7 мин

Агенттерсіз техника түгендеуі қалай жұмыс істейді?

Іс жүзіндегі агенттерсіз техника түгендеуі желілік сұрауды, кіру деректерін, бухгалтерлік тізілімді және белгісіз құрылғыларды іздеуді біріктіреді.

Агенттерсіз техника түгендеуі қалай жұмыс істейді?

Агенттерсіз техника түгендеуі бүкіл шындықты бір сканерлеуден алуға тырыспағанда жұмыс істейді. Желі дәл қазір ненің жауап бергенін көрсетеді, пайдаланушының кіруі компьютердің өзінен мәлімет береді, каталог басқарылатын есептік жазбаларды сипаттайды, ал бухгалтерия актив пен оның құнын растайды. Толық тізілім осы бақылауларды салыстырғаннан кейін ғана пайда болады.

Әр құрылғыдағы агент тұрақты жинауды жеңілдетеді, бірақ оның болмауы есеп жүргізуге кедергі емес. Жұмыс тәртібі өзгереді: шекараны алдын ала анықтау, бірнеше дереккөзден дәлел жинау, әр бақылаудың уақытын сақтау және жауаптың болмауын техниканың жоқтығымен шатастырмау керек. Соңғы қателіктің кесірінен іссапардағы ноутбуктер, өшірулі резервтік серверлер және оқшауланған сегменттердегі жабдық назардан тыс қалады.

Алдымен нақты нені есептейтініңізді анықтаңыз

Есеп бірлігі IP мекенжайы, компьютер атауы немесе бухгалтерлік көшірмедегі жол емес, техниканың физикалық данасы болуы керек. Мекенжай жаңа DHCP сеансында өзгереді, қайта орнатудан кейін атау басқа құрылғыға беріледі, ал бір бухгалтерлік карточка кейде жүйелік блок, монитор және қосалқы құрылғылардан тұратын жинақты қамтиды. Осы белгілердің кез келгенін активтің өзі деп қабылдасаңыз, қайталанатын жазбалар мен қате есептен шығару міндетті түрде шығады.

Әр физикалық құрылғыға басқа данаға ешқашан берілмейтін ішкі asset_id тағайындаңыз. Оның жанында байқалған идентификаторларды сақтаңыз: сериялық нөмір, SMBIOS жүйесіндегі UUID, интерфейстердің MAC мекенжайлары, хост атауы, бухгалтерлік түгендеу нөмірі, пайдаланушының бөлімшесі және орналасқан жері. Әр мәннің дереккөзі мен алынған уақыты болуы керек. «ABC сериялық нөмірі, 12 мамырда жергілікті сұраудан алынды» деген жазба қайдан шыққаны белгісіз «ABC» жазбасынан сенімдірек.

Активтің күйі мен ол туралы мәліметтің сапасын бөліп қараңыз. Компьютер «пайдалануда» деп есептелуі мүмкін, бірақ оның желілік деректері ескірген болуы ықтимал. Басқа құрылғы қонақ желісінде жауап беруі мүмкін, алайда оның иесі мен пайда болу негізі әлі анықталмаған. Қолдануға ыңғайлы модельде кемінде төрт тәуелсіз өріс бар: өмірлік цикл күйі, жауапты тұлға, соңғы бақылау және сәйкестендіруге деген сенім деңгейі.

Алғашқы сұрауға дейін қамту аясын бекітіңіз. Оған корпоративтік ішкі желілер, VPN пулдары, қызметкерлерге арналған Wi-Fi, серверлік VLAN желілері, филиалдар, зертханалық сегменттер және қашықтан басқару ауқымдары кіреді. Қонақ желісін де бақылаған жөн, бірақ ондағы құрылғыларды ұйымның активі деп автоматты түрде тануға болмайды. Ерекшеліктерді бөлек жазыңыз: медициналық жабдық, өндірістік контроллерлер, кассалар және белсенді сұрауға тек сервис иесі рұқсат беретін басқа жүйелер.

Виртуалды машиналар мен бұлт даналарын бухгалтерия оларды негізгі құрал санамаса да бөлек класқа жатқызыңыз. Олардың сериялық нөмірлері, MAC мекенжайлары және атаулары үлгімен бірге көшіріледі, ал өмірлік циклі бірнеше минут не күн болуы мүмкін. Гипервизор немесе бұлт платформасының идентификаторы дананы техникалық объектімен байланыстырады, бірақ физикалық сервермен емес. Контейнерлер үшін әр қысқа мерзімді дананы емес, кластерлерді, тораптарды және бекітілген образдарды есепке алған дұрыс. Бұл шекараны жинауға дейін анықтаңыз, әйтпесе бір есеп мүлікті, виртуалды ресурстарды және желілік сервистерді араластырады. Мердігер жабдығын да рұқсат мерзімі, шарт иесі және күтілетін сегменті бар бөлек тип ретінде сақтаңыз. Сонда ол ұйым мүлкімен шатаспайды және қонақ қосылымдары арасында жоғалмайды.

