NetBlade
Windows Etapa 12 de 12 ~30 min Intermediário

Tudo sob controle: uma rotina diária, semanal e mensal para consultores de TI

Gerencie várias redes de clientes com o NetBlade: um site por cliente, checklist, rotinas diárias, semanais e mensais e uma transferência limpa.

Os outros artigos configuram, cada um, uma parte do NetBlade. Este transforma tudo em um jeito de trabalhar: como organizar vários clientes, o que configurar no primeiro dia, o que olhar todo dia, toda semana e todo mês, e como transferir uma rede de forma limpa. Leia-o uma vez de ponta a ponta e depois guarde-o como seu checklist. O objetivo é simples: a qualquer momento, você consegue dizer o que há na rede de cada cliente, o que está errado nela e o que você está fazendo a respeito.

Antes de começar

  • O NetBlade instalado com uma assinatura ou avaliação ativa, e o agente em execução (Primeiros passos).
  • Um servidor de email configurado em Configurações, Servidores de email e webhooks, e testado (Alertas).
  • Seu cabeçalho de relatório definido: logotipo, Quem assina os relatórios, Contato (Relatórios).

1. Decida onde o NetBlade roda

O NetBlade olha as redes às quais o PC em que ele roda está conectado. Não há servidor nem nuvem, e cada instalação mantém o próprio banco de dados. Isso deixa duas formas de cobrir vários clientes, e você deve escolher de propósito.

Seu próprio notebook, visitando clientes. Cada rede que você varre enquanto está conectado vira um site. Quando você está no local, o agente varre e lê aquele cliente de novo conforme a programação. Quando você sai, ele para de varrer aquela rede, mas continua verificando todo dia contra o feed de vulnerabilidades o que já conhece, e seus relatórios e alertas seguem funcionando da sua mesa.

Um PC no cliente. Um PC que fica na rede do cliente (uma pequena estação de trabalho sempre ligada, por exemplo) continua varrendo, lendo e alertando todo dia, desde que alguém esteja conectado ao Windows nele. Esta é a escolha para clientes que querem monitoramento contínuo.

Seja qual for a escolha, tenha estes limites em mente:

  • O agente só funciona enquanto um usuário está conectado ao Windows. Não antes do logon, nem em uma máquina parada na tela de entrada. Um PC no cliente precisa ficar conectado, bloqueado se quiser, para o agente funcionar.
  • Os sites só são criados a partir da rede à qual o PC está conectado. Um intervalo varrido por uma VPN ou um roteador é varrido, mas não armazenado, porque um site é reconhecido pelo gateway dele e o NetBlade não consegue distinguir uma 192.168.1.0/24 de outra.
  • As varreduras e leituras agendadas tocam só no site em que o PC está agora. Um notebook em um hotel nunca vai enviar as credenciais do seu cliente para o que responder no mesmo endereço lá.

2. Organize: um site por cliente

  • Renomeie cada site com o nome do cliente, em Sites, Renomear. Se um cliente tem vários escritórios, cada um é um site próprio: “Rossi Srl - Milão”, “Rossi Srl - Turim”.
  • Registre credenciais por site (Onde vale: Um site), nunca Em todo lugar, para que as senhas de um cliente nunca sejam testadas em outro (Credenciais).
  • Use os campos de ativo. Na ficha de um dispositivo, Editar… define um nome e um tipo que nenhuma varredura sobrescreve, além de Etiquetas, Notas e Seus próprios campos como número de patrimônio, andar ou contrato. Para muitos dispositivos de uma vez, Selecionar e depois Edição em massa.
  • Salve visões para as perguntas que você faz toda semana. Em Dispositivos, Filtro avançado, combine condições e clique em Salvar como visão…, por exemplo “Servidores sem antivírus” ou “PCs Windows 10 na Rossi”. Elas ficam prontas no menu Visões.

3. Configure um cliente novo: o checklist do primeiro dia

Percorra isto em ordem na primeira vez que estiver na rede de um cliente. Cada linha leva ao artigo com os detalhes.

