NetBlade
Windows Steg 8 av 12 ~25 min Medel

Efterlevnad, undantag och säkerhetspoängen

Använd de 17 baslinjereglerna med referenser till CIS Controls v8 IG1: läs sidan Efterlevnad, registrera undantag ärligt och förstå säkerhetspoängen.

Listan Att åtgärda säger vad som är fel i dag. Sidan Efterlevnad besvarar en annan fråga, den som en företagsägare, ett försäkringsbolag eller en revisor ställer: följer det här nätverket de grundläggande reglerna? NetBlade kontrollerar 17 baslinjeregler på varje enhet de gäller för, ger var och en en referens till CIS Controls, och för ett register över de undantag du accepterar. Den här artikeln förklarar reglerna, hur du läser sidan, hur du registrerar undantag så att de håller för granskning, och hur säkerhetspoängen beräknas.

Innan du börjar

  • Windows-datorer lästa på djupet, för datorreglerna (Förbered dina Windows-datorer).
  • Enheter identifierade eller portskannade, för nätverksreglerna (Identifiera alla enheter i Platser).
  • Kännedom om Att åtgärda (Sårbarheter): reglerna beräknas från samma fynd, så de två sidorna är aldrig oense om en dator.

1. Känn till de 17 reglerna

Reglerna är grupperade i fyra områden. CIS-kolumnen är den skyddsåtgärd i CIS Controls v8 (Implementation Group 1) som varje regel motsvarar, så som NetBlade skriver den i efterlevnadsrapporten.

RegelOmrådeCIS v8
Antivirus körsSkydd10.1
Windows-brandväggen påslagenSkydd4.5
Systemdisken krypteradSkydd3.6
Kontroll av användarkonto (UAC) påslagenSkydd5.4
Säker start påslagenSkydd4.1
Operativsystemet stöds fortfarandeUppdateringar2.2
Uppdateringar installerade de senaste 60 dagarnaUppdateringar7.3
SMBv1 avstängtÅtkomst4.1
Gästkontot inaktiveratÅtkomst4.7
Högst tre lokala administratörerÅtkomst5.4
Ingen resurs som alla kan skriva tillÅtkomst3.3
PowerShell 2.0 borttagetÅtkomst4.1
Ingen tjänst med lösenord i klartextNätverk4.6
Fjärråtkomst inte exponeradNätverk4.5
SNMP utan fabrikens communityNätverk4.7
Databaser kan inte nås från nätverketNätverk4.4
Inget hanteringsgränssnitt exponeratNätverk4.1

Windows-reglerna kräver en Windows-läsning av datorn. «Operativsystemet stöds fortfarande» kräver en läsning som anger systemet, oavsett vilken. Nätverksreglerna kräver att enhetens portar har undersökts, vilket identifieringen gör.

Obs: Det är en referens, inte en certifiering. CIS Controls är ett varumärke som tillhör Center for Internet Security. Säg det när du presenterar det för en kund; rapporten gör det.

2. Förstå de fyra bedömningarna

För varje enhet är varje regel en av:

  • uppfylld: enheten visar att regeln följs;
  • bruten: enheten visar att den inte följs;
  • accepterat undantag: bruten, och någon har beslutat att det är acceptabelt på den här datorn;
  • kan inte kontrolleras: regeln gäller, men ingen läsning besvarar den. En Windows-dator som ingen har inloggningsuppgifter till, eller en läsning som inte kunde se just den punkten.

Enheter som inte kan kontrolleras räknas varken för eller emot. Det är avsiktligt: en instrumentpanel som räknade dem som godkända skulle visa 100 % för ett nätverk som ingen har tittat på.

3. Läs sidan Efterlevnad

Öppna Efterlevnad i menyn (sidans rubrik är Efterlevnad och säkerhetsläge) och tryck på Kontrollera igen.

Rutorna:

  • Efterlevnad av baslinjen: andelen uppfyllda kontroller, till exempel «412 av 450 kontroller uppfyllda». Uppfyllda inkluderar accepterade undantag. En rad nedanför säger hur många kontroller som inte var möjliga och på hur många enheter.
  • Genomsnittligt säkerhetsläge: den genomsnittliga säkerhetspoängen för de enheter som har en, och hur många som har poäng av det totala antalet.
  • Brutna regler: hur många regler som är brutna på minst en enhet, och den mest utbredda.

Nedanför visar varje regel en stapel med uppfylld, accepterat undantag, bruten och kan inte kontrolleras, grupperade efter område. Enheter i sämst skick listar de enheter som bryter flest regler, därefter de med lägst poäng.

Klicka på en regel för att se tre listor: Uppfyller inte kraven, Accepterade undantag och Kan inte kontrolleras. Klicka på en enhet för att öppna dess kort.

