
Continuamos explorando la nueva plataforma en la nube Check Point Management Platform para gestionar la protección de los ordenadores de los usuarios: SandBlast Agent. Hemos descrito los componentes principales de SandBlast Agent, nos hemos familiarizado con la arquitectura Check Point Infinity y hemos registrado la aplicación SandBlast Agent Management Platform en el portal Infinity Portal. Hoy examinaremos en detalle la interfaz web del sistema de gestión de agentes: este artículo servirá como una guía útil sobre todas las funciones y capacidades de la consola en la nube. Y como preparación para el próximo artículo, instalaremos SandBlast Agent y conoceremos su interfaz.
Estructura de la consola de gestión en la nube Management Platform.
La interfaz de SandBlast Agent Management Platform se puede dividir en tres componentes:
- Panel de control — ubicada en la parte superior de la interfaz y permite realizar tareas básicas de administración: gestionar cuentas, contactar con el soporte técnico de Check Point y configurar el perfil del administrador;
- Panel de navegación — situado a la izquierda y permite desplazarse entre los componentes principales del panel de control, como la sección de configuración de políticas, visualización de registros, etc.;
- Área de trabajo — ocupa la mayor parte de la consola de gestión e incluye funcionalidades para configurar secciones del panel de navegación, mostrar información gráfica (registros, informes) y configurar parámetros globales del sistema.
Examinemos más a fondo cada elemento de la sistema SandBlast Agent Management Platform. Las áreas de trabajo se describirán en detalle para todos los componentes del panel de navegación, pero primero comenzaremos con las capacidades del panel de control.
Panel de control
El panel de control incluye 6 componentes, los examinaremos de izquierda a derecha. El primero es el botón 'Menú', al hacer clic en él se muestran sus servicios actuales del portal, y permite agregar nuevos servicios de las categorías Protección en la Nube, Protección de Red y Protección de Endpoint a su cuenta. A continuación, se encuentra el nombre de la aplicación actual en la que está trabajando — en este caso, es la Plataforma de Gestión SandBlast Agent. Al hacer clic en el ícono de la aplicación siempre puede acceder a la sección 'VISIÓN GENERAL' del panel de navegación. El tercer elemento es el ícono de gestión de cuentas, que permite cambiar rápidamente entre las cuentas de las empresas en las que es administrador.
El cuarto componente del panel de control es el botón de ayuda, que permite ponerse en contacto con el soporte técnico de Check Point directamente desde la consola, ir a para monitorear el estado de los recursos en la nube y web de Check Point, así como acceder a los 'Manuales del Administrador' sobre la Plataforma de Gestión SandBlast Agent y el Infinity Portal. El siguiente elemento es su perfil en el Infinity Portal, al hacer clic en él puede 'profundizar' en la configuración del perfil o cerrar la sesión en el perfil actual. Y, finalmente, el último elemento del panel de control es el botón para ir al sitio .
Configuración del perfil de Infinity Portal
Al hacer clic en el nombre de su perfil de Infinity Portal se abre un área de trabajo para configurar el perfil: puede cambiar el nombre de usuario visible y el número de teléfono, así como cambiar el idioma de la interfaz (en este momento se encuentran disponibles inglés y japonés) y seleccionar la cuenta a la que está vinculado el perfil. Además, puede cambiar la contraseña actual del perfil y activar la autenticación en dos pasos utilizando Google Authenticator o Twilio Authy para acceder al portal. El proceso para configurar la autenticación en dos pasos es extremadamente sencillo: se escanea un código QR con la aplicación, se introduce el token de acceso generado y se confirma la activación de 2FA.
Panel de navegación
La consola de administración de SandBlast Agent Management Platform consta de 9 secciones en el panel de navegación, como se muestra en la imagen a continuación, que permiten realizar múltiples tareas relacionadas con el despliegue y la administración de agentes, así como gestionar los parámetros de la consola web. Analicemos brevemente cada una de las secciones; para obtener información detallada, haga clic en el spoiler con el nombre de la sección de interés. ¡Comencemos!
- VISIÓN GENERAL — sección que consiste en varios paneles que muestran el estado actual de las máquinas y agentes clientes desde el punto de vista de la operatividad (número de máquinas protegidas, versiones de los sistemas operativos, estado de los agentes, mensajes de error, etc.) y desde el punto de vista de la seguridad (datos sobre máquinas atacadas e infectadas, ataques activos y bloqueados, cronología de ataques, etc.);
Sección VISIÓN GENERAL: en detalle
Esta sección consta de dos subsecciones: Visión General Operacional y Visión General de Seguridad. En la primera, Visión General Operacional, se muestra información sobre el estado de las máquinas de los usuarios y de los agentes: número de máquinas protegidas, características de los computadores de los usuarios (tipo de dispositivo: computadora personal/laptop, tipo de sistema operativo: Windows/MacOS), estadísticas del proceso de despliegue de agentes, "estado de salud" de las máquinas, información sobre la actualización de las bases de datos de antivirus en los computadores, así como las versiones del SandBlast Agent instaladas y las versiones de los sistemas operativos utilizados, y una sección con eventos activos (Alertas). Desde esta subsección se puede descargar el cliente SandBlast Agent.
