Всё под контролем: ежедневный, еженедельный и ежемесячный порядок работы для IT-консультантов
Ведите несколько клиентских сетей с NetBlade: одна площадка на клиента, чек-лист настройки, ежедневный, еженедельный и ежемесячный порядок работы, и чистая передача клиенту.
Остальные статьи каждая настраивают одну часть NetBlade. Эта превращает их в способ работы: как организовать нескольких клиентов, что настроить в первый день, на что смотреть каждый день, каждую неделю и каждый месяц, и как чисто передать сеть. Прочитайте её один раз от начала до конца, затем держите как свой чек-лист. Цель проста: в любой момент вы можете сказать, что есть в сети каждого клиента, что с ней не так и что вы с этим делаете.
Прежде чем начать
- NetBlade установлен с активной подпиской или пробным периодом, и работающий агент (Начало работы).
- Почтовый сервер, настроенный в Настройки, Почтовые серверы и веб-хуки, и протестированный (Оповещения).
- Заданная шапка отчёта: логотип, Кто подписывает отчёты, Контакт (Отчёты).
1. Решите, где работает NetBlade
NetBlade смотрит на сети, к которым подключён ПК, на котором он работает. Нет сервера и нет облака, и каждая установка ведёт свою собственную базу данных. Отсюда два способа охватить несколько клиентов, и выбирать стоит осознанно.
Ваш собственный ноутбук, с визитами к клиентам. Каждая сеть, которую вы сканируете, будучи подключены, становится площадкой. Когда вы на месте, агент пересканирует и читает этого клиента по его расписанию. Когда вы уходите, он перестаёт сканировать эту сеть, но продолжает ежедневно проверять то, что уже знает, по фиду уязвимостей, а ваши отчёты и оповещения продолжают работать с вашего рабочего места.
ПК у клиента. ПК, остающийся в сети клиента (например, небольшая всегда включённая рабочая станция), продолжает сканировать, читать и оповещать каждый день, пока кто-то вошёл в Windows на нём. Это выбор для клиентов, которым нужен непрерывный мониторинг.
Что бы вы ни выбрали, держите в уме эти ограничения:
- Агент работает, только пока пользователь вошёл в Windows. Не до входа, не на машине, стоящей на экране входа. ПК у клиента должен оставаться в системе, при желании заблокированным, чтобы агент работал.
- Площадки создаются только из сети, к которой подключён ПК. Диапазон, просканированный через VPN или маршрутизатор, сканируется, но не сохраняется, потому что площадка распознаётся по её шлюзу, и NetBlade не может отличить одну 192.168.1.0/24 от другой.
- Запланированные сканирования и чтения трогают только ту площадку, в которой ПК находится прямо сейчас. Ноутбук в отеле никогда не отправит учётные данные вашего клиента тому, что отвечает по такому же адресу там.
2. Организуйте: одна площадка на клиента
- Переименуйте каждую площадку именем клиента, в Площадки, Переименовать. Если у клиента несколько офисов, каждый — своя площадка: «Rossi Srl — Милан», «Rossi Srl — Турин».
- Фиксируйте учётные данные по площадкам (Где это применяется: Одна площадка), никогда Везде, чтобы пароли одного клиента никогда не пробовались у другого (Учётные данные).
- Используйте поля актива. На карточке устройства Изменить… задаёт имя и тип, которые никакое сканирование не перезапишет, Метки, Заметки и Свои поля, такие как инвентарный номер, этаж или контракт. Для многих устройств сразу — Выбрать, затем Массовое редактирование.
- Сохраняйте представления для вопросов, которые вы задаёте каждую неделю. В Устройства, Расширенный фильтр, скомбинируйте условия и Сохранить как представление…, например «Серверы без антивируса» или «ПК на Windows 10 у Rossi». Они ждут в меню Представления.
3. Настройте нового клиента: чек-лист первого дня
Проработайте это по порядку в первый раз, когда вы в сети клиента. Каждая строка ссылается на статью с подробностями.
- Просканируйте сеть: Сеть и обнаружение, Сканировать, Эта сеть (…). Переименуйте площадку. (Начало работы)
- Идентифицируйте каждое устройство в Площадки, затем поправьте имена и типы там, где NetBlade угадал неверно. Раздел Что там есть на панели мониторинга показывает устройства без типа: исправьте их через Массовое редактирование.
- Зафиксируйте учётные данные Windows для площадки, протестируйте их на одном пилотном ПК и подготовьте ПК, со скриптом включения где нужно. Сохраните скрипты отмены. (Подготовьте свои ПК с Windows)
- Прочитайте каждое устройство в Площадки. Проверьте итоговую строку: прочитано, без применимых учётных данных, находки.
