Percorso utente tipico

Questa pagina costituisce una guida introduttiva all’utilizzo del software Cyberwatch.

L’obiettivo è evidenziare le best practice che consentono l’aggiunta di asset e la scalabilità dell’applicazione una volta che questa è stata distribuita dai team di Cyberwatch.

Questa guida può anche essere utilizzata come base di lavoro e linea guida per i test durante un POC (proof of concept) del software, ad esempio.

Distribuzione e creazione degli utenti

Nella maggior parte dei casi, la distribuzione dell’applicazione è seguita dai team di Cyberwatch.

Le configurazioni semplici, come la creazione del primo account utente e la registrazione della licenza, vengono anch’esse eseguite durante la distribuzione.

La creazione di utenti locali può essere effettuata manualmente dall’applicazione, ma si consiglia di configurare un metodo di autenticazione centralizzato basato su un provider di identità (LDAP, SAML, OpenID Connect).

È inoltre possibile configurare un server SMTP per l’invio di e-mail e report direttamente dall’applicazione.

Questi elementi possono essere configurati subito dopo la distribuzione oppure in un secondo momento.

Sono disponibili pagine della documentazione specifiche e più tecniche per supportare la configurazione di questi elementi.

Discovery

Su un’istanza vuota, il primo passaggio consiste generalmente nell’avviare scansioni di discovery.

L’obiettivo di queste discovery è far emergere gli asset presenti nel sistema informativo.

Gli asset individuati non verranno scansionati né registrati automaticamente in Cyberwatch senza un’azione aggiuntiva.

Esistono numerosi tipi di discovery che consentono di adattarsi al proprio sistema informativo.

Consultare la documentazione sulla discovery degli asset per iniziare a utilizzarle.

Caso pratico: scansione di discovery Active Directory o VMware vSphere

Mostra il caso pratico

La maggior parte dei sistemi informativi dispone di soluzioni che consentono di controllare e inventariare gli elementi dell’infrastruttura locale che compongono il sistema informativo.

Si prenda ad esempio una connessione di Cyberwatch a strumenti come VMware vSphere e Active Directory, allo scopo di recuperare l’elenco degli asset noti a queste soluzioni.

Per avviare una scansione di questo tipo, seguire la procedura riportata di seguito:

  1. Creare una credenziale salvata il cui tipo corrisponda alla discovery che si intende avviare successivamente
  2. Creare anche una credenziale salvata di tipo SSH con password/chiave o WinRM con HTTP Negotiate, che verrà utilizzata da Cyberwatch per connettersi agli asset al fine di avviare una scansione autenticata
  3. Accedere alla pagina di creazione di una discovery e avviare una discovery VMware vSphere o Active Directory
  4. Compilare il modulo con le opzioni desiderate. Lasciare il campo «Tipo di connessione agentless» sul valore predefinito: Nessuna connessione agentless
  5. Visualizzare gli asset individuati dalla scansione di discovery una volta terminata
  6. Selezionare gli asset da scansionare con la casella di controllo a sinistra, quindi cliccare sul pulsante «Azioni in blocco > Scansiona con connessioni agentless»
  7. Selezionare il tipo di connessione e la credenziale salvata creata in precedenza e confermare
  8. Cyberwatch creerà le Connessioni agentless richieste e tenterà di autenticarsi sugli asset con la credenziale fornita. Le connessioni funzionanti mostreranno un’icona a forma di scudo verde nella colonna «Modalità». Sarà presente anche un’icona a forma di calendario, che potrà essere di colore verde o giallo senza alcun impatto sull’analisi
  9. Gli asset creati al termine di queste scansioni saranno automaticamente presenti nell’inventario degli asset dell’applicazione

Questo caso pratico è un esempio classico di utilizzo di una scansione di discovery allo scopo di monitorare gli asset derivanti da tale discovery.

Esistono numerosi altri metodi che consentono di ottenere risultati simili.

Aggiungere asset

Una volta definito il perimetro degli asset tramite le discovery, il passaggio successivo consiste nello scansionare, in modo autenticato, gli asset desiderati.

A tal fine, Cyberwatch offre diversi metodi di monitoraggio che consentono di adattarsi ai vincoli del proprio sistema informativo.

Consultare la documentazione di presentazione delle diverse modalità di scansione per comprendere le funzionalità relative a queste modalità di scansione.

Queste scansioni verranno utilizzate da Cyberwatch per rilevare le vulnerabilità e i problemi di sicurezza identificati sugli asset.

Implementare i meccanismi di prioritizzazione

Per prioritizzare meglio i risultati rilevati dalle scansioni, Cyberwatch offre meccanismi che aiutano a definire criteri specifici per il proprio ambiente, al fine di stabilire quali vulnerabilità saranno considerate prioritarie.

