Indicadores de exposición basados en RSoP

Tenable Identity Exposure usa un conjunto de indicadores de exposición (IoE) basados en RSoP (conjunto resultante de políticas) para evaluar y garantizar la seguridad y el cumplimiento de varios aspectos. En esta sección se brinda información sobre el comportamiento actual de los IoE basados en RSoP específicos y cómo Tenable Identity Exposure aborda los problemas de rendimiento asociados con sus cálculos.

Los siguientes IoE dependientes de RSoP están involucrados en el marco de seguridad de Tenable Identity Exposure:

  • Restricciones de inicio de sesión para usuarios privilegiados

  • Privilegios sensibles peligrosos

  • Aplicación de políticas de contraseñas débiles en los usuarios

  • Endurecimiento insuficiente frente al ransomware

  • Configuración sin protección del protocolo Netlogon

Estos IoE dependen de una caché de resultados de cálculo de RSoP que se inicializa cuando es necesario y calculan valores que se agregan a pedido en lugar de depender de valores preexistentes. Anteriormente, los cambios en AdObjects desencadenaban la invalidación de la caché, lo que generaba un recálculo frecuente durante las ejecuciones de RSoP del IoE.

Tenable Identity Exposure aborda el impacto en el rendimiento asociado a los cálculos de RSoP de la siguiente manera:

  1. Análisis de IoE en vivo con datos potencialmente obsoletos: el cálculo (evento de entrada/salida) de los IoE que dependen del RSoP se lleva a cabo en tiempo real a medida que ocurren, incluso si los datos usados para el procesamiento no son los más actuales. Los eventos almacenados en búfer que tienen el potencial de invalidar la caché del RSoP permanecen almacenados hasta que cumplen una condición específica, lo que provoca el cálculo previsto.

  2. Invalidación de RSoP programado: al cumplirse la condición para el recálculo, el sistema invalida la caché del RSoP, teniendo en cuenta los eventos almacenados en búfer durante el proceso de invalidación.

  3. Reejecución de los IoE con caché actualizada: luego de la invalidación de la caché, los IoE se vuelven a ejecutar con la versión más reciente de AdObject de la caché, incorporando los eventos almacenados en búfer. Tenable Identity Exposure calcula cada IoE individualmente para cada evento almacenado en búfer.

Por estos motivos, la duración de cálculo optimizada para los IoE que dependen del RSoP provoca un cálculo más lento de las anomalías relacionadas con el RSoP.