Jak uruchomić monitoring stanu zabezpieczeń?
Widok otworzysz z menu aplikacji: Menu -> Monitoring -> Bezpieczeństwo. Służy on do sprawdzania migawek stanu zabezpieczeń zbieranych z komputerów pracowników. W tabeli i panelu zobaczysz ocenę bezpieczeństwa, liczbę problemów, statusy BitLocker, Windows Update, Defender, Zapora, Secure Boot i TPM, a także kontrole włączone, wyłączone, nieznane, ostrzeżenia oraz krytyczne ustalenia.
Ten widok warto uruchamiać, gdy chcesz szybko sprawdzić, które stanowiska mają obniżony poziom ochrony, czy ważna kontrola została wyłączona, czy przybywa ostrzeżeń oraz czy problem dotyczy pojedynczego komputera, czy większej grupy urządzeń. Monitorowanie stanu zabezpieczeń daje kontekst administracyjny: opisuje kondycję ochrony systemu, a nie zawartość pracy użytkownika.
Układ strony łączy Panel analityczny z tabelą rekordów i szczegółami. Panel prezentuje metryki, rankingi kontroli, rozkłady statusów, trendy, porównania, anomalie, obecność godzinową i jakość danych. Wiersz tabeli jest dzienną migawką bezpieczeństwa zapisaną dla konkretnego komputera. Wybranie rekordu otwiera obraz kontroli z tego dnia dla danego stanowiska i pracownika, z podziałem według statusu, rygoru, obszaru i czasu wykrycia.
Dzienna tabela w monitorowaniu zabezpieczeń komputera
Tabela dzienna pozwala od razu odróżnić komputery chronione od tych, które wymagają sprawdzenia. Najważniejszy jest nie tylko sam wynik, ale także to, które zabezpieczenie odpowiada za obniżenie oceny i czy status zmienił się względem typowego działania urządzenia.
W pierwszym widoku tabeli znajdziesz między innymi:
- Ocena bezpieczeństwa - procentową ocenę wyliczoną z kontroli zapisanych w migawce.
- Problemy - liczbę elementów, które wymagają uwagi.
- BitLocker - informację o szyfrowaniu dysku lub jego stanie.
- Windows Update - status usługi aktualizacji i jej uruchamiania.
- Ostatnie ostrzeżenie - ostatni opis problemu zapisany w rekordzie.
Po rozszerzeniu kolumn możesz przejrzeć status bezpieczeństwa, Defender, Zaporę, Secure Boot, TPM, kontrole włączone, wyłączone i nieznane, ostrzeżenia, ustalenia krytyczne, ostatnią kontrolę, ostatni status oraz typ uruchamiania Windows Update. Wyszukiwarka obejmuje aktywne godziny, status bezpieczeństwa, ostatni status, szczegóły, status Windows Update, typ uruchamiania Windows Update oraz zawartość szczegółów rekordu.
Panel analityczny w monitoringu kondycji zabezpieczeń
Panel analityczny zbiera migawki bezpieczeństwa z wybranego zakresu dat i pokazuje ogólną kondycję komputerów. W tym widoku stosowany jest tryb Suma, dlatego liczby problemów, ostrzeżeń i kontroli należy czytać jako łączny obraz analizowanego okresu.
Najważniejsze metryki panelu to Ocena bezpieczeństwa, Problemy, Wyłączone, Ostrzeżenia, Krytyczne, Chronione komputery, Komputery, Pracownicy oraz Procent chronionych komputerów. Wysoka ocena przy niewielkiej liczbie problemów zwykle oznacza stabilny stan ochrony, natomiast wzrost liczby wyłączonych kontroli wymaga sprawdzenia, czy dotyczy zabezpieczeń krytycznych.
Przy interpretacji panelu nie zatrzymuj się na jednym procencie. Komputer może mieć przyzwoity wynik, a jednocześnie wyłączoną ważną kontrolę. Dlatego wynik bezpieczeństwa warto zestawić z listą problemów, statusem krytycznym i szczegółami kontroli.
Rankingi kontroli w monitorowaniu bezpieczeństwa
Rankingi pomagają ustalić, które kontrole bezpieczeństwa najczęściej pojawiają się w danych i gdzie koncentrują się problemy. Zamiast zaczynać od pojedynczego komputera, możesz najpierw zobaczyć, czy powtarza się ta sama kontrola, ten sam status albo ta sama grupa stanowisk.