Cyberwatch offre la possibilità di definire e associare una policy di prioritizzazione a uno o più asset. Per ottenere dettagli sul funzionamento delle policy di prioritizzazione, consultare la documentazione sull’utilizzo della prioritizzazione.

Caso pratico: creare una policy di prioritizzazione e associarla ad asset

Mostra il caso pratico

Questo caso pratico descrive come creare una nuova policy di prioritizzazione e come assegnarla ad asset.

  1. Accedere al menu Impostazioni > Policy di prioritizzazione
  2. Creare una nuova policy di prioritizzazione, inserendo, ad esempio, i seguenti elementi:
    • Nome: Critica
    • Soglia CVSS superiore a: 6
    • Punteggio EPSS superiore a: 0,1%
    • Selezionare Contrassegna come prioritarie le vulnerabilità presenti in qualsiasi catalogo
    • Impostare i tre requisiti su Alta
  3. Una volta creata la policy, accedere all’Inventario degli asset
  4. Filtrare gli asset in base a un criterio a scelta, ad esempio digitando prod nella barra di ricerca, per filtrare tutti gli asset il cui hostname contiene questa stringa
  5. Selezionare gli asset desiderati con la casella di controllo a sinistra, cliccare sul pulsante «Modifiche in blocco > Modifica la prioritizzazione» e selezionare la policy Critica appena creata

Inventario e analisi delle vulnerabilità identificate sugli asset

Una volta monitorati gli asset e implementati i meccanismi di prioritizzazione, Cyberwatch consente di identificare le azioni più prioritarie da eseguire.

Dall’inventario degli asset è possibile consultare tutti gli asset monitorati, ordinati per impostazione predefinita in base al numero di vulnerabilità prioritarie identificate.

L’inventario consente di filtrare gli asset in base a diversi criteri, di ordinarli in base ad alcune delle colonne visualizzate e di selezionare le colonne da visualizzare.

È inoltre disponibile un insieme di modifiche e azioni in blocco per intervenire sulle proprietà degli asset in Cyberwatch o per interagire direttamente con gli asset.

Ogni asset dispone di una scheda dettagliata, accessibile cliccando sull’hostname dell’asset o sul pulsante con la lente di ingrandimento a fine riga.

La scheda di un asset contiene un insieme di schede che presentano informazioni diverse.

La scheda «Riepilogo» consente di visualizzare l’evoluzione del numero di vulnerabilità dell’asset e alcune informazioni generali sui problemi di sicurezza e sui test di conformità eseguiti.

La scheda «Vulnerabilità» elenca tutte le vulnerabilità identificate sull’asset in questione. Per impostazione predefinita, queste vulnerabilità sono ordinate secondo i criteri seguenti: Vulnerabilità prioritaria > Punteggio CVSS > Livello dell’exploit.

Questa scheda consente quindi di identificare le vulnerabilità più prioritarie per un determinato asset.

L’analisi delle vulnerabilità di un asset si basa in particolare sulle applicazioni rilevate nella scheda «Tecnologie» dell’asset.

Gli asset dispongono inoltre di una scheda «Analisi» per consultare lo stato delle analisi di Cyberwatch. Questa scheda consente di consultare il risultato grezzo degli script e di esportare tali risultati in un file di testo.

È questo file di testo che occorre inviare ai team tecnici di Cyberwatch se si desidera una verifica dei risultati rilevati da Cyberwatch o spiegazioni aggiuntive.

Caso pratico: analisi delle vulnerabilità di un asset

Mostra il caso pratico

Questo caso pratico descrive come analizzare e comprendere i risultati rilevati da Cyberwatch su un asset.

  1. Cliccare sull’hostname di un asset per accedere alla scheda dell’asset da esaminare
  2. Accedere alla scheda «Vulnerabilità» dell’asset
  3. Si analizza qui la prima vulnerabilità dell’elenco, il cui codice CVE è CVE-2020-1350 in questo esempio
  4. Questa vulnerabilità, identificata come prioritaria sull’asset, ha un punteggio CVSS di 10 (punteggio massimo), un punteggio EPSS del 94% ed è collegata alla tecnologia KB5034119 al momento della redazione di questa documentazione. Cyberwatch indica che l’azione correttiva associata a questa CVE è «2024-01 Cumulative Update for Windows Server 2016 for x64-based Systems (KB5034119)». La CVE viene quindi corretta dalla distribuzione del KB5034119, aggiornamento cumulativo del mese di gennaio 2024
  5. Cliccare sul codice della CVE per accedere all’enciclopedia
  6. Il punteggio dettagliato e le metriche CVSS sono presentati nella scheda della CVE-2020-1350
  7. La scheda della CVE fornisce una descrizione tratta dal NVD e un insieme di link ai diversi bollettini di sicurezza identificati da Cyberwatch. L’analisi di Cyberwatch si basa in particolare su questi elementi. In caso di dubbio, i bollettini di sicurezza del NVD e del fornitore fanno fede nell’analisi dei risultati.
  8. L’insieme di questi elementi consente di comprendere perché una determinata vulnerabilità viene rilevata su un asset.