  1. Varra a rede: Rede e descoberta, Varredura, Esta rede (…). Renomeie o site. (Primeiros passos)
  2. Identifique cada dispositivo em Sites e depois corrija nomes e tipos onde o NetBlade errou o palpite. O bloco O que há na rede do Painel mostra dispositivos sem tipo: corrija-os com Edição em massa.
  3. Registre uma credencial Windows para o site, teste-a em um PC piloto, e prepare os PCs, com o script de habilitação onde for preciso. Salve os scripts para desfazer as alterações. (Prepare seus PCs Windows)
  4. Leia cada dispositivo em Sites. Confira a linha de resultado: lido, sem uma credencial aplicável, achados.
  5. Registre credenciais SNMP para switches, impressoras e NAS, e SSH para servidores Linux; leia-os. (SNMP, Linux)
  6. Leia a rede na página Mapa. (Mapa da rede)
  7. Defina as programações em Sites: AUTO ativado, FREQUÊNCIA A cada hora, e A FUNDO Uma vez por dia (ou A cada semana para um notebook que visita).
  8. Adicione alvos de Monitoramento para o que nunca pode cair: o gateway de internet, o servidor de arquivos, o servidor de linha de negócio.
  9. Crie alertas para o site: vulnerabilidades exploradas, defesas desativadas, alvos monitorados fora do ar na hora; dispositivos novos, portas e mudanças de software no resumo diário. (Alertas)
  10. Agende relatórios: «Resumo para o proprietário» mensal ao proprietário, «Anexo técnico» e «Vulnerabilidades» mensais para você. (Relatórios)
  11. Faça uma primeira linha de base: gere «Resumo para o proprietário» e «Conformidade» hoje e guarde-os. Em três meses eles são o “antes” do seu “antes e depois”.

4. O que olhar primeiro em uma rede nova

Uma primeira leitura produz uma lista longa. Encare-a nesta ordem:

  1. Cobertura. A linha de cobertura do Painel: quantos dispositivos foram lidos a fundo de quantos. Até a maioria dos PCs ser lida, todo outro número está incompleto. Corrija primeiro os PCs ilegíveis.
  2. Vulnerabilidades exploradas. Vulnerabilidades, Só exploradas, Por atualização. Essas estão sendo usadas em ataques agora mesmo.
  3. Sem suporte. Sistemas cujo suporte terminou, em A corrigir. Nada instalado por cima os conserta.
  4. Defesas desativadas. Sem antivírus, firewall desativado, UAC desativado, em A corrigir.
  5. Exposição. Área de Trabalho Remota acessível, Telnet, VNC, bancos de dados na rede, communities SNMP de fábrica.
  6. Todo o resto, na ordem em que A corrigir apresenta.

5. Todo dia: cinco minutos

Abra o NetBlade no Painel.

  • O chip do agente ao lado do título deve dizer «Agente em execução». Se disser outra coisa, clique nele e resolva isso primeiro: sem ele, nada mais na página está atual.
  • O próprio aplicativo: a última varredura agendada deve ser recente e o feed de vulnerabilidades mais novo que uma semana.
  • Vale fazer primeiro: algo novo no topo? Se algo está sendo explorado, essa é a tarefa de hoje.
  • Os últimos sete dias: dispositivos novos, dispositivos que pararam de responder, defesas desativadas, máquinas que ficaram ilegíveis. Cada contagem abre o detalhe.
  • Sua caixa de entrada: os alertas e os resumos diários de cada site.

Dica: Em um PC no cliente, a olhada diária acontece pelos seus alertas e resumos. É exatamente por isso que eles precisam ser poucos e significativos.

6. Toda semana: cerca de uma hora por cliente

  1. Vulnerabilidades. Clique em Verificar de novo, trabalhe Só exploradas, depois o resto de Por atualização; atualize, Varredura detalhada, verifique de novo. A rotina completa está em Vulnerabilidades, passo 6.
  2. A corrigir. Itens de configuração: reinicializações pendentes, discos quase cheios, atualizações paradas há 60 dias ou mais.
  3. Dispositivos novos. Em Dispositivos, ordene por Primeira vez visto. Dê nome, tipo e etiqueta a cada recém-chegado; para o que você não conseguir explicar, Identifique e descubra.
  4. Dispositivos sumidos e obsoletos. O bloco O que há na rede do Painel mostra dispositivos não vistos há algum tempo. Equipamento aposentado é excluído (Selecionar, Excluir), para o inventário continuar verdadeiro.
  5. Máquinas ilegíveis. Qualquer PC que ficou ilegível: senha trocada, firewall redefinido, ou reinstalado. Resolva antes que ele saia dos seus relatórios.
  6. Portas abertas recentemente e mudanças de software. Cada uma deve ter uma explicação.

