NetBlade
Windows Krok 7 z 12 ~30 min Średniozaawansowany

Znajdź i napraw podatności: Do naprawy, KEV, EPSS i cotygodniowa rutyna łatania

Zrozum podpisany feed podatności NetBlade, KEV i EPSS prostymi słowami, priorytety listy Do naprawy i cotygodniową rutynę łatania tego, co ważne.

Pierwszy odczyt zwykłego biura daje długą listę problemów, a długa lista posortowana według wagi wysyła Cię do łatania teoretycznej 9.8, podczas gdy luka faktycznie używana do włamania siedzi niżej. NetBlade sortuje inaczej: najpierw to, co atakujący wykorzystują teraz, potem to, co prawdopodobnie wykorzystają, a potem jak bardzo by to zaszkodziło. Ten artykuł wyjaśnia, skąd pochodzą dane, co pokazują strony i rutynę, która mieści się w godzinie tygodniowo.

Zanim zaczniesz

  • Komputery odczytane szczegółowo (Przygotuj komputery z Windows). Podatności w programach pokazują się tylko na urządzeniach, których programy odczytano.
  • Urządzenia zidentyfikowane lub przeskanowane pod kątem portów, dla kontroli sieciowych (Identyfikuj wszystkie urządzenia w Lokalizacje).
  • Połączenie z internetem na komputerze z NetBlade, do codziennego pobierania feedu.

1. Wiedz, skąd pochodzą dane o podatnościach

NetBlade sprawdza zainstalowane programy względem feedu podatności budowanego co noc i publikowanego pod feed.netblade.app. Feed to pojedynczy plik, podpisany kluczem ECDSA P-256; aplikacja weryfikuje podpis przed użyciem. Feed z nieprawidłowym podpisem jest odrzucany, a w użyciu zostaje ostatni dobry.

Co to oznacza dla Ciebie i Twoich klientów:

  • Pobieranie odbywa się najwyżej raz dziennie, samo z siebie. Porównanie z zainstalowanymi programami odbywa się lokalnie: nazwy i wersje programów nigdy nie opuszczają komputera.
  • Ustawienia, Feed podatności pokazuje datę i wiek feedu, na przykład «Zbudowano …, 2 dni temu.», a Sprawdź teraz od razu szuka nowszego.
  • Jeśli feed jest starszy niż tydzień, aplikacja mówi to wszędzie, gdzie ma to znaczenie. Kontrole nadal działają względem niego, ale podatności opublikowanej od tamtej pory w nim nie ma.

Feed jest budowany z NVD, listy KEV od CISA i EPSS od FIRST. This product uses the NVD API but is not endorsed or certified by the NVD.

2. Zrozum KEV, EPSS i CVSS prostymi słowami

Każda znana podatność ma numer CVE. Dla każdej NetBlade zna do trzech rzeczy:

SygnałProste znaczenieŹródło
KEVAtakujący wykorzystują tę lukę właśnie terazLista Known Exploited Vulnerabilities od CISA
EPSSSzansa, że zostanie wykorzystana w ciągu najbliższych 30 dniExploit Prediction Scoring System od FIRST
CVSSJak bardzo by zaszkodziła, gdyby ją wykorzystano, od 0 do 10NVD

Waga mówi, jak bardzo by zaszkodziło; KEV i EPSS mówią, czy to się dzieje. Dlatego NetBlade sortuje najpierw według KEV, potem EPSS, a potem CVSS.

3. Wiedz, co jest sprawdzane, a co nie

Programy są dopasowywane do CVE po dokładnym produkcie i wersji, przez słownik produktów NetBlade. Wynikają z tego dwa ograniczenia:

  • Sprawdzane są tylko programy, które słownik potrafi nazwać. W Inwentaryzacja, Oprogramowanie zaznacz Tylko to, co słownik potrafi nazwać, aby je zobaczyć; kolumna W SŁOWNIKU mówi które. Wszystko inne nie dostaje werdyktu nigdzie w aplikacji. Cisza o programie nie jest bezpieczeństwem.
  • Wersja, której nie da się wiarygodnie porównać, nie dostaje werdyktu, zamiast domysłu.

