Vérifications de l'état du système

La fonctionnalité Vérification de l'état du système dans Tenable Identity Exposure vous offre une visibilité en temps réel sur la configuration de vos domaines et comptes de service dans une vue consolidée unique, à partir de laquelle vous pouvez lancer une exploration détaillée pour rechercher toute anomalie de configuration entraînant des problèmes de connectivité ou autres dans vos infrastructures. Elle vérifie que tout est correctement configuré pour assurer le bon fonctionnement de Tenable Identity Exposure et vous donne la possibilité de prendre des mesures rapidement et précisément pour remédier aux problèmes. Elle vous donne également l'assurance que vos paramètres de configuration sont optimaux pour permettre à Tenable Identity Exposure de fonctionner efficacement.

Les vérifications de l'état du système sont visibles par défaut pour les rôles d'administrateur et en fonction des autorisations pour certains rôles d'utilisateur. Vous pouvez également créer des alertes Syslog ou par e-mail à chaque modification du statut de vérification de l'état du système.

Vérifications de l'état du système et détection d'attaque DCSync

Les vérifications de l'état du système fournissent des informations précieuses sur le statut et l'utilisation des services Tenable Identity Exposure. Elles vérifient la capacité du compte de service à collecter des informations sensibles telles que les empreintes de mot de passe et les clés de sauvegarde DPAPI utilisées pour l'analyse privilégiée. Dans le rapport de vérification de l'état du système, Tenable tente de collecter des données sensibles pour déterminer si la fonctionnalité Analyse privilégiée est correctement configurée pour le compte de service. Rien n'est collecté si elle n'est pas utilisée. Pour empêcher la détection d'une attaque DCSync pendant ce processus, Tenable ajoute automatiquement le compte de service fourni à la liste d'autorisation pour l'indicateur d'attaque DCSync.

Statut des domaines

Tenable Identity Exposure effectue les vérifications suivantes pour chaque domaine :

  • Authentification au domaine AD — Paramètres et statut LDAP, identifiants, et accès SMB

  • Accessibilité du domaine — Connexion fonctionnelle au port RPC dynamique, à un serveur SMB accessible, à une adresse IP ou au FQDN d'un contrôleur de domaine accessible, connexion fonctionnelle au port RPC, à un serveur LDAP accessible et à un serveur LDAP de catalogue global accessible.

  • Autorisations — Possibilité d'accéder aux données du domaine AD et de collecter des données privilégiées.

  • Domaine lié à un Relay — Le domaine est correctement associé à un service Relay.

  • Indicateurs d'attaque : activité des contrôleurs de domaine — Tenable Identity Exposure Reçoit les journaux d'événements Windows de tous les contrôleurs de domaine.

  • Indicateurs d'attaque : installation du domaine – Vérifie que la configuration de la GPO de l'IoA Tenable est correcte.

Statut de la plateforme

Tenable Identity Exposure effectue les vérifications suivantes sur la configuration de votre plateforme :

  • Fonctionnement du service Relay — Vérifie si la configuration du Relay est correcte ou non en fournissant des conseils de dépannage.

  • Cohérence de la version du Relay — Vérifie si la version du Relay est compatible ou non avec la version de Tenable Identity Exposure.

  • Fonctionnement du service Collecteur de données AD — Vérifie si le service Collecteur de données, le Broker et le pont du collecteur sont opérationnels et capables de relayer les données vers d'autres services.

Liste des vérifications de l'état du système

Nom de la vérification de l'état du système Type Description de la vérification Détails

Accessibilité du domaine

(HC-DOMAIN-REACHABILITY)

Domaine Possibilité d'établir une connexion avec le domaine AD.
  • Adresse IP ou FQDN du contrôleur de domaine joignable

  • Serveur LDAP catalogue global joignable

  • Serveur LDAP joignable

  • Serveur SMB joignable

  • Connexion au port dynamique RPC fonctionnelle

  • Connexion au port RPC fonctionnelle

Authentification au domaine AD

(HC-DOMAIN-AUTHENTICATION)

Domaine Possibilité de s'authentifier au domaine AD
  • Identifiants valides

  • Serveur LDAP non occupé

  • Serveur LDAP disponible

  • Accès LDAP autorisé
  • Accès SMB autorisé

Autorisations de collecter les données du domaine

(HC-DOMAIN-DATA-COLLECTION)

Domaine Possibilité de collecter les données du domaine AD
  • Autorisations accordées pour collecter les données privilégiées

Autorisations d'accéder aux conteneurs AD

(HC-DOMAIN-CONTAINER-ACCESS)

Domaine Possibilité d'accéder aux conteneurs AD
  • Autorisations accordées pour accéder au conteneur des objets supprimés

  • Autorisations accordées pour accéder au conteneur des paramètres de mot de passe

Domaine AD lié à un Relay

(HC-DOMAIN-LINKED-TO-RELAY)

Domaine Le domaine est lié à un Relay.
  • Liaison du domaine AD à un Relay

IoA – Activité des contrôleurs de domaine Domaine Tenable Identity Exposure reçoit les journaux d'événements Windows de tous les contrôleurs de domaine
  • Contrôleurs de domaine inactifs

IoA – Installation du domaine Domaine Vérifie que la configuration de la GPO de l'IOA Tenable est correcte
  • La GPO de l'IoA Tenable existe dans LDAP

  • Le dossier de la GPO de l'IoA Tenable existe dans le SYSVOL

  • Le dossier de l'IoA de la GPO de l'IOA Tenable existe dans le SYSVOL

  • Le fichier de l'écouteur Tenable IoA GPO EVT Subscribe existe dans le SYSVOL

  • Le fichier de configuration de la GPO de l'IoA Tenable existe dans le SYSVOL

  • Le fichier audit.csv de la GPO de l'IoA Tenable existe dans le SYSVOL

Fonctionnement du Service Relay

(HC-PLATFORM-RELAY-UP)

Plateforme Le Relay fonctionne comme prévu
  • Le Service Relay fonctionne

Version du Service Relay

(HC-PLATFORM-RELAY-VERSION)

Plateforme La version du Relay est alignée avec celle du produit.
  • Cohérence de la version du Relay

Fonctionnement du collecteur de données AD

(HC-PLATFORM-AD-DATA-COLLECTOR-UP)

Plateforme Le collecteur de données AD fonctionne comme prévu
  • Le pont du collecteur de données AD fonctionne

  • Le service Collecteur de données AD fonctionne

  • Broker en cours d'exécution

Synchronisation entre les services Tenable Cloud et Tenable Identity Exposure Plateforme Le groupe, les autorisations et les utilisateurs Tenable Cloud créés sont synchronisés avec la base de données Tenable Identity Exposure.
  • Disponibilité de Tenable Cloud