Korzystanie z Threat Landscape i Vulnerability Triage

vigil
vulnerability-management
security

Korzystanie z Threat Landscape i Vulnerability Triage

Vigil Active Defense zamienia każde chronione urządzenie w czujnik bezpieczeństwa: agent skanuje system plików w poszukiwaniu złośliwego oprogramowania i kataloguje zainstalowane oprogramowanie pod kątem dopasowania do CVE na podstawie danych NVD i OSV. Wyniki prezentują dwie strony panelu. Krajobraz zagrożeń (/security-dashboard) daje widok postawy bezpieczeństwa na poziomie całego Realmu, a Klasyfikacja podatności (/triage) to robocza kolejka, w której wykrycia są przeglądane i rozstrzygane.

Ten przewodnik ma charakter proceduralny: włączanie skanowań, odczyt pulpitu, przetwarzanie wykryć oraz budowanie reguł wykluczeń bez ukrywania realnego ryzyka. Architekturę detekcji opisuje artykuł Podsystem Vigil: lokalne wykrywanie zagrożeń.


1. Włączanie skanowań na urządzeniu

Skanowanie konfiguruje się dla każdego urządzenia osobno. Otwórz widok szczegółów urządzenia i wybierz zakładkę Zabezpieczenia.

  1. Zakres skanowania: wybierz Cały system albo wskaż poszczególne partycje. Zakres obowiązuje zarówno dla skanowań zaplanowanych, jak i ręcznych.
  2. Ochrona przed złośliwym oprogramowaniem: włącz harmonogram w tle i wybierz częstotliwość: Co godzinę, Co 6 godzin, Co 12 godzin, Codziennie (24 godziny) lub Co tydzień.
  3. Inwentaryzacja podatności: włącz inwentaryzację oprogramowania, aby agent katalogował zainstalowane oprogramowanie pod kątem dopasowania do CVE, i ustaw Częstotliwość inwentaryzacji (Co 6 godzin, Co 12 godzin lub Codziennie). Pozostaw tę opcję wyłączoną w systemach o podwyższonych wymaganiach prywatności, w których nie wolno gromadzić żadnych metadanych o oprogramowaniu.
  4. Kliknij ZAPISZ ZMIANY. Nowa polityka jest natychmiast wysyłana do urządzenia; jeśli urządzenie jest offline, polityka zacznie obowiązywać przy jego następnym połączeniu i będzie egzekwowana lokalnie przez agenta.

Skanowania ręczne i dzienny limit: przycisk SKANUJ TERAZ uruchamia natychmiastowe skanowanie na żądanie. Każde urządzenie ma dzienny limit skanowań, widoczny obok przycisku (na przykład LIMIT: wykorzystano 1 / 3 skanowań), który resetuje się o 00:00 UTC. Po wyczerpaniu limitu przycisk wyświetla LIMIT OSIĄGNIĘTY aż do resetu. Częstotliwości harmonogramu, które przekraczałyby dzienny limit, są wyłączone na liście rozwijanej - opcja Co godzinę wymaga na przykład dziennego limitu wynoszącego co najmniej 24.

Urządzenie, które nigdy nie ukończyło skanowania, nie ma werdyktu bezpieczeństwa: jego znacznik ryzyka pokazuje neutralny stan Brak danych, a nie zielony stan „Bezpieczne". Traktuj stan Brak danych jako lukę w pokryciu - uruchom skanowanie ręczne albo sprawdź, czy na tym urządzeniu włączono harmonogram i inwentaryzację oprogramowania.

2. Odczyt strony Krajobraz zagrożeń

Otwórz Krajobraz zagrożeń (/security-dashboard) z paska bocznego. Wszystkie wykresy i tabele historii na stronie podlegają selektorowi zakresu czasu w nagłówku: ostatnie 7, 30 (domyślnie) lub 90 dni albo zakres niestandardowy.

Karty KPI

  • AKTYWNE ZAGROŻENIA - otwarte wykrycia w całym Realmie, z wyszczególnioną liczbą krytycznych (KRYTYCZNE) i wysokich (WYSOKIE). Zajmij się nimi w pierwszej kolejności.
  • SKANY (24H) - liczba urządzeń, które ukończyły skanowanie w ciągu ostatnich 24 godzin, w odniesieniu do łącznej liczby urządzeń. Niski współczynnik wskazuje luki w pokryciu.
  • PRZESKANOWANE PLIKI - wolumen danych sprawdzonych w ciągu ostatnich 24 godzin.
  • ŁĄCZNIE NAPRAWIONO - wykrycia zamknięte przez naprawę (załatane oprogramowanie lub usunięte złośliwe oprogramowanie).

Wykresy i rejestr zdarzeń

  • STRUMIEŃ DETEKCJI ZAGROŻEŃ - podatności i złośliwe oprogramowanie wykryte w poszczególnych dniach.
  • PRZEPUSTOWOŚĆ SILNIKA - liczba przeskanowanych plików i częstotliwość skanowania w poszczególnych dniach; przydatne do wychwytywania urządzeń, które przestały się skanować.
  • RYZYKO I NAPRAWA - liczba wykryć o krytycznej ważkości zestawiona z prędkością naprawiania; pokazuje, czy zamykasz wykrycia szybciej, niż przybywają.