Poza podatnościami programów NetBlade uruchamia kontrole konfiguracji na każdym urządzeniu: Telnet, FTP, osiągalny Pulpit zdalny, VNC, debugowanie Androida, IPMI, przemysłowe protokoły PLC (S7, Modbus), nasłuchujące bazy danych, UPnP, surowy druk na porcie 9100, SNMP z fabryczną community, wyłączona zapora, brak antywirusa, udziały zapisywalne przez wszystkich, brak aktualizacji od 60 dni lub dłużej, SMBv1, wyłączone UAC, wyłączony Bezpieczny rozruch, oczekujące ponowne uruchomienie, włączone konto Gość, więcej niż trzech lokalnych administratorów, PowerShell 2.0, dysk poniżej 8% wolnego. Oznacza też systemy operacyjne bez wsparcia oraz te, których wsparcie kończy się w ciągu 180 dni.

4. Czytaj stronę Do naprawy

W menu otwórz Bezpieczeństwo, a potem Do naprawy. To jedna lista wszystkiego, co otwarte: podatności programów, systemy bez wsparcia, kontrole konfiguracji.

Każdy wpis pokazuje:

  • plakietkę: wykorzystywana, krytyczna, wysoka, średnia, niska lub bez oceny;
  • urządzenie i jak długo jest otwarte («znalezione dzisiaj», «otwarte od 12 dni»);
  • dlaczego plasuje się tam, gdzie się plasuje, na przykład «na liście CISA podatności wykorzystywanych właśnie teraz» albo «4% szansy na wykorzystanie w ciągu najbliższych 30 dni»;
  • co zrobić, jednym zdaniem.

Naciśnij Sprawdź teraz, aby porównać ponownie. Pusta lista mówi albo «Nic otwartego», albo «nic nie zostało jeszcze odczytane szczegółowo»; wiersz pokrycia na Pulpicie mówi które.

Uwaga: Kontrola uruchamia się tylko na tym, co maszyna pokazała, nigdy na tym, czego nie powiedziała. Urządzenie, którego nikt nie odczytał, nie może zgłosić problemu.

5. Czytaj stronę Podatności

W menu otwórz Podatności. Obejmuje tylko CVE programów, w dwóch widokach:

  • Według aktualizacji: jeden wiersz na program do zaktualizowania, z ZAINSTALOWANO, ZAKTUALIZUJ DO, iloma CVE, iloma WYKORZYSTYWANE, NAJGORSZĄ wagą i URZĄDZENIAMI. To widok, z którego się pracuje: jedna aktualizacja często zamyka tuzin CVE.
  • Według CVE: jeden wiersz na CVE z WAGĄ, PRAWDOPODOBIEŃSTWEM i ZNALEZIONE NA.

Kafelki sumują Wykorzystywane teraz, Krytyczne (waga 9 lub więcej), Wysokie (7 do 9) i Urządzenia dotknięte. Zaznacz Tylko wykorzystywane, aby zobaczyć wyłącznie pozycje KEV. Kliknij wiersz po listę CVE i urządzenia, których dotyczy, z poradą taką jak «Zaktualizuj … do wersji … lub nowszej: zamyka wszystkie te CVE na tych urządzeniach.» Gdy żadna pojedyncza wersja nie zamyka wszystkich, porada mówi, by zaktualizować do najnowszej wersji producenta i nacisnąć potem Sprawdź ponownie.

6. Cotygodniowa rutyna łatania

Wybierz stały termin, na przykład poniedziałkowy poranek. Dla każdej lokalizacji klienta:

