Відповідність, винятки та оцінка безпеки
Використовуйте 17 базових правил із посиланнями на CIS Controls v8 IG1: читайте сторінку Відповідності, чесно фіксуйте винятки, розумійте оцінку безпеки.
Список «Що виправити» каже, що не так сьогодні. Сторінка Відповідності відповідає на інше питання — те, яке ставить власник бізнесу, страховик чи аудитор: чи дотримується ця мережа базових правил? NetBlade перевіряє 17 базових правил на кожному пристрої, до якого вони застосовні, дає кожному посилання на CIS Controls і веде реєстр винятків, які ви приймаєте. Ця стаття пояснює правила, як читати сторінку, як фіксувати винятки так, щоб вони витримали перевірку, і як обчислюється оцінка безпеки.
Перш ніж почати
- ПК з Windows, прочитані поглиблено, для правил щодо ПК (Підготуйте свої ПК з Windows).
- Пристрої ідентифіковані або з проскандованими портами, для мережевих правил (Ідентифікувати кожен пристрій у розділі Майданчики).
- Знайомство з розділом Що виправити (Вразливості): правила обчислюються з тих самих знахідок, тож обидві сторінки ніколи не розходяться щодо машини.
1. Знайте 17 правил
Правила згруповані в чотири області. Стовпець CIS — це запобіжник CIS Controls v8 (Implementation Group 1), якому відповідає кожне правило, як NetBlade друкує його у звіті про Відповідність.
| Правило | Область | CIS v8 |
|---|---|---|
| Антивірус працює | Захист | 10.1 |
| Брандмауер Windows увімкнено | Захист | 4.5 |
| Системний диск зашифровано | Захист | 3.6 |
| Контроль облікових записів користувачів (UAC) увімкнено | Захист | 5.4 |
| Secure Boot увімкнено | Захист | 4.1 |
| Операційна система ще підтримується | Оновлення | 2.2 |
| Оновлення встановлено за останні 60 днів | Оновлення | 7.3 |
| SMBv1 вимкнено | Доступ | 4.1 |
| Гостьовий обліковий запис вимкнено | Доступ | 4.7 |
| Щонайбільше три локальні адміністратори | Доступ | 5.4 |
| Немає спільного ресурсу, куди можуть писати всі | Доступ | 3.3 |
| PowerShell 2.0 видалено | Доступ | 4.1 |
| Немає служби з паролями у відкритому тексті | Мережа | 4.6 |
| Віддалений доступ не відкрито назовні | Мережа | 4.5 |
| SNMP без заводської community | Мережа | 4.7 |
| Бази даних недоступні з мережі | Мережа | 4.4 |
| Немає відкритого інтерфейсу керування | Мережа | 4.1 |
Правила Windows потребують прочитання ПК через Windows. «Операційна система ще підтримується» потребує будь-якого прочитання, що визначає систему. Мережеві правила потребують, щоб порти пристрою було переглянуто, що й робить ідентифікація.
Примітка: Це орієнтир, а не сертифікація. CIS Controls — торговельна марка Center for Internet Security. Скажіть про це, коли презентуєте клієнту; звіт це робить.
2. Зрозумійте чотири вердикти
Для кожного пристрою кожне правило має один зі станів:
- дотримано: пристрій показує, що правило виконується;
- порушено: пристрій показує, що ні;
- прийнятий виняток: порушено, і хтось вирішив, що це прийнятно на цій машині;
- неможливо перевірити: правило застосовне, але жодне прочитання на нього не відповідає. ПК з Windows, до якого ні в кого немає облікових даних, або прочитання, яке не побачило саме цю деталь.
Пристрої, які неможливо перевірити, не рахуються ані за, ані проти. Це навмисно: панель, яка рахувала б їх як пройдені, показувала б 100% у мережі, на яку ніхто не дивився.
3. Читайте сторінку Відповідності
У меню відкрийте Відповідність (заголовок сторінки — Відповідність і стан безпеки) та натисніть Перевірити знову.
Плитки:
- Відповідність базовому рівню: відсоток дотриманих перевірок, наприклад «412 із 450 перевірок дотримано». Дотримані включають прийняті винятки. Рядок нижче каже, скільки перевірок було неможливо провести і на скількох пристроях.
- Середній стан безпеки: середня оцінка безпеки пристроїв, які її мають, і скільки їх оцінено із загальної кількості.
- Порушені правила: скільки правил порушено щонайменше на одному пристрої, і найпоширеніше з них.
Нижче кожне правило показує смугу з дотримано, прийнятий виняток, порушено та неможливо перевірити, згруповану за областю. Пристрої в найгіршому стані перелічують пристрої, що порушують найбільше правил, а потім із найнижчою оцінкою.
Клацніть правило, щоб побачити три списки: Не відповідає, Прийняті винятки та Неможливо перевірити. Клацніть пристрій, щоб відкрити його картку.