Желі дайын тізілімді емес, бар болу картасын береді

Желілік сұрауды тораптарды табудан бастап, содан кейін ғана рұқсат етілген сипаттарды жинауға көшіңіз. Nmap нұсқаулығы host discovery әрекетін порттарды сканерлеуден анық бөледі: -sn параметрі қолжетімді тораптарды іздегеннен кейін жұмысты тоқтатады. Жергілікті Ethernet желісінде Nmap әдетте ARP пайдаланады, ал маршрутизатор арқылы ICMP мен TCP сынамаларын біріктіреді. Сондықтан бір ICMP ping әлсіз тексеру саналады, ал тораптың үнсіздігі ештеңені дәлелдемейді.

Сұрауды бірнеше келісілген нүктеден, әр ірі желілік контурда бір нүктеден іске қосыңыз. Желіаралық экран, мекенжайларды түрлендіру және VLAN арасындағы ережелер көріну деңгейін өзгертеді. Орталық сканер жергілікті ARP сұрауы бірден табатын жұмыс станциясын байқамауы мүмкін. Іске қоспас бұрын ауқымды, уақытты, жылдамдықты және сынама түрлерін желілік топпен және ақпараттық қауіпсіздік қызметімен келісіңіз. Түгендеу рұқсатсыз сканерлеуге негіз бермейді.

Келесі кезең терминал мәтінін емес, құрылымды нәтижені талдауы үшін ең аз сұрау нәтижесін XML пішімінде сақтаңыз:

nmap -sn -n -oX discovery-2025-05-12.xml 10.24.16.0/24

XML ішінде күйі, мекенжайлары және дереккөз жергілікті арнаны көрген кезде MAC мекенжайы бар host элементтері болады. Бұл файлды бірден компьютерлер тізіміне айналдырмаңыз. Оның ішінде принтерлер, телефондар, қатынау нүктелері, виртуалды интерфейстер және уақытша құрылғылар кездеседі. Ол бір ғана нақты сұраққа жауап береді: осы бақылау нүктесінен сол сәтте қай желілік идентификатор көрінді.

Көріністі DHCP жалдау жазбаларымен, маршрутизаторлардағы ARP немесе Neighbor Discovery кестелерімен, Wi-Fi контроллерінің тіркеулерімен және коммутатор деректерімен толықтырыңыз. RFC 2131 құжаты DHCP клиентіне өзін тек аппараттық мекенжай арқылы емес, client identifier арқылы да таныстыруға мүмкіндік береді. Сондықтан ClientId өрісін тексерместен MAC мекенжайы деп санауға болмайды. Windows DHCP Server жүйесінде Get-DhcpServerv4Lease белсенді жалдау жазбаларын, ал -AllLeases параметрімен мерзімі өткен және қабылданбаған жазбаларды да қайтарады. Жалдау тарихы бүгін өшірулі тұрған ноутбуктерді табуға көмектеседі, бірақ ескі жалдау ағымдағы қатысуды білдірмейді.

Ұйым SNMP протоколын қауіпсіз баптап қойған болса, желілік құрылғылар мен принтерлерді сол арқылы сұрауға болады. RFC 3418 құжаты sysDescr, sysObjectID, sysName және sysLocation өрістерін анықтайды, алайда оларды әкімші немесе өндіруші толтырады, сондықтан өрістер жиі бос не ескірген болады. Есепке алу ыңғайлы болсын деп SNMPv1 мен ортақ community жолын қосу артық қауіп тудырады. Түгендеу үшін құрылғының қорғанысын әлсіретпей, бұрыннан бар қорғалған баптауды және тек оқу құқығын пайдаланыңыз.

