuje, że reguła jest przestrzegana;
- naruszona: urządzenie pokazuje, że nie jest;
- zaakceptowany wyjątek: naruszona, ale ktoś uznał, że na tej maszynie jest to do przyjęcia;
- niemożliwa do sprawdzenia: reguła ma zastosowanie, ale żaden odczyt na nią nie odpowiada. Komputer z Windows, do którego nikt nie ma poświadczeń, albo odczyt, który nie zdołał zobaczyć właśnie tego punktu.
Urządzenia, których nie da się sprawdzić, nie liczą się ani na plus, ani na minus. To celowe: pulpit, który liczyłby je jako zgodne, pokazywałby 100% w sieci, której nikt nie obejrzał.
3. Czytaj stronę Zgodność
W menu otwórz Zgodność (tytuł strony to Zgodność i stan zabezpieczeń) i naciśnij Sprawdź ponownie.
Kafelki:
- Zgodność z regułami bazowymi: odsetek spełnionych kontroli, na przykład „Spełnione kontrole: 412 z 450”. Spełnione obejmują zaakceptowane wyjątki. Wiersz poniżej mówi, ilu kontroli nie dało się przeprowadzić i na ilu urządzeniach.
- Średni stan zabezpieczeń: średnia ocena bezpieczeństwa urządzeń, które ją mają, oraz ile z wszystkich urządzeń ma ocenę.
- Naruszone reguły: ile reguł jest naruszonych na co najmniej jednym urządzeniu i która jest najbardziej rozpowszechniona.
Poniżej każda reguła ma pasek z wartościami spełniona, zaakceptowany wyjątek, naruszona i niemożliwa do sprawdzenia, pogrupowany według obszaru. Urządzenia w najgorszym stanie wymienia urządzenia naruszające najwięcej reguł, a potem te z najniższą oceną.
Kliknij regułę, aby zobaczyć trzy listy: Niezgodne, Zaakceptowane wyjątki i Niemożliwe do sprawdzenia. Kliknij urządzenie, aby otworzyć jego kartę.
4. Rozpraw się z naruszonymi regułami
Zacznij od reguły naruszonej na największej liczbie urządzeń: jedna poprawka zastosowana wszędzie najbardziej podnosi odsetek. Każda reguła ma w aplikacji swoją poradę. Kilka przykładów, tak jak podaje je NetBlade:
- SMBv1 wyłączony: wyłącz go poleceniem
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocoli uruchom ponownie. - PowerShell 2.0 usunięty:
Disable-WindowsOptionalFeature -Online -FeatureName MicrosoftWindowsPowerShellV2Root. - Konto Gość wyłączone: w Zarządzaniu komputerem, w Użytkownikach i grupach lokalnych, albo poleceniem
Get-LocalUser | Where-Object SID -like '*-501' | Disable-LocalUser. - Zaszyfrowany dysk systemowy: włącz BitLocker dla dysku systemowego i przechowuj klucz odzyskiwania w Active Directory lub w innym bezpiecznym miejscu.
- Aktualizacje zainstalowane w ciągu ostatnich 60 dni: sprawdź Windows Update lub WSUS; często przyczyną jest zatrzymana usługa albo pełny dysk.
Kilka z nich jest też dostępnych jako akcje zdalne, na przykład „Wyłącz SMBv1 (zalecane)” w kategorii Funkcje systemu Windows (Akcje zdalne). Po poprawce odczytaj urządzenie ponownie przez Pełne skanowanie, a potem naciśnij Sprawdź ponownie.
5. Zapisuj wyjątki jak należy
Czasem reguła jest naruszona z dobrego powodu: komputer laboratoryjny, który musi zachować SMBv1 dla starego instrumentu, serwer, który słusznie wystawia bazę danych dla serwera aplikacji obok. W takich przypadkach zapisz wyjątek, zamiast żyć z czerwonym paskiem.
- Otwórz Bezpieczeństwo, Do naprawy.
- Znajdź pozycję tego urządzenia i naciśnij Zaakceptuj / otwórz ponownie. Staje się zaakceptowanym wyjątkiem, tutaj i w Zgodności.
- Otwórz kartę urządzenia, naciśnij Edytuj… i wpisz w Notatki, dlaczego wyjątek zaakceptowano, kto o tym zdecydował i kiedy go przejrzeć. Możesz też dodać Własne pola, takie jak „Powód wyjątku” i „Przegląd do”.
