Vérifications de l'état du système
La fonctionnalité Vérification de l'état du système dans Tenable Identity Exposure vous offre une visibilité en temps réel sur la configuration de vos domaines et comptes de service dans une vue consolidée unique, à partir de laquelle vous pouvez lancer une exploration détaillée pour rechercher toute anomalie de configuration entraînant des problèmes de connectivité ou autres dans vos infrastructures. Elle vérifie que tout est correctement configuré pour assurer le bon fonctionnement de Tenable Identity Exposure et vous donne la possibilité de prendre des mesures rapidement et précisément pour remédier aux problèmes. Elle vous donne également l'assurance que vos paramètres de configuration sont optimaux pour permettre à Tenable Identity Exposure de fonctionner efficacement.
Les vérifications de l'état du système sont visibles par défaut pour les rôles d'administrateur et en fonction des autorisations pour certains rôles d'utilisateur. Vous pouvez également créer des alertes Syslog ou par e-mail à chaque modification du statut de vérification de l'état du système.
Vérifications de l'état du système et détection d'attaque DCSync
Les vérifications de l'état du système fournissent des informations précieuses sur le statut et l'utilisation des services Tenable Identity Exposure. Elles vérifient la capacité du compte de service à collecter des informations sensibles telles que les empreintes de mot de passe et les clés de sauvegarde DPAPI utilisées pour l'analyse privilégiée. Dans le rapport de vérification de l'état du système, Tenable tente de collecter des données sensibles pour déterminer si la fonctionnalité Analyse privilégiée est correctement configurée pour le compte de service. Rien n'est collecté si elle n'est pas utilisée. Pour empêcher la détection d'une attaque DCSync pendant ce processus, Tenable ajoute automatiquement le compte de service fourni à la liste d'autorisation pour l'indicateur d'attaque DCSync.
Statut des domaines
Tenable Identity Exposure effectue les vérifications suivantes pour chaque domaine :
-
Authentification au domaine AD — Paramètres et statut LDAP, identifiants, et accès SMB
-
Accessibilité du domaine — Connexion fonctionnelle au port RPC dynamique, à un serveur SMB accessible, à une adresse IP ou au FQDN d'un contrôleur de domaine accessible, connexion fonctionnelle au port RPC, à un serveur LDAP accessible et à un serveur LDAP de catalogue global accessible.
-
Autorisations — Possibilité d'accéder aux données du domaine AD et de collecter des données privilégiées.
-
Domaine lié à un Relay — Le domaine est correctement associé à un service Relay.
Statut de la plateforme
Tenable Identity Exposure effectue les vérifications suivantes sur la configuration de votre plateforme :
-
Fonctionnement du service Relay — Vérifie si la configuration du Relay est correcte ou non en fournissant des conseils de dépannage.
-
Cohérence de la version du Relay — Vérifie si la version du Relay est compatible ou non avec la version de Tenable Identity Exposure.
-
Fonctionnement du service Collecteur de données AD — Vérifie si le service Collecteur de données, le Broker et le pont du collecteur sont opérationnels et capables de relayer les données vers d'autres services.
-
Dans l'angle inférieur gauche de la page Tenable Identity Exposure, survolez l'icône pour identifier l'état global de votre infrastructure.
-
Cliquez sur l'icône pour ouvrir la page Vérification de l'état du système. Sous l'onglet Statut du domaine ou Statut de la plateforme, figure l'un ou l'autre des éléments suivants :
-
Message indiquant que les vérifications de l'état du système ont réussi
-
Liste d'avertissements ou de problèmes avec des statuts spécifiques :
La vérification a réussi et affiche un résultat normal. La vérification a échoué et identifie un problème. La vérification a échoué, mais le problème n'empêche pas Tenable Identity Exposure de fonctionner correctement.
Par exemple, la vérification de la collecte de données entraînera un échec en raison d'une mauvaise configuration d'Active Directory côté client si le compte de service ne peut pas collecter de données privilégiées. Cependant, il ne s'agit pas d'un problème grave, car vous n'avez pas activé la fonctionnalité Analyse privilégiée sur ce domaine dans Tenable Identity Exposure, d'où l'avertissement. Mais si vous l'activez, la vérification échoue immédiatement.
La vérification affiche un résultat inconnu, car une vérification dépendante a échoué. Par exemple, la vérification de l'accessibilité du réseau ne peut pas continuer si la vérification de l'authentification a échoué.
-
-
Au-dessus de la liste des vérifications de l'état du système sur la droite, cliquez sur le curseur Afficher les vérifications réussies pour afficher la liste de toutes les vérifications que Tenable Identity Exposure a effectuées avec les informations suivantes :
-
Nom de la vérification de l'état du système
-
Statut (succès, échec, échec mais non bloquant ou inconnu)
-
Domaine impacté et sa forêt associée (uniquement pour les vérifications de statut de domaine)
-
Date/heure de la dernière vérification effectuée
-
Durée du statut de la vérification
-
-
Bien qu'il vérifie régulièrement l'état du système, Tenable Identity Exposure n'actualise pas la page des résultats en temps réel. Cliquez sur pour actualiser la liste des résultats.