Пассивті дереккөздер жүктемені азайтады, бірақ оларды да мұқият түсіндіру керек. Желіаралық экран журналдары, DNS сұраулары, аутентификация оқиғалары және қатынауды бақылау деректері бұрын болған белсенділікті көрсетеді, сондықтан оларды жаңа сынама жібермей талдауға болады. Дегенмен журналдағы бір мекенжай жүктемені теңгергішке, проксиге немесе түрлендіргішке тиесілі болуы мүмкін, ал DNS атауы компьютерден ұзақ сақталуы ықтимал. Бастапқы оқиғаға сілтемені, уақыт аралығын және желілік контексті сақтаңыз. Бүкіл желілік журналды тізілімге жүктемей, бақылауды үміткермен байланыстыруға қажет өрістерді ғана алыңыз. Пассивті тарих пен бақыланатын белсенді көріністің үйлесімі тұрақты агрессивті сканерлеуден пайдалырақ. Біріншісі өткен белсенділікті, екіншісі қазіргі қолжетімділікті көрсетеді, ал екеуі де жеке өзі иелікті растамайды.

Штаттық қашықтан сұрау компьютер құрамын ашады

Басқарылатын Windows компьютерлерінде қашықтағы CIM сұрауы тұрақты агентсіз модельді, өндірушіні, сериялық нөмірді, UUID мәнін, жадты, операциялық жүйені және желілік интерфейстерді береді. Ол штаттық басқару интерфейстері арқылы жұмыс істейді және алдын ала бапталған аутентификацияны, желіаралық экран ережелерін және құқықтарды қажет етеді. WMI немесе WinRM интерфейсін бүкіл әкімшілік сегментке ашпаңыз және жинауды домен әкімшісінің есептік жазбасымен іске қоспаңыз. Ең аз құқықтары бар бөлек есептік жазба қолданып, сұрауларды журналға жазыңыз.

Microsoft Win32_ComputerSystem класын өндіруші мен модельдің, Win32_BIOS класын BIOS сериялық нөмірінің, ал Win32_ComputerSystemProduct класын SMBIOS жүйесіндегі UUID мәнінің дереккөзі ретінде сипаттайды. Бұл деректер пайдалы, бірақ құжаттама өндіруші берген мәліметтің сапасы нашар болуы мүмкін екенін ескертеді. Нақты парктерде бос жолдар, үлгі ретінде қалдырылған сериялық нөмірлер және түгел нөлден тұратын UUID кездеседі. Өріс микробағдарламадан келгені үшін ғана қатесіз болмайды.

Мына үзінді қашықтағы тораптан ықшам жазба жинайды:

$session = New-CimSession -ComputerName PC-042
$cs = Get-CimInstance -CimSession $session -ClassName Win32_ComputerSystem
$bios = Get-CimInstance -CimSession $session -ClassName Win32_BIOS
$product = Get-CimInstance -CimSession $session -ClassName Win32_ComputerSystemProduct
$os = Get-CimInstance -CimSession $session -ClassName Win32_OperatingSystem
[pscustomobject]@{
  ComputerName = $cs.Name
  Manufacturer = $cs.Manufacturer
  Model = $cs.Model
  SerialNumber = $bios.SerialNumber
  UUID = $product.UUID
  OS = $os.Caption
  LastObservedAt = (Get-Date).ToUniversalTime().ToString('o')
  Source = 'remote-cim'
} | ConvertTo-Json -Compress
Remove-CimSession $session

Нәтиже атау, модель, сериялық нөмір, UUID, операциялық жүйе, уақыт және дереккөз бар бір JSON жазбасы түрінде шығады. Төрт нәтижені бөлек өңдеңіз: жинау сәтті аяқталды; торап қолжетімді, бірақ рұқсат жоқ; басқару интерфейсі қолжетімсіз; торап жауап бермейді. Оларды бір «табылмады» қатесіне біріктірсеңіз, топ құқық керек жерде желіні жөндейді немесе жай ғана өшірулі тұрған техниканы есептен шығарады.

Linux және басқа жүйелерді де осы қағидамен сұраңыз: бұрыннан рұқсат етілген әкімшілік арнаны пайдаланыңыз, тек оқуға арналған шағын командалар жиынын орындаңыз және өрістердің шығу тегін сақтаңыз. Тек тізілім үшін бүкіл паркке SSH қоспаңыз. Орталықтандырылған басқару жоқ болса, жаңа арнаны асығыс ашқаннан гөрі кіру кезінде дерек жинау немесе физикалық салыстыру қауіпсіз.

Кіру кезіндегі жинау кеңседен тыс ноутбуктерді табады

Пайдаланушы кіргенде орындалатын қысқа сценарий желілік сұраудың ең үлкен олқылығын жабады: құрылғы корпоративтік есептік жазбаны тұрақты қолданса да, кеңсенің ішкі желісінде айлар бойы көрінбеуі мүмкін. Сценарий компьютердің өзінде орындалып, жергілікті сипаттарды оқиды және корпоративтік қабылдағыш қолжетімді болғанда шағын қол қойылған есепті жібереді. Оған тұрақты фондық сервис қажет емес.