4. Опрацюйте порушені правила
Почніть із правила, порушеного на найбільшій кількості пристроїв: одне виправлення, застосоване всюди, найбільше зрушує відсоток. До кожного правила застосунок дає пораду. Кілька прикладів, як їх подає NetBlade:
- SMBv1 вимкнено: вимкніть його за допомогою
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocolі перезавантажте. - PowerShell 2.0 видалено:
Disable-WindowsOptionalFeature -Online -FeatureName MicrosoftWindowsPowerShellV2Root. - Гостьовий обліковий запис вимкнено: через Керування комп’ютером, Локальні користувачі та групи, або
Get-LocalUser | Where-Object SID -like '*-501' | Disable-LocalUser. - Системний диск зашифровано: увімкніть BitLocker для системного диска і зберігайте ключ відновлення в Active Directory чи в безпечному місці.
- Оновлення встановлено за останні 60 днів: перевірте Windows Update або WSUS; часто це зупинена служба або заповнений диск.
Кілька з них також доступні як віддалені дії, наприклад «Вимкнути SMBv1 (рекомендовано)» у категорії Компоненти Windows (Віддалені дії). Після виправлення прочитайте пристрій знову за допомогою Глибокого сканування, потім натисніть Перевірити знову.
5. Правильно фіксуйте винятки
Іноді правило порушене з поважної причини: лабораторний ПК, який має зберігати SMBv1 для старого приладу, сервер, який законно відкриває базу даних сусідньому серверу застосунків. Для таких випадків зафіксуйте виняток, а не миріться з червоною смугою.
- Відкрийте Безпека, Що виправити.
- Знайдіть запис для цього пристрою і натисніть Прийняти / відкрити знову. Він стає прийнятим винятком — тут і у Відповідності.
- Відкрийте картку пристрою, натисніть Редагувати… і напишіть у полі Нотатки, чому це прийнято, хто вирішив і коли переглянути. Або додайте Власні поля, такі як «Причина винятку» та «Переглянути до».
- Щоб знову побачити прийняті записи, позначте Показати прийняті у списку «Що виправити». Натискання Прийняти / відкрити знову на прийнятому записі відкриває його знову.
Звіт про Відповідність (Звіти) містить Реєстр винятків, тож клієнт бачить точно, що було прийнято і на яких пристроях.
Попередження: NetBlade не питає причину, коли ви приймаєте, і прийняті винятки рахуються як дотримані у відсотку відповідності. Тому причина в Нотатках — ваша відповідальність. Виняток без письмової причини — це просто прихована проблема, і клієнт чи аудитор саме так його й прочитають. Переглядайте винятки щонайменше щокварталу.
Примітка: «Системний диск зашифровано» оцінюється безпосередньо зі стану BitLocker і не має запису у списку «Що виправити», тож його не можна прийняти як виняток: він або дотриманий, або порушений.
6. Зрозумійте оцінку безпеки
Кожен пристрій отримує оцінку від 0 до 100, у чотирьох діапазонах:
| Оцінка | Діапазон |
|---|---|
| від 90 до 100 | У доброму стані |
| від 70 до 89 | Варто поспостерігати |
| від 40 до 69 | Потребує роботи |
| нижче 40 | Під загрозою |
Оцінка починається зі 100, і кожна відкрита знахідка знімає бали, найважчі першими: вразливості, які використовують просто зараз, потім системи без підтримки, потім вразливості, які ймовірно використовуватимуть, критичні, проблеми конфігурації, високого рівня загрози та інші знахідки. Перші кілька знахідок кожного виду коштують повну ціну, а наступні коштують менше, тож шістдесят дрібних приміток не можуть опустити пристрій нижче за той, що має єдиний недолік, який використовують сьогодні. На картці пристрою оцінка супроводжується розділом Чому, де перелічено, що знімає бали, з підрахунками.
Пристрій, який ніколи не читали і проти якого нічого не відомо, — Без оцінки: немає на чому базувати число, а сотня була б брехнею. Оцінка майданчика — це середнє пристроїв, що її мають.
Порада: Найшвидший спосіб підняти середню оцінку — зазвичай не виправлення, а покриття. Непрочитані ПК не оцінюються, а щойно прочитані, вони часто виявляють проблеми, які мають значення. Стежте за рядком покриття на Панелі.
Перевірте, що спрацювало
- Після виправлення та повторного прочитання смуга правила показує більше дотримано, і пристрій зникає з розділу Пристрої в найгіршому стані.
- Прийняті винятки з’являються в розділі Прийняті винятки в деталях правила і в реєстрі звіту про Відповідність.
- Неможливо перевірити зменшується в міру того, як ви читаєте більше пристроїв.
Якщо щось пішло не так
- «Ще немає пристрою, який можна перевірити» на Панелі. Жодного пристрою не прочитано й не ідентифіковано. Прочитайте ПК і запустіть Ідентифікувати кожен пристрій.
- Правило «неможливо перевірити» на ПК, який було прочитано. Прочитання не побачило саме цю деталь, наприклад BitLocker без облікового запису адміністратора. Використайте облікові дані адміністратора.
- Відсоток стрибнув після прийняття кількох записів. Очікувано: винятки рахуються як дотримані. Переконайтеся, що кожен має письмову причину.
- Мережеві правила неможливо перевірити. Пристрої ніколи не ідентифікували й не сканували їхні порти. Запустіть Ідентифікувати кожен пристрій у розділі Майданчики.
Далі
Будьте в курсі, не дивлячись на екран: Важливі сповіщення.
← Усі інструкції Посібник з можливостей → Продукт: NetBlade Windows →