Соответствие требованиям, исключения и оценка безопасности
Используйте 17 базовых правил со ссылками на CIS Controls v8 IG1: читайте страницу соответствия, честно фиксируйте исключения, разберитесь в оценке безопасности.
Список «Исправить» говорит вам, что не так сегодня. Страница соответствия требованиям отвечает на другой вопрос — тот, который задаёт владелец бизнеса, страховщик или аудитор: соблюдает ли эта сеть базовые правила? NetBlade проверяет 17 базовых правил на каждом устройстве, к которому они применимы, даёт каждому ссылку на CIS Controls и ведёт реестр принятых вами исключений. Эта статья объясняет правила, как читать страницу, как фиксировать исключения так, чтобы они выдержали проверку, и как рассчитывается оценка безопасности.
Прежде чем начать
- ПК с Windows, прочитанные подробно, для правил по ПК (Подготовьте свои ПК с Windows).
- Устройства, идентифицированные или прошедшие сканирование портов, для сетевых правил (Идентифицировать каждое устройство в Площадки).
- Знакомство с Исправить (Уязвимости): правила вычисляются из тех же находок, поэтому две страницы никогда не противоречат друг другу насчёт машины.
1. Знайте 17 правил
Правила сгруппированы в четыре области. Столбец CIS — это мера защиты CIS Controls v8 (Implementation Group 1), которой соответствует каждое правило, в том виде, в каком NetBlade печатает её в отчёте о соответствии.
| Правило | Область | CIS v8 |
|---|---|---|
| Антивирус запущен | Защита | 10.1 |
| Брандмауэр Windows включён | Защита | 4.5 |
| Системный диск зашифрован | Защита | 3.6 |
| Контроль учётных записей (UAC) включён | Защита | 5.4 |
| Secure Boot включён | Защита | 4.1 |
| Операционная система всё ещё поддерживается | Обновления | 2.2 |
| Обновления установлены за последние 60 дней | Обновления | 7.3 |
| SMBv1 выключен | Доступ | 4.1 |
| Учётная запись «Гость» отключена | Доступ | 4.7 |
| Не более трёх локальных администраторов | Доступ | 5.4 |
| Нет общей папки, куда может писать каждый | Доступ | 3.3 |
| PowerShell 2.0 удалён | Доступ | 4.1 |
| Нет службы с паролями открытым текстом | Сеть | 4.6 |
| Удалённый доступ не открыт наружу | Сеть | 4.5 |
| SNMP без заводского community | Сеть | 4.7 |
| Базы данных недоступны из сети | Сеть | 4.4 |
| Нет открытого наружу интерфейса управления | Сеть | 4.1 |
Правила Windows требуют чтения ПК через Windows. «Операционная система всё ещё поддерживается» требует любого чтения, которое сообщает систему. Сетевые правила требуют, чтобы порты устройства были осмотрены, что и делает идентификация.
Примечание: Это ориентир, а не сертификация. CIS Controls — товарный знак Center for Internet Security. Скажите об этом, когда представляете это клиенту; отчёт так и делает.
2. Разберитесь в четырёх вердиктах
Для каждого устройства каждое правило имеет одно из состояний:
- соблюдено: устройство показывает, что правило выполняется;
- нарушено: устройство показывает, что оно не выполняется;
- принятое исключение: нарушено, и кто-то решил, что на этой машине это допустимо;
- невозможно проверить: правило применимо, но ни одно чтение на него не отвечает. ПК с Windows, для которого ни у кого нет учётных данных, или чтение, которое не смогло увидеть именно этот пункт.
Устройства, которые невозможно проверить, не считаются ни за, ни против. Это сделано намеренно: панель, которая считала бы их пройденными, показывала бы 100% на сети, на которую никто не смотрел.
3. Читайте страницу соответствия
В меню откройте Соответствие (заголовок страницы — Соответствие и защищённость) и нажмите Проверить снова.
Плитки:
- Соответствие базовому уровню: процент соблюдённых проверок, например «412 из 450 проверок соблюдены». Соблюдённые включают принятые исключения. Строка ниже говорит, сколько проверок оказались невозможны и на скольких устройствах.
- Средняя защищённость: средняя оценка безопасности устройств, у которых она есть, и сколько устройств оценено из общего числа.
- Нарушенные правила: сколько правил нарушено хотя бы на одном устройстве и самое распространённое из них.
Ниже каждое правило показывает полосу с соблюдено, принятое исключение, нарушено и невозможно проверить, сгруппированные по областям. Устройства в худшем состоянии перечисляет устройства, нарушающие больше всего правил, затем — с самой низкой оценкой.
Нажмите на правило, чтобы увидеть три списка: Не соответствуют, Принятые исключения и Невозможно проверить. Нажмите на устройство, чтобы открыть его карточку.
