现代组织依赖种类繁多的软件:操作系统、文字处理应用程序、人力资源和财务工具、备份与恢复解决方案、数据库系统等等。此类软件资产往往对关键业务运转至关重要——但同时也带来重要的安全风险。例如,攻击者常常会针对存在漏洞的软件来获取对企业网络的访问权限,并且能够安装其自有的恶意软件(malware),从而窃取或加密数据,或扰乱业务运营。
CIS Control 2 的设计旨在帮助您降低这些风险。它建议每个组织建立一份全面的软件清单,并制定完善的软件管理方案,其中包括对所有已安装软件进行定期审查、对哪些软件能够运行进行控制等更多措施。
精选相关内容:
以下是 CIS Control 2:Inventory and Control of Software Assets(软件资产的清单与控制)中的七个子控制项的细分说明。
2.1. 建立并维护软件清单
创建并维护一份关于网络中计算机上所有软件的详细记录。对每个软件资产,尽可能包含尽量多的信息:标题、发布方、安装日期、支持的系统、业务用途、相关 URL、部署方式、版本、退役日期等。 这些信息可以记录在文档或数据库中。
至少每年两次对软件清单进行审查并更新,以保持其最新。下面的一些子控制项将提供有关应删除哪些软件以及原因的指导。
2.2. 确保获授权的软件当前仍受到厂商支持
一个重要的最佳实践是确保获授权的软件清单中包含的所有操作系统和软件应用程序仍然受到软件厂商的支持。无法获得支持的软件不会收到安全补丁和更新,这会增加您组织的风险暴露,因为网络犯罪分子往往会利用已知漏洞。
如果在您的环境中发现过时或不受支持的软件,请尽快采用替代解决方案。 如果没有可用的替代方案,而不受支持的软件又对您的业务运营是必要的,请评估其带来的风险,并研究可缓解风险的控制措施。然后记录例外情况、已实施的任何控制措施以及对残余风险的接受。
2.3. 处理未获授权的软件
员工有时会在未经 IT 部门批准的情况下,向业务系统安装软件。移除这种未获授权的软件可以降低对您业务的风险。如果确实需要某款未获授权的软件,要么将其添加到获授权工具列表中,要么在软件清单中记录该例外情况。
尽可能频繁地检查是否存在未经授权的软件,至少每月检查一次。
2.4. 使用自动化的软件清点工具
手动创建和维护软件清单可能非常耗时,并且容易出现用户错误。因此,最佳做法是在可行的情况下自动化发现和记录已安装软件资产的流程。
例如,Netwrix Change Tracker可以自动跟踪贵组织中已安装的所有软件资产,包括应用程序名称、版本、日期以及补丁级别。
2.5. 将获授权的软件加入允许列表
即使你付出最大的努力,也可能无法确保未经授权的软件不会安装到你的系统中。因此,实施控制措施以确保只有获授权的应用程序可以执行,同样非常重要。
允许列表(allowlist)比阻止列表(blocklist)更严格。允许列表只允许指定的软件执行,而阻止列表仅仅是阻止特定的不良程序运行。
你可以结合规则和商用技术来实现你的允许列表(allowlist)。例如,许多反恶意软件程序以及常见的操作系统都包含防止未经授权的软件运行的功能。还可以使用诸如 Applocker 之类的免费工具。一些工具甚至会收集已安装程序的补丁级别信息,以帮助确保你只使用最新的软件版本。
详细的允许列表(allowlist)可以包含文件名、路径、大小或签名等属性,这也有助于在扫描未在列表中明确列出的未经授权的软件时发现问题。
2.6 允许列表中的授权库
除了维护软件清单以及经授权的软件 allowlist 之外,确保用户仅从已授权的库中加载文件(包括应用程序)同样至关重要。您还应对所有人员进行培训,避免从未知或未验证的来源下载文件到您的系统中,并确保他们理解违反该策略所带来的安全风险,包括这可能如何使攻击者能够访问您的系统和数据。
2.7. 使用 allowlist 仅允许授权脚本
软件安装和其他管理任务通常需要脚本解释器。不过,网络犯罪分子可能会利用这些脚本引擎,从而对您的系统和流程造成损害。制定授权脚本的 allowlist 可以限制未授权用户和攻击者的访问。系统管理员可以决定谁有权运行这些脚本。
此控制要求您的 IT 团队对所有脚本进行数字签名;这可能会比较费力,但为了保护您的系统这是必要的。实现该控制的技术方法包括版本控制和数字签名。
摘要
全面的软件资产管理对于保护组织的系统与数据至关重要。CIS Control 2 会引导你的组织完成识别、监控并自动化软件管理解决方案的流程。该控制措施可概括为三项实践:
- 识别并记录所有软件资产,并移除不需要的、过时的或存在漏洞的
- 创建已批准的软件允许列表(allowlist),以帮助防止未授权软件的安装和使用。
- 通过持续的扫描和更新来监控并管理你的软件应用程序。
手动创建和维护软件清单既耗时又容易出错,因此在任何现代网络中都不是可行的方法。 Netwrix Change Tracker 会自动完成对系统中已安装的所有软件的跟踪工作,并让你随时了解与已授权软件列表之间的任何偏离情况。它甚至还可用于识别缺失的补丁和版本更新,帮助你进一步加强 IT 系统安全。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。