Conformidade, exceções e a pontuação de segurança
Use as 17 regras da linha de base com referências ao CIS Controls v8 IG1: leia a página Conformidade, registre exceções e entenda a pontuação.
A lista A corrigir diz o que está errado hoje. A página Conformidade responde a outra pergunta, aquela que um empresário, uma seguradora ou um auditor faz: esta rede cumpre as regras básicas? O NetBlade verifica 17 regras de linha de base em todos os dispositivos aos quais elas se aplicam, dá a cada uma uma referência ao CIS Controls e mantém um registro das exceções que você aceita. Este artigo explica as regras, como ler a página, como registrar exceções de forma que resistam a um exame e como a pontuação de segurança é calculada.
Antes de começar
- PCs Windows lidos a fundo, para as regras de PC (Prepare seus PCs Windows).
- Dispositivos identificados ou com as portas varridas, para as regras de rede (Identificar todos os dispositivos em Sites).
- Familiaridade com A corrigir (Vulnerabilidades): as regras são calculadas a partir dos mesmos achados, então as duas páginas nunca discordam sobre uma máquina.
1. Conheça as 17 regras
As regras estão agrupadas em quatro áreas. A coluna CIS é a salvaguarda do CIS Controls v8 (Implementation Group 1) à qual cada regra corresponde, como o NetBlade a imprime no relatório de Conformidade.
| Regra | Área | CIS v8 |
|---|---|---|
| Antivírus em execução | Defesas | 10.1 |
| Firewall do Windows ativado | Defesas | 4.5 |
| Disco do sistema criptografado | Defesas | 3.6 |
| Controle de Conta de Usuário (UAC) ativado | Defesas | 5.4 |
| Inicialização Segura ativada | Defesas | 4.1 |
| Sistema operacional ainda com suporte | Atualizações | 2.2 |
| Atualizações instaladas nos últimos 60 dias | Atualizações | 7.3 |
| SMBv1 desativado | Acesso | 4.1 |
| Conta Convidado desabilitada | Acesso | 4.7 |
| No máximo três administradores locais | Acesso | 5.4 |
| Nenhum compartilhamento em que todos possam gravar | Acesso | 3.3 |
| PowerShell 2.0 removido | Acesso | 4.1 |
| Nenhum serviço com senhas em texto puro | Rede | 4.6 |
| Acesso remoto não exposto | Rede | 4.5 |
| SNMP sem a community de fábrica | Rede | 4.7 |
| Bancos de dados inacessíveis pela rede | Rede | 4.4 |
| Nenhuma interface de gerenciamento exposta | Rede | 4.1 |
As regras do Windows precisam de uma leitura Windows do PC. «Sistema operacional ainda com suporte» precisa de qualquer leitura que informe o sistema. As regras de Rede precisam que as portas do dispositivo tenham sido examinadas, o que a identificação faz.
Observação: É uma referência, não uma certificação. CIS Controls é uma marca registrada do Center for Internet Security. Diga isso quando apresentar a um cliente; o relatório diz.
2. Entenda os quatro vereditos
Para cada dispositivo, cada regra fica em um destes estados:
- cumprida: o dispositivo mostra que a regra é respeitada;
- violada: o dispositivo mostra que não é;
- exceção aceita: violada, e alguém decidiu que é aceitável nesta máquina;
- não verificável: a regra se aplica, mas nenhuma leitura responde a ela. Um PC Windows para o qual ninguém tem credenciais, ou uma leitura que não conseguiu ver aquele ponto específico.
Dispositivos que não podem ser verificados não contam nem a favor nem contra. Isso é proposital: um painel que os contasse como aprovados mostraria 100% em uma rede que ninguém examinou.
3. Leia a página Conformidade
No menu, abra Conformidade (o título da página é Conformidade e postura) e clique em Verificar de novo.
Os blocos:
- Conformidade com a linha de base: a porcentagem de verificações cumpridas, por exemplo «412 de 450 verificações cumpridas». Cumpridas inclui as exceções aceitas. Uma linha abaixo diz quantas verificações não foram possíveis e em quantos dispositivos.
- Postura média: a pontuação de segurança média dos dispositivos que têm uma, e quantos têm pontuação em relação ao total.
- Regras violadas: quantas regras estão violadas em pelo menos um dispositivo, e a mais comum.
Abaixo, cada regra mostra uma barra com cumprida, exceção aceita, violada e não verificável, agrupadas por área. Dispositivos em pior estado lista os dispositivos que violam mais regras e, em seguida, os de pontuação mais baixa.
Clique em uma regra para ver três listas: Não conformes, Exceções aceitas e Não verificáveis. Clique em um dispositivo para abrir a ficha dele.