W panelu rankingów dostępne są:
- Kontrole bezpieczeństwa - lista kontroli najczęściej występujących w szczegółach.
- Statusy kontroli - rozkład stanów takich jak włączone, wyłączone lub nieznane.
- Najaktywniejsze komputery - komputery z największą liczbą elementów bezpieczeństwa.
- Najaktywniejsi pracownicy - użytkownicy powiązani z największą liczbą migawek lub kontroli.
Jeżeli na szczycie rankingu znajduje się kontrola o wysokim znaczeniu, przejdź do szczegółów rekordów i sprawdź status oraz rygor. Jeżeli dominuje status Nieznane, problem może wynikać z braku odczytu danej informacji, a nie z faktycznie wyłączonej ochrony.
Trendy oceny bezpieczeństwa w monitoringu komputerów
Trendy pokazują, jak stan zabezpieczeń zmieniał się w czasie. Możesz przełączać wykresy dla oceny bezpieczeństwa, problemów, wyłączonych kontroli, ostrzeżeń, ustaleń krytycznych oraz chronionych komputerów.
Podczas analizy trendów sprawdź:
- czy spadek oceny bezpieczeństwa dotyczy jednego dnia, czy utrzymuje się dłużej,
- czy wzrost problemów idzie razem ze wzrostem ostrzeżeń albo krytycznych ustaleń,
- czy liczba wyłączonych kontroli rośnie po aktualizacji, zmianie polityki lub wdrożeniu,
- czy liczba chronionych komputerów maleje mimo podobnej liczby monitorowanych stanowisk,
- czy problem widać jednocześnie w Defender, Zaporze, BitLocker albo Windows Update.
Wykres Godzinowa obecność stanu zabezpieczeń pokazuje procent monitorowanych dni, w których została zarejestrowana migawka zabezpieczeń w danej godzinie lokalnej. Nie jest to liczba problemów ani czas trwania obniżonego stanu ochrony; oznaczona godzina mówi tylko, że migawka została wtedy uchwycona.
Porównania stanu zabezpieczeń w monitorowaniu pracy
Porównania zestawiają aktualny zakres z okresem odniesienia i pokazują, czy kondycja ochrony poprawiła się, pogorszyła albo zmieniła strukturę. Ten widok jest szczególnie przydatny po zmianach w politykach, aktualizacjach systemowych, wdrożeniu nowych agentów albo większych pracach administracyjnych.
W zakładce porównań zwróć uwagę na:
- zmianę Ocena bezpieczeństwa, zwłaszcza gdy równolegle rośnie liczba problemów.
- różnicę w metryce Wyłączone, bo pokazuje liczbę kontroli, które przestały być aktywne.
- wzrost Ostrzeżenia, który może poprzedzać pojawienie się stanu krytycznego.
- zmianę Krytyczne, ponieważ wskazuje najpoważniejsze ustalenia.
- procent chronionych komputerów, aby ocenić, czy problem dotyczy zasięgu ochrony, a nie tylko pojedynczych wpisów.
Jeżeli porównanie pokazuje pogorszenie, zacznij od rankingu kontroli, a następnie zawęź analizę do komputerów i szczegółów. Taka kolejność pozwala szybciej ustalić, czy przyczyną jest jedna kontrola, grupa urządzeń czy ogólna zmiana konfiguracji.
Anomalie w monitoringu stanu zabezpieczeń
Anomalie wskazują sytuacje, w których stan zabezpieczeń wymaga dodatkowej uwagi. Mechanizm analizuje zarówno pojedyncze rekordy, jak i zmianę względem okresu porównawczego, dlatego w panelu mogą pojawić się ostrzeżenia o stanie konkretnego komputera oraz o wzroście problemów w całym zakresie.
W widoku mogą pojawić się między innymi:
- Wykryto krytyczny stan zabezpieczeń - gdy komputer ma co najmniej jedno krytyczne ustalenie.
- Ważna kontrola bezpieczeństwa jest wyłączona - gdy kontrola uznana za istotną nie działa na monitorowanym komputerze.