  1. Odśwież dane. W Podatności naciśnij Sprawdź ponownie. Upewnij się, że feed jest niedawny (strona to mówi) i spójrz na wiersz pokrycia: «Podatności w programach pokazują się tylko na urządzeniach odczytanych szczegółowo: X z Y». Jeśli pokrycie spadło, dowiedz się dlaczego, zanim zaufasz reszcie (zobacz Poświadczenia).
  2. Najpierw wykorzystywane. Zaznacz Tylko wykorzystywane, zostań na Według aktualizacji. Każdy wiersz tutaj to zadanie na dziś.
  3. Zaktualizuj. Zaktualizuj program na wymienionych urządzeniach swoimi zwykłymi narzędziami albo z NetBlade przez akcje zdalne: na karcie urządzenia Akcje zdalne, kategoria Oprogramowanie, użyj «Szukaj w katalogu winget», aby znaleźć identyfikator pakietu, a potem «Zaktualizuj jeden pakiet (winget)». «Brakujące aktualizacje Windows» wymienia oczekujące aktualizacje Windows. Zobacz Akcje zdalne bez ryzyka.
  4. Zweryfikuj. Naciśnij Pełne skanowanie na każdym zaktualizowanym urządzeniu (albo Odczytaj zaznaczone na liście urządzeń), a potem Sprawdź ponownie. Ufaj ponownemu odczytowi, a nie kodowi wyjścia aktualizatora.
  5. Potem prawdopodobne. Odznacz Tylko wykorzystywane i pracuj w dół Do naprawy: kolejność już stawia pozycje o wysokim EPSS jako następne.
  6. Elementy konfiguracji. Uruchom ponownie maszyny z «Aktualizacja czeka na ponowne uruchomienie», zaplanuj wymiany dla «Wsparcie wkrótce się kończy» i zajmij się wyłączonymi zabezpieczeniami.
  7. Zaakceptuj to, co naprawdę akceptowalne, przez Zaakceptuj / otwórz ponownie, i zapisz dlaczego (zobacz Zgodność i wyjątki).
  8. Raportuj. Wyślij właścicielowi raport «Podatności» lub «Podsumowanie dla właściciela» (Raporty).

Wskazówka: Ustaw alert na Nowe rzeczy do naprawy z Tylko wykorzystywane (Alerty). Twój cotygodniowy termin zajmuje się wtedy zaległościami, a nowo wykorzystywana luka dociera do Ciebie tego samego dnia.

7. Pozwól agentowi utrzymać to na bieżąco

Z działającym agentem każde urządzenie jest sprawdzane względem feedu raz dziennie, po kilka urządzeń naraz. Używa to tylko tego, co już znane, więc działa też na laptopie z dala od sieci klienta. Nowe programy i wersje są poznawane tylko przez ponowny odczyt maszyn: w tym celu ustaw DOKŁADNIE w Lokalizacje na Raz dziennie lub Co tydzień (agent odczytuje po jednym urządzeniu naraz, tylko gdy komputer jest w tej sieci).

Sprawdź, czy zadziałało

  • Po aktualizacji i ponownym odczycie program znika z Według aktualizacji, a jego wpisy na Do naprawy znikają.
  • Kafelek Do naprawy na Pulpicie maleje, a «żadna na liście wykorzystywanych» pojawia się, gdy pozycje KEV są wyczyszczone.

Jeśli coś pójdzie nie tak

  • «Brak feedu». Komputer nie zdołał go jeszcze pobrać. Sprawdź połączenie i naciśnij Sprawdź teraz w Ustawienia, Feed podatności; ostatni błąd jest tam pokazany.
  • «pobrany feed nie jest przez nas podpisany — nie został użyty». Plik nie przeszedł weryfikacji i został odrzucony, zgodnie z założeniem; w użyciu zostaje ostatni dobry feed. Spróbuj później.
  • Feed jest starszy niż tydzień. Codzienne pobieranie zawodzi. Sprawdź połączenie oraz proxy lub filtr, który blokuje feed.netblade.app.
  • Program, o którym wiesz, że jest podatny, nie jest wymieniony. Nie ma go w słowniku albo jego wersji nie da się porównać. Sprawdź kolumnę W SŁOWNIKU w Oprogramowanie.
  • Zaktualizowano, ale znalezisko zostaje. Urządzenia nie odczytano ponownie. Naciśnij Pełne skanowanie, a potem Sprawdź ponownie.
  • Lista jest pusta w nowej lokalizacji. Nic nie zostało jeszcze odczytane szczegółowo. Spójrz na wiersz pokrycia.

Dalej

Następnie zmierz sieć względem punktu odniesienia: Zgodność, wyjątki i ocena bezpieczeństwa.

← Wszystkie poradniki Przewodnik po funkcjach → Produkt: NetBlade Windows →