- Зафиксируйте учётные данные SNMP для коммутаторов, принтеров и NAS, и SSH для серверов Linux; прочитайте их. (SNMP, Linux)
- Прочитайте сеть на странице Карта. (Карта сети)
- Задайте расписания в Площадки: АВТО вкл, КАК ЧАСТО Каждый час, и ПОДРОБНО Раз в день (или Каждую неделю для ноутбука, который бывает с визитами).
- Добавьте цели Монитора для того, что никогда не должно падать: интернет-шлюз, файловый сервер, сервер бизнес-приложений.
- Создайте оповещения для площадки: эксплуатируемые уязвимости, отключённая защита, падение отслеживаемых целей — сразу; новые устройства, порты и изменения ПО — в ежедневной сводке. (Оповещения)
- Запланируйте отчёты: «Сводка для владельца» ежемесячно владельцу, «Техническое приложение» и «Уязвимости» ежемесячно вам. (Отчёты)
- Сделайте первый базовый снимок: сформируйте «Сводку для владельца» и «Соответствие» сегодня и сохраните их. Через три месяца они станут «до» в вашем «до и после».
4. На что смотреть в первую очередь в новой сети
Первое чтение даёт длинный список. Берите его в таком порядке:
- Охват. Строка охвата на панели мониторинга: сколько устройств прочитано подробно из скольких. Пока большинство ПК не прочитаны, каждое другое число неполно. Сначала исправьте нечитаемые ПК.
- Эксплуатируемые уязвимости. Уязвимости, Только эксплуатируемые, По обновлению. Их используют в атаках прямо сейчас.
- Вне поддержки. Системы после конца поддержки в списке Исправить. Ничто установленное сверху их не исправит.
- Защита выключена. Нет антивируса, брандмауэр выключен, UAC выключен, в списке Исправить.
- Открытость наружу. Доступный Remote Desktop, Telnet, VNC, базы данных в сети, заводские community SNMP.
- Всё остальное, в порядке, который даёт Исправить.
5. Каждый день: пять минут
Откройте NetBlade на Панели мониторинга.
- Чип агента рядом с заголовком должен говорить «Агент работает». Если говорит что-то другое, нажмите на него и сначала исправьте это: ничто другое на странице не актуально без него.
- Само приложение: последнее запланированное сканирование должно быть недавним, а фид уязвимостей моложе недели.
- Стоит сделать первым: есть что-то новое наверху? Если что-то эксплуатируется, это работа на сегодня.
- Последние семь дней: новые устройства, устройства, переставшие отвечать, отключённая защита, машины, ставшие нечитаемыми. Каждый счётчик открывает свои детали.
- Ваш почтовый ящик: оповещения и ежедневные сводки с каждой площадки.
Совет: На ПК у клиента ежедневный взгляд происходит через ваши оповещения и сводки. Именно поэтому их должно быть немного и они должны быть содержательными.
6. Каждую неделю: около часа на клиента
- Уязвимости. Нажмите Проверить снова, проработайте Только эксплуатируемые, затем остальное в По обновлению; обновите, Глубокое сканирование, проверьте снова. Полный порядок работы в Уязвимости, шаг 6.
- Исправить. Пункты конфигурации: ожидающие перезагрузки, диски почти заполнены, обновления остановлены на 60 дней или больше.
- Новые устройства. В Устройства отсортируйте по Впервые замечено. Назовите, определите тип и пометьте каждого новичка; для всего, что вы не можете объяснить, Идентифицируйте его и выясните.
- Исчезнувшие и устаревшие устройства. Раздел Что там есть на панели мониторинга показывает устройства, не виденные некоторое время. Выведенное из эксплуатации оборудование удаляется (Выбрать, Удалить), чтобы инвентаризация оставалась правдивой.
- Нечитаемые машины. Любой ПК, ставший нечитаемым: пароль изменён, брандмауэр сброшен или переустановлен. Исправьте, прежде чем он выпадет из ваших отчётов.
- Только что открытые порты и изменения ПО. Каждое должно иметь объяснение.
7. Каждый месяц: обзор
- Соответствие. Нажмите Проверить снова. Работайте над правилом, нарушенным на большинстве устройств. (Соответствие)
- Исключения. Отметьте Показывать принятые в списке Исправить и перечитайте каждую принятую запись с её причиной в заметках устройства. Переоткройте то, что больше не действительно.
- Учётные данные. В Учётные данные Протестируйте каждые, на которые вы полагаетесь. Меняйте там, где так говорит политика клиента, или где люди ушли.