7. Todo mês: a revisão

  1. Conformidade. Clique em Verificar de novo. Trabalhe na regra violada no maior número de dispositivos. (Conformidade)
  2. Exceções. Marque Mostrar aceitos em A corrigir e releia cada entrada aceita com o motivo nas notas do dispositivo. Reabra o que não vale mais.
  3. Credenciais. Em Credenciais, clique em Testar em cada uma em que você confia. Faça a rotação onde a política do cliente manda, ou onde pessoas saíram.
  4. Relatórios. Confira se os envios agendados saíram (cada um mostra «último envio»). Leia o resumo para o proprietário antes que o proprietário o leia.
  5. Datas de suporte. Procure «Suporte acaba em breve» em A corrigir. Um escritório em que todo PC sai de suporte no mesmo dia é uma conversa em março e uma emergência em outubro.
  6. Licenças e hardware. Exporte «Inventário de software» e «Inventário de hardware» em CSV quando o cliente renovar licenças ou planejar substituições.
  7. Mapa. Leia a rede de novo se algo foi movido ou acrescentado.

8. Transfira para o cliente

Quando um contrato termina, ou quando você entrega uma rede a outra pessoa, deixe-a mais bem documentada do que a encontrou.

  1. Atualize tudo. Varrer agora, Ler todos os dispositivos, Ler a rede, e Verificar de novo em Vulnerabilidades e Conformidade.
  2. Produza o pacote de transferência com o site do cliente como Escopo e Últimos 90 dias como Período:
    • «Resumo para o proprietário», PDF;
    • «Anexo técnico» e «Vulnerabilidades», PDF, para quem assume;
    • «Conformidade», PDF, com o registro de exceções;
    • «Inventário de dispositivos», «Inventário de software» e «Inventário de hardware», CSV;
    • «Mudanças no período», PDF.
  3. Desfaça o que você abriu. Execute os scripts para desfazer as alterações nos PCs que você preparou, para que as regras de firewall do NetBlade e o acesso remoto para contas locais desapareçam, e desative o WinRM com Disable-PSRemoting onde o novo administrador não precisar dele. (Prepare seus PCs Windows, passo 9)
  4. Pare a automação. Desative os envios agendados e os alertas do site, e AUTO e A FUNDO em Sites.
  5. Remova as credenciais registradas para aquele site em Credenciais. Depois desative ou troque as próprias contas nos sistemas do cliente.
  6. Esqueça o site em Sites, se você não precisa mais do histórico dele. Isso remove o site, os dispositivos, tudo o que foi lido deles e a linha do tempo, após uma confirmação.

Atenção: Esquecer não exclui credenciais: as registradas para o site permanecem, agora sem site nenhum. Exclua-as explicitamente (passo 5), ou elas ficarão na sua lista de credenciais sem nada em que se aplicar.

9. Seja honesto consigo mesmo

A força do NetBlade é dizer o que ele não sabe. Mantenha isso no jeito como você trabalha e no que você diz aos clientes:

  • Uma semana tranquila e uma semana em que ninguém olhou parecem iguais. Confira a última execução do agente antes de confiar no silêncio.
  • Um dispositivo que ninguém leu não pode relatar um problema. Cobertura primeiro, sempre.
  • Um programa fora do dicionário não recebe veredito. Diga isso se perguntarem “está tudo com patch?”.
  • É uma varredura do que respondeu, não uma auditoria, uma certificação ou um teste de invasão. Os relatórios dizem; você também deve dizer.

Verifique se funcionou

Você tem tudo sob controle quando, para cada cliente, consegue abrir o NetBlade e em um minuto responder:

  • Quantos dispositivos, e quantos lidos a fundo?
  • O que está sendo explorado agora mesmo, e em quais máquinas?
  • O que mudou esta semana?
  • Quais regras estão violadas, e quais exceções estão registradas, com um motivo?
  • Quando o proprietário recebeu um relatório pela última vez?

Se algo der errado

  • Um site de cliente parou de atualizar. Confira onde está o PC do NetBlade: as varreduras agendadas só rodam na rede à qual ele está conectado, e só enquanto alguém está conectado ao Windows.
  • O chip do agente diz que o agente está parado. Sem uma assinatura ativa o agente não roda; caso contrário, confira Configurações, O agente e os Aplicativos de inicialização no Gerenciador de Tarefas.
  • Relatórios saíram atrasados. O PC estava desligado ou desconectado na hora do envio; eles saem quando ele volta.
  • Dois clientes usam os mesmos endereços. Tudo bem: cada site é reconhecido pelo gateway dele, não pelo intervalo.
  • A cobertura fica caindo em um cliente. Alguém está trocando senhas ou configurações de firewall. Fale com essa pessoa, e registre a credencial que ela lhe der só para aquele site.

Próximo passo

Para a referência por trás de cada botão destes artigos, veja o guia do NetBlade para Windows. Para revisitar o começo, volte a Primeiros passos.

← Todos os guias práticos Guia de recursos → O produto: NetBlade Windows →