4. Trate as regras violadas
Comece pela regra violada no maior número de dispositivos: uma correção aplicada em todo lugar é a que mais move a porcentagem. Cada regra vem com um conselho no aplicativo. Alguns exemplos, como o NetBlade os dá:
- SMBv1 desativado: desative-o com
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocole reinicie. - PowerShell 2.0 removido:
Disable-WindowsOptionalFeature -Online -FeatureName MicrosoftWindowsPowerShellV2Root. - Conta Convidado desabilitada: pelo Gerenciamento do Computador, Usuários e Grupos Locais, ou com
Get-LocalUser | Where-Object SID -like '*-501' | Disable-LocalUser. - Disco do sistema criptografado: ative o BitLocker no disco do sistema e guarde a chave de recuperação no Active Directory ou em outro lugar seguro.
- Atualizações instaladas nos últimos 60 dias: verifique o Windows Update ou o WSUS; muitas vezes é um serviço parado ou um disco cheio.
Várias dessas também estão disponíveis como ações remotas, por exemplo «Desabilitar o SMBv1 (recomendado)» na categoria Recursos do Windows (Ações remotas). Depois de corrigir, leia o dispositivo de novo com Varredura detalhada e clique em Verificar de novo.
5. Registre as exceções direito
Às vezes uma regra é violada por um bom motivo: um PC de laboratório que precisa manter o SMBv1 por causa de um instrumento antigo, um servidor que expõe legitimamente um banco de dados ao servidor de aplicação ao lado. Para esses casos, registre uma exceção em vez de conviver com uma barra vermelha.
- Abra Segurança, A corrigir.
- Encontre a entrada desse dispositivo e clique em Aceitar / reabrir. Ela vira uma exceção aceita, aqui e em Conformidade.
- Abra a ficha do dispositivo, clique em Editar… e escreva em Notas por que foi aceita, quem decidiu e quando revisá-la. Ou adicione Seus próprios campos, como “Motivo da exceção” e “Revisar até”.
- Para ver de novo as entradas aceitas, marque Mostrar aceitos em A corrigir. Clicar em Aceitar / reabrir em uma entrada aceita a reabre.
O relatório de Conformidade (Relatórios) inclui um Registro de exceções, para que o cliente veja exatamente o que foi aceito e em quais dispositivos.
Atenção: O NetBlade não pede um motivo quando você aceita, e as exceções aceitas contam como cumpridas na porcentagem de conformidade. Isso deixa o motivo em Notas sob a sua responsabilidade. Uma exceção sem motivo escrito é só um problema escondido, e um cliente ou auditor vai lê-la assim. Revise as exceções pelo menos a cada trimestre.
Observação: «Disco do sistema criptografado» é avaliado diretamente pelo estado do BitLocker e não tem entrada em A corrigir, então não pode ser aceito como exceção: ou está cumprido, ou está violado.
6. Entenda a pontuação de segurança
Cada dispositivo recebe uma pontuação de 0 a 100, em quatro faixas:
| Pontuação | Faixa |
|---|---|
| 90 a 100 | Em boa forma |
| 70 a 89 | Vale acompanhar |
| 40 a 69 | Precisa de trabalho |
| abaixo de 40 | Em risco |
A pontuação começa em 100 e cada achado aberto tira pontos, os mais pesados primeiro: vulnerabilidades sendo exploradas agora, depois sistemas sem suporte, depois vulnerabilidades com probabilidade de exploração, as críticas, problemas de configuração, as de gravidade alta e os demais achados. Os primeiros achados de cada tipo custam o preço cheio e os seguintes custam menos, de modo que sessenta observações menores não conseguem afundar um dispositivo abaixo de um com uma única falha sendo explorada hoje. Na ficha do dispositivo, a pontuação vem com um Por que que lista o que tira pontos, com as contagens.
Um dispositivo que nunca foi lido e contra o qual nada se conhece fica Sem pontuação: não há base para um número, e cem seria uma mentira. A pontuação de um site é a média dos dispositivos que têm uma.
Dica: O jeito mais rápido de subir uma pontuação média geralmente não é uma correção, e sim cobertura. PCs não lidos não têm pontuação e, uma vez lidos, muitas vezes revelam os problemas que importam. Acompanhe a linha de cobertura no Painel.
Verifique se funcionou
- Depois de corrigir e ler de novo, a barra da regra mostra mais cumprida e o dispositivo sai de Dispositivos em pior estado.
- As exceções aceitas aparecem em Exceções aceitas no detalhe da regra e no registro do relatório de Conformidade.
- Não verificáveis diminui à medida que você lê mais dispositivos.
Se algo der errado
- «Nenhum dispositivo verificável ainda» no Painel. Nenhum dispositivo foi lido ou identificado. Leia os PCs e execute Identificar todos os dispositivos.
- Uma regra está «não verificável» em um PC que foi lido. A leitura não conseguiu ver aquele ponto, por exemplo o BitLocker sem uma conta de administrador. Use uma credencial de administrador.
- A porcentagem saltou depois de aceitar algumas entradas. É o esperado: as exceções contam como cumpridas. Garanta que cada uma tenha um motivo escrito.
- As regras de rede não são verificáveis. Os dispositivos nunca foram identificados nem tiveram as portas varridas. Execute Identificar todos os dispositivos em Sites.
Próximo passo
Fique informado sem ficar olhando para a tela: Alertas que importam.
← Todos os guias práticos Guia de recursos → O produto: NetBlade Windows →