
Wir setzen unsere Erkundung der neuen Cloud-Plattform Check Point Management Platform zur Verwaltung von Schutzmitteln für Benutzercomputer – SandBlast Agent – fort. Wir haben die Hauptbestandteile von SandBlast Agent beschrieben, die Architektur von Check Point Infinity kennengelernt und die Anwendung SandBlast Agent Management Platform im Infinity Portal registriert. Heute werden wir das Web-Interface des Agent-Management-Systems detailliert untersuchen – dieser Artikel wird ein praktischer Leitfaden zu allen Funktionen und Möglichkeiten der Cloud-Konsole sein. Als Vorbereitung für den nächsten Artikel werden wir SandBlast Agent installieren und uns mit seiner Benutzeroberfläche vertrautmachen.
Struktur der Cloud-Konsole von Management Platform
Das Interface der SandBlast Agent Management Platform kann grob in drei Teile unterteilt werden:
- Die Verwaltungssoftware – befindet sich oben im Interface und ermöglicht grundlegende Verwaltungsaufgaben: Konten verwalten, technischen Support von Check Point kontaktieren und das Administratorprofil einstellen;
- Navigationsleiste – befindet sich links und ermöglicht die Navigation zwischen den Hauptbestandteilen der Verwaltungsoberfläche, wie etwa den Einstellungsbereichen für Richtlinien, Protokollanzeige usw.;
- Arbeitsbereich — nimmt den größten Teil der Verwaltungsoberfläche ein und bietet die Möglichkeit, die Abschnitte der Navigationsleiste anzupassen, grafische Informationen (Protokolle, Berichte) anzuzeigen und globale Systemeinstellungen zu konfigurieren.
Betrachten wir die einzelnen Elemente der SandBlast Agent Management Platform genauer. Die Arbeitsbereiche werden für alle Komponenten der Navigationsleiste im Detail beschrieben. Beginnen wir jedoch mit den Funktionen des Dashboards.
Die Verwaltungssoftware
Das Dashboard besteht aus 6 Komponenten, die wir von links nach rechts betrachten. Zuerst ist da die Schaltfläche "Menu", durch die Ihre aktuellen Portalservices angezeigt werden und mit der Sie neue Services aus den Kategorien Cloud Protection, Network Protection und Endpoint Protection zu Ihrem Konto hinzufügen können. Als Nächstes folgt der Name der aktuellen Anwendung, an der Sie arbeiten — in diesem Fall die SandBlast Agent Management Platform. Durch Klicken auf das Anwendungssymbol gelangen Sie immer zum Abschnitt "OVERVIEW" der Navigationsleiste. Das dritte Element ist das Kontoverwaltungssymbol, mit dem Sie schnell zwischen den Konten der Unternehmen wechseln können, in denen Sie Administrator sind.
Die vierte Komponente des Dashboards ist die Hilfetaste, mit der Sie direkt aus der Konsole mit dem technischen Support von Check Point in Kontakt treten können, um den Status von Cloud- und Web-Ressourcen von Check Point zu überwachen sowie auf die "Administratorenhandbücher" zur SandBlast Agent Management Platform und Infinity Portal zuzugreifen. Das nächste Element ist Ihr Profil im Infinity Portal; durch einen Klick darauf können Sie die Profileinstellungen aufrufen oder sich von Ihrem aktuellen Profil abmelden. Und schließlich das letzte Element des Dashboards – eine Schaltfläche, um zur Website zu gelangen .