Windows үшін сценарийді қолданыстағы топтық саясат немесе ұйымда қабылданған басқару тетігі арқылы тағайындауға болады. Оны жасырмаңыз және диск мазмұнын жинамаңыз. Компьютер атауы, сериялық нөмір, UUID, модель, операциялық жүйе нұсқасы, кірген корпоративтік пайдаланушы және уақыт жеткілікті. Ішкі ережелер мен дербес деректерге қатысты талаптарға сай пайдаланушыларға жиналатын өрістер мен мақсат туралы хабарлаңыз.

Жеткізу арнасын ұқыпты жасаңыз. Файл жасауға рұқсат беріп, басқа есептерді оқуға тыйым салатын ортақ қалта әр қызметкер бүкіл паркті көретін қалтадан жақсы. Құрылғы аутентификациясы, өлшем шектеуі және қайталама жіберуден қорғанысы бар ішкі HTTPS қабылдағыш одан да дұрыс. Сервер кіріс деректеріне сенбеуі керек: схеманы тексеріп, жол ұзындығын шектеп, жіберілген файл атауын жол ретінде қолданбаңыз.

Кіру сценарийі қазіргі иені дәлелдемейді. Ортақ компьютер соңғы кірген адамды көрсетеді, қызметкер алмастыру ноутбугін уақытша алуы мүмкін, ал сервистік есептік жазба материалдық жауапты тұлғаны білдірмейді. Пайдаланушыны last_user бақылауы ретінде сақтап, активтің кімге берілгенін бекітілген беру процесінен алыңыз. Бұл айырманы өшіргенде уақытша кіру жауапкершілікті байқатпай өзгертіп жібереді.

Бұл әдістің тағы екі соқыр аймағы бар. Домендік есептік жазбасы жоқ компьютер сценарийді іске қоспайды, ал көптен қолданылмаған құрылғы жаңа оқиға жасамайды. Кіру есептері құрылғының жұмыс істейтінін және конфигурациясын жақсы растайды, бірақ желіні, сатып алу құжаттарын және бөлмелерді тексеруді алмастырмайды.

Бухгалтерия активті растайды, бірақ оның бар екенін емес

Шығу тегі анық парк
GSE жергілікті өндірісі идентификаторлар мен қабылдау талаптарын алдын ала бекітуге көмектеседі.
Шешім таңдау

Бухгалтерлік тізілім ұйымның нені, қандай құнмен, қай бөлімшеде және қандай түгендеу нөмірімен есепке алғанына жауап береді. Ол құрылғының қазір барын, қосылғанын немесе көрсетілген қызметкерде тұрғанын дәлелдемейді. АТ тізілімі пайдалану сұрақтарына жауап береді. Екі тізімді жолма-жол бірдей ету талабы көбіне екеуін де бұзады.

Бастапқы файлды өзгертпей, көшірмені бір пішімге келтіріңіз. Түгендеу нөмірін, атауын, сериялық нөмірін, қабылдау күнін, бөлімшесін, жауапты тұлғасын, күйін және құжат нөмірін бөліп алыңыз. Шеттердегі бос орындарды алып, сериялық нөмірлердің регистрін біріздендіріңіз, бірақ бастапқы мәнді жанында сақтаңыз. Түгендеу нөмірінің басындағы нөлдер маңызды, сондықтан электрондық кестенің оны санға айналдыруына жол бермеңіз.

Жинақтарды бөлек қарастырыңыз. Бухгалтерия «жұмыс орнын» бір карточкамен есепке алып, ал АТ қызметі жүйелік блок пен екі монитор көрсе, жалған үш бухгалтерлік нөмір жасамай, «жинақ құрамына кіреді» байланысын құрыңыз. Жөндеу кезінде жүйелік тақша ауысса, бухгалтерлік актив сол күйі қалса да UUID өзгеруі мүмкін. Мұндай оқиғаға жаңа мүлікті автоматты түрде жасау емес, компоненттер тарихы мен жөндеу құжаты керек.

Салыстыру бір ғана «сәйкес» бағанын емес, жұмыс санаттарын шығаруы керек. «Дәл сәйкестік», «ықтимал сәйкестік», «тек бухгалтерияда», «тек АТ бақылауларында», «сипаттар қайшылығы» және «физикалық тексеру керек» күйлері пайдалы. Ықтимал сәйкестік үшін себебін сақтаңыз, мысалы сериялық нөмірі жоқ болса да модель, бөлімше және жапсырма бірдей. Адам қабылдаған шешімнің күні мен авторын да жазыңыз, әйтпесе келесі импорт шешілген дауды қайта ашады.

