NetBlade
Windows Крок 7 з 12 ~30 хв Середній рівень

Знаходьте й усувайте вразливості: «Виправити», KEV, EPSS і щотижневий розпорядок патчингу

Зрозумійте підписаний канал вразливостей NetBlade, KEV та EPSS простими словами, як пріоритизується розділ «Виправити», і щотижневий розпорядок, щоб патчити спершу найважливіше.

Перше зчитування звичайного офісу дає довгий список проблем, а довгий список, відсортований за серйозністю, відправляє вас патчити теоретичні 9,8, доки вада, яку насправді використовують для проникнення, сидить нижче. NetBlade сортує інакше: спершу те, що зловмисники експлуатують зараз, потім те, що вони, найімовірніше, експлуатуватимуть, потім наскільки погано це було б. Ця стаття пояснює, звідки беруться дані, що показують сторінки, і розпорядок, що вкладається в годину на тиждень.

Перш ніж почати

  • ПК зчитано глибоко (Підготуйте свої ПК на Windows). Вразливості у програмах показуються лише на пристроях, чиї програми було зчитано.
  • Пристрої ідентифіковано або проскановано за портами, для мережевих перевірок (Ідентифікувати кожен пристрій у Сайти).
  • Підключення до інтернету на ПК із NetBlade, для щоденного завантаження каналу.

1. Знайте, звідки беруться дані про вразливості

NetBlade звіряє встановлені програми з каналом вразливостей, який будується щоночі й публікується на feed.netblade.app. Канал — це єдиний файл, підписаний ключем ECDSA P-256; застосунок перевіряє підпис перед використанням. Канал із недійсним підписом відкидається, і в користуванні лишається останній справний.

Що це означає для вас і ваших клієнтів:

  • Завантаження відбувається щонайбільше раз на день, самостійно. Порівняння зі встановленими програмами відбувається локально: імена й версії програм ніколи не залишають ПК.
  • Параметри, Канал вразливостей показує дату й вік каналу, наприклад «Побудовано …, 2 дні тому.», а Перевірити зараз одразу шукає новіший.
  • Якщо каналу понад тиждень, застосунок каже про це всюди, де це має значення. Перевірки й далі виконуються за ним, але вразливості, опублікованої відтоді, у ньому немає.

Канал будується з NVD, списку KEV від CISA та EPSS від FIRST. This product uses the NVD API but is not endorsed or certified by the NVD.

2. Зрозумійте KEV, EPSS і CVSS простими словами

Кожна відома вразливість має номер CVE. Для кожної NetBlade знає до трьох речей:

СигналПростий сенсДжерело
KEVЗловмисники використовують цю ваду просто заразСписок відомих експлуатованих вразливостей (KEV) від CISA
EPSSІмовірність, що її експлуатуватимуть протягом наступних 30 днівСистема прогнозування експлуатації (EPSS) від FIRST
CVSSНаскільки погано це було б у разі експлуатації, від 0 до 10NVD

Серйозність каже, наскільки погано це було б; KEV та EPSS кажуть, чи це відбувається. Саме тому NetBlade сортує спершу за KEV, потім за EPSS, потім за CVSS.

3. Знайте, що перевіряється, а що ні

Програми зіставляються з CVE за точним продуктом і версією, через словник продуктів NetBlade. Звідси два обмеження:

  • Перевіряються лише програми, які словник може назвати. У Інвентаризація, ПЗ позначте Лише те, що словник може назвати, щоб їх побачити; стовпець У СЛОВНИКУ каже, які. Усе інше не отримує вердикту ніде в застосунку. Мовчання про програму — це не безпека.
  • Версія, яку неможливо надійно порівняти, не отримує вердикту, а не здогаду.

Окрім вразливостей програм, NetBlade виконує перевірки конфігурації на кожному пристрої: Telnet, FTP, досяжний віддалений робочий стіл, VNC, налагодження Android, IPMI, промислові протоколи PLC (S7, Modbus), бази даних, що слухають, UPnP, необроблений друк на порту 9100, SNMP із заводською community, вимкнений брандмауер, відсутність антивірусу, спільні ресурси з правом запису для всіх, відсутність оновлень 60 днів або більше, SMBv1, вимкнений UAC, вимкнений Secure Boot, очікуване перезавантаження, увімкнений обліковий запис Guest, більш ніж три локальні адміністратори, PowerShell 2.0, диск із менш ніж 8% вільного місця. Він також позначає операційні системи без підтримки і ті, чия підтримка завершується протягом 180 днів.

4. Читайте сторінку «Виправити»

У меню відкрийте Безпека, потім Виправити. Це єдиний список усього відкритого: вразливості програм, системи без підтримки, перевірки конфігурації.

Кожен запис показує:

  • бейдж: експлуатується, критична, висока, середня, низька або без оцінки;
  • пристрій і як довго воно відкрите («знайдено сьогодні», «відкрито 12 днів»);
  • чому воно займає своє місце, наприклад «у списку CISA вразливостей, що експлуатуються просто зараз» або «4% імовірності експлуатації протягом наступних 30 днів»;
  • що робити, одним реченням.

Натисніть Перевірити зараз, щоб звірити знову. Порожній список каже або «Нічого відкритого», або «нічого ще не зчитано глибоко»; рядок покриття на інформаційній панелі підкаже, що саме.

Примітка: Перевірка спрацьовує лише на тому, що машина показала, ніколи на тому, чого вона не сказала. Пристрій, який ніхто не зчитав, не може повідомити про проблему.

