Encontre e corrija vulnerabilidades: A corrigir, KEV, EPSS e uma rotina semanal de patches
Entenda o feed de vulnerabilidades do NetBlade, KEV e EPSS em palavras simples, e uma rotina semanal para corrigir o que importa primeiro.
A primeira leitura de um escritório comum produz uma longa lista de problemas, e uma longa lista ordenada por gravidade manda você corrigir um 9,8 teórico enquanto a falha realmente usada para invadir fica mais abaixo. O NetBlade ordena de outro jeito: primeiro o que os atacantes estão explorando agora, depois o que eles provavelmente vão explorar, depois o quão grave seria. Este artigo explica de onde vêm os dados, o que as páginas mostram e uma rotina que cabe em uma hora por semana.
Antes de começar
- PCs lidos a fundo (Prepare seus PCs Windows). As vulnerabilidades em programas só aparecem em dispositivos cujos programas foram lidos.
- Dispositivos identificados ou com as portas varridas, para as verificações de rede (Identificar todos os dispositivos em Sites).
- Uma conexão com a internet no PC do NetBlade, para o download diário do feed.
1. Saiba de onde vêm os dados de vulnerabilidade
O NetBlade compara os programas instalados com um feed de vulnerabilidades montado toda noite e publicado em feed.netblade.app. O feed é um único arquivo, assinado com uma chave ECDSA P-256; o aplicativo verifica a assinatura antes de usá-lo. Um feed com assinatura inválida é descartado e o último válido continua em uso.
O que isso significa para você e seus clientes:
- O download acontece no máximo uma vez por dia, sozinho. A comparação com os programas instalados acontece localmente: os nomes e as versões dos programas nunca saem do PC.
- Configurações, Feed de vulnerabilidades mostra a data e a idade do feed, por exemplo «Montado …, há 2 dias.», e Verificar agora procura um mais novo na hora.
- Se o feed tiver mais de uma semana, o aplicativo avisa em todo lugar onde isso importa. As verificações continuam rodando contra ele, mas uma vulnerabilidade publicada desde então não está nele.
O feed é montado a partir do NVD, da lista KEV da CISA e do EPSS do FIRST. This product uses the NVD API but is not endorsed or certified by the NVD.
2. Entenda KEV, EPSS e CVSS em palavras simples
Toda vulnerabilidade conhecida tem um número CVE. Para cada uma, o NetBlade sabe até três coisas:
| Sinal | Em palavras simples | Fonte |
|---|---|---|
| KEV | Os atacantes estão usando esta falha agora | A lista Known Exploited Vulnerabilities da CISA |
| EPSS | A chance de ser explorada nos próximos 30 dias | O Exploit Prediction Scoring System do FIRST |
| CVSS | O quão grave seria se explorada, de 0 a 10 | O NVD |
A gravidade diz o quão ruim seria; KEV e EPSS dizem se está acontecendo. É por isso que o NetBlade ordena primeiro por KEV, depois por EPSS, depois por CVSS.
3. Saiba o que é verificado, e o que não é
Os programas são associados a CVEs por produto e versão exatos, pelo dicionário de produtos do NetBlade. Daí seguem dois limites:
- Só os programas que o dicionário sabe nomear são verificados. Em Inventário, Software, marque Só o que o dicionário sabe nomear para vê-los; a coluna NO DICIONÁRIO diz quais. Todo o resto não recebe veredito em lugar nenhum do aplicativo. Silêncio sobre um programa não é segurança.
- Uma versão que não pode ser comparada de forma confiável não recebe veredito, em vez de um palpite.
Além das vulnerabilidades em programas, o NetBlade roda verificações de configuração em cada dispositivo: Telnet, FTP, Área de Trabalho Remota acessível, VNC, depuração Android, IPMI, protocolos industriais de CLP (S7, Modbus), bancos de dados à escuta, UPnP, impressão bruta na porta 9100, SNMP com uma community de fábrica, firewall desativado, sem antivírus, compartilhamentos em que todos podem gravar, 60 dias ou mais sem atualizações, SMBv1, UAC desativado, Inicialização Segura desativada, reinicialização pendente, conta Convidado habilitada, mais de três administradores locais, PowerShell 2.0, um disco com menos de 8% livre. Ele também sinaliza sistemas operacionais sem suporte, e aqueles cujo suporte termina em até 180 dias.
4. Leia a página A corrigir
No menu, abra Segurança e depois A corrigir. Esta é a lista única de tudo o que está aberto: vulnerabilidades em programas, sistemas sem suporte, verificações de configuração.
Cada entrada mostra:
- um selo: explorada, crítica, alta, média, baixa ou sem pontuação;
- o dispositivo e há quanto tempo está aberta («encontrada hoje», «aberta há 12 dias»);
- por que ela está nessa posição, por exemplo «na lista da CISA de vulnerabilidades sendo exploradas agora mesmo» ou «4% de chance de exploração nos próximos 30 dias»;
- o que fazer, em uma frase.
Clique em Verificar agora para comparar de novo. Uma lista vazia diz «Nada aberto» ou «nada foi lido a fundo ainda»; a linha de cobertura no Painel diz qual dos dois.