Tabela REJESTR ZDARZEŃ (30 DNI) zawiera jeden wiersz na dzień: wykonane skany, liczby wykryć złośliwego oprogramowania i podatności oraz status ALARM / OK. Tabela NAJNOWSZE WYKRYTE PODATNOŚCI pokazuje ostatnie wykrycia (czas wykrycia, ważność, identyfikator podatności, pakiet, urządzenie, status); kliknięcie wiersza otwiera szczegóły wykrycia.

Urządzenia priorytetowe

Panel URZĄDZENIA PRIORYTETOWE wyświetla maksymalnie pięć urządzeń z aktywnymi wykryciami, posortowane od najgorszego według liczby wykryć krytycznych, łącznej liczby aktywnych wykryć i wyniku ryzyka. Kliknięcie urządzenia prowadzi bezpośrednio do strony Klasyfikacja podatności z wstępnie ustawionym filtrem tego urządzenia - to najszybszy punkt wejścia do codziennej klasyfikacji. Gdy żadne urządzenie nie ma aktywnych wykryć, panel wyświetla komunikat „Wszystkie urządzenia są bezpieczne".

Generowanie raportu

Przycisk Generuj raport w nagłówku tworzy raport bezpieczeństwa w formacie PDF:

  1. Wybierz zakres: Cały realm lub Pojedyncze urządzenie.
  2. Wybierz sekcje do uwzględnienia: Podsumowanie floty (tylko zakres Realmu), Aktywne wykrycia dla każdego urządzenia, Historia rozwiązanych / zignorowanych oraz Miejsce na notatki odręczne dla drukowanych kopii roboczych.
  3. Kliknij GENERUJ PDF, aby pobrać plik.

Zakres Realmu stosuj do raportowania dla kierownictwa i na potrzeby zgodności, a zakres pojedynczego urządzenia do przekazania zespołowi, który naprawia daną maszynę.

3. Przetwarzanie wykryć

Otwórz Klasyfikacja podatności (/triage). Strona ma trzy zakładki:

  • AKTYWNE - wykrycia wymagające obecnie uwagi, z liczbą otwartych pozycji w etykiecie zakładki.
  • ROZWIĄZANE / ZIGNOROWANE - połączona historia: wykrycia rozwiązane automatycznie po załataniu oprogramowania, wykrycia wykluczone decyzją klasyfikacji oraz pozycje uśpione.
  • REGUŁY WYKLUCZEŃ - stałe reguły automatycznie wykluczające pasujące wykrycia (sekcja 4).

Znajdowanie wykryć do opracowania

  • Filtruj według urządzenia z listy rozwijanej (pokazuje liczbę wykryć dla każdego urządzenia) i wyszukuj po identyfikatorze CVE, pakiecie lub nazwie urządzenia.
  • Sortuj kolumny według ważności, identyfikatora podatności, dotkniętego zasobu lub daty wykrycia. Sortowanie według ważności odbywa się po wyniku punktowym, więc najgorsze wykrycia trafiają na górę.
  • Przełączaj między widokiem Lista płaska a Grupuj wg urządzeń. Widok grupowany renderuje jeden akordeon na urządzenie z licznikami ważności, uporządkowany od najgorszego - praktyczne, gdy kilka maszyn odpowiada za większość wykryć.
  • Link w postaci /triage?device=<id> otwiera stronę z wstępnie zastosowanym filtrem urządzenia. Z tego mechanizmu korzysta panel URZĄDZENIA PRIORYTETOWE; takimi linkami możesz też dzielić się w zespole.

Kliknij wiersz wykrycia, aby otworzyć okno szczegółów: ważność i wynik punktowy, identyfikator podatności i jego źródło, dotknięty pakiet i wersję, baner Naprawiono w: <wersja>, gdy znana jest wersja z poprawką (lub Brak dostępnej poprawki), opis CVE i wektor ataku, znaczniki czasu pierwszego i ostatniego wykrycia oraz bieżący status klasyfikacji wraz z notatką. Wersja z poprawką wskazuje, która aktualizacja pakietu zamyka wykrycie.

Okno dialogowe DECYDUJ

Kliknij DECYDUJ przy wykryciu, wybierz jedną z czterech decyzji i wpisz uzasadnienie:

DecyzjaSkutek
Potwierdź (aktywne)Wykrycie pozostaje AKTYWNE, teraz z odnotowanym potwierdzeniem i twoją notatką.
Fałszywy alarmWykrycie nie ma tu zastosowania; trafia do zakładki ROZWIĄZANE / ZIGNOROWANE.
Zaakceptuj ryzykoWykrycie jest realne, ale świadomie tolerowane; trafia do zakładki ROZWIĄZANE / ZIGNOROWANE.
UśpijWykrycie zostaje ukryte do wskazanej daty, po czym automatycznie wraca do zakładki AKTYWNE.

