Uyumluluk, istisnalar ve güvenlik puanı
CIS Controls v8 IG1 referanslarıyla 17 temel kuralı kullanın: Uyumluluk sayfasını okuyun, istisnaları dürüstçe kaydedin, güvenlik puanını anlayın.
Düzeltilecekler listesi bugün neyin yanlış olduğunu söyler. Uyumluluk sayfası farklı bir soruyu, bir işletme sahibinin, bir sigortacının ya da bir denetçinin sorduğu soruyu yanıtlar: bu ağ temel kurallara uyuyor mu? NetBlade 17 temel kuralı, uygulandıkları her cihazda kontrol eder, her birine bir CIS Controls referansı verir ve kabul ettiğiniz istisnaların bir kaydını tutar. Bu makale kuralları, sayfayı nasıl okuyacağınızı, istisnaları incelemeye dayanacak şekilde nasıl kaydedeceğinizi ve güvenlik puanının nasıl hesaplandığını açıklar.
Başlamadan önce
- PC kuralları için derinlemesine okunan Windows PC’leri (Windows PC’lerinizi hazırlayın).
- Ağ kuralları için tanımlanmış ya da port taraması yapılmış cihazlar (Siteler’de Her cihazı tanımla).
- Düzeltilecekler’e aşinalık (Güvenlik açıkları): kurallar aynı bulgulardan hesaplanır, bu yüzden iki sayfa bir makine hakkında asla anlaşmazlığa düşmez.
1. 17 kuralı bilin
Kurallar dört alanda gruplanır. CIS sütunu, NetBlade’in Uyumluluk raporunda yazdırdığı şekilde, her kuralın karşılık geldiği CIS Controls v8 güvencesidir (Uygulama Grubu 1).
| Kural | Alan | CIS v8 |
|---|---|---|
| Antivirüs çalışıyor | Savunmalar | 10.1 |
| Windows güvenlik duvarı açık | Savunmalar | 4.5 |
| Sistem diski şifreli | Savunmalar | 3.6 |
| Kullanıcı Hesabı Denetimi (UAC) açık | Savunmalar | 5.4 |
| Secure Boot açık | Savunmalar | 4.1 |
| İşletim sistemi hâlâ destekleniyor | Güncellemeler | 2.2 |
| Güncellemeler son 60 günde yüklendi | Güncellemeler | 7.3 |
| SMBv1 kapalı | Erişim | 4.1 |
| Guest hesabı devre dışı | Erişim | 4.7 |
| En fazla üç yerel yönetici | Erişim | 5.4 |
| Herkesin yazabileceği paylaşım yok | Erişim | 3.3 |
| PowerShell 2.0 kaldırıldı | Erişim | 4.1 |
| Düz metin parolalı hizmet yok | Ağ | 4.6 |
| Uzaktan erişim açığa çıkarılmamış | Ağ | 4.5 |
| Fabrika community’si olmadan SNMP | Ağ | 4.7 |
| Veritabanları ağdan erişilemez | Ağ | 4.4 |
| Açığa çıkarılmış yönetim arabirimi yok | Ağ | 4.1 |
Windows kuralları PC’nin bir Windows okumasını gerektirir. «İşletim sistemi hâlâ destekleniyor» sistemi söyleyen herhangi bir okumayı gerektirir. Ağ kuralları, tanımlamanın yaptığı, cihazın portlarına bakılmış olmasını gerektirir.
Not: Bu bir referanstır, bir sertifika değil. CIS Controls, Center for Internet Security’nin bir ticari markasıdır. Onu bir müşteriye sunarken bunu söyleyin; rapor söyler.
2. Dört kararı anlayın
Her cihaz için her kural şunlardan biridir:
- tutuldu: cihaz kuralın geçerli olduğunu gösterir;
- ihlal edildi: cihaz geçerli olmadığını gösterir;
- kabul edilen istisna: ihlal edildi ve birisi bu makinede kabul edilebilir olduğuna karar verdi;
- kontrol edilemez: kural uygulanır, ama hiçbir okuma onu yanıtlamıyor. Kimsenin kimlik bilgilerine sahip olmadığı bir Windows PC’si ya da o tek noktayı göremeyen bir okuma.
