NetBlade
Windows Pasul 12 din 12 ~30 min Intermediar

Totul sub control: o rutină zilnică, săptămânală și lunară pentru consultanții IT

Administrează mai multe rețele de clienți cu NetBlade: un site per client, o listă de verificare de configurare, rutine zilnice, săptămânale și lunare, și o predare curată către client.

Celelalte articole configurează fiecare câte o parte a NetBlade. Acesta le transformă într-un mod de a lucra: cum să organizezi mai mulți clienți, ce să configurezi în prima zi, la ce să te uiți în fiecare zi, în fiecare săptămână și în fiecare lună, și cum să predai o rețea în mod curat. Citește-l o dată de la un capăt la altul, apoi păstrează-l ca listă de verificare. Scopul este simplu: în orice moment, poți spune ce se află în rețeaua fiecărui client, ce este în neregulă cu ea, și ce faci în privința asta.

Înainte de a începe

  • NetBlade instalat cu un abonament sau o probă activă, și agentul care rulează (Primii pași).
  • Un server de mail configurat în Setări, Mail servers and webhooks, și testat (Alerte).
  • Antetul tău de raport setat: logo, Who signs the reports, Contact (Rapoarte).

1. Decide unde rulează NetBlade

NetBlade privește rețelele la care este conectat PC-ul pe care rulează. Nu există niciun server și niciun cloud, iar fiecare instalare își păstrează propria bază de date. Rămân două moduri de a acoperi mai mulți clienți, și ar trebui să alegi în mod deliberat.

Propriul tău laptop, în vizite la clienți. Fiecare rețea pe care o scanezi cât timp ești conectat devine un site. Când ești la fața locului, agentul rescanează și îl citește pe acel client conform programului său. Când pleci, se oprește din a scana acea rețea, dar continuă să verifice zilnic ce știe deja în raport cu feed-ul de vulnerabilități, iar rapoartele și alertele tale continuă să funcționeze de la biroul tău.

Un PC la client. Un PC care rămâne pe rețeaua clientului (o mică stație de lucru mereu pornită, de exemplu) continuă să scaneze, să citească și să alerteze în fiecare zi, atâta timp cât cineva este autentificat în Windows pe el. Aceasta este alegerea pentru clienții care doresc o monitorizare continuă.

Oricare ai alege, ține minte aceste limite:

  • Agentul rulează doar cât timp un utilizator este autentificat în Windows. Nu înainte de autentificare, nu pe o mașină care stă la ecranul de autentificare. Un PC la un client trebuie să rămână autentificat, blocat dacă vrei, pentru ca agentul să funcționeze.
  • Site-urile se creează doar din rețeaua la care este conectat PC-ul. Un interval scanat printr-un VPN sau un router este scanat, dar nu stocat, deoarece un site este recunoscut după gateway-ul său, iar NetBlade nu poate deosebi un 192.168.1.0/24 de altul.
  • Scanările și citirile programate ating doar site-ul pe care se află PC-ul chiar acum. Un laptop într-un hotel nu va trimite niciodată credențialele clientului tău către orice răspunde la aceeași adresă de acolo.

2. Organizează: un site per client

  • Redenumește fiecare site cu numele clientului, în Sites, Rename. Dacă un client are mai multe birouri, fiecare este propriul său site: „Rossi Srl - Milano”, „Rossi Srl - Torino”.
  • Depune credențiale per site (Where it applies: One site), niciodată Anywhere, astfel încât parolele unui client să nu fie niciodată încercate la altul (Credențiale).
  • Folosește câmpurile de asset. Pe cardul unui dispozitiv, Edit… setează un nume și un tip pe care nicio scanare nu le suprascrie, Tags, Notes, și Your own fields precum număr de asset, etaj sau contract. Pentru multe dispozitive deodată, Select, apoi Mass edit.
  • Salvează vizualizări pentru întrebările pe care le pui în fiecare săptămână. În Dispozitive, Advanced filter, combină condiții și Save as view…, de exemplu „Servere fără antivirus” sau „PC-uri Windows 10 la Rossi”. Ele te așteaptă în meniul Views.

3. Configurează un client nou: lista de verificare din prima zi

Parcurge-o în ordine prima dată când ești pe rețeaua unui client. Fiecare linie duce la articolul cu detaliile.