- Wykryto nową wyłączoną kontrolę bezpieczeństwa - gdy kontrola jest wyłączona teraz, ale nie była wyłączona w okresie porównawczym.
- Liczba ostrzeżeń stanu zabezpieczeń wzrosła - gdy ostrzeżenia są znacząco wyższe niż w bazowym zakresie.
W dowodach anomalii sprawdzaj liczbę krytycznych ustaleń, status bezpieczeństwa, ostatnie ostrzeżenie, nazwę kontroli, status, obszar, komputer, bieżące ostrzeżenia, bazowe ostrzeżenia i wzrost ostrzeżeń. Anomalia nie zastępuje audytu administratora, ale dobrze wskazuje, które stanowisko lub kontrolę należy obejrzeć jako pierwsze.
Szczegóły rekordu w monitorowaniu kontroli bezpieczeństwa
Po kliknięciu rekordu aplikacja pokazuje kontrole bezpieczeństwa zebrane dla jednego dnia i jednego komputera. Szczegóły są agregowane według kontroli, dlatego jeden wiersz może opisywać stan konkretnego elementu ochrony, jego status, rygor oraz czas wykrycia.
W tabeli szczegółów znajdziesz pola: Kontrola bezpieczeństwa, Status, Rygor, Obszar bezpieczeństwa, Klucz elementu, Pierwsze wykrycie, Ostatnie wykrycie oraz Aktywne godziny. Dane źródłowe zawierają także kategorię, źródło, typ źródła, nazwę i szczegóły, które pomagają ustalić, skąd pochodzi informacja o kontroli.
Najpierw sortuj po rygorze lub statusie, żeby zobaczyć najpoważniejsze elementy. Następnie sprawdź obszar bezpieczeństwa i aktywne godziny. Szczegółów nie da się zawęzić filtrem godzinowym, ponieważ maska godzin zapisuje obecność migawki, ale nie przypisuje poszczególnych stanów zabezpieczeń do konkretnych godzin.
Jakość danych w monitoringu stanu zabezpieczeń
Sekcja jakości danych pomaga ocenić, czy szczegóły stanu zabezpieczeń są kompletne i zgodne z podsumowaniem dziennym. To ważne, bo widok łączy zbiorcze metryki z listą kontroli, a niektóre informacje mogą pojawić się dopiero po zakończeniu agregacji rekordu.
Panel jakości może sygnalizować brak listy kontroli, błędny format danych szczegółowych, znaczniki czasu poza zakresem dnia, rozbieżność między podsumowaniem i elementami, niezakończoną agregację bieżącego dnia albo starszy rekord zamknięty bez pełnego zestawu szczegółów.
Jeżeli alert jakości dotyczy aktualnego dnia, zwykle warto poczekać na zakończenie agregacji. Przy starszych rekordach sprawdź pracę agenta, dostępność danych z systemu, kolejkę wysyłki i to, czy migawka bezpieczeństwa zawiera elementy wymagane do porównania z podsumowaniem.
Zakres audytu w monitorowaniu zabezpieczeń
Widok Bezpieczeństwo korzysta z migawki stanu zabezpieczeń zbieranej przez agenta. W plikach ustawień profilu występują opcje Audyt stanu bezpieczeństwa oraz Interwał audytu stanu bezpieczeństwa (minuty), ale są oznaczone jako tylko do odczytu. Oznacza to, że w tej wersji panelu nie opisujemy ich jako edytowalnych ustawień użytkownika.
Praktycznie warto pamiętać o trzech rzeczach:
- migawka pokazuje stan w momencie odczytu, a nie ciągły zapis każdej zmiany zabezpieczeń.
- brak danych dla kontroli może oznaczać status Nieznane, problem z odczytem albo brak wsparcia danej informacji na komputerze.
- ocena bezpieczeństwa powinna być czytana razem ze szczegółami, bo pojedyncza kontrola o wysokim rygorze może być ważniejsza niż sama liczba problemów.
Dlatego monitoring stanu zabezpieczeń najlepiej traktować jako szybki ekran kontrolny dla administratora. Najpierw wskazuje komputery i kontrole wymagające uwagi, a dopiero szczegóły rekordu pomagają zdecydować, czy potrzebna jest interwencja, ponowny odczyt danych czy weryfikacja polityki bezpieczeństwa.
