Добрый день, дорогие читатели!

В прошлой статье мы разбирали, как импортировать из Active Directory список ПК в домене. Сегодня разберем, как просканировать импортированные Windows-активы. Поговорим о нюансах для АРМов, серверов, контроллеров домена, недоменной технике, проведем эксперимент со сканированием и мельком затронем проблемы лицензирования и End of Support.

Я не буду интересоваться, откуда у вас лицензионный ключ на Windows. Но напомню, что с 14 октября 2025 года Windows 10 является End of Support (EOS). Официально поддерживается только Windows 11. Для Windows 10 программа расширенных обновлений безопасности (Extended Security Updates, ESU) стоит 61$ за одно устройство в 2025-2026 году, 122$ - в 2026-2027, 244$ - в 2027-2028. ESU включает в себя только обновления безопасности.

Важный нюанс: если организация подключается к программе не в первый год (2025-2026), ей придётся оплатить и все предыдущие годы.

А с 12 января 2027 прекращается поддержка Windows Server 2016.

RPC vs WMI vs Remote Engine

Для Windows вендор предлагает нам использовать 3 варианта удаленного подключения:

Множественность выбора неизбежно порождает вопросы, что использовать, что лучше. Чем нам может помочь официальная документация при выборе? - Ничем. Придется задавать вопросы и отвечать на них самостоятельно:

  • Как выбор механизма подключения влияет на результаты сканирования? Для инструкций из секции «Запуск процессов» нельзя использовать RemoteExcecutor, можно RPC и WMI. А через WMI нельзя собирать «Службы безопасности», можно RPC и Remote Engine. На первый взгляд кажется, что RPC оптимальный выбор, т.к. поддерживает все механизмы. Но нельзя использовать голый RPC и RemoteExcecutor - всегда нужно добавлять WMI.

  • А как влияет на скорость (время) сканирования выбор приоритета подключения? А уже на этот вопрос мы найдем ответ в рубрике «Ээээксперименты»!

Как же я любил в детстве эту передачу! Александру Пушнову передаю пламенный привет! (ну а вдруг)
Как же я любил в детстве эту передачу! Александру Пушнову передаю пламенный привет! (ну а вдруг)

Опишем суть проводимого эксперимента. Возьмем случайно выбранный ПК нашей организации (мой), для которого будут доступны все 3 механизма подключения. На этом ПК проведем по 3 сканирования, меняя приоритеты использования протоколов. Используется одна и та же учетная запись для подключения. Другие параметры базового профиля «Windows Audit» не изменяются («Через WMI, RPC и RE» используется по умолчанию).

Итак, у нас есть 3 вариации настройки, но смотреть мы будем только на 1 приоритет:

  • RpcWmiRemoteEngine - 17 мин. 46 с., 18 мин. 10 с., 18 мин. 44 с.

  • WmiRpcRemoteEngine - 17 мин. 51 с., 18 мин. 9 с., 18 мин. 16 с.

  • RemoteEngineRpcWmi (для блока «Запуск процессов» оставляем по умолчанию RpcWmi) - 3/3 попыток получили ошибку «Данные об активе некорректны». Прогнал по другим ПК, по серверам - везде эта ошибка. Признаю неудачу, буду разбираться, фактически не использую этот способ. Ээээксперементатор, блин.

Вывод: RpcWmiRemoteEngine и WmiRpcRemoteEngine имеют разницу во времени в рамках погрешности. В принципе не удивительно, именно такого результата я и ожидал. Дело в том, что WMI использует RPC-вызовы, а значит и скорость не должна сильно меняться. С WinRM вопрос остаётся открытым. Если у кого-то он работает без ошибок, то напишите Ваши результаты в комментарии.

Получается, что нам для сканирования Windows-активов нужны настроенные по сети WMI и RPC.

Доменные АРМы

Создаем сервисную учетную запись в домене. Назначаем ей права локального администратора в доменных политиках. Это стандартные операции в Active Directory для системных администраторов, подробные гайды уже есть в интернете, подробнее мы останавливаться не будем.

Если у Вас в организации есть возможность удаленной работы, то крайне рекомендую убрать сбор ARP-таблиц с АРМов. MPVM создает из IP-адресов в ARP-таблице новые активы. Впоследствии у Вас в базе появляются домашние роутеры, макбук жены, телефон сына, Smart TV и всё что угодно с IP-адресом в домах ваших коллег. А как мы помним, лицензии считаются от количества активов. IP-адрес без какой-либо информации = полноценный ИТ-актив по лицензионной политике. Для этого при создании задачи активируем переключатель «Показывать дополнительные параметры», в блоке «Область сбора данных» включаем «Частичный сбор данных», в выпадающем списке выбираем «По классам модели активов» и в «Имена пропускаемых классов» добавляем: Network.ARPTable.

Для ладно уж вам, дорогие читатели, не такой уж и бессмысленный пункт про удаленку, не совсем всех загнали в офисы. Еще остались компании, которые озабочены непрерывностью своего бизнеса, тушением ночных пожаров от ИТ/КБ-инцидентов. Многие еще помнят, что Covid был не так давно, и один заболевший в офисе мгновенно заражает с десяток человек.

