Vigil Active Defense zamienia każde chronione urządzenie w czujnik bezpieczeństwa: agent skanuje system plików w poszukiwaniu złośliwego oprogramowania i kataloguje zainstalowane oprogramowanie pod kątem dopasowania do CVE na podstawie danych NVD i OSV. Wyniki prezentują dwie strony panelu. Krajobraz zagrożeń (/security-dashboard) daje widok postawy bezpieczeństwa na poziomie całego Realmu, a Klasyfikacja podatności (/triage) to robocza kolejka, w której wykrycia są przeglądane i rozstrzygane.
Ten przewodnik ma charakter proceduralny: włączanie skanowań, odczyt pulpitu, przetwarzanie wykryć oraz budowanie reguł wykluczeń bez ukrywania realnego ryzyka. Architekturę detekcji opisuje artykuł Podsystem Vigil: lokalne wykrywanie zagrożeń.
1. Włączanie skanowań na urządzeniu
Skanowanie konfiguruje się dla każdego urządzenia osobno. Otwórz widok szczegółów urządzenia i wybierz zakładkę Zabezpieczenia.
- Zakres skanowania: wybierz Cały system albo wskaż poszczególne partycje. Zakres obowiązuje zarówno dla skanowań zaplanowanych, jak i ręcznych.
- Ochrona przed złośliwym oprogramowaniem: włącz harmonogram w tle i wybierz częstotliwość: Co godzinę, Co 6 godzin, Co 12 godzin, Codziennie (24 godziny) lub Co tydzień.
- Inwentaryzacja podatności: włącz inwentaryzację oprogramowania, aby agent katalogował zainstalowane oprogramowanie pod kątem dopasowania do CVE, i ustaw Częstotliwość inwentaryzacji (Co 6 godzin, Co 12 godzin lub Codziennie). Pozostaw tę opcję wyłączoną w systemach o podwyższonych wymaganiach prywatności, w których nie wolno gromadzić żadnych metadanych o oprogramowaniu.
- Kliknij ZAPISZ ZMIANY. Nowa polityka jest natychmiast wysyłana do urządzenia; jeśli urządzenie jest offline, polityka zacznie obowiązywać przy jego następnym połączeniu i będzie egzekwowana lokalnie przez agenta.
Skanowania ręczne i dzienny limit: przycisk SKANUJ TERAZ uruchamia natychmiastowe skanowanie na żądanie. Każde urządzenie ma dzienny limit skanowań, widoczny obok przycisku (na przykład LIMIT: wykorzystano 1 / 3 skanowań), który resetuje się o 00:00 UTC. Po wyczerpaniu limitu przycisk wyświetla LIMIT OSIĄGNIĘTY aż do resetu. Częstotliwości harmonogramu, które przekraczałyby dzienny limit, są wyłączone na liście rozwijanej - opcja Co godzinę wymaga na przykład dziennego limitu wynoszącego co najmniej 24.
Urządzenie, które nigdy nie ukończyło skanowania, nie ma werdyktu bezpieczeństwa: jego znacznik ryzyka pokazuje neutralny stan Brak danych, a nie zielony stan „Bezpieczne". Traktuj stan Brak danych jako lukę w pokryciu - uruchom skanowanie ręczne albo sprawdź, czy na tym urządzeniu włączono harmonogram i inwentaryzację oprogramowania.
2. Odczyt strony Krajobraz zagrożeń
Otwórz Krajobraz zagrożeń (/security-dashboard) z paska bocznego. Wszystkie wykresy i tabele historii na stronie podlegają selektorowi zakresu czasu w nagłówku: ostatnie 7, 30 (domyślnie) lub 90 dni albo zakres niestandardowy.
Karty KPI
- AKTYWNE ZAGROŻENIA - otwarte wykrycia w całym Realmie, z wyszczególnioną liczbą krytycznych (KRYTYCZNE) i wysokich (WYSOKIE). Zajmij się nimi w pierwszej kolejności.
- SKANY (24H) - liczba urządzeń, które ukończyły skanowanie w ciągu ostatnich 24 godzin, w odniesieniu do łącznej liczby urządzeń. Niski współczynnik wskazuje luki w pokryciu.
- PRZESKANOWANE PLIKI - wolumen danych sprawdzonych w ciągu ostatnich 24 godzin.
- ŁĄCZNIE NAPRAWIONO - wykrycia zamknięte przez naprawę (załatane oprogramowanie lub usunięte złośliwe oprogramowanie).
Wykresy i rejestr zdarzeń
- STRUMIEŃ DETEKCJI ZAGROŻEŃ - podatności i złośliwe oprogramowanie wykryte w poszczególnych dniach.
- PRZEPUSTOWOŚĆ SILNIKA - liczba przeskanowanych plików i częstotliwość skanowania w poszczególnych dniach; przydatne do wychwytywania urządzeń, które przestały się skanować.
- RYZYKO I NAPRAWA - liczba wykryć o krytycznej ważkości zestawiona z prędkością naprawiania; pokazuje, czy zamykasz wykrycia szybciej, niż przybywają.
Tabela REJESTR ZDARZEŃ (30 DNI) zawiera jeden wiersz na dzień: wykonane skany, liczby wykryć złośliwego oprogramowania i podatności oraz status ALARM / OK. Tabela NAJNOWSZE WYKRYTE PODATNOŚCI pokazuje ostatnie wykrycia (czas wykrycia, ważność, identyfikator podatności, pakiet, urządzenie, status); kliknięcie wiersza otwiera szczegóły wykrycia.
Urządzenia priorytetowe
Panel URZĄDZENIA PRIORYTETOWE wyświetla maksymalnie pięć urządzeń z aktywnymi wykryciami, posortowane od najgorszego według liczby wykryć krytycznych, łącznej liczby aktywnych wykryć i wyniku ryzyka. Kliknięcie urządzenia prowadzi bezpośrednio do strony Klasyfikacja podatności z wstępnie ustawionym filtrem tego urządzenia - to najszybszy punkt wejścia do codziennej klasyfikacji. Gdy żadne urządzenie nie ma aktywnych wykryć, panel wyświetla komunikat „Wszystkie urządzenia są bezpieczne".
Generowanie raportu
Przycisk Generuj raport w nagłówku tworzy raport bezpieczeństwa w formacie PDF:
- Wybierz zakres: Cały realm lub Pojedyncze urządzenie.
- Wybierz sekcje do uwzględnienia: Podsumowanie floty (tylko zakres Realmu), Aktywne wykrycia dla każdego urządzenia, Historia rozwiązanych / zignorowanych oraz Miejsce na notatki odręczne dla drukowanych kopii roboczych.
- Kliknij GENERUJ PDF, aby pobrać plik.
Zakres Realmu stosuj do raportowania dla kierownictwa i na potrzeby zgodności, a zakres pojedynczego urządzenia do przekazania zespołowi, który naprawia daną maszynę.
3. Przetwarzanie wykryć
Otwórz Klasyfikacja podatności (/triage). Strona ma trzy zakładki:
- AKTYWNE - wykrycia wymagające obecnie uwagi, z liczbą otwartych pozycji w etykiecie zakładki.
- ROZWIĄZANE / ZIGNOROWANE - połączona historia: wykrycia rozwiązane automatycznie po załataniu oprogramowania, wykrycia wykluczone decyzją klasyfikacji oraz pozycje uśpione.
- REGUŁY WYKLUCZEŃ - stałe reguły automatycznie wykluczające pasujące wykrycia (sekcja 4).
Znajdowanie wykryć do opracowania
- Filtruj według urządzenia z listy rozwijanej (pokazuje liczbę wykryć dla każdego urządzenia) i wyszukuj po identyfikatorze CVE, pakiecie lub nazwie urządzenia.
- Sortuj kolumny według ważności, identyfikatora podatności, dotkniętego zasobu lub daty wykrycia. Sortowanie według ważności odbywa się po wyniku punktowym, więc najgorsze wykrycia trafiają na górę.
- Przełączaj między widokiem Lista płaska a Grupuj wg urządzeń. Widok grupowany renderuje jeden akordeon na urządzenie z licznikami ważności, uporządkowany od najgorszego - praktyczne, gdy kilka maszyn odpowiada za większość wykryć.
- Link w postaci
/triage?device=<id>otwiera stronę z wstępnie zastosowanym filtrem urządzenia. Z tego mechanizmu korzysta panel URZĄDZENIA PRIORYTETOWE; takimi linkami możesz też dzielić się w zespole.
Kliknij wiersz wykrycia, aby otworzyć okno szczegółów: ważność i wynik punktowy, identyfikator podatności i jego źródło, dotknięty pakiet i wersję, baner Naprawiono w: <wersja>, gdy znana jest wersja z poprawką (lub Brak dostępnej poprawki), opis CVE i wektor ataku, znaczniki czasu pierwszego i ostatniego wykrycia oraz bieżący status klasyfikacji wraz z notatką. Wersja z poprawką wskazuje, która aktualizacja pakietu zamyka wykrycie.
Okno dialogowe DECYDUJ
Kliknij DECYDUJ przy wykryciu, wybierz jedną z czterech decyzji i wpisz uzasadnienie:
| Decyzja | Skutek |
|---|---|
| Potwierdź (aktywne) | Wykrycie pozostaje AKTYWNE, teraz z odnotowanym potwierdzeniem i twoją notatką. |
| Fałszywy alarm | Wykrycie nie ma tu zastosowania; trafia do zakładki ROZWIĄZANE / ZIGNOROWANE. |
| Zaakceptuj ryzyko | Wykrycie jest realne, ale świadomie tolerowane; trafia do zakładki ROZWIĄZANE / ZIGNOROWANE. |
| Uśpij | Wykrycie zostaje ukryte do wskazanej daty, po czym automatycznie wraca do zakładki AKTYWNE. |
Uzasadnienie jest zapisywane razem z decyzją i uwzględniane w zapisie audytowym, więc pisz je z myślą o przyszłym czytelniku: co sprawdzono i dlaczego decyzja jest bezpieczna. Kliknij Zatwierdź decyzję, aby zastosować.