Kontrol edilemeyen cihazlar ne lehte ne aleyhte sayılır. Bu bilinçlidir: onları geçmiş olarak sayan bir panel, kimsenin bakmadığı bir ağda %100 gösterir.
3. Uyumluluk sayfasını okuyun
Menüde Uyumluluk’u açın (sayfa başlığı Uyumluluk ve duruştur) ve Tekrar kontrol et’e basın.
Kutucuklar:
- Temele uyumluluk: tutulan kontrollerin yüzdesi, örneğin «450 kontrolden 412’si tutuldu». Tutulan, kabul edilen istisnaları içerir. Altındaki bir satır kaç kontrolün mümkün olmadığını ve kaç cihazda olduğunu söyler.
- Ortalama duruş: puanı olan cihazların ortalama güvenlik puanı ve toplam içinde kaçının puanlandığı.
- İhlal edilen kurallar: en az bir cihazda kaç kuralın ihlal edildiği ve en yaygın olanı.
Altında, her kural tutuldu, kabul edilen istisna, ihlal edildi ve kontrol edilemez ile bir çubuk gösterir, alana göre gruplanmış. En kötü durumdaki cihazlar, en çok kuralı ihlal eden, ardından en düşük puanlı cihazları listeler.
Üç listeyi görmek için bir kurala tıklayın: Uyumlu değil, Kabul edilen istisnalar ve Kontrol edilemez. Kartını açmak için bir cihaza tıklayın.
4. İhlal edilen kurallar üzerinde çalışın
En çok cihazda ihlal edilen kuralla başlayın: her yere uygulanan bir düzeltme yüzdeyi en çok hareket ettirir. Her kural uygulamada tavsiyeyle gelir. NetBlade’in verdiği bazı örnekler:
- SMBv1 kapalı: onu
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocolile kapatın ve yeniden başlatın. - PowerShell 2.0 kaldırıldı:
Disable-WindowsOptionalFeature -Online -FeatureName MicrosoftWindowsPowerShellV2Root. - Guest hesabı devre dışı: Bilgisayar Yönetimi, Yerel Kullanıcılar ve Gruplar’dan ya da
Get-LocalUser | Where-Object SID -like '*-501' | Disable-LocalUser. - Sistem diski şifreli: sistem diski için BitLocker’ı açın ve kurtarma anahtarını Active Directory’de ya da güvenli bir yerde tutun.
- Güncellemeler son 60 günde yüklendi: Windows Update ya da WSUS’u kontrol edin; çoğu zaman durmuş bir hizmet ya da dolu bir disktir.
Bunlardan birkaçı ayrıca uzaktan işlemler olarak da mevcuttur, örneğin Windows özellikleri kategorisindeki «SMBv1’i devre dışı bırak (önerilir)» (Uzaktan işlemler). Düzelttikten sonra cihazı Derin tarama ile tekrar okuyun, ardından Tekrar kontrol et’e basın.
5. İstisnaları düzgün şekilde kaydedin
Bazen bir kural iyi bir nedenle ihlal edilir: eski bir cihaz için SMBv1’i korumak zorunda olan bir laboratuvar PC’si, yanındaki uygulama sunucusuna meşru olarak bir veritabanı açan bir sunucu. Bunlar için kırmızı bir çubukla yaşamak yerine bir istisna kaydedin.
- Güvenlik, Düzeltilecekler’i açın.
- O cihaz için girdiyi bulun ve Kabul et / yeniden aç’a basın. Burada ve Uyumluluk’ta kabul edilen bir istisna olur.
- Cihazın kartını açın, Düzenle…‘ye basın ve Notlar’a neden kabul edildiğini, kimin karar verdiğini ve ne zaman gözden geçirileceğini yazın. Ya da “İstisna nedeni” ve “Şu tarihe kadar gözden geçir” gibi Kendi alanlarınızı ekleyin.
- Kabul edilen girdileri tekrar görmek için Düzeltilecekler’de Kabul edilenleri gösteri işaretleyin. Kabul edilen bir girdide Kabul et / yeniden aç’a basmak onu yeniden açar.