Серверы

Для серверов используем отличную учетную запись от УЗ для сканирования АРМов. Аналогично создаем в домене и назначаем ей права локального администратора. Здесь довольно часто встречаем сопротивление в выдаче прав администратора на серверах. Для уменьшения сопротивления используем статью по настройке сканирования без прав локального администратора. Любой адекватный сис. админ после прочтения статьи сделает всё что угодно, только бы лишь не делать описанное, особенно после проведения операции умножения времени настройки на количество серверов для получения трудозатрат. Да и всем безопасникам уже станет плохо после прочтения п. 2:

Настроить для группы пользователей «Анонимный вход» разрешения на локальный и удаленный доступ к COM-приложениям.

Я очень рад, что вендор выпустил подробный гайд по настройке. Стало намного легче аргументировать и перед ИТ, и перед ИБ предоставление прав локального администратора на все серверы с распространением через GPO.

Т.к. сервера имеют свойство быть высоконагруженными, то имеет смысл подобрать для себя параметры:

  • «Тайм-аут выполнения команд» по умолчанию 1200 секунд (20 минут)

  • «Тайм-аут ответа на WQL-запрос» по умолчанию 600 секунд (10 минут)

Тут я не смогу выдать рекомендации, надо подбирать под свою инфраструктуру опытным путем. Начинайте увеличивать таймауты, если вдруг в логах подзадач заметите ошибку, наподобие этих примеров (специально поставил таймаут в 1 секунду):

Истекло время ожидания (1 с) при выполнении запроса SELECT * FROM Win32_Processor

Не удалось выполнить сценарий ds~WMI.WMIQuery#ds~WMI.WMIQuery.dynamic_script: : Timeout elapsed (1 sec) while executing WMI query ‘SELECT * FROM Win32_Processor’ [resource id] = Transports.WMI.QueryTimeoutError [resource data] = {“timeout”:1,“query”:“SELECT * FROM Win32_Processor”} [transport status] = TransportStatusTimeout (11) [mp8 resource] = $Resources(40065)|Таймаут при выполнении WMI-запроса$: таймаут 1 секунд, запрос ‘SELECT * FROM Win32_Processor’.

Контроллеры домена

Это моя любимая тема, чтобы поругаться с админами на самом старте. Я не встречал еще ни одного сис. админа, который не стал бы упираться в создании для сканера УЗ с правами администратора домена. Предлоги могут быть совершенно разные: «вы нам статистику в PingCastle попортите», «вы с этой учеткой будете бегать по всей инфраструктуре и сервисы ломать, нам потом сидеть разгребать», «вам эти права избыточны, ищите способ сканировать без прав администратора домена» и дальше ещё великое множество. Не будем здесь в тысячный раз обсуждать, какими последствиями грозит компрометация контроллеров. Необходимо донести до всех мысль, что вариант не сканировать контроллеры - не вариант. Любые отчеты со WSUS не покажут уязвимости в стороннем ПО, которое могли поставить на контроллер.

Порассуждаем от избыточности прав. Лично я не знаю ни одного способа как можно просканировать Аудитом контроллер домена с учетной записью без прав администратора домена. Причем и админы прекрасно знают, что на контроллерах нельзя создать локальную учетку в принципе, нет локальных групп, что нет легальных способов залогиниться на контроллере без прав администратора домена. Но каждый раз мы сопротивляемся неизбежности. Из вариантов сканировать без прав администратора домена - использовать PT EDR.

Довольно успокаивающе действует фокус с выдачей прав сис. админам в MPVM на смену паролей от учетных записей внутри самого MPVM. Пускай сами заходят и меняют пароли от сканирующих УЗ, меня такой подход полностью устраивает. Безопасникам эти пароли не нужны, зато админы не будут переживать, что безопасники разнюхают все их секретики.

Для УЗ с правами администратора домена хорошей практикой будет ограничивать время активности УЗ окном проведения сканирования + небольшой запас времени на случай задержки. И обязательной практикой будет добавление УЗ в «Protected Users».

Я настоятельно требую использовать разные УЗ для сканирования ОС контроллера и для службы каталогов. Для Active Directory описание прав УЗ я приводил в предыдущей своей статье, этой УЗ не нужно будет ограничивать время активности.

Недоменные Windows-активы

Ввести в домен. Вы же в Enterprice-компании работаете. Продавливайте централизацию и массовость управления ИТ-активами, любыми ИТ-активами. Настройка сканирования на уязвимости - это не первое и не единственное требование политик безопасности. Без WMI толкового сканирования не произойдет. Настройка вручную разрешения удаленного подключения WMI, UAC, службы DCOM, COM, пространства имен root\cimv2 то еще приключение. Непременно Вы столкнетесь с необходимостью траблшутить. На каждом узле руками это всё настраивать будете? Мне одной попытки хватило для понимания, что дело труба.

По нюансам настройки сканирования Windows-активов у меня всё. Напоследок напомню, что если у Вас для аутентификации настроен протокол Kerberos, то сканирование будет работать только по FQDN. Не забудьте прописать правильные DNS-серверы на коллекторах. NTLMv2 можно по IP-адресам. NTLMv1 срочно отключаем и включаем NTLMv2.

Комментарии (0)