NetBlade
Windows Pasul 8 din 12 ~25 min Intermediar

Conformitate, excepții și scorul de securitate

Folosește cele 17 reguli de referință cu referințele CIS Controls v8 IG1: citește pagina Conformitate, înregistrează cinstit excepțiile, înțelege scorul de securitate.

Lista De reparat îți spune ce nu e în regulă azi. Pagina Conformitate răspunde la o altă întrebare, cea pe care o pune un patron, un asigurător sau un auditor: respectă rețeaua aceasta regulile de bază? NetBlade verifică 17 reguli de referință pe fiecare dispozitiv unde se aplică, dă fiecăreia o referință CIS Controls, și ține un registru al excepțiilor pe care le accepți. Articolul acesta explică regulile, cum se citește pagina, cum să înregistrezi excepțiile astfel încât să reziste la scrutin, și cum se calculează scorul de securitate.

Înainte să începi

  • PC-uri Windows citite în profunzime, pentru regulile de PC (Pregătește-ți PC-urile Windows).
  • Dispozitive identificate sau cu porturile scanate, pentru regulile de rețea (Identifică fiecare dispozitiv în Site-uri).
  • Familiaritate cu De reparat (Vulnerabilități): regulile sunt calculate din aceleași constatări, așa că cele două pagini nu se contrazic niciodată despre o mașină.

1. Cunoaște cele 17 reguli

Regulile sunt grupate în patru arii. Coloana CIS este garanția CIS Controls v8 (Implementation Group 1) căreia îi corespunde fiecare regulă, așa cum o tipărește NetBlade în raportul de Conformitate.

RegulăArieCIS v8
Antivirus în funcțiuneApărări10.1
Firewall Windows pornitApărări4.5
Disc de sistem criptatApărări3.6
User Account Control (UAC) pornitApărări5.4
Secure Boot pornitApărări4.1
Sistem de operare încă suportatActualizări2.2
Actualizări instalate în ultimele 60 de zileActualizări7.3
SMBv1 opritAcces4.1
Cont Guest dezactivatAcces4.7
Cel mult trei administratori localiAcces5.4
Niciun folder partajat pe care toată lumea poate scrieAcces3.3
PowerShell 2.0 eliminatAcces4.1
Niciun serviciu cu parole în clarRețea4.6
Acces la distanță neexpusRețea4.5
SNMP fără community din fabricăRețea4.7
Baze de date inaccesibile din rețeaRețea4.4
Nicio interfață de administrare expusăRețea4.1

Regulile Windows au nevoie de o citire Windows a PC-ului. «Sistem de operare încă suportat» are nevoie de orice citire care spune sistemul. Regulile de rețea au nevoie ca porturile dispozitivului să fi fost analizate, ceea ce face identificarea.

Notă: Este o referință, nu o certificare. CIS Controls este marcă înregistrată a Center for Internet Security. Spune-o când o prezinți unui client; raportul o face.

2. Înțelege cele patru verdicte

Pentru fiecare dispozitiv, fiecare regulă este una dintre:

  • respectată: dispozitivul arată că regula se ține;
  • încălcată: dispozitivul arată că nu se ține;
  • excepție acceptată: încălcată, și cineva a decis că e acceptabil pe această mașină;
  • neverificabilă: regula se aplică, dar nicio citire nu răspunde la ea. Un PC Windows pentru care nimeni nu are credențiale, sau o citire care nu a putut vedea acel punct.

Dispozitivele care nu pot fi verificate nu contează nici pentru, nici împotrivă. Este deliberat: un tablou de bord care le-ar număra ca trecute ar arăta 100% pe o rețea la care nimeni nu s-a uitat.

3. Citește pagina Conformitate

În meniu deschide Conformitate (titlul paginii este Conformitate și postură) și apasă Verifică din nou.

Casetele:

  • Conformitate cu referința: procentul verificărilor respectate, de exemplu «412 din 450 de verificări respectate». Respectate include excepțiile acceptate. O linie dedesubt spune câte verificări nu au fost posibile și pe câte dispozitive.
  • Postură medie: scorul mediu de securitate al dispozitivelor care au unul, și câte sunt punctate din total.
  • Reguli încălcate: câte reguli sunt încălcate pe cel puțin un dispozitiv, și cea mai răspândită.

Dedesubt, fiecare regulă arată o bară cu respectată, excepție acceptată, încălcată și neverificabilă, grupate pe arie. Dispozitivele în cea mai proastă formă listează dispozitivele care încalcă cele mai multe reguli, apoi cu cel mai mic scor.

Apasă o regulă pentru a vedea trei liste: Neconforme, Excepții acceptate și Neverificabile. Apasă un dispozitiv pentru a-i deschide cardul.

4. Parcurge regulile încălcate

Începe cu regula încălcată pe cele mai multe dispozitive: o singură reparație, aplicată peste tot, mișcă procentul cel mai mult. Fiecare regulă vine cu sfaturi în aplicație. Câteva exemple, așa cum le dă NetBlade:

  • SMBv1 oprit: oprește-l cu Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol și repornește.
  • PowerShell 2.0 eliminat: Disable-WindowsOptionalFeature -Online -FeatureName MicrosoftWindowsPowerShellV2Root.
  • Cont Guest dezactivat: din Computer Management, Local Users and Groups, sau Get-LocalUser | Where-Object SID -like '*-501' | Disable-LocalUser.
  • Disc de sistem criptat: pornește BitLocker pentru discul de sistem și păstrează cheia de recuperare în Active Directory sau undeva în siguranță.
  • Actualizări instalate în ultimele 60 de zile: verifică Windows Update sau WSUS; adesea e un serviciu oprit sau un disc plin.