  1. Scanează rețeaua: Network and discovery, Scan, This network (…). Redenumește site-ul. (Primii pași)
  2. Identifică fiecare dispozitiv în Sites, apoi corectează numele și tipurile acolo unde NetBlade a ghicit greșit. Secțiunea What is out there a tabloului de bord arată dispozitivele fără tip: corectează-le cu Mass edit.
  3. Depune o credențială Windows pentru site, testeaz-o pe un singur PC pilot, și pregătește PC-urile, cu scriptul de activare unde e nevoie. Salvează scripturile de anulare. (Pregătește-ți PC-urile Windows)
  4. Citește fiecare dispozitiv în Sites. Verifică linia de rezultat: citite, fără o credențială aplicabilă, constatări.
  5. Depune credențiale SNMP pentru switch-uri, imprimante și NAS, și SSH pentru serverele Linux; citește-le. (SNMP, Linux)
  6. Citește rețeaua pe pagina Map. (Harta rețelei)
  7. Setează programele în Sites: AUTO pornit, HOW OFTEN Every hour, și IN DEPTH Once a day (sau Every week pentru un laptop care vizitează).
  8. Adaugă ținte Monitor pentru ceea ce nu trebuie să pice niciodată: gateway-ul de internet, serverul de fișiere, serverul aplicației de afaceri.
  9. Creează alerte pentru site: vulnerabilități exploatate, apărări oprite, ținte urmărite căzute deodată; dispozitive noi, porturi și schimbări de software în rezumatul zilnic. (Alerte)
  10. Programează rapoarte: «Summary for the owner» lunar către proprietar, «Technical annex» și «Vulnerabilities» lunar către tine. (Rapoarte)
  11. Fă o primă referință: generează «Summary for the owner» și «Compliance» azi și păstrează-le. Peste trei luni ele sunt „înainte”-le din „înainte și după”.

4. La ce să te uiți mai întâi pe o rețea nouă

O primă citire produce o listă lungă. Ia-o în această ordine:

  1. Acoperire. Linia de acoperire a tabloului de bord: câte dispozitive au fost citite în profunzime din câte. Până când majoritatea PC-urilor sunt citite, orice alt număr este incomplet. Repară mai întâi PC-urile care nu pot fi citite.
  2. Vulnerabilități exploatate. Vulnerabilities, Exploited only, By update. Acestea sunt folosite în atacuri chiar acum.
  3. În afara suportului. Sisteme trecute de sfârșitul suportului lor pe To fix. Nimic instalat deasupra nu le repară.
  4. Apărări oprite. Fără antivirus, firewall oprit, UAC oprit, pe To fix.
  5. Expunere. Remote Desktop accesibil, Telnet, VNC, baze de date pe rețea, comunități SNMP din fabrică.
  6. Restul, în ordinea pe care o dă To fix.

5. În fiecare zi: cinci minute

Deschide NetBlade pe Dashboard.

  • Indicatorul agentului de lângă titlu ar trebui să spună «Agent running». Dacă spune orice altceva, dă clic pe el și repară asta mai întâi: nimic altceva de pe pagină nu este actual fără el.
  • Aplicația însăși: ultima scanare programată ar trebui să fie recentă, iar feed-ul de vulnerabilități mai tânăr de o săptămână.
  • Merită făcut mai întâi: ceva nou în partea de sus? Dacă ceva este exploatat, aceea este treaba de azi.
  • Ultimele șapte zile: dispozitive noi, dispozitive care au încetat să răspundă, apărări oprite, mașini care au devenit necitibile. Fiecare număr deschide detaliul său.
  • Căsuța ta de e-mail: alertele și rezumatele zilnice de la fiecare site.

Sfat: Pe un PC la un client, privirea zilnică se întâmplă prin alertele și rezumatele tale. Exact de aceea ele trebuie să fie puține și semnificative.

6. În fiecare săptămână: cam o oră per client

  1. Vulnerabilități. Apasă Check again, parcurge Exploited only, apoi restul din By update; actualizează, Deep scan, verifică din nou. Rutina completă este în Vulnerabilități, pasul 6.
  2. To fix. Elemente de configurare: reporniri în așteptare, discuri aproape pline, actualizări oprite de 60 de zile sau mai mult.
  3. Dispozitive noi. În Dispozitive, sortează după First seen. Numește, tipează și etichetează fiecare nou-venit; pentru orice nu poți explica, Identify-l și află.
  4. Dispozitive dispărute și învechite. Secțiunea What is out there a tabloului de bord arată dispozitivele nevăzute de un timp. Echipamentele scoase din uz se șterg (Select, Delete), astfel încât inventarul rămâne fidel.
  5. Mașini necitibile. Orice PC care a devenit necitibil: parola schimbată, firewall resetat, sau reinstalat. Repară înainte să dispară din rapoartele tale.
  6. Porturi nou deschise și schimbări de software. Fiecare ar trebui să aibă o explicație.

7. În fiecare lună: revizuirea

  1. Conformitate. Apasă Check again. Lucrează la regula încălcată pe cele mai multe dispozitive. (Conformitate)
  2. Excepții. Bifează Show accepted pe To fix și recitește fiecare intrare acceptată cu motivul său din notele dispozitivului. Redeschide ce nu mai este valabil.
  3. Credențiale. În Credențiale, Test fiecare pe care te bazezi. Rotește acolo unde o cere politica clientului, sau unde au plecat oameni.
  4. Rapoarte. Verifică dacă trimiterile programate au plecat (fiecare arată «last sent»). Citește rezumatul pentru proprietar înainte ca proprietarul să o facă.
  5. Date de suport. Caută «Support ends soon» pe To fix. Un birou unde fiecare PC iese din suport în aceeași zi este o conversație în martie și o urgență în octombrie.
  6. Licențe și hardware. Exportă «Software inventory» și «Hardware inventory» ca CSV când clientul își reînnoiește licențele sau planifică înlocuiri.
  7. Hartă. Citește rețeaua din nou dacă s-a mutat sau adăugat ceva.

8. Predă către client

Când un contract se încheie, sau când predai o rețea altcuiva, las-o mai bine documentată decât ai găsit-o.

  1. Împrospătează totul. Scan now, Read every device, Read the network, și Check again pe Vulnerabilities și Compliance.
  2. Produ pachetul de predare cu site-ul clientului ca Scope și Last 90 days ca Period:
    • «Summary for the owner», PDF;
    • «Technical annex» și «Vulnerabilities», PDF, pentru cine preia;
    • «Compliance», PDF, cu registrul său de excepții;
    • «Device inventory», «Software inventory» și «Hardware inventory», CSV;
    • «Changes in the period», PDF.
  3. Anulează ce ai deschis. Rulează scripturile de anulare pe PC-urile pe care le-ai pregătit, astfel încât regulile de firewall ale NetBlade și accesul la distanță pentru conturile locale să dispară, și oprește WinRM cu Disable-PSRemoting acolo unde noul administrator nu are nevoie de el. (Pregătește-ți PC-urile Windows, pasul 9)
  4. Oprește automatizarea. Oprește trimiterile programate și alertele site-ului, și AUTO și IN DEPTH în Sites.
  5. Elimină credențialele depuse pentru acel site în Credențiale. Apoi dezactivează sau schimbă conturile propriu-zise pe sistemele clientului.
  6. Uită site-ul în Sites, dacă nu mai ai nevoie de istoricul său. Se elimină site-ul, dispozitivele sale, tot ce a fost citit de la ele și cronologia sa, după o confirmare.

Avertisment: Forget nu șterge credențialele: cele depuse pentru site rămân, fără niciun site. Șterge-le explicit (pasul 5), altfel vor sta în lista ta de credențiale fără nimic la care să se aplice.

9. Fii sincer cu tine

Puterea NetBlade este că spune ce nu știe. Păstrează asta în modul în care lucrezi și în ce le spui clienților:

  • O săptămână liniștită și o săptămână în care nimeni nu s-a uitat se citesc la fel. Verifică ultima rulare a agentului înainte de a te încrede în liniște.
  • Un dispozitiv pe care nimeni nu l-a citit nu poate raporta o problemă. Acoperirea mai întâi, întotdeauna.
  • Un program din afara dicționarului nu primește niciun verdict. Spune asta dacă ești întrebat „este totul actualizat?”.
  • Este o scanare a ceea ce a răspuns, nu un audit, o certificare sau un test de penetrare. Rapoartele o spun; ar trebui să o spui și tu.

Verifică dacă a funcționat

Ai totul sub control când, pentru fiecare client, poți deschide NetBlade și în decurs de un minut poți răspunde:

  • Câte dispozitive, și câte citite în profunzime?
  • Ce este exploatat chiar acum, și pe ce mașini?
  • Ce s-a schimbat săptămâna asta?
  • Ce reguli sunt încălcate, și ce excepții sunt înregistrate, cu un motiv?
  • Când a primit proprietarul ultima dată un raport?

Dacă ceva nu merge

  • Un site de client a încetat să se actualizeze. Verifică unde se află PC-ul NetBlade: scanările programate rulează doar pe rețeaua la care este conectat, și doar cât timp cineva este autentificat în Windows.
  • Indicatorul agentului spune că agentul este oprit. Fără un abonament activ, agentul nu rulează; altfel, verifică Setări, The agent și aplicațiile de pornire din Task Manager.
  • Rapoartele au plecat târziu. PC-ul era oprit sau deconectat la ora de trimitere; ele pleacă atunci când revine.
  • Doi clienți folosesc aceleași adrese. E în regulă: fiecare site este recunoscut după gateway-ul său, nu după intervalul său.
  • Acoperirea tot scade la un client. Cineva schimbă parole sau setări de firewall. Vorbește cu ei, și depune credențiala pe care ți-o dau doar pentru acel site.

Continuare

Pentru referința din spatele fiecărui buton din aceste articole, vezi ghidul NetBlade pentru Windows. Ca să revii la început, întoarce-te la Primii pași.

← Toate ghidurile Cum se face Ghidul funcțiilor → Produsul: NetBlade Windows →