NetBlade
Windows Pasul 7 din 12 ~30 min Intermediar

Găsește și repară vulnerabilitățile: To fix, KEV, EPSS și o rutină săptămânală de patch-uri

Înțelege feed-ul de vulnerabilități semnat al NetBlade, KEV și EPSS în cuvinte simple, cum este prioritizat To fix, și o rutină săptămânală pentru a patch-ui mai întâi ce contează.

O primă citire a unui birou obișnuit produce o listă lungă de probleme, iar o listă lungă sortată după severitate te trimite să patch-uiești un 9.8 teoretic în timp ce defectul folosit chiar acum pentru a pătrunde stă mai jos. NetBlade sortează diferit: mai întâi ce exploatează atacatorii acum, apoi ce este probabil să exploateze, apoi cât de grav ar fi. Acest articol explică de unde vin datele, ce arată paginile, și o rutină care încape într-o oră pe săptămână.

Înainte de a începe

  • PC-uri citite în profunzime (Pregătește-ți PC-urile Windows). Vulnerabilitățile din programe apar doar pe dispozitivele ale căror programe au fost citite.
  • Dispozitive identificate sau scanate pe porturi, pentru verificările de rețea (Identify every device în Sites).
  • O conexiune la internet pe PC-ul NetBlade, pentru descărcarea zilnică a feed-ului.

1. Cunoaște de unde vin datele despre vulnerabilități

NetBlade verifică programele instalate în raport cu un feed de vulnerabilități construit în fiecare noapte și publicat la feed.netblade.app. Feed-ul este un singur fișier, semnat cu o cheie ECDSA P-256; aplicația verifică semnătura înainte de a-l folosi. Un feed cu o semnătură invalidă este aruncat, iar ultimul valid rămâne în uz.

Ce înseamnă asta pentru tine și clienții tăi:

  • Descărcarea are loc cel mult o dată pe zi, de la sine. Comparația cu programele instalate are loc local: numele și versiunile programelor nu părăsesc niciodată PC-ul.
  • Setări, Vulnerability feed arată data și vechimea feed-ului, de exemplu «Built …, 2 days ago.», iar Check now caută unul mai nou imediat.
  • Dacă feed-ul este mai vechi de o săptămână, aplicația o spune peste tot unde contează. Verificările încă rulează în raport cu el, dar o vulnerabilitate publicată de atunci nu este în el.

Feed-ul este construit din NVD, lista KEV a CISA și EPSS al FIRST. This product uses the NVD API but is not endorsed or certified by the NVD.

2. Înțelege KEV, EPSS și CVSS în cuvinte simple

Fiecare vulnerabilitate cunoscută are un număr CVE. Pentru fiecare, NetBlade cunoaște până la trei lucruri:

SemnalSemnificație simplăSursă
KEVAtacatorii folosesc acest defect chiar acumLista Known Exploited Vulnerabilities a CISA
EPSSȘansa ca el să fie exploatat în următoarele 30 de zileExploit Prediction Scoring System al FIRST
CVSSCât de grav ar fi dacă ar fi exploatat, de la 0 la 10NVD

Severitatea spune cât de grav ar fi; KEV și EPSS spun dacă se întâmplă. De aceea NetBlade sortează mai întâi după KEV, apoi EPSS, apoi CVSS.

3. Cunoaște ce se verifică și ce nu

Programele sunt potrivite cu CVE-uri după produs și versiune exacte, prin dicționarul de produse al NetBlade. Din asta decurg două limite:

  • Se verifică doar programele pe care dicționarul le poate numi. Pe Inventory, Software, bifează Only what the dictionary can name ca să le vezi; coloana IN DICTIONARY spune care. Orice altceva nu primește niciun verdict nicăieri în aplicație. Tăcerea despre un program nu este siguranță.
  • O versiune care nu poate fi comparată în mod fiabil nu primește niciun verdict, în loc de o presupunere.

Pe lângă vulnerabilitățile programelor, NetBlade rulează verificări de configurare pe fiecare dispozitiv: Telnet, FTP, Remote Desktop accesibil, VNC, depanare Android, IPMI, protocoale industriale PLC (S7, Modbus), baze de date care ascultă, UPnP, tipărire brută pe portul 9100, SNMP cu un community din fabrică, firewall oprit, fără antivirus, partajări cu drept de scriere pentru toată lumea, fără actualizări de 60 de zile sau mai mult, SMBv1, UAC oprit, Secure Boot oprit, repornire în așteptare, contul Guest activat, mai mult de trei administratori locali, PowerShell 2.0, un disc sub 8% liber. Semnalează și sistemele de operare în afara suportului, și pe cele al căror suport se încheie în 180 de zile.

4. Citește pagina To fix

În meniu deschide Security, apoi To fix. Aceasta este lista unică a tot ce este deschis: vulnerabilități de programe, sisteme în afara suportului, verificări de configurare.

Fiecare intrare arată:

  • un badge: exploatat, critic, ridicat, mediu, scăzut sau fără scor;
  • dispozitivul și de cât timp este deschis («found today», «open for 12 days»);
  • de ce se clasează unde se clasează, de exemplu «on CISA’s list of vulnerabilities being exploited right now» sau «4% chance of exploitation in the next 30 days»;
  • ce e de făcut, într-o singură propoziție.

Apasă Check now pentru a compara din nou. O listă goală spune fie «Nothing open», fie «nothing has been read deeply yet»; linia de acoperire de pe tabloul de bord îți spune care.

Notă: O verificare se declanșează doar pe ce a arătat o mașină, niciodată pe ce nu a spus. Un dispozitiv pe care nimeni nu l-a citit nu poate raporta o problemă.

5. Citește pagina Vulnerabilities

În meniu deschide Vulnerabilities. Acoperă doar CVE-urile programelor, în două vizualizări:

  • By update: un rând per program de actualizat, cu INSTALLED, UPDATE TO, câte CVEs, câte EXPLOITED, cea mai WORST severitate și DEVICES. Aceasta este vizualizarea din care să lucrezi: o actualizare închide adesea o duzină de CVE-uri.
  • By CVE: un rând per CVE cu SEVERITY, LIKELIHOOD și FOUND ON.

Plăcuțele însumează Exploited now, Critical (severitate 9 sau mai mult), High (7 până la 9) și Devices affected. Bifează Exploited only pentru a vedea doar elementele KEV. Dă clic pe un rând pentru lista de CVE-uri și dispozitivele afectate, cu sfaturi precum «Update … to version … or later: it closes all these CVEs on these devices.» Când nicio versiune unică nu le închide pe toate, sfatul este să actualizezi la ultima versiune a producătorului și să apeși Check again după aceea.

6. O rutină săptămânală de patch-uri

Alege un interval fix, de exemplu luni dimineața. Pentru fiecare site de client:

  1. Împrospătează datele. În Vulnerabilities, apasă Check again. Asigură-te că feed-ul este recent (pagina o spune) și uită-te la linia de acoperire: «Vulnerabilities in programs show only on devices read in depth: X of Y». Dacă acoperirea a scăzut, află de ce înainte de a te încrede în rest (vezi Credențiale).
  2. Cele exploatate mai întâi. Bifează Exploited only, rămâi pe By update. Fiecare rând de aici este o treabă pentru azi.
  3. Actualizează. Actualizează programul pe dispozitivele listate cu instrumentele tale obișnuite, sau din NetBlade cu acțiuni la distanță: pe un card de dispozitiv, Remote actions, categoria Software, folosește «Search the winget catalog» pentru a găsi ID-ul pachetului, apoi «Update one package (winget)». «Missing Windows updates» listează actualizările Windows în așteptare. Vezi Acțiuni la distanță, în siguranță.
  4. Verifică. Apasă Deep scan pe fiecare dispozitiv actualizat (sau Read selected în lista de dispozitive), apoi Check again. Încrede-te în recitire, nu în codul de ieșire al actualizatorului.
  5. Apoi cele probabile. Debifează Exploited only și lucrează în jos pe To fix: ordinea pune deja următoarele elementele cu EPSS ridicat.
  6. Elemente de configurare. Repornește mașinile cu «An update is waiting for a restart», planifică înlocuiri pentru «Support ends soon», și gestionează apărările care sunt oprite.
  7. Acceptă ce este cu adevărat acceptabil, cu Accept / reopen, și notează de ce (vezi Conformitate și excepții).
  8. Raportează. Trimite proprietarului raportul «Vulnerabilities» sau «Summary for the owner» (Rapoarte).

Sfat: Setează o alertă pentru New things to fix cu Only what is being exploited (Alerte). Intervalul tău săptămânal gestionează apoi restanța, iar un defect nou exploatat ajunge la tine în aceeași zi.

7. Lasă agentul să-l țină actual

Cu agentul care rulează, fiecare dispozitiv este reverificat în raport cu feed-ul o dată pe zi, câteva dispozitive odată. Aceasta folosește doar ce se știe deja, așa că rulează și pe un laptop care este departe de rețeaua clientului. Programele și versiunile noi se învață doar citind din nou mașinile: pentru asta, setează IN DEPTH în Sites la Once a day sau Every week (agentul citește un dispozitiv odată, doar cât timp PC-ul este pe acea rețea).

Verifică dacă a funcționat

  • După actualizare și recitire, programul dispare din By update, iar intrările sale de pe To fix au dispărut.
  • Plăcuța To fix de pe tabloul de bord scade, iar «none on the exploited list» apare când elementele KEV sunt rezolvate.

Dacă ceva nu merge

  • «No feed yet». PC-ul nu l-a putut descărca încă. Verifică conexiunea și apasă Check now în Setări, Vulnerability feed; ultima eroare este afișată acolo.
  • «the downloaded feed is not signed by us — it was not used». Fișierul nu a trecut verificarea și a fost aruncat, așa cum este conceput; ultimul feed valid rămâne în uz. Încearcă din nou mai târziu.
  • Feed-ul este mai vechi de o săptămână. Descărcarea zilnică eșuează. Verifică conexiunea și orice proxy sau filtru care blochează feed.netblade.app.
  • Un program despre care știi că este vulnerabil nu este listat. Nu este în dicționar, sau versiunea sa nu poate fi comparată. Verifică coloana IN DICTIONARY de pe Software.
  • Actualizat, dar constatarea rămâne. Dispozitivul nu a fost citit din nou. Apasă Deep scan, apoi Check again.
  • Lista este goală pe un site nou. Nimic nu a fost citit în profunzime încă. Uită-te la linia de acoperire.

Continuare

În continuare, măsoară rețeaua în raport cu o referință: Conformitate, excepții și scorul de securitate.

← Toate ghidurile Cum se face Ghidul funcțiilor → Produsul: NetBlade Windows →