Uyumluluk raporu (Raporlar) bir İstisnalar kaydı içerir, böylece müşteri tam olarak neyin, hangi cihazlarda kabul edildiğini görür.
Uyarı: NetBlade kabul ettiğinizde bir neden sormaz ve kabul edilen istisnalar uyumluluk yüzdesinde tutulmuş olarak sayılır. Bu, Notlar’daki nedeni sizin sorumluluğunuz yapar. Yazılı bir nedeni olmayan bir istisna yalnızca gizli bir sorundur ve bir müşteri ya da denetçi onu böyle okur. İstisnaları en azından her üç ayda bir gözden geçirin.
Not: «Sistem diski şifreli» doğrudan BitLocker durumundan değerlendirilir ve Düzeltilecekler’de bir girdisi yoktur, bu yüzden bir istisna olarak kabul edilemez: ya tutulmuş ya da ihlal edilmiştir.
6. Güvenlik puanını anlayın
Her cihaz, dört bantta 0’dan 100’e bir puan alır:
| Puan | Bant |
|---|---|
| 90 ila 100 | İyi durumda |
| 70 ila 89 | İzlenmeye değer |
| 40 ila 69 | Çalışma gerektiriyor |
| 40’ın altında | Risk altında |
Puan 100’den başlar ve her açık bulgu, en ağırı önce, notu düşürür: şu anda istismar edilen güvenlik açıkları, ardından desteği biten sistemler, ardından istismar edilme olasılığı olan güvenlik açıkları, kritik olanlar, yapılandırma sorunları, yüksek önemli olanlar ve diğer bulgular. Her türün ilk birkaç bulgusu tam fiyata mal olur ve daha sonrakiler daha az, böylece altmış küçük not, bugün istismar edilen tek bir açığı olan bir cihazın altına bir cihazı batıramaz. Cihaz kartında puan, neyin notu düşürdüğünü sayılarla listeleyen bir Neden ile gelir.
Hiç okunmamış ve aleyhine bilinen bir şey olmayan bir cihaz Puansızdır: bir sayının dayanacağı bir şey yoktur ve yüz bir yalan olurdu. Bir sitenin puanı, puanı olan cihazların ortalamasıdır.
İpucu: Ortalama bir puanı yükseltmenin en hızlı yolu genellikle bir düzeltme değil, kapsamdır. Okunmamış PC’ler puanlanmaz ve okunduktan sonra çoğu zaman önemli olan sorunları ortaya çıkarır. Paneldeki kapsam satırını izleyin.
Çalıştığını kontrol edin
- Düzeltip yeniden okuduktan sonra kuralın çubuğu daha fazla tutuldu gösterir ve cihaz En kötü durumdaki cihazlardan düşer.
- Kabul edilen istisnalar, kuralın ayrıntısında Kabul edilen istisnalar altında ve Uyumluluk raporunun kaydında görünür.
- Kontrol edilemez daha fazla cihaz okudukça küçülür.
Bir şeyler ters giderse
- Panelde «Henüz kontrol edilebilir cihaz yok». Hiçbir cihaz okunmadı ya da tanımlanmadı. PC’leri okuyun ve Her cihazı tanımla’yı çalıştırın.
- Okunmuş bir PC’de bir kural «kontrol edilemez». Okuma o tek noktayı göremedi, örneğin bir yönetici hesabı olmadan BitLocker. Bir yönetici kimlik bilgisi kullanın.
- Birkaç girdiyi kabul ettikten sonra yüzde sıçradı. Beklenen: istisnalar tutulmuş olarak sayılır. Her birinin yazılı bir nedeni olduğundan emin olun.
- Ağ kuralları kontrol edilemez. Cihazlar hiç tanımlanmadı ya da port taraması yapılmadı. Siteler’de Her cihazı tanımla’yı çalıştırın.
Sonraki
Ekranı izlemeden bilgili kalın: Önemli uyarılar.
← Tüm nasıl yapılır kılavuzları Özellik kılavuzu → Ürün: NetBlade Windows →