Profileinstellungen im Infinity Portal
Ein Klick auf den Titel Ihres Profils öffnet den Arbeitsbereich des Infinity Portals zur Profileinstellung: Hier können Sie den angezeigten Benutzernamen und die Telefonnummer ändern, die Sprache der Benutzeroberfläche (derzeit verfügbar sind Englisch und Japanisch) auswählen und das Konto auswählen, mit dem das Profil verknüpft ist. Zudem können Sie das aktuelle Passwort Ihres Profils ändern und die Zwei-Faktor-Authentifizierung mit Google Authenticator oder Twilio Authy aktivieren, um auf das Portal zuzugreifen. Der Prozess zur Einrichtung der Zwei-Faktor-Authentifizierung ist äußerst einfach — Sie scannen mit einer App den QR-Code, geben dann den generierten Zugriffstoken ein und bestätigen die Aktivierung der 2FA.
Navigationsleiste
Das Verwaltungsdashboard der SandBlast Agent Management Platform umfasst 9 Abschnitte in der Navigationsleiste, wie im folgenden Bild gezeigt, die es ermöglichen, zahlreiche Aufgaben zur Bereitstellung und Verwaltung von Agenten zu erledigen sowie die Parameter der Webkonsole zu steuern. Lassen Sie uns kurz jeden dieser Abschnitte betrachten; für detaillierte Informationen klicken Sie bitte auf den Spoiler mit dem Titel des interessierenden Abschnitts. Lassen Sie uns beginnen:
- ÜBERSICHT — Bereich, der aus mehreren Dashboards besteht, die den aktuellen Zustand der Kundenmaschinen und Agenten in Bezug auf die Betriebsbereitschaft anzeigen (Anzahl der geschützten Maschinen, deren Betriebssystemversionen, Status der Agenten, Fehlermeldungen usw.) und in Bezug auf die Sicherheit (Daten zu angegriffenen und infizierten Maschinen, aktiven und blockierten Angriffen, Zeitachse der Angriffe usw.);
Bereich ÜBERSICHT: im Detail
Dieser Abschnitt besteht aus zwei Unterteilen: Betriebliche Übersicht und Sicherheitsübersicht. Im ersten, der Betrieblichen Übersicht, wird die Information über den Zustand der Benutzermaschinen und Agenten angezeigt: Anzahl der geschützten Maschinen, Merkmale der Benutzercomputer (Gerätetyp — Desktop/Notebook, Betriebssystemtyp — Windows/MacOS), Statistiken des Agentenrollouts, „Gesundheitszustand“ der Maschinen, Informationen über die Aktualisierung der Antiviren-Datenbanken auf den Computern sowie Versionen der installierten SandBlast Agent und der verwendeten Betriebssysteme und ein Bereich mit aktiven Ereignissen (Warnungen). Aus diesem Unterabschnitt kann der SandBlast Agent-Client heruntergeladen werden.
Der zweite Abschnitt, Sicherheitsübersicht, zeigt Informationen zum Schutzniveau der Benutzermaschinen sowie zu Angriffen (aktiven und blockierten) an. Dieser Abschnitt ermöglicht es, die angezeigten Informationen nach Zeit zu filtern und Suchparameter für bestimmte Objekte festzulegen. Jeder Block im Abschnitt Sicherheitsübersicht kann individuell konfiguriert werden — es können Diagramme unterschiedlicher Typen hinzugefügt werden, die Informationen gemäß dem festgelegten Filter anzeigen. Der Abschnitt kann als Bericht im Excel/PDF-Format exportiert werden. Außerdem kann aus diesem Abschnitt der SandBlast Agent geladen werden.
- RICHTLINIE — der Abschnitt des Navigationspanels, in dem die Einstellungen der einheitlichen Sicherheitsrichtlinie (sogenannte Unified Policy) konfiguriert werden und die Regeln für die Verteilung von Agenten sowie globale Richtlinieneinstellungen festgelegt werden;
Abschnitt RICHTLINIE: im Detail
Erster Abschnitt, Bedrohungsschutz, ermöglicht das Festlegen von Sicherheitsrichtlinien mit Angabe von Objekten, auf die die Richtlinie angewendet wird, sowie die detaillierte Anpassung der Funktionsweise der Blades. Jede Regel kann Einstellungen für drei logische Komponenten der Bedrohungsverhinderungspolitik enthalten: Web- & Dateien-Schutz, Verhaltensschutz, Analyse & Wiederherstellung. Die Komponente Web- & Dateien-Schutz umfasst Einstellungen wie URL-Filtering, Download-Schutz, Anmeldeschutz und Dateien-Schutz. Die Komponente Verhaltensschutz besteht aus den Blades Anti-Bot, Behavioral Guard & Anti-Ransomware, Anti-Exploit. Die Komponente Analyse & Wiederherstellung umfasst automatisierte Angriffsanalysen (Forensik), Wiederherstellung & Reaktion.