Observação: Uma verificação só dispara sobre o que uma máquina mostrou, nunca sobre o que ela não disse. Um dispositivo que ninguém leu não pode relatar um problema.
5. Leia a página Vulnerabilidades
No menu, abra Vulnerabilidades. Ela trata só de CVEs em programas, em duas visões:
- Por atualização: uma linha por programa a atualizar, com INSTALADA, ATUALIZAR PARA, quantas CVEs, quantas EXPLORADAS, a PIOR gravidade e os DISPOSITIVOS. É a visão a partir da qual trabalhar: uma atualização muitas vezes fecha uma dúzia de CVEs.
- Por CVE: uma linha por CVE com GRAVIDADE, PROBABILIDADE e ENCONTRADA EM.
Os blocos somam Exploradas agora, Críticas (gravidade 9 ou mais), Altas (7 a 9) e Dispositivos afetados. Marque Só exploradas para ver apenas os itens KEV. Clique em uma linha para ver a lista de CVEs e os dispositivos afetados, com um conselho como «Atualize … para a versão … ou posterior: ela fecha todas essas CVEs nesses dispositivos.» Quando nenhuma versão fecha todas, o conselho é atualizar para a versão mais recente do fabricante e clicar em Verificar de novo depois.
6. Uma rotina semanal de patches
Escolha um horário fixo, por exemplo segunda de manhã. Para cada site de cliente:
- Atualize os dados. Em Vulnerabilidades, clique em Verificar de novo. Confirme que o feed está recente (a página diz) e veja a linha de cobertura: «As vulnerabilidades em programas só aparecem em dispositivos lidos a fundo: X de Y». Se a cobertura caiu, descubra o porquê antes de confiar no resto (veja Credenciais).
- Primeiro as exploradas. Marque Só exploradas e fique em Por atualização. Toda linha aqui é uma tarefa para hoje.
- Atualize. Atualize o programa nos dispositivos listados com suas ferramentas habituais, ou pelo NetBlade com ações remotas: na ficha de um dispositivo, Ações remotas, categoria Software, use «Pesquisar no catálogo do winget» para achar o ID do pacote e depois «Atualizar um pacote (winget)». «Atualizações do Windows ausentes» lista as atualizações pendentes do Windows. Veja Ações remotas com segurança.
- Verifique. Clique em Varredura detalhada em cada dispositivo atualizado (ou Ler selecionados na lista de dispositivos) e depois em Verificar de novo. Confie na releitura, não no código de saída do atualizador.
- Depois as prováveis. Desmarque Só exploradas e desça em A corrigir: a ordem já coloca em seguida os itens de EPSS alto.
- Itens de configuração. Reinicie as máquinas com «Uma atualização está esperando uma reinicialização», planeje substituições para «Suporte acaba em breve» e trate as defesas que estão desativadas.
- Aceite o que for genuinamente aceitável, com Aceitar / reabrir, e escreva o porquê (veja Conformidade e exceções).
- Relate. Envie ao proprietário o relatório «Vulnerabilidades» ou «Resumo para o proprietário» (Relatórios).
Dica: Configure um alerta para Coisas novas a corrigir com Só o que está sendo explorado (Alertas). Seu horário semanal então cuida do acúmulo, e uma falha recém-explorada chega até você no mesmo dia.
7. Deixe o agente manter tudo atualizado
Com o agente em execução, cada dispositivo é reverificado contra o feed uma vez por dia, alguns dispositivos por vez. Isso usa só o que já é conhecido, então também roda em um notebook longe da rede do cliente. Programas e versões novos só são aprendidos ao ler as máquinas de novo: para isso, defina A FUNDO em Sites como Uma vez por dia ou A cada semana (o agente lê um dispositivo por vez, só enquanto o PC está naquela rede).
Verifique se funcionou
- Depois de atualizar e reler, o programa desaparece de Por atualização, e as entradas dele em A corrigir somem.
- O bloco A corrigir no Painel diminui, e «nenhuma na lista de exploradas» aparece quando os itens KEV são resolvidos.
Se algo der errado
- «Nenhum feed ainda». O PC ainda não conseguiu baixá-lo. Verifique a conexão e clique em Verificar agora em Configurações, Feed de vulnerabilidades; o último erro fica ali.
- «o feed baixado não é assinado por nós — ele não foi usado». O arquivo falhou na verificação e foi descartado, como projetado; o último feed válido continua em uso. Tente de novo mais tarde.
- O feed tem mais de uma semana. O download diário está falhando. Verifique a conexão e qualquer proxy ou filtro que bloqueie
feed.netblade.app. - Um programa que você sabe que é vulnerável não está listado. Ele não está no dicionário, ou a versão dele não pode ser comparada. Confira a coluna NO DICIONÁRIO em Software.
- Atualizado, mas o achado permanece. O dispositivo não foi lido de novo. Clique em Varredura detalhada e depois em Verificar de novo.
- A lista está vazia em um site novo. Nada foi lido a fundo ainda. Olhe a linha de cobertura.
Próximo passo
Em seguida, meça a rede contra uma linha de base: Conformidade, exceções e a pontuação de segurança.
← Todos os guias práticos Guia de recursos → O produto: NetBlade Windows →