Находите и исправляйте уязвимости: список «Исправить», KEV, EPSS и еженедельный порядок установки патчей
Разберитесь в подписанном фиде уязвимостей NetBlade, KEV и EPSS простыми словами, как приоритизируется список «Исправить», и в еженедельном порядке, как патчить важное первым.
Первое чтение обычного офиса даёт длинный список проблем, а длинный список, отсортированный по серьёзности, отправляет вас патчить теоретические 9.8, пока изъян, который реально используют, чтобы взломать, сидит ниже. NetBlade сортирует иначе: сначала то, что злоумышленники эксплуатируют сейчас, затем то, что они вероятно будут эксплуатировать, затем насколько это было бы плохо. Эта статья объясняет, откуда берутся данные, что показывают страницы, и порядок работы, укладывающийся в час в неделю.
Прежде чем начать
- ПК, прочитанные подробно (Подготовьте свои ПК с Windows). Уязвимости в программах показываются только на устройствах, чьи программы были прочитаны.
- Устройства, идентифицированные или прошедшие сканирование портов, для сетевых проверок (Идентифицировать каждое устройство в Площадки).
- Интернет-соединение на ПК NetBlade, для ежедневной загрузки фида.
1. Знайте, откуда берутся данные об уязвимостях
NetBlade проверяет установленные программы по фиду уязвимостей, собираемому каждую ночь и публикуемому на feed.netblade.app. Фид — это один файл, подписанный ключом ECDSA P-256; приложение проверяет подпись перед использованием. Фид с недействительной подписью отбрасывается, и остаётся в использовании последний хороший.
Что это значит для вас и ваших клиентов:
- Загрузка происходит не чаще раза в день, сама по себе. Сравнение с установленными программами происходит локально: имена программ и версии никогда не покидают ПК.
- Настройки, Фид уязвимостей показывает дату и возраст фида, например «Собран …, 2 дня назад.», а Проверить сейчас сразу ищет более новый.
- Если фид старше недели, приложение говорит об этом везде, где это важно. Проверки всё равно выполняются по нему, но уязвимость, опубликованная с тех пор, в него не входит.
Фид собирается из NVD, списка KEV от CISA и EPSS от FIRST. Этот продукт использует NVD API, но не одобрен и не сертифицирован NVD.
2. Разберитесь в KEV, EPSS и CVSS простыми словами
У каждой известной уязвимости есть номер CVE. Для каждой NetBlade знает до трёх вещей:
| Сигнал | Простой смысл | Источник |
|---|---|---|
| KEV | Злоумышленники используют этот изъян прямо сейчас | Список известных эксплуатируемых уязвимостей CISA |
| EPSS | Шанс, что она будет эксплуатирована в ближайшие 30 дней | Система прогнозирования эксплуатации FIRST |
| CVSS | Насколько плохо было бы при эксплуатации, от 0 до 10 | NVD |
Серьёзность говорит, насколько плохо было бы; KEV и EPSS говорят, происходит ли это. Именно поэтому NetBlade сортирует сначала по KEV, затем по EPSS, затем по CVSS.
3. Знайте, что проверяется, а что нет
Программы сопоставляются с CVE по точному продукту и версии, через словарь продуктов NetBlade. Отсюда два ограничения:
- Проверяются только программы, которые словарь может назвать. В Инвентаризация, ПО отметьте Только то, что словарь может назвать, чтобы их увидеть; столбец В СЛОВАРЕ говорит, какие именно. Всё остальное не получает вердикта нигде в приложении. Молчание о программе — не безопасность.
- Версия, которую нельзя надёжно сравнить, не получает вердикта, а не догадки.
Помимо уязвимостей программ, NetBlade выполняет проверки конфигурации на каждом устройстве: Telnet, FTP, доступный Remote Desktop, VNC, отладка Android, IPMI, промышленные протоколы ПЛК (S7, Modbus), слушающие базы данных, UPnP, необработанная печать на порту 9100, SNMP с заводским community, выключенный брандмауэр, нет антивируса, общие ресурсы, доступные для записи всем, нет обновлений 60 дней или больше, SMBv1, выключенный UAC, выключенный Secure Boot, ожидающая перезагрузка, включённая учётная запись «Гость», больше трёх локальных администраторов, PowerShell 2.0, диск со свободным местом менее 8%. Он также помечает операционные системы вне поддержки и те, чья поддержка заканчивается в течение 180 дней.
4. Читайте страницу «Исправить»
В меню откройте Безопасность, затем Исправить. Это единый список всего открытого: уязвимостей программ, систем вне поддержки, проверок конфигурации.
Каждая запись показывает:
- бейдж: эксплуатируется, критическая, высокая, средняя, низкая или без оценки;
- устройство и как долго это открыто («найдено сегодня», «открыто 12 дней»);
- почему оно на своём месте, например «в списке CISA уязвимостей, эксплуатируемых прямо сейчас» или «4% шанс эксплуатации в ближайшие 30 дней»;
- что делать, одной фразой.
Нажмите Проверить сейчас, чтобы сравнить снова. Пустой список говорит либо «Ничего не открыто», либо «пока ничего не прочитано глубоко»; строка охвата на панели мониторинга говорит, что именно.