In caso di dubbi sulle vulnerabilità rilevate o sulle tecnologie identificate, contattare i team tecnici di Cyberwatch inviando l’esportazione delle analisi dell’asset o degli asset in questione.

Analisi delle vulnerabilità identificate dall’enciclopedia

L’Enciclopedia delle vulnerabilità consente di consultare tutte le vulnerabilità pubblicamente censite e sincronizzate nel database di Cyberwatch.

Offre inoltre un insieme di filtri che facilitano l’identificazione delle vulnerabilità più prioritarie sul parco.

Caso pratico: identificare le vulnerabilità da gestire in via prioritaria

Questo caso pratico spiega come utilizzare l’enciclopedia delle vulnerabilità per identificare le vulnerabilità più importanti del parco e creare un alert automatico che segnali la presenza di nuove vulnerabilità che soddisfano determinati criteri.

Mostra il caso pratico
  1. Accedere all’Enciclopedia delle vulnerabilità del software
  2. Tramite la barra di ricerca dinamica, selezionare i filtri seguenti:

    • Stato: Vulnerabilità prioritarie
    • Catalogo: Tutti
    • Gravità: Critica
  3. Questi filtri consentono di evidenziare le vulnerabilità più prioritarie identificate sul parco informatico, in base al punteggio CVSS elevato e alla presenza in cataloghi noti di CVE che hanno avuto un impatto
  4. È possibile affinare ulteriormente la ricerca aggiungendo filtri supplementari su aspetti come la sfruttabilità o la presenza in determinati gruppi di asset
  5. Se questi filtri non restituiscono alcun risultato, significa che il parco informatico è protetto da queste vulnerabilità più importanti. È inoltre possibile ampliare la ricerca eliminando alcuni criteri per potersi concentrare su vulnerabilità meno importanti
  6. Una volta impostato il filtro, cliccare su «Modifiche in blocco > Crea un alert». Questa operazione consente di definire un alert automatico che invia via e-mail informazioni relative alle vulnerabilità che soddisfano questi criteri

Comprendere e applicare le patch consigliate

Cyberwatch include un modulo che facilita la distribuzione di alcune patch sugli asset scansionati in modo autenticato.

Le viste presentate di seguito offrono tutte la possibilità di richiedere a Cyberwatch di distribuire patch sugli asset. Cyberwatch non consente tuttavia la distribuzione di tutte le patch identificate. Per comprendere il funzionamento e i limiti di questa funzionalità, consultare la documentazione sulla distribuzione delle patch.

Dalla scheda di un asset

Nel caso di un asset con un numero elevato di vulnerabilità, la scheda «Gestione delle patch» di tale asset è particolarmente utile, poiché presenta le patch associate a tutte le vulnerabilità dell’asset.

Le patch sono ordinate in base al numero di vulnerabilità prioritarie che correggono. Le patch in cima all’elenco sono quindi generalmente quelle da distribuire in via prioritaria sull’asset.

Cyberwatch indica inoltre l’azione correttiva consigliata dai produttori che consente di correggere tutte le CVE associate a ciascuna patch.

Dall’elenco delle azioni correttive

La pagina Azioni correttive elenca tutte le azioni correttive disponibili sugli asset scansionati da Cyberwatch.

Ogni azione correttiva è collegata a una tecnologia che consente di correggere (o da distribuire nel caso dei KB Microsoft). Per impostazione predefinita, gli elementi sono ordinati in base al numero di vulnerabilità prioritarie associate.

Questa vista indica anche il numero di asset interessati da ciascuna azione correttiva.

Caso pratico: autorizzare Cyberwatch a distribuire patch su un insieme di asset

Per automatizzare la distribuzione delle patch che lo consentono, Cyberwatch offre la possibilità di configurare policy di distribuzione automatiche.

Il caso pratico riportato di seguito descrive come implementare una configurazione di questo tipo.

Mostra il caso pratico

Il caso pratico descrive come creare una policy di distribuzione delle patch. La procedura per configurare una policy di riavvio è esattamente la stessa.

