NetBlade
Windows Шаг 8 из 12 ~25 мин Средний

Соответствие требованиям, исключения и оценка безопасности

Используйте 17 базовых правил со ссылками на CIS Controls v8 IG1: читайте страницу соответствия, честно фиксируйте исключения, разберитесь в оценке безопасности.

Список «Исправить» говорит вам, что не так сегодня. Страница соответствия требованиям отвечает на другой вопрос — тот, который задаёт владелец бизнеса, страховщик или аудитор: соблюдает ли эта сеть базовые правила? NetBlade проверяет 17 базовых правил на каждом устройстве, к которому они применимы, даёт каждому ссылку на CIS Controls и ведёт реестр принятых вами исключений. Эта статья объясняет правила, как читать страницу, как фиксировать исключения так, чтобы они выдержали проверку, и как рассчитывается оценка безопасности.

Прежде чем начать

  • ПК с Windows, прочитанные подробно, для правил по ПК (Подготовьте свои ПК с Windows).
  • Устройства, идентифицированные или прошедшие сканирование портов, для сетевых правил (Идентифицировать каждое устройство в Площадки).
  • Знакомство с Исправить (Уязвимости): правила вычисляются из тех же находок, поэтому две страницы никогда не противоречат друг другу насчёт машины.

1. Знайте 17 правил

Правила сгруппированы в четыре области. Столбец CIS — это мера защиты CIS Controls v8 (Implementation Group 1), которой соответствует каждое правило, в том виде, в каком NetBlade печатает её в отчёте о соответствии.

ПравилоОбластьCIS v8
Антивирус запущенЗащита10.1
Брандмауэр Windows включёнЗащита4.5
Системный диск зашифрованЗащита3.6
Контроль учётных записей (UAC) включёнЗащита5.4
Secure Boot включёнЗащита4.1
Операционная система всё ещё поддерживаетсяОбновления2.2
Обновления установлены за последние 60 днейОбновления7.3
SMBv1 выключенДоступ4.1
Учётная запись «Гость» отключенаДоступ4.7
Не более трёх локальных администраторовДоступ5.4
Нет общей папки, куда может писать каждыйДоступ3.3
PowerShell 2.0 удалёнДоступ4.1
Нет службы с паролями открытым текстомСеть4.6
Удалённый доступ не открыт наружуСеть4.5
SNMP без заводского communityСеть4.7
Базы данных недоступны из сетиСеть4.4
Нет открытого наружу интерфейса управленияСеть4.1

Правила Windows требуют чтения ПК через Windows. «Операционная система всё ещё поддерживается» требует любого чтения, которое сообщает систему. Сетевые правила требуют, чтобы порты устройства были осмотрены, что и делает идентификация.

Примечание: Это ориентир, а не сертификация. CIS Controls — товарный знак Center for Internet Security. Скажите об этом, когда представляете это клиенту; отчёт так и делает.

2. Разберитесь в четырёх вердиктах

Для каждого устройства каждое правило имеет одно из состояний:

  • соблюдено: устройство показывает, что правило выполняется;
  • нарушено: устройство показывает, что оно не выполняется;
  • принятое исключение: нарушено, и кто-то решил, что на этой машине это допустимо;
  • невозможно проверить: правило применимо, но ни одно чтение на него не отвечает. ПК с Windows, для которого ни у кого нет учётных данных, или чтение, которое не смогло увидеть именно этот пункт.

Устройства, которые невозможно проверить, не считаются ни за, ни против. Это сделано намеренно: панель, которая считала бы их пройденными, показывала бы 100% на сети, на которую никто не смотрел.

3. Читайте страницу соответствия

В меню откройте Соответствие (заголовок страницы — Соответствие и защищённость) и нажмите Проверить снова.

Плитки:

  • Соответствие базовому уровню: процент соблюдённых проверок, например «412 из 450 проверок соблюдены». Соблюдённые включают принятые исключения. Строка ниже говорит, сколько проверок оказались невозможны и на скольких устройствах.
  • Средняя защищённость: средняя оценка безопасности устройств, у которых она есть, и сколько устройств оценено из общего числа.
  • Нарушенные правила: сколько правил нарушено хотя бы на одном устройстве и самое распространённое из них.

Ниже каждое правило показывает полосу с соблюдено, принятое исключение, нарушено и невозможно проверить, сгруппированные по областям. Устройства в худшем состоянии перечисляет устройства, нарушающие больше всего правил, затем — с самой низкой оценкой.

Нажмите на правило, чтобы увидеть три списка: Не соответствуют, Принятые исключения и Невозможно проверить. Нажмите на устройство, чтобы открыть его карточку.

