NetBlade
Windows Шаг 12 из 12 ~30 мин Средний

Всё под контролем: ежедневный, еженедельный и ежемесячный порядок работы для IT-консультантов

Ведите несколько клиентских сетей с NetBlade: одна площадка на клиента, чек-лист настройки, ежедневный, еженедельный и ежемесячный порядок работы, и чистая передача клиенту.

Остальные статьи каждая настраивают одну часть NetBlade. Эта превращает их в способ работы: как организовать нескольких клиентов, что настроить в первый день, на что смотреть каждый день, каждую неделю и каждый месяц, и как чисто передать сеть. Прочитайте её один раз от начала до конца, затем держите как свой чек-лист. Цель проста: в любой момент вы можете сказать, что есть в сети каждого клиента, что с ней не так и что вы с этим делаете.

Прежде чем начать

  • NetBlade установлен с активной подпиской или пробным периодом, и работающий агент (Начало работы).
  • Почтовый сервер, настроенный в Настройки, Почтовые серверы и веб-хуки, и протестированный (Оповещения).
  • Заданная шапка отчёта: логотип, Кто подписывает отчёты, Контакт (Отчёты).

1. Решите, где работает NetBlade

NetBlade смотрит на сети, к которым подключён ПК, на котором он работает. Нет сервера и нет облака, и каждая установка ведёт свою собственную базу данных. Отсюда два способа охватить несколько клиентов, и выбирать стоит осознанно.

Ваш собственный ноутбук, с визитами к клиентам. Каждая сеть, которую вы сканируете, будучи подключены, становится площадкой. Когда вы на месте, агент пересканирует и читает этого клиента по его расписанию. Когда вы уходите, он перестаёт сканировать эту сеть, но продолжает ежедневно проверять то, что уже знает, по фиду уязвимостей, а ваши отчёты и оповещения продолжают работать с вашего рабочего места.

ПК у клиента. ПК, остающийся в сети клиента (например, небольшая всегда включённая рабочая станция), продолжает сканировать, читать и оповещать каждый день, пока кто-то вошёл в Windows на нём. Это выбор для клиентов, которым нужен непрерывный мониторинг.

Что бы вы ни выбрали, держите в уме эти ограничения:

  • Агент работает, только пока пользователь вошёл в Windows. Не до входа, не на машине, стоящей на экране входа. ПК у клиента должен оставаться в системе, при желании заблокированным, чтобы агент работал.
  • Площадки создаются только из сети, к которой подключён ПК. Диапазон, просканированный через VPN или маршрутизатор, сканируется, но не сохраняется, потому что площадка распознаётся по её шлюзу, и NetBlade не может отличить одну 192.168.1.0/24 от другой.
  • Запланированные сканирования и чтения трогают только ту площадку, в которой ПК находится прямо сейчас. Ноутбук в отеле никогда не отправит учётные данные вашего клиента тому, что отвечает по такому же адресу там.

2. Организуйте: одна площадка на клиента

  • Переименуйте каждую площадку именем клиента, в Площадки, Переименовать. Если у клиента несколько офисов, каждый — своя площадка: «Rossi Srl — Милан», «Rossi Srl — Турин».
  • Фиксируйте учётные данные по площадкам (Где это применяется: Одна площадка), никогда Везде, чтобы пароли одного клиента никогда не пробовались у другого (Учётные данные).
  • Используйте поля актива. На карточке устройства Изменить… задаёт имя и тип, которые никакое сканирование не перезапишет, Метки, Заметки и Свои поля, такие как инвентарный номер, этаж или контракт. Для многих устройств сразу — Выбрать, затем Массовое редактирование.
  • Сохраняйте представления для вопросов, которые вы задаёте каждую неделю. В Устройства, Расширенный фильтр, скомбинируйте условия и Сохранить как представление…, например «Серверы без антивируса» или «ПК на Windows 10 у Rossi». Они ждут в меню Представления.

3. Настройте нового клиента: чек-лист первого дня

Проработайте это по порядку в первый раз, когда вы в сети клиента. Каждая строка ссылается на статью с подробностями.

