Hitta och åtgärda sårbarheter: Att åtgärda, KEV, EPSS och en veckorutin för patchning
Förstå NetBlades signerade sårbarhetsflöde, KEV och EPSS på enkel svenska, hur Att åtgärda prioriteras, och en veckorutin för att patcha det viktigaste först.
En första läsning av ett vanligt kontor ger en lång lista med problem, och en lång lista sorterad efter allvarlighetsgrad skickar dig att patcha en teoretisk 9,8 medan den brist som faktiskt används för att bryta sig in ligger längre ned. NetBlade sorterar annorlunda: först det som angripare utnyttjar nu, sedan det som de troligen kommer att utnyttja, sedan hur illa det skulle vara. Den här artikeln förklarar var data kommer ifrån, vad sidorna visar, och en rutin som ryms i en timme i veckan.
Innan du börjar
- Datorer lästa på djupet (Förbered dina Windows-datorer). Sårbarheter i program visas bara på enheter vars program har lästs.
- Enheter identifierade eller portskannade, för nätverkskontrollerna (Identifiera alla enheter i Platser).
- En internetanslutning på NetBlade-datorn, för den dagliga nedladdningen av flödet.
1. Vet var sårbarhetsdata kommer ifrån
NetBlade kontrollerar installerade program mot ett sårbarhetsflöde som byggs varje natt och publiceras på feed.netblade.app. Flödet är en enda fil, signerad med en ECDSA P-256-nyckel; appen verifierar signaturen innan den används. Ett flöde med ogiltig signatur kastas och det senaste giltiga fortsätter att användas.
Vad det betyder för dig och dina kunder:
- Nedladdningen sker högst en gång om dagen, av sig själv. Jämförelsen med installerade program sker lokalt: programnamn och versioner lämnar aldrig datorn.
- Inställningar, Sårbarhetsflöde visar flödets datum och ålder, till exempel «Byggt …, för 2 dagar sedan.», och Kontrollera nu letar efter ett nyare direkt.
- Om flödet är mer än en vecka gammalt säger appen det överallt där det spelar roll. Kontrollerna körs fortfarande mot det, men en sårbarhet som publicerats sedan dess finns inte med.
Flödet byggs från NVD, CISA:s KEV-lista och FIRST:s EPSS. This product uses the NVD API but is not endorsed or certified by the NVD.
2. Förstå KEV, EPSS och CVSS på enkel svenska
Varje känd sårbarhet har ett CVE-nummer. För var och en känner NetBlade till upp till tre saker:
| Signal | Enkel betydelse | Källa |
|---|---|---|
| KEV | Angripare använder den här bristen just nu | CISA:s lista Known Exploited Vulnerabilities |
| EPSS | Sannolikheten att den utnyttjas de kommande 30 dagarna | FIRST:s Exploit Prediction Scoring System |
| CVSS | Hur illa det skulle vara om den utnyttjades, från 0 till 10 | NVD |
Allvarlighetsgraden säger hur illa det skulle vara; KEV och EPSS säger om det händer. Därför sorterar NetBlade först efter KEV, sedan EPSS, sedan CVSS.
3. Vet vad som kontrolleras, och vad som inte gör det
Program matchas mot CVE efter exakt produkt och version, via NetBlades ordlista över produkter. Det ger två begränsningar:
- Bara program som ordlistan kan namnge kontrolleras. Under Inventering, Programvara, markera Bara det som ordlistan kan namnge för att se dem; kolumnen I ORDLISTAN säger vilka. Allt annat får ingen bedömning någonstans i appen. Tystnad om ett program är inte detsamma som säkerhet.
- En version som inte kan jämföras tillförlitligt får ingen bedömning, i stället för en gissning.
Utöver sårbarheter i program kör NetBlade konfigurationskontroller på varje enhet: Telnet, FTP, nåbart Fjärrskrivbord, VNC, Android-felsökning, IPMI, industriella PLC-protokoll (S7, Modbus), lyssnande databaser, UPnP, rå utskrift på port 9100, SNMP med fabrikens community, avstängd brandvägg, inget antivirus, resurser som alla kan skriva till, inga uppdateringar på 60 dagar eller mer, SMBv1, avstängd UAC, avstängd Säker start, väntande omstart, aktiverat gästkonto, fler än tre lokala administratörer, PowerShell 2.0, en disk med under 8 % ledigt. Den flaggar också operativsystem utan support, och de vars support upphör inom 180 dagar.
4. Läs sidan Att åtgärda
Öppna Säkerhet i menyn och sedan Att åtgärda. Det är den enda listan över allt som är öppet: sårbarheter i program, system utan support, konfigurationskontroller.
Varje post visar:
- en etikett: utnyttjad, kritisk, hög, medel, låg eller utan poäng;
- enheten och hur länge den har varit öppen («hittad i dag», «öppen i 12 dagar»);
- varför den rankas där den gör, till exempel «på CISA:s lista över sårbarheter som utnyttjas just nu» eller «4 % sannolikhet för utnyttjande de kommande 30 dagarna»;
- vad som ska göras, i en mening.
Tryck på Kontrollera nu för att jämföra igen. En tom lista säger antingen «Inget öppet» eller «inget har lästs på djupet än»; täckningsraden på instrumentpanelen säger vilket.