Es gibt drei voreingestellte Profile, die die Einstellungen der Sicherheitskomponenten regulieren: Tuning (alle Blades sind im Erkennungsmodus), Recommended (einige Blades im Erkennungsmodus) und Default (nur URL-Filtering im Erkennungsmodus). Im Bereich Bedrohungsverhütung können auch Ausnahmen (im Ausnahmenzentrum) hinzugefügt werden, um die Regeln der Politik zu umgehen.
Zweite Unterkategorie — Datenschutz, umfasst die Einstellungen zur Festplattenschlüsselung für Full Disk Encryption. Es wird Check Point-Verschlüsselung und BitLocker-Verschlüsselung für Windows sowie File Vault für MacOS unterstützt. Darüber hinaus besteht die Möglichkeit, die Verschlüsselungsparameter, Pre-Boot-Authentifizierung und erweiterte Einstellungen zur Windows-Authentifizierung zusätzlich anzupassen.
Der nächste Abschnitt — Deployment, in dem die Installationsparameter für SandBlast Agent auf den Benutzergeräten konfiguriert werden. In diesem Abschnitt besteht die Möglichkeit, die Installation verschiedener Blades für unterschiedliche Geräte und Versionsagenten durch Richtlinienregeln zu trennen.
Der letzte Abschnitt, Globale Richtlinieneinstellungen, ermöglicht die Konfiguration eines Passworts zum Entfernen des SandBlast Agent von dem Benutzergerät, das Anpassen der Parameter für die Datenübertragung an Check Point sowie die Festlegung der Passwortanforderungen für Full Disk Encryption.
- COMPUTER MANAGEMENT — der Bereich der Navigationsleiste, der detaillierte Informationen zu allen Client-Geräten anzeigt und es ermöglicht, logische Gruppen von Computern zu verwalten, erzwungene Aktionen (Push Operation) durchzuführen und die Festplattenschlüsselung (Full Disk Encryption Actions) einzurichten;
Abschnitt COMPUTER MANAGEMENT: detailliert
Im Bereich COMPUTER MANAGEMENT gibt es drei Hauptkomponenten: Einstellungsicons, ein Informationsanzeigefeld über die Benutzermaschinen und Filter zur Anpassung der Anzeigeeinstellungen. Lassen Sie uns die Einstellungsicons der Reihe nach von links nach rechts betrachten: Aktualisierung der Informationen; Export eines Berichts über die ausgewählte Maschine im CSV-Format; Erstellung eines Directory Scanners zur Erfassung von Informationen über Benutzer, Maschinen und Gruppen aus dem Active Directory; Gruppenverwaltung (Erstellung/Bearbeitung/Löschen); Erstellung einer neuen virtuellen Gruppe; Hinzufügen einer Benutzermaschine zu einer bestehenden virtuellen Gruppe; Hinzufügen einer erzwungenen Aktion aus der Kategorie Push Operation (im entsprechenden Abschnitt ausführlich besprochen); Erstellung von Wiederherstellungsaufgaben für Daten von einer verschlüsselten Festplatte bei Zugriff Problemen (Full Disk Encryption Actions).