- Отчёты. Проверьте, что запланированные отправки ушли (каждая показывает «последняя отправка»). Прочитайте сводку владельца прежде, чем это сделает владелец.
- Даты поддержки. Ищите «Поддержка скоро заканчивается» в списке Исправить. Офис, где каждый ПК выходит из поддержки в один и тот же день, — это разговор в марте и аврал в октябре.
- Лицензии и оборудование. Экспортируйте «Инвентаризацию ПО» и «Инвентаризацию оборудования» как CSV, когда клиент продлевает лицензии или планирует замены.
- Карта. Прочитайте сеть снова, если что-то перемещалось или добавлялось.
8. Передайте клиенту
Когда контракт заканчивается или когда вы передаёте сеть кому-то другому, оставьте её документированной лучше, чем нашли.
- Обновите всё. Сканировать сейчас, Прочитать каждое устройство, Прочитать сеть, и Проверить снова для Уязвимостей и Соответствия.
- Сформируйте пакет передачи с площадкой клиента как Область и Последними 90 днями как Период:
- «Сводка для владельца», PDF;
- «Техническое приложение» и «Уязвимости», PDF, для того, кто принимает;
- «Соответствие», PDF, с его реестром исключений;
- «Инвентаризация устройств», «Инвентаризация ПО» и «Инвентаризация оборудования», CSV;
- «Изменения за период», PDF.
- Отмените то, что открыли. Запустите скрипты отмены на ПК, которые вы подготовили, чтобы правила брандмауэра NetBlade и удалённый доступ для локальных учётных записей исчезли, и выключите WinRM командой
Disable-PSRemotingтам, где новому администратору он не нужен. (Подготовьте свои ПК с Windows, шаг 9) - Остановите автоматизацию. Выключите запланированные отправки и оповещения площадки, а также АВТО и ПОДРОБНО в Площадки.
- Удалите учётные данные, зафиксированные для этой площадки, в Учётные данные. Затем отключите или смените сами учётные записи в системах клиента.
- Забудьте площадку в Площадки, если её история вам больше не нужна. Это удаляет площадку, её устройства, всё прочитанное с них и её временную шкалу, после подтверждения.
Предупреждение: Забыть не удаляет учётные данные: зафиксированные для площадки остаются, уже без площадки. Удалите их явно (шаг 5), иначе они будут висеть в вашем списке учётных данных, не имея, где применяться.
9. Будьте честны с собой
Сила NetBlade в том, что он говорит о том, чего не знает. Держите это в том, как вы работаете и что говорите клиентам:
- Тихая неделя и неделя, когда никто не смотрел, читаются одинаково. Проверьте последний запуск агента, прежде чем доверять тишине.
- Устройство, которое никто не читал, не может сообщить о проблеме. Охват в первую очередь, всегда.
- Программа вне словаря не получает вердикта. Скажите об этом, если спросят «всё ли пропатчено?».
- Это сканирование того, что ответило, а не аудит, сертификация или тест на проникновение. Отчёты это говорят; и вам стоит.
Проверьте, что сработало
У вас всё под контролем, когда для каждого клиента вы можете открыть NetBlade и за минуту ответить:
- Сколько устройств и сколько прочитано подробно?
- Что эксплуатируется прямо сейчас, и на каких машинах?
- Что изменилось на этой неделе?
- Какие правила нарушены, и какие исключения зафиксированы, с причиной?
- Когда владелец в последний раз получал отчёт?
Если что-то пошло не так
- Клиентская площадка перестала обновляться. Проверьте, где ПК NetBlade: запланированные сканирования выполняются только в сети, к которой он подключён, и только пока кто-то вошёл в Windows.
- Чип агента говорит, что агент остановлен. Без активной подписки агент не работает; иначе проверьте Настройки, Агент и автозагрузку приложений в Диспетчере задач.
- Отчёты ушли с опозданием. ПК был выключен или пользователь вышел в момент отправки; они уходят, когда он вернётся.
- Два клиента используют одинаковые адреса. Это нормально: каждая площадка распознаётся по своему шлюзу, а не по своему диапазону.
- Охват у одного клиента постоянно падает. Кто-то меняет пароли или настройки брандмауэра. Поговорите с ними и зафиксируйте учётные данные, которые они вам дадут, только для этой площадки.
Дальше
Для справочника за каждой кнопкой в этих статьях см. руководство NetBlade для Windows. Чтобы вернуться к началу, перейдите к Начало работы.
← Все руководства Руководство по возможностям → Продукт: NetBlade Windows →