Obs: En kontroll slår bara till på det en dator har visat, aldrig på det den inte sa. En enhet som ingen har läst kan inte rapportera ett problem.
5. Läs sidan Sårbarheter
Öppna Sårbarheter i menyn. Den täcker bara CVE i program, i två vyer:
- Per uppdatering: en rad per program att uppdatera, med INSTALLERAD, UPPDATERA TILL, hur många CVE, hur många UTNYTTJADE, den VÄRSTA allvarlighetsgraden och ENHETER. Det är den vyn du ska arbeta utifrån: en uppdatering stänger ofta ett dussin CVE.
- Per CVE: en rad per CVE med ALLVARLIGHET, SANNOLIKHET och HITTAD.
Rutorna sammanfattar Utnyttjas nu, Kritiska (allvarlighetsgrad 9 eller mer), Höga (7 till 9) och Berörda enheter. Markera Bara utnyttjade för att bara se KEV-posterna. Klicka på en rad för CVE-listan och de berörda enheterna, med råd som «Uppdatera … till version … eller senare: det stänger alla dessa CVE på dessa enheter.» När ingen enskild version stänger alla är rådet att uppdatera till tillverkarens senaste version och trycka på Kontrollera igen efteråt.
6. En veckorutin för patchning
Välj en fast tid, till exempel måndag förmiddag. För varje kundplats:
- Uppdatera data. I Sårbarheter, tryck på Kontrollera igen. Kontrollera att flödet är färskt (sidan säger det) och titta på täckningsraden: «Sårbarheter i program visas bara på enheter som lästs på djupet: X av Y». Om täckningen har sjunkit, ta reda på varför innan du litar på resten (se Inloggningsuppgifter).
- Utnyttjade först. Markera Bara utnyttjade, stanna i Per uppdatering. Varje rad här är ett jobb för i dag.
- Uppdatera. Uppdatera programmet på de listade enheterna med dina vanliga verktyg, eller från NetBlade med fjärråtgärder: på ett enhetskort, Fjärråtgärder, kategorin Programvara, använd «Sök i winget-katalogen» för att hitta paket-ID:t och sedan «Uppdatera ett paket (winget)». «Saknade Windows-uppdateringar» listar väntande Windows-uppdateringar. Se Fjärråtgärder, på ett säkert sätt.
- Verifiera. Tryck på Djupskanning på varje uppdaterad enhet (eller Läs valda i enhetslistan) och sedan Kontrollera igen. Lita på den nya läsningen, inte på uppdateringsprogrammets slutkod.
- Sedan de sannolika. Avmarkera Bara utnyttjade och arbeta dig nedåt i Att åtgärda: ordningen lägger redan poster med hög EPSS härnäst.
- Konfigurationsposter. Starta om datorer med «En uppdatering väntar på omstart», planera ersättningar för «Supporten upphör snart», och hantera skydd som är avstängda.
- Acceptera det som verkligen är acceptabelt, med Acceptera / öppna igen, och skriv ned varför (se Efterlevnad och undantag).
- Rapportera. Skicka rapporten «Sårbarheter» eller «Sammanfattning för ägaren» till ägaren (Rapporter).
Tips: Ställ in en varning för Nya saker att åtgärda med Bara det som utnyttjas (Varningar). Då tar din veckotid hand om eftersläpningen, och en nyligen utnyttjad brist når dig samma dag.
7. Låt agenten hålla det aktuellt
Med agenten igång kontrolleras varje enhet mot flödet en gång om dagen, några enheter i taget. Det använder bara det som redan är känt, så det körs även på en bärbar dator som är borta från kundens nätverk. Nya program och versioner blir kända bara genom att datorerna läses igen: för det ställer du in PÅ DJUPET i Platser på En gång om dagen eller Varje vecka (agenten läser en enhet i taget, bara medan datorn är ansluten till det nätverket).
Kontrollera att det fungerade
- Efter uppdatering och ny läsning försvinner programmet från Per uppdatering, och dess poster under Att åtgärda är borta.
- Instrumentpanelens ruta Att åtgärda sjunker, och «ingen på listan över utnyttjade» visas när KEV-posterna är åtgärdade.
Om något går fel
- «Inget flöde än». Datorn har inte kunnat ladda ned det än. Kontrollera anslutningen och tryck på Kontrollera nu i Inställningar, Sårbarhetsflöde; det senaste felet visas där.
- «det nedladdade flödet är inte signerat av oss – det användes inte». Filen klarade inte verifieringen och kastades, som avsett; det senaste giltiga flödet fortsätter att användas. Försök igen senare.
- Flödet är äldre än en vecka. Den dagliga nedladdningen misslyckas. Kontrollera anslutningen och eventuella proxyservrar eller filter som blockerar
feed.netblade.app. - Ett program som du vet är sårbart listas inte. Det finns inte i ordlistan, eller så kan dess version inte jämföras. Kontrollera kolumnen I ORDLISTAN under Programvara.
- Uppdaterat, men fyndet ligger kvar. Enheten har inte lästs igen. Tryck på Djupskanning och sedan Kontrollera igen.
- Listan är tom på en ny plats. Inget har lästs på djupet än. Titta på täckningsraden.
Nästa steg
Mät sedan nätverket mot en baslinje: Efterlevnad, undantag och säkerhetspoängen.
← Alla guider Funktionsguide → Produkten: NetBlade Windows →