4. Проработайте нарушенные правила

Начните с правила, нарушенного на наибольшем числе устройств: одно исправление, применённое повсюду, сдвигает процент сильнее всего. Каждое правило снабжено советом в приложении. Несколько примеров, в том виде, как их даёт NetBlade:

  • SMBv1 выключен: выключите его командой Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol и перезагрузитесь.
  • PowerShell 2.0 удалён: Disable-WindowsOptionalFeature -Online -FeatureName MicrosoftWindowsPowerShellV2Root.
  • Учётная запись «Гость» отключена: из «Управления компьютером», «Локальные пользователи и группы», или Get-LocalUser | Where-Object SID -like '*-501' | Disable-LocalUser.
  • Системный диск зашифрован: включите BitLocker для системного диска и храните ключ восстановления в Active Directory или в надёжном месте.
  • Обновления установлены за последние 60 дней: проверьте Windows Update или WSUS; часто это остановленная служба или заполненный диск.

Некоторые из них также доступны как удалённые действия, например «Отключить SMBv1 (рекомендуется)» в категории Компоненты Windows (Удалённые действия). После исправления прочитайте устройство снова через Глубокое сканирование, затем нажмите Проверить снова.

5. Правильно фиксируйте исключения

Иногда правило нарушено по уважительной причине: лабораторный ПК, которому нужен SMBv1 для старого прибора, сервер, который законно открывает базу данных соседнему серверу приложений. Для таких случаев зафиксируйте исключение, а не живите с красной полосой.

  1. Откройте Безопасность, Исправить.
  2. Найдите запись по этому устройству и нажмите Принять / переоткрыть. Она становится принятым исключением, здесь и в Соответствии.
  3. Откройте карточку устройства, нажмите Изменить… и напишите в Заметках, почему это принято, кто решил и когда пересмотреть. Или добавьте Свои поля, такие как «Причина исключения» и «Пересмотреть к».
  4. Чтобы снова увидеть принятые записи, отметьте Показывать принятые в списке «Исправить». Нажатие Принять / переоткрыть на принятой записи переоткрывает её.

Отчёт о соответствии (Отчёты) включает Реестр исключений, так что клиент видит в точности, что было принято и на каких устройствах.

Предупреждение: NetBlade не спрашивает причину, когда вы принимаете, и принятые исключения засчитываются как соблюдённые в проценте соответствия. Поэтому причина в Заметках — ваша ответственность. Исключение без записанной причины — это просто скрытая проблема, и клиент или аудитор именно так его и прочтут. Пересматривайте исключения не реже раза в квартал.

Примечание: «Системный диск зашифрован» оценивается напрямую из состояния BitLocker и не имеет записи в списке «Исправить», поэтому его нельзя принять как исключение: оно либо соблюдено, либо нарушено.

6. Разберитесь в оценке безопасности

Каждое устройство получает оценку от 0 до 100, в четырёх диапазонах:

ОценкаДиапазон
от 90 до 100В хорошем состоянии
от 70 до 89Стоит присматривать
от 40 до 69Требует работы
ниже 40В зоне риска

Оценка начинается со 100, и каждая открытая находка снимает баллы, самые тяжёлые первыми: уязвимости, эксплуатируемые сейчас, затем системы вне поддержки, затем уязвимости, которые вероятно будут эксплуатироваться, критические, проблемы конфигурации, находки высокой серьёзности и прочие находки. Первые несколько находок каждого вида стоят полную цену, а последующие — меньше, так что шестьдесят мелких заметок не могут утопить устройство ниже того, у которого один изъян эксплуатируется сегодня. На карточке устройства оценка сопровождается блоком Почему, который перечисляет, что снимает баллы, с количествами.

Устройство, которое никогда не читалось и против которого ничего не известно, имеет статус Не оценено: не на чем основать число, а сотня была бы ложью. Оценка площадки — среднее устройств, у которых она есть.

Совет: Самый быстрый способ поднять средний балл — обычно не исправление, а охват. Непрочитанные ПК не оцениваются, а прочитанные часто выявляют проблемы, которые действительно важны. Следите за строкой охвата на панели мониторинга.

Проверьте, что сработало

  • После исправления и повторного чтения полоса правила показывает больше соблюдено, и устройство выпадает из Устройства в худшем состоянии.
  • Принятые исключения появляются в разделе Принятые исключения в деталях правила и в реестре отчёта о соответствии.
  • Невозможно проверить уменьшается по мере того, как вы читаете больше устройств.

Если что-то пошло не так

  • «Пока нет устройств, которые можно проверить» на панели мониторинга. Ни одно устройство не было прочитано или идентифицировано. Прочитайте ПК и запустите Идентифицировать каждое устройство.
  • Правило «невозможно проверить» на прочитанном ПК. Чтение не смогло увидеть именно этот пункт, например BitLocker без учётной записи администратора. Используйте учётные данные администратора.
  • Процент подскочил после принятия нескольких записей. Так и должно быть: исключения считаются соблюдёнными. Убедитесь, что у каждого есть записанная причина.
  • Сетевые правила невозможно проверить. Устройства никогда не идентифицировались и не проходили сканирование портов. Запустите Идентифицировать каждое устройство в Площадки.

Дальше

Оставайтесь в курсе, не глядя на экран: Оповещения, которые важны.

← Все руководства Руководство по возможностям → Продукт: NetBlade Windows →