  1. Accedere al menu Amministrazione ed espandere il riquadro «Gestione delle patch» per verificare che la funzionalità sia attivata. In caso contrario, attivarla
  2. Accedere al menu Impostazioni > Policy di distribuzione e di riavvio
  3. Cliccare sul pulsante «+ Aggiungi» per creare una nuova policy
  4. Selezionare:

    • Tipo: Policy di distribuzione
    • Nome: il nome desiderato, ad esempio Distribuzioni settimanali il mercoledì
    • Periodo: Ricorrenza personalizzata; Frequenza Ogni settimana; e scegliere Mercoledì
    • Inizio: 22:00; Fine: 06:00
    • Pianificazione: Auto
  5. Salvare. Viene quindi creata una policy di distribuzione automatica che autorizza Cyberwatch a distribuire le patch sugli asset ogni mercoledì tra le 22:00 e le 06:00.
  6. Per essere applicata, questa policy deve ancora essere associata ad asset
  7. Accedere all’Inventario degli asset
  8. Filtrare e selezionare gli asset desiderati
  9. Cliccare sul pulsante «Modifiche in blocco > Modifica la policy di distribuzione»
  10. Selezionare la policy di distribuzione appena creata

Attenzione: questa policy di esempio consente a Cyberwatch di tentare di distribuire automaticamente tutte le patch supportate sugli asset associati alla policy di distribuzione.

Generare report ed esportare i dati

Successivamente, sarà possibile generare report su questi dati, per presentarli graficamente e trasmetterli ad altri interlocutori che non hanno necessariamente accesso all’applicazione.

Cyberwatch offre diversi modelli di report PDF e CSV, oltre ad altri formati che consentono l’esportazione dei dati verso sistemi di terze parti.

Per generare un report, consultare la documentazione associata.

Cyberwatch invia inoltre dati a un’istanza Kibana distribuita localmente con il software. Questa istanza Kibana include dashboard predefinite realizzate da Cyberwatch e consente la creazione di dashboard personalizzate.

Utilizzare il modulo di conformità

Il modulo di conformità di Cyberwatch completa l’analisi delle vulnerabilità tramite la verifica delle best practice di configurazione degli asset rispetto ai framework di sicurezza.

Questo modulo è facoltativo e richiede l’associazione agli asset dei framework da verificare, senza la quale Cyberwatch non avvierà alcuna analisi di conformità automatica.

Cyberwatch offre un insieme di framework predefiniti, provenienti da enti di riferimento nel campo della sicurezza informatica, come il CIS Benchmark e l’ANSSI.

Per un utilizzo più avanzato, Cyberwatch consente la creazione di framework e regole personalizzati al fine di verificare elementi descritti, ad esempio, nella policy di sicurezza del sistema informativo dell’azienda.

Per approfondire: personalizzazione, automazioni e integrazioni

Per sfruttare al meglio Cyberwatch nell’utilizzo quotidiano, alcuni elementi possono essere automatizzati, allo scopo di semplificare l’aggiunta e la classificazione degli asset, l’integrazione con strumenti di terze parti, la creazione di elementi personalizzati…

Gruppi

I gruppi consentono di visualizzare le informazioni di insiemi di asset, di categorizzarli e di applicare loro azioni in blocco.

Progetti

I progetti consentono di definire perimetri funzionali o organizzativi all’interno di Cyberwatch. Servono in particolare a gestire i diritti di accesso degli utenti limitandone la visibilità su determinati asset o insiemi di asset.

Integrazioni

Per alcune esigenze di integrazione, si consiglia di utilizzare le integrazioni, che consentono di configurare pulsanti per inviare determinati dati da Cyberwatch a strumenti esterni.

API Cyberwatch

Per alcune esigenze di automazione, personalizzazione o integrazione più complesse, si consiglia l’utilizzo dell’API Cyberwatch.

Regole degli asset

Le regole degli asset consentono di definire regole allo scopo di assegnare automaticamente proprietà agli asset.

Esempio di utilizzo di una regola degli asset

Ad esempio, è possibile creare una regola degli asset che assegni automaticamente un gruppo agli asset in base al loro hostname. Si crei, ad esempio, una regola che assegni il gruppo Sviluppo e la policy di prioritizzazione Bassa agli asset il cui hostname contiene la stringa dev.

  1. Accedere all’Inventario degli asset
  2. Digitare la stringa dev nella barra di ricerca, senza selezionare alcuna parola chiave
  3. Cliccare sul pulsante «Modifiche in blocco > Crea una regola»
  4. L’interfaccia reindirizza al modulo di creazione di una regola, con il filtro dev già inserito. Assegnare un nome alla regola
  5. Per l’azione «Aggiungi i gruppi», selezionare il gruppo Sviluppo
  6. Per l’azione «Definisci la prioritizzazione», selezionare la policy di prioritizzazione Bassa
  7. Salvare la regola, che dovrebbe essere attivata per impostazione predefinita
  8. Verificare che agli asset interessati dal filtro vengano assegnate le proprietà definite

Anche i futuri nuovi asset monitorati da Cyberwatch che soddisfano le condizioni della regola verranno modificati automaticamente dalla regola degli asset.

Supporto tecnico

I team di Cyberwatch sono naturalmente a disposizione per accompagnare gli utenti per tutta la durata dei test o della fase di scalabilità.

Per qualsiasi domanda tecnica, contattare il supporto Cyberwatch: