Utilizzo del file cab Windows
Nell’ambito delle analisi avviate dalle proprie scansioni delle vulnerabilità, Cyberwatch può dover trasferire un file di dipendenze degli aggiornamenti fornito da Microsoft, noto con il nome di wsusscn2.cab.
Questo file consente di eseguire l’equivalente di un’analisi Windows Update in modalità disconnessa.
Il file cab contiene informazioni sulla maggior parte delle patch per Windows e per le applicazioni Microsoft distribuite tramite Windows Update.
La principale criticità legata all’utilizzo di questo file per le analisi riguarda le sue dimensioni. Attualmente comporta un trasferimento di oltre 900 MB, pertanto la distribuzione di questo file su ciascun asset può risultare complessa.
Asset per i quali si consiglia un’analisi WUA
Le analisi tramite WUA (Windows Update Agent) consentono di ottenere informazioni sui KB disponibili per determinati asset.
L’analisi di alcune configurazioni di asset Windows richiede l’utilizzo di WUA per essere completa. Ciò riguarda gli asset Windows che soddisfano almeno una delle seguenti condizioni:
- sistemi datati Windows Server 2012 o precedenti
- sistemi datati Windows 7 o precedenti
- qualsiasi sistema Windows con un’applicazione Microsoft installata tramite MSI i cui aggiornamenti sono gestiti tramite KB
Condizioni di trasferimento del file cab per le scansioni Cyberwatch
Le analisi Cyberwatch richiedono l’utilizzo del file cab solo per scansionare alcune configurazioni specifiche di asset Windows. Tale trasferimento, quando necessario, è indipendente dalla modalità di scansione (con agent, connessione agentless, air gap…) utilizzata.
Il trasferimento del file cab avviene solo sugli asset Windows che non hanno accesso a Internet o per i quali non è possibile un’analisi tramite Windows Update.
Nel caso in cui l’analisi tramite WUA non sia possibile e il trasferimento del file cab non sia desiderato o risulti impossibile, si avranno le seguenti conseguenze:
- per i sistemi datati, l’analisi dei KB mancanti relativi al sistema operativo e alle applicazioni Microsoft sarà incompleta
- per i sistemi recenti con applicazioni Microsoft, l’analisi dei KB relativi a tali applicazioni sarà incompleta
Posizione del file cab
Scansioni in modalità con agent o agentless
Nel caso di una scansione in modalità con agent o agentless, il file cab viene salvato nella directory C:\Windows\System32\config\systemprofile\AppData\Roaming\Cyberwatch.
Scansioni in modalità air gap
Per le analisi in modalità air gap, l’interfaccia di Cyberwatch propone l’opzione «Scarica il file di analisi Windows offline», che consente di scaricare il file cab di Microsoft in modo da poterlo utilizzare nell’ambito delle analisi air gap.
L’esecuzione dello script WUA con il file cab è a discrezione dell’utente, ma consente, nei casi sopra menzionati, di ottenere un’analisi più completa del sistema.
Disattivazione del trasferimento del file cab in Cyberwatch
La disattivazione del trasferimento del file cab su un asset o su un insieme di asset può essere effettuata tramite l’utilizzo delle policy di analisi, disattivando l’esecuzione della scansione delle vulnerabilità Windows con WUA.
La disattivazione di questo trasferimento richiede l’attivazione della funzionalità delle analisi personalizzate.
Di seguito è riportato un esempio di procedura dettagliata da seguire per disattivare l’esecuzione della scansione delle vulnerabilità Windows con WUA su un insieme di asset:
- Creare una policy di analisi dal menu Impostazioni > Policy di analisi cliccando sul pulsante Aggiungi
- Definire il nome e la fascia di analisi consentita
- Nella sezione «Script di analisi», cliccare sul pulsante «Aggiungi un’analisi personalizzata»
- Selezionare come analisi «Scansione delle vulnerabilità Windows con WUA»
- Impostare il periodo della scansione su «Mai»
- Cliccare sul pulsante «Salva»
Una volta assegnata agli asset desiderati, questa policy disattiverà l’esecuzione dello script di analisi responsabile del trasferimento del file cab.
Per ulteriori informazioni sull’utilizzo delle policy di analisi, consultare la documentazione delle policy di analisi.