合规性、例外与安全评分
使用附带 CIS Controls v8 IG1 参考的 17 条基线规则:看懂合规性页面,如实登记例外,理解安全评分。
“待修复”列表告诉你今天哪里出了问题。合规性页面回答的是另一个问题,也就是企业主、保险公司或审计人员会问的那个:这个网络是否遵守了基本规则?NetBlade 在每条规则适用的每台设备上检查 17 条基线规则,为每条规则给出 CIS Controls 参考,并维护一份你所接受的例外登记簿。本文介绍这些规则、如何看懂该页面、如何登记经得起审查的例外,以及安全评分是如何计算的。
开始之前
- 已深度读取的 Windows PC,用于 PC 规则(准备你的 Windows PC)。
- 已识别或已扫描端口的设备,用于网络规则(站点 中的 识别所有设备)。
- 熟悉 待修复(漏洞):这些规则由同一批发现计算得出,因此两个页面对同一台计算机的判断永远不会矛盾。
1. 了解 17 条规则
规则分为四个领域。CIS 列是每条规则对应的 CIS Controls v8 保护措施(实施组 1),与 NetBlade 在合规性报告中打印的一致。
| 规则 | 领域 | CIS v8 |
|---|---|---|
| 防病毒软件正在运行 | 防护 | 10.1 |
| Windows 防火墙已开启 | 防护 | 4.5 |
| 系统磁盘已加密 | 防护 | 3.6 |
| 用户帐户控制 (UAC) 已开启 | 防护 | 5.4 |
| 安全启动已开启 | 防护 | 4.1 |
| 操作系统仍受支持 | 更新 | 2.2 |
| 过去 60 天内安装了更新 | 更新 | 7.3 |
| SMBv1 已关闭 | 访问 | 4.1 |
| Guest 帐户已禁用 | 访问 | 4.7 |
| 本地管理员最多三个 | 访问 | 5.4 |
| 没有所有人都可写入的共享 | 访问 | 3.3 |
| PowerShell 2.0 已删除 | 访问 | 4.1 |
| 没有使用明文密码的服务 | 网络 | 4.6 |
| 远程访问未暴露 | 网络 | 4.5 |
| SNMP 未使用出厂团体字符串 | 网络 | 4.7 |
| 数据库无法从网络访问 | 网络 | 4.4 |
| 未暴露任何管理接口 | 网络 | 4.1 |
Windows 相关规则需要对 PC 进行一次 Windows 读取。“操作系统仍受支持”只需任何一次能识别出系统的读取。网络规则需要已查看过设备的端口,识别操作会完成这一步。
注意: 这是参考,而非认证。CIS Controls 是 Center for Internet Security 的商标。向客户展示时请说明这一点;报告中也会注明。
2. 理解四种判定
对于每台设备,每条规则的结果是以下之一:
- 符合:设备显示该规则得到遵守;
- 违反:设备显示该规则未被遵守;
- 已接受的例外:规则被违反,但有人决定在这台计算机上可以接受;
- 无法检查:规则适用,但没有任何读取结果能回答。例如没人拥有凭据的 Windows PC,或某次读取恰好看不到这一项。
无法检查的设备 既不计为符合,也不计为违反。这是有意为之:如果仪表板把它们算作通过,那么一个从未有人查看过的网络就会显示 100%。
3. 看懂合规性页面
在菜单中打开 合规性(页面标题为 合规性与安全状况),然后点击 重新检查。
各个磁贴:
- 基线合规率:符合的检查所占百分比,例如“450 项检查中有 412 项符合”。符合包括已接受的例外。下方一行说明有多少项检查无法进行,涉及多少台设备。
- 平均安全状况:有评分的设备的平均安全评分,以及总数中有多少台已评分。
- 违反的规则:至少在一台设备上被违反的规则数量,以及最普遍的那一条。
下方按领域分组,每条规则显示一个条形图,包含 符合、已接受的例外、违反 和 无法检查。状况最差的设备 列出违反规则最多、其次评分最低的设备。
点击某条规则可查看三个列表:不合规、已接受的例外 和 无法检查。点击某台设备可打开其卡片。
4. 逐一处理被违反的规则
从被最多设备违反的规则入手:一次修复、处处应用,对百分比的提升最大。每条规则在应用中都附有建议。以下是 NetBlade 给出的一些示例:
- SMBv1 已关闭: 使用