Дереккөздерді идентификатор күшіне қарай сәйкестендіріңіз

Өндірушінің сериялық нөмірі әдетте атау мен IP мекенжайынан сенімдірек, бірақ оған да соқыр сенуге болмайды. Идентификатордың тұрақтылығы техника класына және микробағдарлама сапасына байланысты. Жұмыс компьютерінде қалыпқа келтірілген сериялық нөмір мен өндіруші жиі мықты жұп болады, ал UUID сәйкестікті растайды. Желілік құрылғы үшін рұқсат етілген басқару интерфейсіндегі сериялық нөмір мен сатып алу жазбасы пайдалы. Желі көрмейтін мониторға жапсырма, қосылған компьютерден алынған EDID деректері және физикалық тексеру қажет.

Сәйкестендіру ережелерін анық жазып, оларды ең күштісінен әлсізіне қарай орындаңыз:

  1. Бірегей сериялық нөмір мен өндіруші дәл сәйкессе, нөмір үлгі мәндер тізімінде болмаған жағдайда жазбалар автоматты түрде байланысады.
  2. Дұрыс UUID пен модельдің сәйкестігі сенімді үміткер береді, бірақ жүйелік тақшаның ауысуы жөндеу тарихын тексеруді қажет етеді.
  3. MAC мекенжайы желілік бақылауларды корпуспен мәңгілікке емес, интерфейспен байланыстырады; док-станциялар, виртуалды адаптерлер және тақша ауыстыру оның құнын шектейді.
  4. Торап атауы, IP мекенжайы, пайдаланушы және бөлімше сенім деңгейін ғана көтереді немесе төмендетеді. Олар автоматты дәл сәйкестік жасамауы керек.
  5. Екі күшті идентификатор қайшы келсе, жазба қолмен тексеруге жіберіледі және «соңғы дереккөз жеңеді» қағидасымен шешілмейді.

Жазбаларды қайтымсыз біріктірмеңіз. Бастапқы бақылауларды бөлек сақтап, сенім бағасы бар байланыстар жасаңыз. Сонда қате сәйкестікті тарихты қайта жазбай жоюға болады. Бұл клондалған виртуалды машиналарда, қате микробағдарламада және қайта пайдаланылған атауларда аса маңызды.

Соңғы көрінген күнді ғана емес, дереккөздердің әртүрлілігін де есептеңіз. Кеше желіде жауап беріп, сол сериялық нөмірмен жергілікті есеп жіберген компьютер бір ай бұрын тек DHCP арқылы көрінген тораптан жақсырақ расталған. Ал бухгалтерлік карточка белсенділіктің емес, иеліктің дәлелін қосады. Сенім моделі осы айырманы сақтауы керек.

Әр автоматты сәйкестік үшін ереже нұсқасын, кіріс бақылауларын және алынған бағаны сақтаңыз. Есептеу жолын ешкім түсіндіре алмаса, «95 пайыз» деген жалаң мәннің пайдасы жоқ. Оның орнына түсінікті қорытынды жазыңыз: сериялық нөмір мен өндіруші сәйкес, UUID байланысты растады, қайшылық жоқ. Автоматты байланыстыру шегін өз паркіңіздің таңбаланған үлгісінде тексеріңіз, өйткені идентификатор сапасы жеткізілім мен техника класына қарай өзгереді. Қате біріктіру уақытша дубльден қауіпті: дубль кезекке түседі, ал қате біріккен құрылғылар белгісіз активті жасырып, оған бөтен тарих береді. Ережені өзгерткен соң ескі бақылауларды сынақ көшірмесінде қайта жүргізіп, қандай байланыс пайда болғанын, жоғалғанын немесе сенім деңгейін өзгерткенін салыстырыңыз. Сонда сәйкестендіру түсініксіз формула емес, тексерілетін рәсім болады.

Белгісіз техника айырмашылықтардан табылады

Кездейсоқ компонентсіз инфрақұрылым
GSE компьютерлерді, жұмыс станцияларын және серверлерді ұйымның келісілген талаптарына сай жобалайды.
GSE-ге хабарласу

Бақыланатын ортада көрініп, бірақ бекітілген АТ активімен немесе рұқсат етілген ерекшелікпен байланыспаған құрылғы белгісіз саналады. Мұндай құрылғының бәрі ережені бұзбайды. Ол жүкқұжаты әлі импортталмаған жаңа компьютер, мердігер жабдығы, рұқсат етілген желідегі жеке телефон немесе ұмыт қалған зертханалық жүйе болуы мүмкін. Тексерудің мақсаты иесін және қосылу негізін анықтау.