Uzasadnienie jest zapisywane razem z decyzją i uwzględniane w zapisie audytowym, więc pisz je z myślą o przyszłym czytelniku: co sprawdzono i dlaczego decyzja jest bezpieczna. Kliknij Zatwierdź decyzję, aby zastosować.

Klasyfikacja zbiorcza i eksport CSV

  • Dla grupy podobnych wykryć (na przykład ten sam pakiet z backportowaną poprawką na kilku serwerach) zaznacz je polami wyboru - pole wyboru w nagłówku zaznacza wszystko, co jest aktualnie przefiltrowane - i kliknij DECYDUJ na pasku akcji zbiorczych. Jedna decyzja z jednym uzasadnieniem zostanie zastosowana do wszystkich zaznaczonych wykryć. Decyzje zbiorcze nie mogą tworzyć reguł wykluczeń; reguły twórz z poziomu pojedynczego wykrycia.
  • Eksportuj CSV pobiera aktualnie przefiltrowaną listę AKTYWNE (ważność, identyfikator podatności, pakiet, wersja z poprawką, urządzenie, czas wykrycia, status klasyfikacji i notatka) do raportowania lub analizy w arkuszu kalkulacyjnym.

Wykrycia rozwiązane przez aktualizację oprogramowania zamykają się same: kolejne skanowanie inwentaryzacyjne nie dopasowuje już podatnej wersji i oznacza wykrycie jako naprawione. Aby reaktywować wykluczone wykrycie po zmianie środowiska, otwórz je w zakładce ROZWIĄZANE / ZIGNOROWANE i zatwierdź decyzję Potwierdź (aktywne).

4. Bezpieczne budowanie reguł wykluczeń

Jednorazowe decyzje załatwiają jednorazowy szum. W przypadku powtarzalnego szumu utwórz stałą regułę z okna DECYDUJ danego wykrycia, wybierając Utwórz regułę:

  • Zasięg: Pojedyncze urządzenie lub Cały Realm.
  • Cel: Według pakietu (wszystkie wykrycia dla danego pakietu) lub Według ID podatności (tylko dane konkretne CVE).
  • Powód: Fałszywy alarm, Zaakceptowane ryzyko lub Nie dotyczy, plus komentarz wolnego tekstu.

Reguły automatycznie wykluczają przyszłe pasujące wykrycia, a istniejące pasujące wykrycia są aktualizowane przy następnym skanowaniu. Wszystkie reguły są wymienione w zakładce REGUŁY WYKLUCZEŃ i można je tam usuwać; usunięcie reguły kończy wykluczanie przy kolejnych skanowaniach.

Reguły mają dużą moc, ponieważ działają na każde przyszłe wykrycie, w tym na wykrycia na urządzeniach dodanych później. Pracuj bezpiecznie:

  1. Najpierw wąsko, potem szeroko. Okno dialogowe wstępnie wybiera najszerszą kombinację (Cały Realm, Według pakietu). O ile to nie jest dokładnie to, czego potrzebujesz, zacznij od Pojedyncze urządzenie plus Według ID podatności i poszerzaj zasięg dopiero wtedy, gdy ta sama reguła okaże się konieczna w innych miejscach.
  2. Traktuj komentarz jako dowód audytowy. Odwołaj się do podstawy reguły: zalecenia dostawcy o backportowanej poprawce, notatki o izolacji sieciowej, kontroli kompensacyjnej. Reguła obejmująca pakiet w całym Realmie bez komentarza to przyszłe ustalenie audytowe.
  3. Przeglądaj reguły regularnie. Reguła utworzona dla serwera izolowanego staje się błędna w dniu, w którym ten serwer zostanie podłączony do sieci. Wracaj do zakładki REGUŁY WYKLUCZEŃ po zmianach infrastruktury i usuwaj nieaktualne reguły.

O tym, co kwalifikuje się jako fałszywy alarm, oraz o pełnym cyklu życia decyzji opowiada artykuł Vigil: fałszywe alarmy i zarządzanie regułami wykluczeń.

5. Uprawnienia i ślad audytowy

Zapisywanie decyzji klasyfikacji i zarządzanie regułami wykluczeń wymaga uprawnienia Realmu vigil.triage_risks. Użytkownicy bez tego uprawnienia mogą przeglądać wykrycia, ale nie mogą ich rozstrzygać ani wykluczać; role wsparcia platformy mają dostęp tylko do odczytu. Każda decyzja - decydujący użytkownik, wybrany status i uzasadnienie - jest zapisywana w śladzie audytowym Realmu na stronie Zdarzenia i logi (/events), a wykluczone wykrycia pozostają widoczne w zakładce ROZWIĄZANE / ZIGNOROWANE. Wykluczenie ukrywa wykrycia przed aktywną kolejką, nigdy przed zapisem.

Powiązane: artykuł Ransomware Protection: polityki reagowania opisuje detektor ransomware oparty na entropii - odrębną funkcję Vigil z własną polityką Realmu.


StateWarden: Resilience Engineered.

Czy ten artykuł był pomocny?