Virtuelle Gruppen erlauben es, Benutzergeräte in logischen Gruppen zu organisieren, um eine flexible Verwaltung zu gewährleisten. Diese Gruppen können entweder als Alternative zu Active Directory oder in Kombination mit AD verwendet werden. Es gibt mehrere virtuelle Gruppen, die automatisch Benutzergeräten zugewiesen sind, wie zum Beispiel Desktops, Laptops, Server und andere.

Das Feld zur Anzeige von Benutzergeräten kann entsprechend den oben gezeigten Filtern konfiguriert werden. Der erste Filter (nach Eigenschaften der Computer) umfasst eine Vielzahl von integrierten Kriterien und ermöglicht es, Benutzercomputer basierend auf ihren Eigenschaften, dem Zustand des Geräts oder den Komponenten des SandBlast-Agenten anzuzeigen. Der zweite Filter (nach virtueller Gruppe) bietet die Möglichkeit, nach virtuellen Gruppen zu filtern, und der dritte (nach Organisationseinheit) erlaubt die Filterung nach Active Directory-Parametern.
- LOGS — Log-Anzeigetafel, die Statistiken zu einer Vielzahl von Parametern (Blade, Ereigniskritikalität, Benutzergeräte etc.) darstellt und detaillierte Informationen zu jedem Log bereitstellt;
Bereich LOGS: detailliert
Dieser Abschnitt bietet eine benutzerfreundliche Oberfläche zur Untersuchung von Logs mit zahlreichen Filtertools. Grob unterteilt kann der Arbeitsbereich des Abschnitts LOGS in 4 Komponenten eingeteilt werden: die obere Suchleiste für Abfragen und Auswahl des Zeitraums; die linke Statistikseite mit verschiedenen Kriterien; der zentrale Bereich mit der Anzeige aller Logs und grundlegender Informationen dazu; die rechte Seite mit detaillierten Informationen zum ausgewählten Log. Es besteht die Möglichkeit, Logs ohne Benutzer- und Maschineninformationen (Hide Identities) anzuzeigen und in eine Excel-Datei zu exportieren.
- PUSH OPERATIONS — ein Abschnitt, in dem Aufgaben erstellt und überwacht werden, die auf dem Client-Rechner zwangsweise ausgeführt werden (Log-Sammlung, Neustart oder Herunterfahren des Computers, Scannen auf Malware/Dateien usw.);
Abschnitt PUSH OPERATIONS: im Detail
In diesem Abschnitt gibt es zwei Hauptarbeitsbereiche: Im oberen Bereich werden die Zwangsaufgaben für die Client-Rechner konfiguriert und angezeigt, während im unteren Bereich detaillierte Informationen zur ausgewählten Aufgabe ausgegeben werden.
Es gibt drei Kategorien von erzwungenen Operationen, von denen jede mehrere Aufgaben umfasst: in der Kategorie Anti-Malware sind dies Malware-Scan, Aktualisierung der Malware-Signaturdatenbank, Wiederherstellung von Dateien aus Quarantäne; in der Kategorie Forensik und Wiederherstellung sind dies Analyse nach Indikator, Dateiwiederherstellung; in der Kategorie Agenteneinstellungen sind dies Clientprotokolle sammeln, Client reparieren, Computer herunterfahren, Computer neu starten. Auch jeder erzwungene Aufgabe kann eine genaue Startzeit zugewiesen werden und es kann ein Kommentar mit einer Beschreibung hinzugefügt werden.