Примечание: Проверка срабатывает только на том, что машина показала, никогда на том, чего она не сказала. Устройство, которое никто не читал, не может сообщить о проблеме.
5. Читайте страницу «Уязвимости»
В меню откройте Уязвимости. Она охватывает только CVE программ, в двух представлениях:
- По обновлению: одна строка на программу для обновления, с УСТАНОВЛЕНО, ОБНОВИТЬ ДО, сколько CVE, сколько ЭКСПЛУАТИРУЕТСЯ, ХУДШАЯ серьёзность и УСТРОЙСТВА. Это представление, из которого стоит работать: одно обновление часто закрывает дюжину CVE.
- По CVE: одна строка на CVE с СЕРЬЁЗНОСТЬЮ, ВЕРОЯТНОСТЬЮ и НАЙДЕНО НА.
Плитки суммируют Эксплуатируется сейчас, Критические (серьёзность 9 или больше), Высокие (от 7 до 9) и Затронутые устройства. Отметьте Только эксплуатируемые, чтобы видеть только элементы KEV. Нажмите на строку для списка CVE и затронутых устройств, с советом вроде «Обновите … до версии … или новее: это закрывает все эти CVE на этих устройствах.» Когда ни одна версия не закрывает их все, совет — обновить до последней версии вендора и нажать Проверить снова после.
6. Еженедельный порядок установки патчей
Выберите фиксированный слот, например утро понедельника. Для каждой клиентской площадки:
- Обновите данные. В Уязвимости нажмите Проверить снова. Убедитесь, что фид свежий (страница об этом говорит), и посмотрите на строку охвата: «Уязвимости в программах показываются только на подробно прочитанных устройствах: X из Y». Если охват упал, выясните почему, прежде чем доверять остальному (см. Учётные данные).
- Сначала эксплуатируемые. Отметьте Только эксплуатируемые, оставайтесь в По обновлению. Каждая строка здесь — работа на сегодня.
- Обновите. Обновите программу на перечисленных устройствах вашими обычными инструментами, или из NetBlade удалёнными действиями: на карточке устройства Удалённые действия, категория ПО, используйте «Поиск в каталоге winget», чтобы найти ID пакета, затем «Обновить один пакет (winget)». «Отсутствующие обновления Windows» перечисляет ожидающие обновления Windows. См. Удалённые действия, безопасно.
- Проверьте. Нажмите Глубокое сканирование на каждом обновлённом устройстве (или Прочитать выбранные в списке устройств), затем Проверить снова. Доверяйте повторному чтению, а не коду завершения средства обновления.
- Затем вероятные. Снимите Только эксплуатируемые и работайте вниз по списку Исправить: порядок уже ставит элементы с высоким EPSS следующими.
- Пункты конфигурации. Перезагрузите машины с «Обновление ждёт перезагрузки», спланируйте замены для «Поддержка скоро заканчивается» и разберитесь с защитой, которая выключена.
- Примите то, что действительно приемлемо, через Принять / переоткрыть, и запишите почему (см. Соответствие и исключения).
- Отчёт. Отправьте владельцу отчёт «Уязвимости» или «Сводка для владельца» (Отчёты).
Совет: Настройте оповещение для Новое, что нужно исправить с Только то, что эксплуатируется (Оповещения). Ваш еженедельный слот тогда разбирает накопившееся, а только что начавший эксплуатироваться изъян доходит до вас в тот же день.
7. Пусть агент держит всё в актуальном состоянии
С работающим агентом каждое устройство перепроверяется по фиду раз в день, по несколько устройств за раз. Это использует только то, что уже известно, так что это работает и на ноутбуке, который вдали от сети клиента. Новые программы и версии узнаются только повторным чтением машин: для этого задайте ПОДРОБНО в Площадки на Раз в день или Каждую неделю (агент читает по одному устройству за раз, только пока ПК в этой сети).
Проверьте, что сработало
- После обновления и повторного чтения программа исчезает из По обновлению, а её записи в списке Исправить пропадают.
- Плитка Исправить на панели мониторинга уменьшается, и появляется «нет ни одного в списке эксплуатируемых», когда элементы KEV закрыты.
Если что-то пошло не так
- «Пока нет фида». ПК пока не смог его загрузить. Проверьте соединение и нажмите Проверить сейчас в Настройки, Фид уязвимостей; последняя ошибка показана там.
- «загруженный фид не подписан нами — он не был использован». Файл не прошёл проверку и был отброшен, как задумано; в использовании остаётся последний хороший фид. Попробуйте позже.
- Фид старше недели. Ежедневная загрузка не удаётся. Проверьте соединение и любой прокси или фильтр, блокирующий
feed.netblade.app. - Программа, которую вы знаете как уязвимую, не в списке. Её нет в словаре, или её версию нельзя сравнить. Проверьте столбец В СЛОВАРЕ в ПО.
- Обновлено, а находка остаётся. Устройство не было прочитано снова. Нажмите Глубокое сканирование, затем Проверить снова.
- Список пуст на новой площадке. Пока ничего не прочитано подробно. Посмотрите на строку охвата.
Дальше
Далее измерьте сеть по базовому уровню: Соответствие требованиям, исключения и оценка безопасности.
← Все руководства Руководство по возможностям → Продукт: NetBlade Windows →