Câteva dintre acestea sunt disponibile și ca acțiuni la distanță, de exemplu «Dezactivează SMBv1 (recomandat)» în categoria Funcții Windows (Acțiuni la distanță). După reparare, citește din nou dispozitivul cu Scanare profundă, apoi apasă Verifică din nou.

5. Înregistrează excepțiile corect

Uneori o regulă e încălcată dintr-un motiv bun: un PC de laborator care trebuie să păstreze SMBv1 pentru un instrument vechi, un server care expune legitim o bază de date către serverul de aplicații de lângă el. Pentru acelea, înregistrează o excepție în loc să trăiești cu o bară roșie.

  1. Deschide Securitate, De reparat.
  2. Găsește intrarea pentru acel dispozitiv și apasă Acceptă / redeschide. Devine o excepție acceptată, aici și în Conformitate.
  3. Deschide cardul dispozitivului, apasă Editează…, și scrie la Note de ce a fost acceptată, cine a decis, și când să fie revizuită. Sau adaugă Câmpurile tale proprii precum „Motivul excepției” și „De revizuit până la”.
  4. Ca să vezi din nou intrările acceptate, bifează Arată acceptate la De reparat. Apăsând Acceptă / redeschide pe o intrare acceptată o redeschizi.

Raportul de Conformitate (Rapoarte) include un Registru al excepțiilor, așa că clientul vede exact ce a fost acceptat, pe care dispozitive.

Avertisment: NetBlade nu cere un motiv când accepți, iar excepțiile acceptate contează ca respectate în procentul de conformitate. Asta face ca motivul din Note să fie responsabilitatea ta. O excepție fără un motiv scris nu este decât o problemă ascunsă, iar un client sau un auditor o va citi așa. Revizuiește excepțiile cel puțin trimestrial.

Notă: «Disc de sistem criptat» este judecată direct din starea BitLocker și nu are nicio intrare în De reparat, deci nu poate fi acceptată ca excepție: este ori respectată, ori încălcată.

6. Înțelege scorul de securitate

Fiecare dispozitiv primește un scor de la 0 la 100, în patru benzi:

ScorBandă
90 până la 100În formă bună
70 până la 89Merită urmărit
40 până la 69Are nevoie de lucru
sub 40În pericol

Scorul pornește de la 100 și fiecare constatare deschisă scade puncte, cele mai grele primele: vulnerabilități exploatate acum, apoi sisteme ieșite din suport, apoi vulnerabilități probabil de exploatat, cele critice, probleme de configurare, cele de severitate mare, și alte constatări. Primele câteva constatări de fiecare fel costă preț întreg, iar cele următoare costă mai puțin, așa că șaizeci de note minore nu pot scufunda un dispozitiv sub unul cu un singur defect exploatat azi. Pe cardul dispozitivului, scorul vine cu un De ce care listează ce scade punctele, cu numărători.

Un dispozitiv care nu a fost niciodată citit și nu are nimic cunoscut împotriva lui este Nepunctat: nu există nimic pe care să se bazeze un număr, iar o sută ar fi o minciună. Scorul unui site este media dispozitivelor care au unul.

Sfat: Cel mai rapid mod de a ridica un scor mediu nu este de obicei o reparație, ci acoperirea. PC-urile necitite nu sunt punctate, iar odată citite dezvăluie adesea problemele care contează. Urmărește linia de acoperire de pe Tabloul de bord.

Verifică dacă a funcționat

  • După reparare și recitire, bara regulii arată mai multă respectată iar dispozitivul iese din Dispozitivele în cea mai proastă formă.
  • Excepțiile acceptate apar sub Excepții acceptate în detaliul regulii, și în registrul raportului de Conformitate.
  • Neverificabilă se micșorează pe măsură ce citești mai multe dispozitive.

Dacă ceva nu merge

  • «Niciun dispozitiv verificabil încă» pe Tabloul de bord. Niciun dispozitiv nu a fost citit sau identificat. Citește PC-urile și rulează Identifică fiecare dispozitiv.
  • O regulă e «neverificabilă» pe un PC care a fost citit. Citirea nu a putut vedea acel punct, de exemplu BitLocker fără un cont de administrator. Folosește o credențială de administrator.
  • Procentul a sărit după acceptarea câtorva intrări. Așteptat: excepțiile contează ca respectate. Asigură-te că fiecare are un motiv scris.
  • Regulile de rețea sunt neverificabile. Dispozitivele nu au fost niciodată identificate sau cu porturile scanate. Rulează Identifică fiecare dispozitiv în Site-uri.

Mai departe

Rămâi informat fără să te uiți la ecran: Alerte care contează.

← Toate ghidurile Cum se face Ghidul funcțiilor → Produsul: NetBlade Windows →