- EINSTELLUNGEN FÜR ENDPOINTS — ein Abschnitt des Navigationspanels, in dem die Integration mit Active Directory, die Parameter der Systemmeldungen (Alerts) konfiguriert, der Export von Protokollen mit Syslog aktiviert sowie die Überwachung des Lizenzstatus und die Auswahl des gültigen Richtlinientyps (benutzerbasiert oder computerbasiert) möglich ist;
Abschnitt EINSTELLUNGEN FÜR ENDPOINTS: im Detail
Erster Abschnitt, AD-Scanner, ermöglicht die vollständige Synchronisierung des Portals mit dem Active Directory Ihrer Organisation, um Informationen über alle Benutzer und Maschinen zu erhalten. Standardmäßig ist der Modus Organization Distributed Scan aktiviert, bei dem Maschinen mit installiertem SandBlast Agent Daten über ihren Verlauf an die Verwaltungs-Konsole senden, um in der COMPUTER MANAGEMENT-Sektion angezeigt zu werden. Sie können auch den Modus auf Full Active Directory Sync ändern, bei dem alle Daten aus dem Active Directory in die Verwaltungs-Konsole importiert werden. Für eine erfolgreiche Scan-Aktion ist ein Konto mit vollständigen Lese-Rechten erforderlich für: Active Directory root, alle untergeordneten Container und Objekte, Container für gelöschte Objekte.
Der zweite Unterabschnitt ist Alerts, in dem die Einstellungen für Benachrichtigungen über kritische Situationen konfiguriert werden, zum Beispiel über die Infektion eines Geräts oder Probleme bei der Bereitstellung des Agents. Im rechten Bereich der Arbeitsoberfläche können die Einstellungen für 12 vordefinierte kritische Situationen festgelegt werden, einschließlich Aktivierungs- und Deaktivierungsschwellen für Benachrichtigungen. In diesem Unterabschnitt können auch die Einstellungen für den E-Mail-Server für den Versand von Benachrichtigungen per E-Mail konfiguriert werden.
Als nächstes folgt der Unterabschnitt Export Events, die die Übertragung von Protokollen verschiedener Formate (Syslog, CEF, LEEF, Generic) auf Ihren Log-Server ermöglicht. Diese Option erlaubt auch die Übertragung von Protokollen an Ihr SIEM-System, auf dem der Syslog-Agent laufen kann.
Der nächste Abschnitt — Lizenzen, die Informationen zu den Lizenzen anzeigt: eindeutiger Schlüssel, Lizenzstatus, Anzahl aktiver Agenten und Quotenumfang. Die Verwaltung der Lizenzen erfolgt in den GLOBAL SETTINGS.
Der letzte Abschnitt ist Policy Operation Mode, in dem der aktive Typ der Richtlinie ausgewählt wird: Benutzerbasierte Richtlinie oder Computerbasierte Richtlinie. Wie aus der Beschreibung der Richtlinien im untenstehenden Bild ersichtlich ist — unterscheiden sie sich durch die Anwendung der Richtlinien entweder ausschließlich hinsichtlich der Maschinen oder die Richtlinie wird gemischt in Bezug auf Benutzer und Maschinen angewendet.
- DIE SERVICEVERWALTUNG — Bereich der Navigationsleiste, der die Verwaltung des Endpoint Management Platform-Dienstes ermöglicht und SmartView zur Ansicht detaillierter Sicherheitsereignisberichte verwendet, außerdem können von diesem Abschnitt aus Installationsdateien für die SmartConsole und den SandBlast Agent-Client heruntergeladen werden;
Abschnitt SERVICE MANAGEMENT: im Detail
Der Arbeitsbereich des Abschnitts SERVICE MANAGEMENT besteht aus drei Komponenten: Serviceverwaltung und Anzeige von Servicedaten sowie Zugang zu SmartView (das Interface ist im Bild unten gezeigt) zur Analyse von Protokollen und Berichten; ein Panel zum Herunterladen von SmartConsole R80.40 — der Verwaltungssoftware für Check Point-Produkte, einschließlich des SandBlast Agent; ein Panel zum Herunterladen des SandBlast Agent-Clients.