Бірнеше көріністе қайталанып, әлі байланыс алмаған желілік идентификаторлар кезегінен бастаңыз. Wi-Fi желісіндегі кездейсоқ MAC мекенжайының бір рет қысқа көрінуі серверлік VLAN желісінде күн сайын мекенжай алатын тораппен бірдей басымдыққа лайық емес. Пайдаланушы құрылғыларындағы кездейсоқ мекенжайлар мен виртуалды интерфейстер MAC бойынша санауды дәлсіз етеді, сондықтан сегментті, қайталануын, атауын, мекенжай блогының өндірушісін және қатынау контроллерінің деректерін тек белгі ретінде қолданыңыз.

Содан кейін кері айырмашылықтарды іздеңіз. Актив каталогта бар, бірақ көптен бері кірмеген. Бухгалтерлік карточка белсенді, алайда құрылғыны желі де, жергілікті есеп те көрмеген. Кіру сценарийі сатып алу жазбаларында жоқ сериялық нөмірді хабарлайды. Коммутатор келіссөз бөлмесінің портында құрылғы көрсетеді, бірақ бөлмеге ештеңе бекітілмеген. Әр комбинация тапсырманы басқа иеге бағыттайды: қолдау қызметіне, бухгалтерияға, сатып алу бөліміне, желілік топқа немесе бөлмеге жауапты адамға.

Таныс ақау былай көрінеді. Сканерлеу 10.24.16.87 мекенжайын тапты, DHCP DESKTOP-7K2 атауын сақтады, ал каталогта үш жыл бұрын өшірілген дәл сондай атаулы объект бар. Автоматты жүйе жазбаларды атауы бойынша біріктіріп, ерекшелікті жапты. Физикалық тексеруде ескі нұсқаулықтан атауды кездейсоқ алған мердігер компьютері табылды. Ереже сериялық нөмірді немесе UUID мәнін талап еткенде, құрылғы белгісіздер кезегінде қалып, дұрыс тексеруден өтер еді.

Коммутаторлардың MAC кестелері, қатынау нүктесінің деректері, патч-панель және бөлме жоспары физикалық іздеуге көмектеседі. Олар орынды портқа немесе аймаққа дейін тарылтады, бірақ бұл деректерге қызметкерлердің шектеулі тобы ғана қол жеткізуі тиіс. Белгісіз құрылғылардың жалпы тізімін бүкіл компанияға жібермеңіз: онда адамдардың, телефондардың және құпия бөлмелердің атаулары болуы мүмкін. Тексеруді сегмент иесіне тек қажет деректермен тағайындаңыз.

Агенттің болмауы өлшенетін соқыр аймақтар қалдырады

Пайдалануға дейін салыстыру
GSE жүйелік интеграциясы есеп талаптарын жеткізу және енгізу жобасына қоса алады.
Шешім таңдау

Агенттерсіз түгендеу тұрақты көрініс бермейді және беретіндей көрінбеуі керек. Өшірулі техника, оқшауланған желілер, NAT артындағы құрылғылар, басқару интерфейсі жоқ жабдық, мониторлар және қоймадағы қор басқа растау тәсілдерін қажет етеді. Дереккөз активті сирек бақылаған сайын оның ағымдағы күйіне деген сенім тезірек төмендейді.

Жаңалық мерзімін техника класы мен дереккөзге қарай белгілеңіз. Жұмыс ноутбугінің бір апта бұрынғы жергілікті есебі қалыпты болуы мүмкін, ал сервер портындағы сондай үзіліс тексеруді талап етеді. Нақты аралықтар ұйымның жұмыс тәртібіне байланысты, сондықтан өзгенің сандарын көшірмеңіз. Өз мерзімдеріңізді, жауап беретін адамды және рұқсат етілген ерекшеліктерді бекітіңіз.

Active Directory каталогын да соңғы кірудің дәл датчигі деп қарауға болмайды. Microsoft lastLogonTimestamp атрибуты кездейсоқ қысқартылатын шамамен 14 күндік аралыққа негізделген кідіріспен көшірілетінін түсіндіреді. Атрибут белсенді емес есептік жазбаларды шамамен іздеуге жарайды, бірақ «кеше кім кірді?» деген сұраққа жауап бермейді. Дәл талдау басқа атрибуттар мен домен контроллерлерін түсінуді қажет етеді, ал түгендеуде оны бір әлсіз бақылау ретінде қолданған дұрыс.