-
Au-dessus de la liste des vérifications de l'état du système sur la droite, cliquez sur n/n vérifications ou n/n domaines (uniquement pour le statut de domaine).
Le volet Vérifications de l'état du système ou Forêts et domaines apparaît.
-
Sélectionnez les types de vérifications de l'état du système ou les forêts/domaines (le cas échéant) et cliquez sur Filtrer sur la sélection.
-
Dans la liste des vérifications de l'état du système, cliquez sur un nom de vérification du système ou sur la flèche bleue () à la fin de la ligne.
Le volet Détails apparaît et affiche la description de la vérification et la liste des détails pertinents.Nom de la vérification de l'état du système Type Description de la vérification Raisons Accessibilité du domaine Domaine Possibilité d'établir une connexion avec le domaine AD. -
IP-UNREACHABLE R-LDAP-GLOBAL-CATALOG-UNREACHABLE
-
LDAP-SERVER-UNREACHABLE
-
SMB-SERVER-UNREACHABLE
-
DYNAMIC-RPC-CONNECTION-NOT-WORKING
-
RPC-CONNECTION-NOT-WORKING
Authentification au domaine AD Domaine Possibilité de s'authentifier au domaine AD -
INCORRECT-CREDENTIALS
-
LDAP-SERVER-BUSY
-
LDAP-SERVER-UNAVAILABLE
-
LDAP-SERVER-ACCESS-DENIED
-
SMB-SERVER-ACCESS-DENIED
Autorisations de collecter les données du domaine Domaine Possibilité de collecter les données du domaine AD -
MISSING-PERMISSIONS-PRIVILEGED-DATA
Autorisations d'accéder aux conteneurs AD Domaine Possibilité d'accéder aux conteneurs AD -
MISSING-PERMISSIONS-DELETED-OBJECTS-ACCESS
-
MISSING-PERMISSIONS-PASSWORD-SETTINGS-ACCESS
Domaine AD lié à un Relay Domaine Le domaine est lié à un Relay. -
LINKED-TO-RELAY-DOWN
Fonctionnement du Service Relay Plateforme Le Relay fonctionne comme prévu -
RELAY-DOWN
Version du Service Relay Plateforme La version du Relay est alignée avec celle du produit. -
VERSION-MISMATCH
Fonctionnement du collecteur de données AD Plateforme Le collecteur de données AD fonctionne comme prévu -
DATA-COLLECTOR-SERVICE-DOWN
-
DATA-COLLECTOR-BRIDGE-DOWN
-
BROKER-DOWN
-
-
Cliquez sur la flèche à la fin de la ligne de détail pour la développer et afficher plus d'informations sur le résultat.
Par défaut, Tenable Identity Exposure affiche cette icône dans l'angle inférieur gauche de l'écran.
-
Dans Tenable Identity Exposure, accédez à Système dans la barre de navigation de gauche et sélectionnez l'onglet Configuration.
Vous pouvez également cliquer sur dans l'angle supérieur droit de la page Vérification de l'état du système et sélectionner Configuration.
-
Sous Services de l'application, sélectionnez Vérification de l'état du système.
-
Cliquez sur le curseur Afficher le statut global de l'état du système pour désactiver la fonctionnalité.
Tenable Identity Exposure masque l'icône de vérification de l'état du système dans l'angle inférieur gauche de l'écran.
-
Dans Tenable Identity Exposure, accédez à Comptes dans la barre de navigation de gauche et sélectionnez l'onglet Gestion des rôles.
-
Dans la liste des rôles, sélectionnez le rôle utilisateur et cliquez sur à la fin de la ligne.
Le volet Modifier un rôle apparaît.
-
Sélectionnez l'onglet Entités de type Configuration système.
-
Sélectionnez l'entité Vérification de l'état du système et cliquez sur le curseur d'autorisation pour passer de Non autorisé à Autorisé.
-
Cliquez sur Appliquer et fermer.
Pour plus d'informations sur les autorisations, voir Définir les autorisations d'un rôle.
-
Dans Tenable Identity Exposure, accédez à Système dans la barre de navigation de gauche et sélectionnez l'onglet Configuration.
Vous pouvez également cliquer sur dans l'angle supérieur droit de la page Vérification de l'état du système et sélectionner Alertes.
-
Sous Moteur de remontée d'alertes, sélectionnez Syslog ou E-mail.
-
Cliquez sur Ajouter une alerte Syslog ou Ajouter une alerte par e-mail.
Un nouveau volet apparaît. Pour la procédure complète, voir Alertes.
-
Sous Paramètres d'alerte, dans la zone Déclencher l'alerte, sélectionnez À chaque changement de statut de l'état du système dans le menu déroulant.
-
Cliquez sur la flèche dans la zone Vérifications de l'état du système pour sélectionner le type de vérification de l'état du système qui déclenchera une alerte, puis cliquez sur Filtrer sur la sélection.
-
Cliquez sur Ajouter.