- BEDROHUNGSAUSFORSCHUNG — Abschnitt, in dem die Regeln für die proaktive Bedrohungssuche konfiguriert werden (derzeit in Beta-Version);
Abschnitt BEDROHUNGSAUSFORSCHUNG: im Detail
Der Threat Hunting-Ansatz ermöglicht eine proaktive Suche nach anormalem oder bösartigem Verhalten auf Benutzergeräten mit installiertem SandBlast Agent — beispielsweise Zugriffe auf von Check Point als bösartig eingestufte Domains, durch WMI gestartete Prozesse usw. Es besteht die Möglichkeit, vordefinierte Filter für die Suche zu verwenden oder eigene zu erstellen. Diese Technologie greift auf Check Point ThreatCloud zurück – einen ständig aktualisierten Dienst, der ein globales Netzwerk aus Bedrohungserkennungssensoren und Unternehmen darstellt, die Bedrohungsinformationen an Check Point senden. Derzeit befindet sich Threat Hunting in der Entwicklungsphase, und der Zugang zur Beta-Version wird auf Anfrage bei Check Point bereitgestellt. Wir werden dieses Tool in einem der nächsten Artikel der Reihe ausführlich behandeln.
- GLOBAL SETTINGS — Abschnitt der globalen Einstellungen für all Ihre Anwendungen im Infinity Portal, der die Änderung der Unternehmensaccount-Einstellungen auf dem Portal, die Verwaltung von Administrator-Konten und die Überwachung ihrer Aktivitäten, die Anzeige des Vertragsstatus für verschiedene Anwendungen des Kontos sowie die Verwaltung von API-Schlüsseln und den Export von Protokollen aus CloudGuard SaaS auf Ihren lokalen Log-Server ermöglicht.
Abschnitt GLOBAL SETTINGS: Details
Erster Abschnitt, Kontoeinstellungen, zeigt den Namen Ihres Kontos und die Account-ID an und ermöglicht das Anpassen der Einstellungen für forcierte Authentifizierung und Inaktivitäts-Timeout. Darüber hinaus können in diesem Unterabschnitt Parameter für die SSO-Authentifizierung angegeben und der Kontotyp (Kunde, Distributor/Reseller-Partner oder MSSP-Partner) geändert werden.
Der nächste Unterabschnitt, Benutzer, zeigt Informationen über die Administratoren Ihres Portals an — Kontaktdaten sowie das Datum und die Uhrzeit der Registrierung und des letzten Zugriffs auf das Portal. In diesem Abschnitt können Benutzer zweier Typen hinzugefügt werden — Administrator und Read-only-Benutzer.
Als nächstes folgt der Unterabschnitt Audits, mit dem die Aktivitäten der Portaladministratoren verfolgt werden können. Wie im folgenden Bild gezeigt, umfassen die Protokolle der Administratoraktivitäten den Benutzernamen, das Datum und die Uhrzeit des Ereignisses, den Dienst, die Kategorie und den Typ des Ereignisses sowie eine kurze Beschreibung des Protokolls. Zum Beispiel sind in den unten stehenden Protokollen Ereignisse wie der Portalzugang (Login), die Änderung des Kontotyps (Account Updated) auf „Distributor“ und die Hinzufügung der Zwei-Faktor-Authentifizierung für den Zugang zum Portal für einen bestimmten Benutzer (User Updated) festgehalten.
Der vierte Unterabschnitt ist Contracts, der Informationen über die Verträge für Ihre Anwendungen im Portal anzeigt — das Ablaufdatum des Vertrags, die Anzahl der Verträge und die Nutzung des Kontingents (sofern vorhanden). In diesem Unterabschnitt können auch die verknüpften Check Point-Konten aus dem Punkt ASSOCIATED ACCOUNTS verwaltet werden.
Der nächste Abschnitt — API-Schlüssel, in dem die Verwaltung der API-Schlüssel für alle verfügbaren Anwendungen im Infinity Portal erfolgt. Bei der Generierung eines Schlüssels werden Client ID und Secret Key erstellt, die später für den Zugang zu Portal durch Drittanwendungen verwendet werden können.