4. Проработайте нарушенные правила
Начните с правила, нарушенного на наибольшем числе устройств: одно исправление, применённое повсюду, сдвигает процент сильнее всего. Каждое правило снабжено советом в приложении. Несколько примеров, в том виде, как их даёт NetBlade:
- SMBv1 выключен: выключите его командой
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocolи перезагрузитесь. - PowerShell 2.0 удалён:
Disable-WindowsOptionalFeature -Online -FeatureName MicrosoftWindowsPowerShellV2Root. - Учётная запись «Гость» отключена: из «Управления компьютером», «Локальные пользователи и группы», или
Get-LocalUser | Where-Object SID -like '*-501' | Disable-LocalUser. - Системный диск зашифрован: включите BitLocker для системного диска и храните ключ восстановления в Active Directory или в надёжном месте.
- Обновления установлены за последние 60 дней: проверьте Windows Update или WSUS; часто это остановленная служба или заполненный диск.
Некоторые из них также доступны как удалённые действия, например «Отключить SMBv1 (рекомендуется)» в категории Компоненты Windows (Удалённые действия). После исправления прочитайте устройство снова через Глубокое сканирование, затем нажмите Проверить снова.
5. Правильно фиксируйте исключения
Иногда правило нарушено по уважительной причине: лабораторный ПК, которому нужен SMBv1 для старого прибора, сервер, который законно открывает базу данных соседнему серверу приложений. Для таких случаев зафиксируйте исключение, а не живите с красной полосой.
- Откройте Безопасность, Исправить.
- Найдите запись по этому устройству и нажмите Принять / переоткрыть. Она становится принятым исключением, здесь и в Соответствии.
- Откройте карточку устройства, нажмите Изменить… и напишите в Заметках, почему это принято, кто решил и когда пересмотреть. Или добавьте Свои поля, такие как «Причина исключения» и «Пересмотреть к».
- Чтобы снова увидеть принятые записи, отметьте Показывать принятые в списке «Исправить». Нажатие Принять / переоткрыть на принятой записи переоткрывает её.
Отчёт о соответствии (Отчёты) включает Реестр исключений, так что клиент видит в точности, что было принято и на каких устройствах.
Предупреждение: NetBlade не спрашивает причину, когда вы принимаете, и принятые исключения засчитываются как соблюдённые в проценте соответствия. Поэтому причина в Заметках — ваша ответственность. Исключение без записанной причины — это просто скрытая проблема, и клиент или аудитор именно так его и прочтут. Пересматривайте исключения не реже раза в квартал.
Примечание: «Системный диск зашифрован» оценивается напрямую из состояния BitLocker и не имеет записи в списке «Исправить», поэтому его нельзя принять как исключение: оно либо соблюдено, либо нарушено.
6. Разберитесь в оценке безопасности
Каждое устройство получает оценку от 0 до 100, в четырёх диапазонах:
| Оценка | Диапазон |
|---|---|
| от 90 до 100 | В хорошем состоянии |
| от 70 до 89 | Стоит присматривать |
| от 40 до 69 | Требует работы |
| ниже 40 | В зоне риска |
Оценка начинается со 100, и каждая открытая находка снимает баллы, самые тяжёлые первыми: уязвимости, эксплуатируемые сейчас, затем системы вне поддержки, затем уязвимости, которые вероятно будут эксплуатироваться, критические, проблемы конфигурации, находки высокой серьёзности и прочие находки. Первые несколько находок каждого вида стоят полную цену, а последующие — меньше, так что шестьдесят мелких заметок не могут утопить устройство ниже того, у которого один изъян эксплуатируется сегодня. На карточке устройства оценка сопровождается блоком Почему, который перечисляет, что снимает баллы, с количествами.
Устройство, которое никогда не читалось и против которого ничего не известно, имеет статус Не оценено: не на чем основать число, а сотня была бы ложью. Оценка площадки — среднее устройств, у которых она есть.
Совет: Самый быстрый способ поднять средний балл — обычно не исправление, а охват. Непрочитанные ПК не оцениваются, а прочитанные часто выявляют проблемы, которые действительно важны. Следите за строкой охвата на панели мониторинга.
Проверьте, что сработало
- После исправления и повторного чтения полоса правила показывает больше соблюдено, и устройство выпадает из Устройства в худшем состоянии.
- Принятые исключения появляются в разделе Принятые исключения в деталях правила и в реестре отчёта о соответствии.
- Невозможно проверить уменьшается по мере того, как вы читаете больше устройств.
Если что-то пошло не так
- «Пока нет устройств, которые можно проверить» на панели мониторинга. Ни одно устройство не было прочитано или идентифицировано. Прочитайте ПК и запустите Идентифицировать каждое устройство.
- Правило «невозможно проверить» на прочитанном ПК. Чтение не смогло увидеть именно этот пункт, например BitLocker без учётной записи администратора. Используйте учётные данные администратора.
- Процент подскочил после принятия нескольких записей. Так и должно быть: исключения считаются соблюдёнными. Убедитесь, что у каждого есть записанная причина.
- Сетевые правила невозможно проверить. Устройства никогда не идентифицировались и не проходили сканирование портов. Запустите Идентифицировать каждое устройство в Площадки.
Дальше
Оставайтесь в курсе, не глядя на экран: Оповещения, которые важны.
← Все руководства Руководство по возможностям → Продукт: NetBlade Windows →