- Aby znowu zobaczyć zaakceptowane pozycje, zaznacz Pokaż zaakceptowane w Do naprawy. Naciśnięcie Zaakceptuj / otwórz ponownie na zaakceptowanej pozycji otwiera ją ponownie.
Raport zgodności (Raporty) zawiera Rejestr wyjątków, więc klient widzi dokładnie, co zaakceptowano i na których urządzeniach.
Ostrzeżenie: NetBlade nie pyta o powód, gdy akceptujesz, a zaakceptowane wyjątki liczą się jako spełnione w odsetku zgodności. Dlatego powód w Notatkach to twoja odpowiedzialność. Wyjątek bez zapisanego powodu to po prostu ukryty problem i tak właśnie odczyta go klient lub audytor. Przeglądaj wyjątki co najmniej raz na kwartał.
Uwaga: „Zaszyfrowany dysk systemowy” jest oceniany bezpośrednio na podstawie stanu BitLockera i nie ma pozycji w Do naprawy, więc nie można go zaakceptować jako wyjątku: jest albo spełniony, albo naruszony.
6. Zrozum ocenę bezpieczeństwa
Każde urządzenie dostaje ocenę od 0 do 100, w czterech przedziałach:
| Ocena | Przedział |
|---|---|
| od 90 do 100 | W dobrym stanie |
| od 70 do 89 | Warto obserwować |
| od 40 do 69 | Wymaga pracy |
| poniżej 40 | Zagrożone |
Ocena zaczyna się od 100, a każde otwarte znalezisko odejmuje punkty, najcięższe najpierw: podatności wykorzystywane w tej chwili, potem systemy bez wsparcia, potem podatności, które prawdopodobnie zostaną wykorzystane, krytyczne, problemy z konfiguracją, podatności o wysokiej wadze i pozostałe znaleziska. Kilka pierwszych znalezisk każdego rodzaju kosztuje pełną cenę, a kolejne mniej, więc sześćdziesiąt drobnych uwag nie może zepchnąć urządzenia poniżej takiego, które ma jedną lukę wykorzystywaną dzisiaj. Na karcie urządzenia ocenie towarzyszy Dlaczego, które wymienia, co odejmuje punkty, z liczbami.
Urządzenie, którego nigdy nie odczytano i przeciw któremu nic nie jest znane, jest Bez oceny: nie ma na czym oprzeć liczby, a sto byłoby kłamstwem. Ocena lokalizacji to średnia urządzeń, które mają ocenę.
Wskazówka: Najszybszym sposobem na podniesienie średniej oceny zwykle nie jest poprawka, lecz pokrycie. Nieodczytane komputery nie mają oceny, a po odczycie często ujawniają problemy, które naprawdę się liczą. Obserwuj wiersz pokrycia na Pulpicie.
Sprawdź, czy zadziałało
- Po poprawce i ponownym odczycie pasek reguły pokazuje więcej wartości spełniona, a urządzenie znika z Urządzenia w najgorszym stanie.
- Zaakceptowane wyjątki pojawiają się w Zaakceptowane wyjątki w szczegółach reguły oraz w rejestrze raportu zgodności.
- Niemożliwe do sprawdzenia maleje w miarę odczytywania kolejnych urządzeń.
Jeśli coś pójdzie nie tak
- „żadne urządzenie nie jest jeszcze możliwe do sprawdzenia” na Pulpicie. Żadne urządzenie nie zostało odczytane ani zidentyfikowane. Odczytaj komputery i uruchom Identyfikuj wszystkie urządzenia.
- Reguła jest „niemożliwa do sprawdzenia” na odczytanym komputerze. Odczyt nie zdołał zobaczyć tego jednego punktu, na przykład BitLockera bez konta administratora. Użyj poświadczeń administratora.
- Odsetek skoczył po zaakceptowaniu kilku pozycji. Tak ma być: wyjątki liczą się jako spełnione. Upewnij się, że każdy ma zapisany powód.
- Reguł sieciowych nie da się sprawdzić. Urządzenia nigdy nie zostały zidentyfikowane ani przeskanowane pod kątem portów. Uruchom Identyfikuj wszystkie urządzenia w Lokalizacje.
Dalej
Bądź na bieżąco bez wpatrywania się w ekran: Alerty, które mają znaczenie.
← Wszystkie poradniki Przewodnik po funkcjach → Produkt: NetBlade Windows →