Die letzten beiden Unterabschnitte sind Export Events und Partnereinstellungen, wobei der erste den Prozess des Exports von Protokollen von CloudGuard SaaS auf Ihren lokalen Log-Server beschreibt und der zweite es ermöglicht, Informationen zu Konten anzuzeigen und neue hinzuzufügen (nur für Konten der Kategorie Partner).
SandBlast Agent: Installation und Einführung in die Benutzeroberfläche
Verbreitungsoptionen für Agenten
Check Point beschreibt zwei Möglichkeiten zur Verbreitung von Agenten auf Benutzercomputern: automatisiert und manuell. Automatisierte Bereitstellung — erfolgt durch die Installation des Initial Clients mit Hilfe von Drittanbieterlösungen (z.B. Gruppenrichtlinien in Active Directory) und der anschließenden automatischen Übertragung von Richtlinien auf den Agenten. Manuelle Bereitstellung — Der Client wird mit integrierten Richtlinien für Bedrohungsschutz und/oder Datenschutz heruntergeladen und dann mithilfe von Drittanbieterlösungen auf die Benutzercomputer verteilt. Der erste Weg ist bequemer, da die Initial Client-Version Hunderte Male weniger als die vollständige Variante mit allen Richtlinien wiegt, sodass der Agent beispielsweise per E-Mail als Anhang verteilt werden kann. Andererseits erfordert die manuelle Bereitstellung keine Zeit für den Prozess des Ladens von Richtlinien und Blades in den Agenten nach der Installation – alle Komponenten sind bereits im SandBlast Agent-Paket enthalten.
Wir nutzen die automatische Bereitstellung des Agenten. Die Initial Client-Version kann aus zwei Bereichen der Konsole heruntergeladen werden: Service Management und Übersicht. Im Bereich Service Management wird beim Auswählen der Option Download Initial Client der anfängliche Client heruntergeladen. Beim Herunterladen aus dem Bereich Übersicht gibt es drei Varianten des SandBlast Agent-Baus: Quick Install (Initial), Threat Prevention Agent und Data Protection & Threat Prevention. Die zweite und dritte Variante eignen sich für die manuelle Bereitstellung, während die erste Variante die Initial Client-Bau darstellt.
Die heruntergeladene Datei EPS.msi wird auf den Client-Computer übertragen, danach muss der Installationsprozess gestartet werden. Nach erfolgreicher Installation erscheint das Symbol von Check Point Endpoint Security in der Taskleiste, das anzeigt, dass der Agent vom Management-Server getrennt ist.
In der Zwischenzeit versucht der Client automatisch, eine Verbindung zum Cloud-Management-Server über die integrierte Adresse herzustellen. Dies ist ein recht schneller Prozess, und nach ein paar Minuten zeigt eine neue Benachrichtigung die geplante Installation des Agents an. Diese Meldung zeigt an, dass der Agent erfolgreich mit dem Cloud-Management-Server verbunden ist.
Ein Rechtsklick auf das Symbol von Endpoint Security ermöglicht den Zugriff auf detailliertere Informationen zur Verbindung mit dem Management-Server, wie den Namen des Management-Servers, mit dem der Client verbunden ist, sowie den aktuellen Verbindungsstatus.
Nach erfolgreicher Verbindung mit dem Verwaltungserver beginnt der Prozess des Herunterladens der erforderlichen Komponenten (gemäß der Sicherheitsrichtlinien) auf den Nutzercomputer. Der Administrator kann den Status des Installationsprozesses des Agenten im Bereich Computer Management der Web-Verwaltungskonsole verfolgen – nach erfolgreicher Verbindung des Nutzercomputers mit dem Cloud-Verwaltungsserver ändert sich sein Status im Bereich Computer Management von Geplant auf Herunterladen. Nach dem Herunterladen und Überprüfen aller Komponenten wird dem Nutzer angeboten, den Agenten sofort zu installieren oder den Installationsprozess zu verschieben. Falls der Agent innerhalb von 2 Tagen nach Beginn des Prozesses nicht vom Nutzer installiert wird, erfolgt die Installation des Agenten zwangsweise, worüber in dem Fenster zur Installation informiert wird.