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol将其关闭,然后重启。 - PowerShell 2.0 已删除:
Disable-WindowsOptionalFeature -Online -FeatureName MicrosoftWindowsPowerShellV2Root。 - Guest 帐户已禁用: 通过“计算机管理”中的“本地用户和组”,或使用
Get-LocalUser | Where-Object SID -like '*-501' | Disable-LocalUser。 - 系统磁盘已加密: 为系统磁盘开启 BitLocker,并将恢复密钥保存在 Active Directory 或其他安全的地方。
- 过去 60 天内安装了更新: 检查 Windows 更新或 WSUS;原因常常是服务已停止或磁盘已满。
其中有几项也可以作为远程操作执行,例如 Windows 功能 类别中的“禁用 SMBv1(推荐)”(远程操作)。修复后,用 深度扫描 重新读取该设备,然后点击 重新检查。
5. 正确登记例外
有时违反某条规则是有充分理由的:一台实验室 PC 为了连接旧仪器必须保留 SMBv1,一台服务器合理地向旁边的应用服务器开放数据库。对于这些情况,应登记为例外,而不是忍受一条红色的条形。
- 打开 安全 > 待修复。
- 找到该设备的条目,点击 接受/重新打开。它会变成已接受的例外,在这里和合规性页面中都是如此。
- 打开该设备的卡片,点击 编辑…,在 备注 中写下接受的理由、由谁决定以及何时复查。或者添加 自定义字段,例如“例外理由”和“复查日期”。
- 若要再次查看已接受的条目,在“待修复”中勾选 显示已接受。对已接受的条目点击 接受/重新打开 会将其重新打开。
合规性报告(报告)包含一份 例外登记簿,让客户清楚看到哪些例外被接受、涉及哪些设备。
警告: 接受时 NetBlade 不会要求填写理由,而已接受的例外在合规百分比中计为符合。因此,在备注中写明理由是你的责任。没有书面理由的例外只是一个被藏起来的问题,客户或审计人员也会这样解读。至少每季度复查一次例外。
注意: “系统磁盘已加密”直接根据 BitLocker 状态判定,在“待修复”中没有对应条目,因此不能作为例外接受:它要么符合,要么违反。
6. 理解安全评分
每台设备都会得到一个 0 到 100 的评分,分为四个等级:
| 评分 | 等级 |
|---|---|
| 90 至 100 | 状况良好 |
| 70 至 89 | 值得关注 |
| 40 至 69 | 需要改进 |
| 低于 40 | 存在风险 |
评分从 100 开始,每个未处理的发现都会扣分,最重的先扣:正在被利用的漏洞,然后是已不受支持的系统,接着是可能被利用的漏洞、严重漏洞、配置问题、高危漏洞以及其他发现。每类的前几个发现按全额扣分,之后的扣得较少,因此六十条小问题不会让一台设备的评分低于一台只有一个今天正被利用的漏洞的设备。在设备卡片上,评分附有“为什么”说明,列出扣分的原因及数量。
一台从未被读取、也没有任何已知问题的设备显示为 未评分:没有任何依据可以给出分数,而一百分将是谎言。站点的评分是其中已评分设备的平均值。
提示: 提高平均评分最快的办法通常不是修复,而是覆盖率。未读取的 PC 不会评分,而一旦读取,它们往往会暴露出真正重要的问题。留意仪表板上的覆盖率一行。
检查是否生效
- 修复并重新读取后,该规则的条形图中 符合 增多,该设备也从 状况最差的设备 中消失。
- 已接受的例外出现在规则详情的 已接受的例外 下,以及合规性报告的登记簿中。
- 随着读取的设备增多,无法检查 会减少。
如果出现问题
- 仪表板上显示“尚无可检查的设备”。 还没有任何设备被读取或识别。读取 PC 并运行 识别所有设备。
- 一台已读取的 PC 上某条规则“无法检查”。 该次读取看不到这一项,例如没有管理员帐户时无法读取 BitLocker。请使用管理员凭据。
- 接受几个条目后百分比大幅上升。 这是预期行为:例外计为符合。请确保每一个都有书面理由。
- 网络规则无法检查。 这些设备从未被识别或扫描端口。在 站点 中运行 识别所有设备。
下一步
无需盯着屏幕也能掌握情况:真正有用的警报。