Бағдарламаларды үздіксіз дерлік бақылау, құрылғыға қатынауды тез тоқтату, егжей-тегжейлі телеметрия немесе кіру сеансынан тыс конфигурацияны растау керек болса, агентсіз тәсілді қайта қараңыз. Бұл жобаның сәтсіздігі емес. Архитектура талап етілетін жиілік пен тереңдікке сай болуы керек. Кейде аралас модель орынды: серверлер мен басқарылатын жұмыс станциялары штаттық басқару құралын қолданады, ал сирек, ескі және арнайы құрылғылар желілік және құжаттық әдістермен есепке алынады.

«Кейін керек болып қалар» деп артық мәлімет жинамаңыз. Орнатылған бағдарламалар тізімі, есептік жазбалар, геолокация және желілік қосылымдар модель мен сериялық нөмірге қарағанда көбірек тәуекел тудырады. Әр өрістің мақсатын, дереккөзін, сақтау мерзімін және қолжетімділік тобын жазыңыз. Түгендеу тізілімі байқатпай қызметкерлерді бақылау жүйесіне айналмауы тиіс.

Қайталанатын салыстыру мінсіз алғашқы көріністен маңызды

Жұмыс процесі тұрақты көріністерден, қалыпқа келтіруден, сәйкестендіруден және ерекшеліктер кезегінен тұрады. Әр іске қосу тапсырма идентификаторын, бақылау нүктесін, ауқымды, уақытты, ереже нұсқасын және қателерді сақтауы керек. Сонда топ құрылғының шынымен жоғалуын есептік жазба қатесінен немесе желіаралық экран өзгерісінен ажыратады.

Бір рет байқалмаған активті жоймаңыз. Оны күйлер арқылы ауыстырыңыз: «бақыланды», «бақылау мерзімі өтті», «растау керек», «физикалық түрде табылды», «қоймада», «берілді», «есептен шығарылды». Беру мен есептен шығару күйі тек бекітілген құжат бойынша өзгереді. Желілік сұрау тексеруді аша алады, бірақ мүлікті есептен шығаруға құқығы жоқ.

Сапаны бақылауды бірнеше түсінікті кезекке құру ыңғайлы: жаңа белгісіз құрылғылар, күшті идентификаторлар қайшылығы, жаңа бақылауы жоқ активтер, байланысы жоқ бухгалтерлік карточкалар және иелік негізі жоқ АТ объектілері. Әр кезектің жауапты адамы мен қарау мерзімі болуы керек. Ерекшеліктер тізімінсіз «қамту» пайызы аз мәлімет береді, өйткені оны қолайсыз жазбаларды жою арқылы оңай көтеруге болады.

Тұрақты іске қоспас бұрын бір филиалда немесе желілік сегментте сынақ циклін өткізіңіз. Табылған идентификаторлар санын DHCP, каталог және нақты жұмыс орындарымен салыстырып, шағын үлгідегі әр айырмашылықты қолмен зерттеңіз. Мұндай сынақ қате ауқымдарды, док-станция кесірінен туған дубльдерді, сұрауға тыйым салынған құрылғы кластарын және жеткізушілер үлгі мәнмен толтырған өрістерді табады. Негізгі жұмыс көрсеткіштерін бекітіңіз: жаңа бақылауы бар активтер үлесі, белгісіз құрылғылар саны, күшті идентификаторлар қайшылығы, ашық тексерудің орташа жасы және физикалық тексеруден кейін өзгертілген шешімдер саны. Бұл көрсеткіштер есепті әсемдеу үшін емес, кезекті басқару үшін керек. Ереже өзгергеннен кейін белгісіз құрылғылар күрт азайса, ереже жазбаларды тым оңай біріктіре бастаған жоқ па, соны тексеріңіз.

Паркті жаңартқанда жеткізушіден қабылдауға дейін сериялық нөмірлердің машина оқитын тізімін талап етіп, оны құжаттармен байланыстырып, таңдалған даналарды физикалық тексерген пайдалы. GSE.kz өзі шығаратын жабдықтың өндірістен жеткізу мен қолдауға дейінгі жолын бақылайды, сондықтан GSE қатысатын парк жобасында идентификаторларды ашық беру мен сервис тарихын алдын ала келісуге болады. Аралас парк үшін осындай талаптарды әр жеткізушінің сатып алу сипаттамасына енгізіңіз.