4. Arbeta dig igenom brutna regler

Börja med den regel som är bruten på flest enheter: en åtgärd som tillämpas överallt flyttar procentsatsen mest. Varje regel har ett råd i appen. Några exempel, som NetBlade ger dem:

  • SMBv1 avstängt: stäng av det med Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol och starta om.
  • PowerShell 2.0 borttaget: Disable-WindowsOptionalFeature -Online -FeatureName MicrosoftWindowsPowerShellV2Root.
  • Gästkontot inaktiverat: från Datorhantering, Lokala användare och grupper, eller Get-LocalUser | Where-Object SID -like '*-501' | Disable-LocalUser.
  • Systemdisken krypterad: slå på BitLocker för systemdisken och förvara återställningsnyckeln i Active Directory eller på ett säkert ställe.
  • Uppdateringar installerade de senaste 60 dagarna: kontrollera Windows Update eller WSUS; det är ofta en stoppad tjänst eller en full disk.

Flera av dessa finns också som fjärråtgärder, till exempel «Inaktivera SMBv1 (rekommenderas)» i kategorin Windows-funktioner (Fjärråtgärder). Efter åtgärden läser du enheten igen med Djupskanning och trycker sedan på Kontrollera igen.

5. Registrera undantag ordentligt

Ibland är en regel bruten av goda skäl: en labbdator som måste behålla SMBv1 för ett gammalt instrument, en server som av legitima skäl exponerar en databas för applikationsservern bredvid. För dem registrerar du ett undantag i stället för att leva med en röd stapel.

  1. Öppna Säkerhet, Att åtgärda.
  2. Leta upp posten för den enheten och tryck på Acceptera / öppna igen. Den blir ett accepterat undantag, här och under Efterlevnad.
  3. Öppna enhetens kort, tryck på Redigera… och skriv i Anteckningar varför det accepterades, vem som beslutade och när det ska ses över. Eller lägg till Egna fält som “Orsak till undantag” och “Ses över senast”.
  4. För att se accepterade poster igen markerar du Visa accepterade under Att åtgärda. Om du trycker på Acceptera / öppna igen på en accepterad post öppnas den igen.

Efterlevnadsrapporten (Rapporter) innehåller ett Register över undantag, så att kunden ser exakt vad som accepterades, och på vilka enheter.

Varning: NetBlade frågar inte efter en orsak när du accepterar, och accepterade undantag räknas som uppfyllda i efterlevnadsprocenten. Det gör orsaken i Anteckningar till ditt ansvar. Ett undantag utan skriftlig orsak är bara ett dolt problem, och en kund eller revisor kommer att läsa det så. Se över undantagen minst en gång per kvartal.

Obs: «Systemdisken krypterad» bedöms direkt utifrån BitLocker-statusen och har ingen post under Att åtgärda, så den kan inte accepteras som undantag: den är antingen uppfylld eller bruten.

6. Förstå säkerhetspoängen

Varje enhet får en poäng från 0 till 100, i fyra nivåer:

PoängNivå
90 till 100I gott skick
70 till 89Värt att bevaka
40 till 69Behöver åtgärdas
under 40I riskzonen

Poängen börjar på 100 och varje öppet fynd drar av poäng, de tyngsta först: sårbarheter som utnyttjas nu, sedan system utan support, sedan sårbarheter som sannolikt kommer att utnyttjas, kritiska, konfigurationsproblem, sårbarheter med hög allvarlighetsgrad och andra fynd. De första fynden av varje slag kostar fullt pris och ytterligare kostar mindre, så sextio mindre anmärkningar kan inte sänka en enhet under en som har en enda brist som utnyttjas i dag. På enhetskortet kommer poängen med ett Varför som listar vad som drar av poäng, med antal.

En enhet som aldrig har lästs och som inget är känt mot har Ingen poäng: det finns inget att basera en siffra på, och hundra vore en lögn. En plats poäng är genomsnittet av de enheter som har en.

Tips: Det snabbaste sättet att höja en genomsnittlig poäng är oftast inte en åtgärd utan täckning. Olästa datorer får ingen poäng, och när de väl lästs avslöjar de ofta de problem som spelar roll. Håll ett öga på täckningsraden på instrumentpanelen.

Kontrollera att det fungerade

  • Efter åtgärd och ny läsning visar regelns stapel fler uppfylld och enheten försvinner från Enheter i sämst skick.
  • Accepterade undantag visas under Accepterade undantag i regelns detaljer, och i efterlevnadsrapportens register.
  • Kan inte kontrolleras krymper i takt med att du läser fler enheter.

Om något går fel

  • «ingen enhet kan kontrolleras än» på instrumentpanelen. Ingen enhet har lästs eller identifierats. Läs datorerna och kör Identifiera alla enheter.
  • En regel «kan inte kontrolleras» på en dator som har lästs. Läsningen kunde inte se just den punkten, till exempel BitLocker utan administratörskonto. Använd en inloggningsuppgift med administratörsbehörighet.
  • Procentsatsen hoppade efter att några poster accepterats. Det är väntat: undantag räknas som uppfyllda. Se till att varje undantag har en skriftlig orsak.
  • Nätverksreglerna kan inte kontrolleras. Enheterna har aldrig identifierats eller portskannats. Kör Identifiera alla enheter i Platser.

Nästa steg

Håll dig informerad utan att titta på skärmen: Varningar som spelar roll.

← Alla guider Funktionsguide → Produkten: NetBlade Windows →