  1. Просканируйте сеть: Сеть и обнаружение, Сканировать, Эта сеть (…). Переименуйте площадку. (Начало работы)
  2. Идентифицируйте каждое устройство в Площадки, затем поправьте имена и типы там, где NetBlade угадал неверно. Раздел Что там есть на панели мониторинга показывает устройства без типа: исправьте их через Массовое редактирование.
  3. Зафиксируйте учётные данные Windows для площадки, протестируйте их на одном пилотном ПК и подготовьте ПК, со скриптом включения где нужно. Сохраните скрипты отмены. (Подготовьте свои ПК с Windows)
  4. Прочитайте каждое устройство в Площадки. Проверьте итоговую строку: прочитано, без применимых учётных данных, находки.
  5. Зафиксируйте учётные данные SNMP для коммутаторов, принтеров и NAS, и SSH для серверов Linux; прочитайте их. (SNMP, Linux)
  6. Прочитайте сеть на странице Карта. (Карта сети)
  7. Задайте расписания в Площадки: АВТО вкл, КАК ЧАСТО Каждый час, и ПОДРОБНО Раз в день (или Каждую неделю для ноутбука, который бывает с визитами).
  8. Добавьте цели Монитора для того, что никогда не должно падать: интернет-шлюз, файловый сервер, сервер бизнес-приложений.
  9. Создайте оповещения для площадки: эксплуатируемые уязвимости, отключённая защита, падение отслеживаемых целей — сразу; новые устройства, порты и изменения ПО — в ежедневной сводке. (Оповещения)
  10. Запланируйте отчёты: «Сводка для владельца» ежемесячно владельцу, «Техническое приложение» и «Уязвимости» ежемесячно вам. (Отчёты)
  11. Сделайте первый базовый снимок: сформируйте «Сводку для владельца» и «Соответствие» сегодня и сохраните их. Через три месяца они станут «до» в вашем «до и после».

4. На что смотреть в первую очередь в новой сети

Первое чтение даёт длинный список. Берите его в таком порядке:

  1. Охват. Строка охвата на панели мониторинга: сколько устройств прочитано подробно из скольких. Пока большинство ПК не прочитаны, каждое другое число неполно. Сначала исправьте нечитаемые ПК.
  2. Эксплуатируемые уязвимости. Уязвимости, Только эксплуатируемые, По обновлению. Их используют в атаках прямо сейчас.
  3. Вне поддержки. Системы после конца поддержки в списке Исправить. Ничто установленное сверху их не исправит.
  4. Защита выключена. Нет антивируса, брандмауэр выключен, UAC выключен, в списке Исправить.
  5. Открытость наружу. Доступный Remote Desktop, Telnet, VNC, базы данных в сети, заводские community SNMP.
  6. Всё остальное, в порядке, который даёт Исправить.

5. Каждый день: пять минут

Откройте NetBlade на Панели мониторинга.

  • Чип агента рядом с заголовком должен говорить «Агент работает». Если говорит что-то другое, нажмите на него и сначала исправьте это: ничто другое на странице не актуально без него.
  • Само приложение: последнее запланированное сканирование должно быть недавним, а фид уязвимостей моложе недели.
  • Стоит сделать первым: есть что-то новое наверху? Если что-то эксплуатируется, это работа на сегодня.
  • Последние семь дней: новые устройства, устройства, переставшие отвечать, отключённая защита, машины, ставшие нечитаемыми. Каждый счётчик открывает свои детали.
  • Ваш почтовый ящик: оповещения и ежедневные сводки с каждой площадки.

Совет: На ПК у клиента ежедневный взгляд происходит через ваши оповещения и сводки. Именно поэтому их должно быть немного и они должны быть содержательными.

6. Каждую неделю: около часа на клиента

  1. Уязвимости. Нажмите Проверить снова, проработайте Только эксплуатируемые, затем остальное в По обновлению; обновите, Глубокое сканирование, проверьте снова. Полный порядок работы в Уязвимости, шаг 6.
  2. Исправить. Пункты конфигурации: ожидающие перезагрузки, диски почти заполнены, обновления остановлены на 60 дней или больше.
  3. Новые устройства. В Устройства отсортируйте по Впервые замечено. Назовите, определите тип и пометьте каждого новичка; для всего, что вы не можете объяснить, Идентифицируйте его и выясните.
  4. Исчезнувшие и устаревшие устройства. Раздел Что там есть на панели мониторинга показывает устройства, не виденные некоторое время. Выведенное из эксплуатации оборудование удаляется (Выбрать, Удалить), чтобы инвентаризация оставалась правдивой.
  5. Нечитаемые машины. Любой ПК, ставший нечитаемым: пароль изменён, брандмауэр сброшен или переустановлен. Исправьте, прежде чем он выпадет из ваших отчётов.
  6. Только что открытые порты и изменения ПО. Каждое должно иметь объяснение.

7. Каждый месяц: обзор

  1. Соответствие. Нажмите Проверить снова. Работайте над правилом, нарушенным на большинстве устройств. (Соответствие)
  2. Исключения. Отметьте Показывать принятые в списке Исправить и перечитайте каждую принятую запись с её причиной в заметках устройства. Переоткройте то, что больше не действительно.
  3. Учётные данные. В Учётные данные Протестируйте каждые, на которые вы полагаетесь. Меняйте там, где так говорит политика клиента, или где люди ушли.
  4. Отчёты. Проверьте, что запланированные отправки ушли (каждая показывает «последняя отправка»). Прочитайте сводку владельца прежде, чем это сделает владелец.
  5. Даты поддержки. Ищите «Поддержка скоро заканчивается» в списке Исправить. Офис, где каждый ПК выходит из поддержки в один и тот же день, — это разговор в марте и аврал в октябре.
  6. Лицензии и оборудование. Экспортируйте «Инвентаризацию ПО» и «Инвентаризацию оборудования» как CSV, когда клиент продлевает лицензии или планирует замены.
  7. Карта. Прочитайте сеть снова, если что-то перемещалось или добавлялось.

8. Передайте клиенту

Когда контракт заканчивается или когда вы передаёте сеть кому-то другому, оставьте её документированной лучше, чем нашли.

  1. Обновите всё. Сканировать сейчас, Прочитать каждое устройство, Прочитать сеть, и Проверить снова для Уязвимостей и Соответствия.
  2. Сформируйте пакет передачи с площадкой клиента как Область и Последними 90 днями как Период:
    • «Сводка для владельца», PDF;
    • «Техническое приложение» и «Уязвимости», PDF, для того, кто принимает;
    • «Соответствие», PDF, с его реестром исключений;
    • «Инвентаризация устройств», «Инвентаризация ПО» и «Инвентаризация оборудования», CSV;
    • «Изменения за период», PDF.
  3. Отмените то, что открыли. Запустите скрипты отмены на ПК, которые вы подготовили, чтобы правила брандмауэра NetBlade и удалённый доступ для локальных учётных записей исчезли, и выключите WinRM командой Disable-PSRemoting там, где новому администратору он не нужен. (Подготовьте свои ПК с Windows, шаг 9)
  4. Остановите автоматизацию. Выключите запланированные отправки и оповещения площадки, а также АВТО и ПОДРОБНО в Площадки.
  5. Удалите учётные данные, зафиксированные для этой площадки, в Учётные данные. Затем отключите или смените сами учётные записи в системах клиента.
  6. Забудьте площадку в Площадки, если её история вам больше не нужна. Это удаляет площадку, её устройства, всё прочитанное с них и её временную шкалу, после подтверждения.

Предупреждение: Забыть не удаляет учётные данные: зафиксированные для площадки остаются, уже без площадки. Удалите их явно (шаг 5), иначе они будут висеть в вашем списке учётных данных, не имея, где применяться.

9. Будьте честны с собой

Сила NetBlade в том, что он говорит о том, чего не знает. Держите это в том, как вы работаете и что говорите клиентам:

  • Тихая неделя и неделя, когда никто не смотрел, читаются одинаково. Проверьте последний запуск агента, прежде чем доверять тишине.
  • Устройство, которое никто не читал, не может сообщить о проблеме. Охват в первую очередь, всегда.
  • Программа вне словаря не получает вердикта. Скажите об этом, если спросят «всё ли пропатчено?».
  • Это сканирование того, что ответило, а не аудит, сертификация или тест на проникновение. Отчёты это говорят; и вам стоит.

Проверьте, что сработало

У вас всё под контролем, когда для каждого клиента вы можете открыть NetBlade и за минуту ответить:

  • Сколько устройств и сколько прочитано подробно?
  • Что эксплуатируется прямо сейчас, и на каких машинах?
  • Что изменилось на этой неделе?
  • Какие правила нарушены, и какие исключения зафиксированы, с причиной?
  • Когда владелец в последний раз получал отчёт?

Если что-то пошло не так

  • Клиентская площадка перестала обновляться. Проверьте, где ПК NetBlade: запланированные сканирования выполняются только в сети, к которой он подключён, и только пока кто-то вошёл в Windows.
  • Чип агента говорит, что агент остановлен. Без активной подписки агент не работает; иначе проверьте Настройки, Агент и автозагрузку приложений в Диспетчере задач.
  • Отчёты ушли с опозданием. ПК был выключен или пользователь вышел в момент отправки; они уходят, когда он вернётся.
  • Два клиента используют одинаковые адреса. Это нормально: каждая площадка распознаётся по своему шлюзу, а не по своему диапазону.
  • Охват у одного клиента постоянно падает. Кто-то меняет пароли или настройки брандмауэра. Поговорите с ними и зафиксируйте учётные данные, которые они вам дадут, только для этой площадки.

Дальше

Для справочника за каждой кнопкой в этих статьях см. руководство NetBlade для Windows. Чтобы вернуться к началу, перейдите к Начало работы.

← Все руководства Руководство по возможностям → Продукт: NetBlade Windows →