5. Читайте сторінку «Вразливості»

У меню відкрийте Вразливості. Вона охоплює лише CVE програм, у двох поданнях:

  • За оновленням: один рядок на програму для оновлення, з ВСТАНОВЛЕНО, ОНОВИТИ ДО, скільки CVE, скільки ЕКСПЛУАТУЄТЬСЯ, НАЙГІРША серйозність і ПРИСТРОЇ. Це подання, з якого варто працювати: одне оновлення часто закриває десяток CVE.
  • За CVE: один рядок на CVE із СЕРЙОЗНІСТЬ, ІМОВІРНІСТЬ та ЗНАЙДЕНО НА.

Плитки підсумовують Експлуатується зараз, Критичні (серйозність 9 або більше), Високі (від 7 до 9) та Уражені пристрої. Позначте Лише експлуатовані, щоб бачити тільки елементи KEV. Клацніть рядок, щоб побачити список CVE та уражені пристрої з порадою на кшталт «Оновіть … до версії … або новішої: це закриває всі ці CVE на цих пристроях.» Коли жодна єдина версія не закриває їх усі, порада — оновити до останньої версії виробника й потім натиснути Перевірити знову.

6. Щотижневий розпорядок патчингу

Виберіть фіксований проміжок, наприклад ранок понеділка. Для кожного клієнтського сайту:

  1. Оновіть дані. У Вразливості натисніть Перевірити знову. Переконайтеся, що канал недавній (сторінка це каже), і погляньте на рядок покриття: «Вразливості у програмах показуються лише на пристроях, зчитаних глибоко: X з Y». Якщо покриття впало, з’ясуйте чому, перш ніж довіряти решті (див. Облікові дані).
  2. Спершу експлуатовані. Позначте Лише експлуатовані, лишайтеся на За оновленням. Кожен рядок тут — робота на сьогодні.
  3. Оновіть. Оновіть програму на перелічених пристроях своїми звичними інструментами або з NetBlade через віддалені дії: на картці пристрою, Віддалені дії, категорія ПЗ, скористайтеся «Пошук у каталозі winget», щоб знайти ідентифікатор пакета, потім «Оновити один пакет (winget)». «Відсутні оновлення Windows» перелічує очікувані оновлення Windows. Див. Віддалені дії, безпечно.
  4. Перевірте. Натисніть Глибоке сканування на кожному оновленому пристрої (або Зчитати вибрані у списку пристроїв), потім Перевірити знову. Довіряйте повторному зчитуванню, а не коду виходу засобу оновлення.
  5. Потім імовірні. Зніміть позначку Лише експлуатовані й попрацюйте вниз по Виправити: порядок уже ставить елементи з високим EPSS наступними.
  6. Елементи конфігурації. Перезавантажте машини з «Оновлення очікує перезавантаження», сплануйте заміну для «Підтримка скоро завершується» і розберіться із захистом, що вимкнений.
  7. Прийміть те, що справді прийнятне, через Прийняти / знову відкрити, і запишіть чому (див. Відповідність і винятки).
  8. Звітуйте. Надішліть власникові звіт «Вразливості» або «Зведення для власника» (Звіти).

Порада: Налаштуйте сповіщення для Нові речі, що треба виправити з Лише те, що експлуатується (Сповіщення). Ваш щотижневий проміжок тоді розбирається з накопиченим, а нововиявлена експлуатована вада дістається до вас того ж дня.

7. Дайте агентові тримати це актуальним

З працюючим агентом кожен пристрій щодня повторно звіряється з каналом, по кілька пристроїв за раз. Це використовує лише те, що вже відоме, тож виконується й на ноутбуці, який далеко від мережі клієнта. Нові програми й версії засвоюються лише повторним зчитуванням машин: для цього встановіть ГЛИБОКО у Сайти на Раз на день або Щотижня (агент зчитує по одному пристрою за раз, лише поки ПК у тій мережі).

Перевірте, що все спрацювало

  • Після оновлення й повторного зчитування програма зникає з За оновленням, а її записи у Виправити зникають.
  • Плитка Виправити на інформаційній панелі зменшується, і з’являється «жодного в списку експлуатованих», коли елементи KEV усунено.

Якщо щось пішло не так

  • «Ще немає каналу». ПК ще не зміг його завантажити. Перевірте підключення й натисніть Перевірити зараз у Параметри, Канал вразливостей; там показано останню помилку.
  • «завантажений канал не підписано нами — його не використано». Файл не пройшов перевірку й був відкинутий, як і задумано; в користуванні лишається останній справний канал. Спробуйте пізніше.
  • Каналу понад тиждень. Щоденне завантаження не вдається. Перевірте підключення й будь-який проксі чи фільтр, що блокує feed.netblade.app.
  • Програма, про вразливість якої ви знаєте, не в списку. Її немає у словнику, або її версію неможливо порівняти. Перевірте стовпець У СЛОВНИКУ у ПЗ.
  • Оновлено, а знахідка лишається. Пристрій не було зчитано знову. Натисніть Глибоке сканування, потім Перевірити знову.
  • Список порожній на новому сайті. Ще нічого не зчитано глибоко. Погляньте на рядок покриття.

Далі

Далі виміряйте мережу за базовим рівнем: Відповідність, винятки й оцінка безпеки.

← Усі інструкції Посібник з можливостей → Продукт: NetBlade Windows →