Klasyfikacja zbiorcza i eksport CSV
- Dla grupy podobnych wykryć (na przykład ten sam pakiet z backportowaną poprawką na kilku serwerach) zaznacz je polami wyboru - pole wyboru w nagłówku zaznacza wszystko, co jest aktualnie przefiltrowane - i kliknij DECYDUJ na pasku akcji zbiorczych. Jedna decyzja z jednym uzasadnieniem zostanie zastosowana do wszystkich zaznaczonych wykryć. Decyzje zbiorcze nie mogą tworzyć reguł wykluczeń; reguły twórz z poziomu pojedynczego wykrycia.
- Eksportuj CSV pobiera aktualnie przefiltrowaną listę AKTYWNE (ważność, identyfikator podatności, pakiet, wersja z poprawką, urządzenie, czas wykrycia, status klasyfikacji i notatka) do raportowania lub analizy w arkuszu kalkulacyjnym.
Wykrycia rozwiązane przez aktualizację oprogramowania zamykają się same: kolejne skanowanie inwentaryzacyjne nie dopasowuje już podatnej wersji i oznacza wykrycie jako naprawione. Aby reaktywować wykluczone wykrycie po zmianie środowiska, otwórz je w zakładce ROZWIĄZANE / ZIGNOROWANE i zatwierdź decyzję Potwierdź (aktywne).
4. Bezpieczne budowanie reguł wykluczeń
Jednorazowe decyzje załatwiają jednorazowy szum. W przypadku powtarzalnego szumu utwórz stałą regułę z okna DECYDUJ danego wykrycia, wybierając Utwórz regułę:
- Zasięg: Pojedyncze urządzenie lub Cały Realm.
- Cel: Według pakietu (wszystkie wykrycia dla danego pakietu) lub Według ID podatności (tylko dane konkretne CVE).
- Powód: Fałszywy alarm, Zaakceptowane ryzyko lub Nie dotyczy, plus komentarz wolnego tekstu.
Reguły automatycznie wykluczają przyszłe pasujące wykrycia, a istniejące pasujące wykrycia są aktualizowane przy następnym skanowaniu. Wszystkie reguły są wymienione w zakładce REGUŁY WYKLUCZEŃ i można je tam usuwać; usunięcie reguły kończy wykluczanie przy kolejnych skanowaniach.
Reguły mają dużą moc, ponieważ działają na każde przyszłe wykrycie, w tym na wykrycia na urządzeniach dodanych później. Pracuj bezpiecznie:
- Najpierw wąsko, potem szeroko. Okno dialogowe wstępnie wybiera najszerszą kombinację (Cały Realm, Według pakietu). O ile to nie jest dokładnie to, czego potrzebujesz, zacznij od Pojedyncze urządzenie plus Według ID podatności i poszerzaj zasięg dopiero wtedy, gdy ta sama reguła okaże się konieczna w innych miejscach.
- Traktuj komentarz jako dowód audytowy. Odwołaj się do podstawy reguły: zalecenia dostawcy o backportowanej poprawce, notatki o izolacji sieciowej, kontroli kompensacyjnej. Reguła obejmująca pakiet w całym Realmie bez komentarza to przyszłe ustalenie audytowe.
- Przeglądaj reguły regularnie. Reguła utworzona dla serwera izolowanego staje się błędna w dniu, w którym ten serwer zostanie podłączony do sieci. Wracaj do zakładki REGUŁY WYKLUCZEŃ po zmianach infrastruktury i usuwaj nieaktualne reguły.
O tym, co kwalifikuje się jako fałszywy alarm, oraz o pełnym cyklu życia decyzji opowiada artykuł Vigil: fałszywe alarmy i zarządzanie regułami wykluczeń.
5. Uprawnienia i ślad audytowy
Zapisywanie decyzji klasyfikacji i zarządzanie regułami wykluczeń wymaga uprawnienia Realmu vigil.triage_risks. Użytkownicy bez tego uprawnienia mogą przeglądać wykrycia, ale nie mogą ich rozstrzygać ani wykluczać; role wsparcia platformy mają dostęp tylko do odczytu. Każda decyzja - decydujący użytkownik, wybrany status i uzasadnienie - jest zapisywana w śladzie audytowym Realmu na stronie Zdarzenia i logi (/events), a wykluczone wykrycia pozostają widoczne w zakładce ROZWIĄZANE / ZIGNOROWANE. Wykluczenie ukrywa wykrycia przed aktywną kolejką, nigdy przed zapisem.
Powiązane: artykuł Ransomware Protection: polityki reagowania opisuje detektor ransomware oparty na entropii - odrębną funkcję Vigil z własną polityką Realmu.
StateWarden: Resilience Engineered.