Nach Beginn der Installation des Agenten wechselt der Nutzercomputer im Bereich Computer Management der Verwaltungskonsole in den Status Bereitstellung. Nach Abschluss des Installationsprozesses des Agenten kann dessen Benutzeroberfläche geöffnet werden, indem mit der rechten Maustaste auf das Symbol Endpoint Security geklickt und die Option Übersicht anzeigen ausgewählt wird.
Nach der Installation wird empfohlen, auf „Update jetzt“ zu klicken, um den Prozess der Aktualisierung von Richtlinien und Datenbanken im Agenten zu starten. Das erste Update der Anti-Malware-Datenbank kann einige Zeit in Anspruch nehmen. Sobald alle Datenbanken aktualisiert sind, wird ein automatischer erster Systemscan gestartet. Zu diesem Zeitpunkt sollte der Client-Computer in der Verwaltungsoberfläche den Status „Abgeschlossen“ anzeigen, was auf eine erfolgreiche Installation des Agenten hinweist.
Fangen wir an, die Benutzeroberfläche des Agents zu erkunden. In der linken unteren Ecke wird der Status des Agents (Online/Trennen) und der Name Ihres Verwaltungscloudservers angezeigt — in unserem Fall ist dies der Status „Online“ und der Name des Verwaltungsservers „matssolution“. In der rechten unteren Ecke wird die aktuelle Version des Agents angezeigt — wir haben die Version E83.11 (83.11.2702) installiert. Das Navigationsfeld des Agents besteht aus mehreren Abschnitten:
- Übersicht — Hauptbereich, der Informationen über den Status aller Blades und die Einhaltung der Sicherheitsrichtlinie des Benutzers anzeigt. Auch aus diesem Bereich kann man in jedes Blade „hineingehen“, um detailliertere Informationen über den Status und sicherheitsrelevante Ereignisse zu erhalten.
- Update jetzt — ermöglicht den Prozess der Überprüfung der Gültigkeit der aktuellen Sicherheitsrichtlinien und Datenbanken auf dem Agenten;
- System jetzt scannen — initiiert den Prozess der Systemsicherheitsscans auf das Vorhandensein von Malware oder schädlichen Dateien;
- Erweitert — erweiterte Agenteneinstellungen, die es ermöglichen, die installierte Richtlinie einzusehen, Protokolle anzuzeigen oder zu sammeln, sowie den Benutzercomputer als Deployment Agent zu nutzen.
Da keine Änderungen an der Anfangspolitik vorgenommen wurden, enthält der Agent derzeit nur die Blades der Richtlinie zur Bedrohungsverhinderung mit den Standardwerten. Die Details der Anfangspolitik zur Bedrohungsverhinderung werden in unserem nächsten Artikel der Reihe behandelt.
Fazit
Es ist an der Zeit, die bisherigen Arbeiten zusammenzufassen: In diesem Artikel haben wir uns ausführlich mit der Benutzeroberfläche der Webkonsole der SandBlast Agent Management Platform vertraut gemacht, den Agenten auf dem Benutzercomputer installiert und dessen Benutzeroberfläche erkundet.
In unserem nächsten Artikel der Reihe werden wir die Standardrichtlinie zur Bedrohungsvorbeugung untersuchen und sie auf ihre Wirksamkeit gegen die häufigsten Angriffe testen. Außerdem erstellen wir eigene Richtlinien, um die Sicherheit des Benutzergeräts zu erhöhen.
. Um keine zukünftigen Publikationen zum Thema SandBlast Agent Management-Plattform zu verpassen, folgen Sie unseren Updates in den sozialen Medien (, , , , ).
Quelle: habr.com