Алғашқы цикл лас дерек беретіні анық. Оны қорытынды кестеде қолмен түзетпеңіз. Қалыпқа келтіру ережесін, дереккөзді немесе техниканы беру процесін түзетіп, салыстыруды қайта орындаңыз. Бірнеше циклден кейін тізілім сканер бәрін көре бастағандықтан емес, әр айырмашылықтың себебі, иесі және тексерілетін шешімі пайда болғандықтан дәлірек болады.

FAQ

Толық түгендеуді тек Nmap арқылы жүргізуге бола ма?

Жоқ. Nmap қолжетімді желілік тораптарды жақсы көрсетеді, бірақ меншік құқығын, жауапты тұлғаны және өшірулі техниканың барын растамайды. Оның нәтижесін қатысудың бір көрінісі ретінде қолданып, жергілікті деректермен, каталогпен және бухгалтериямен салыстырыңыз.

Өз желімді сканерлеуге рұқсат алу керек пе?

Иә, ауқымды, іске қосу нүктелерін, жылдамдықты және сынама түрлерін желі иелерімен және ақпараттық қауіпсіздік тобымен келісу керек. Кейбір өндірістік және медициналық жүйелер ұйымға тиесілі болса да күтпеген белсенді сұрауды нашар қабылдайды.

Кеңсе желісіне сирек қосылатын ноутбукті қалай табуға болады?

Пайдаланушы кірген кезде ең аз жергілікті есеп жинап, оны қорғалған корпоративтік арна арқылы қабылдаңыз. VPN мен DHCP тарихын және беру процесін қосыңыз, өйткені соңғы кірген пайдаланушы құрылғыға үнемі жауап бере бермейді.

Компьютердің қай идентификаторын негізгі деп санаған дұрыс?

Әдетте өндірушімен жұпталған өндіруші сериялық нөмірі жақсы жұмыс істейді, ал UUID сәйкестікті растайды. Ешбір өріс мінсіз емес: бос және үлгі мәндерді алып тастап, жүйелік тақша ауыстыруын бөлек есептеңіз.

MAC мекенжайын активтің тұрақты идентификаторы деуге бола ма?

Жоқ. MAC желілік интерфейске тиесілі, тақша ауысқанда өзгереді және док-станцияға немесе виртуалды адаптерге қатысты болуы мүмкін. Пайдаланушы құрылғылары кездейсоқ мекенжайларды да қолданады, сондықтан MAC желілік оқиғаларды байланыстыруға пайдалы, бірақ корпусты есепке алуға әлсіз.

Техника бухгалтерияда бар, бірақ желіде көрінбесе не істеу керек?

Оны автоматты түрде есептен шығармаңыз. Қойманы, жөндеуді, қашықтан жұмысты, оқшауланған сегментті, қызметкерге беруді және қозғалыс құжаттарын тексеріңіз. Желілік жауаптың болмауы растау тапсырмасын ашады, ал мүлік күйін бекітілген құжат өзгертеді.

Мониторлар мен желілік интерфейсі жоқ техниканы қалай есепке алған дұрыс?

Физикалық жапсырма мен сериялық нөмірді жұмыс орнымен байланыстырып, қолжетімді EDID деректерін белгі ретінде пайдаланыңыз және іріктеп тексеру жүргізіңіз. Бухгалтерия жинақты бір карточкамен есептесе, оның құрамын бөлек байланыстармен сақтаңыз.

Түгендеу үшін WMI, WinRM немесе SSH қосу қауіпсіз бе?

Тек тізілім үшін бүкіл паркке жаңа арна ашу әдетте дұрыс емес. Бекітілген қашықтан басқаруды, ең аз құқықтарды, желілік шектеуді және журналдауды пайдаланыңыз. Мұндай арна жоқ болса, жергілікті сценарийді немесе физикалық салыстыруды таңдаңыз.

Құрылғылар туралы мәліметті қаншалықты жиі жаңарту керек?

Жиілік техника класына және талап етілетін әрекет уақытына байланысты. Сервер, ноутбук және монитор тізілімде әртүрлі жылдамдықпен ескіреді. Әр дереккөзге жаңалық мерзімін белгілеп, мерзім өткенде жазбаны жоймай, тексеру ашыңыз.

Агенттерсіз түгендеу қашан жеткіліксіз болады?

Пайдаланушы кірмеген кезде де бағдарламаларды, күйді немесе конфигурацияны үздіксіз дерлік бақылау керек болса, ол жалғыз әдіс ретінде жеткіліксіз. Аралас архитектура қолданып, қамту мен ерекшеліктерді тексеру үшін желілік, құжаттық және физикалық салыстыруды сақтаңыз.