La segunda subsección, Visión General de Seguridad, muestra información sobre el nivel de protección de las máquinas de los usuarios y sobre ataques (activos y bloqueados). Esta subsección permite filtrar la información mostrada por tiempo, así como establecer parámetros de búsqueda por objetos específicos. Cada uno de los bloques de la sección Visión General de Seguridad puede configurarse de manera individual; se pueden agregar diagramas de diferentes tipos que mostrarán información de acuerdo con el filtro establecido. La subsección también puede descargarse como un informe en formatos Excel/PDF. Desde esta subsección también se puede descargar el cliente SandBlast Agent.
- POLÍTICA — sección del panel de navegación donde se configuran los parámetros de la política de seguridad unificada (lo que se conoce como Unified Policy), así como se definen las reglas de distribución de agentes y la configuración global de políticas;
Sección POLICY: detalles
Primer subsección, Prevención de Amenazas, permite establecer reglas de política de seguridad especificando los objetos a los que se aplicará la política, así como configurar en detalle el funcionamiento de los blades. Cada regla puede contener configuraciones para tres componentes lógicos de la política de Prevención de Amenazas: Protección de Web y Archivos, Protección Comportamental, Análisis y Remediación. El componente Protección de Web y Archivos incluye configuraciones de Filtrado de URL, Protección de Descargas, Protección de Credenciales y Protección de Archivos. El componente Protección Comportamental consiste en los blades Anti-Bot, Behavioral Guard & Anti-Ransomware, Anti-Exploit. El componente Análisis y Remediación incluye Análisis de ataques automatizados (forense), Remediación y Respuesta.
Existen 3 perfiles preestablecidos que regulan las configuraciones de los componentes de seguridad: Tuning (todos los blades están en modo Detect), Recommended (parte de los blades en modo Detect) y Default (solo Filtrado de URL en modo Detect). Además, en la sección de Prevención de Amenazas se pueden añadir excepciones (en el Exclusions Center) para eludir las reglas de la política.
Segunda subsección — Protección de Datos, incluye configuraciones de cifrado de disco Full Disk Encryption. Se soportan los cifrados de Check Point y BitLocker para Windows, File Vault para MacOS. Además, existe la posibilidad de configurar parámetros adicionales de cifrado, Autenticación Pre-Boot y configuraciones avanzadas de Autenticación de Windows.
La siguiente subsección — Deployment, donde se configuran los parámetros de instalación de los componentes SandBlast Agent en las máquinas de los usuarios. En esta subsección se puede dividir mediante reglas de política la instalación de diferentes blades para diferentes máquinas y versiones de agentes.
Última subsección, Configuraciones de Política Global, permite establecer la contraseña para la eliminación del SandBlast Agent de la máquina del usuario, cambiar los parámetros de datos para enviar a Check Point, así como establecer las características de la contraseña para el Cifrado de Disco Completo.
- GESTIÓN DE COMPUTADORAS — área del panel de navegación que muestra información detallada sobre todas las máquinas clientes, y también permite gestionar grupos lógicos de computadoras, realizar acciones forzadas (Operación Push) y configurar el cifrado de disco (Acciones de Cifrado de Disco Completo);
Sección GESTIÓN DE COMPUTADORAS: detalles
En la sección de GESTIÓN DE COMPUTADORAS hay tres componentes principales: íconos de configuración, un área para mostrar información sobre las máquinas de los usuarios y filtros para ajustar los parámetros de visualización. Vamos a revisar los íconos de configuración en orden de izquierda a derecha: actualización de información; exportación del informe de la máquina seleccionada en formato CSV; creación de Directory Scanner para obtener información sobre usuarios, máquinas, grupos de Active Directory; gestión de grupos (creación/edición/eliminación); creación de un nuevo grupo virtual; adición de una máquina de usuario a un grupo virtual existente; adición de una acción forzada de la categoría Operación Push (analizada en detalle en la sección correspondiente); creación de tareas para recuperar datos de un disco encriptado en caso de problemas de acceso (Acciones de Cifrado de Disco Completo).
Grupos virtuales permiten agrupar máquinas de usuario en grupos lógicos para una gestión flexible. Estos grupos pueden ser utilizados como alternativa a Active Directory, o junto con AD. Hay varios grupos virtuales que se asignan automáticamente a las máquinas de usuario, por ejemplo, Escritorios, Portátiles, Servidores y otros.

El área de visualización de máquinas de usuario se puede configurar de acuerdo con los filtros mostrados en la imagen de arriba. El primer filtro (por propiedad de computadoras) tiene numerosos criterios integrados y permite mostrar computadoras de usuario según sus características, estado de la máquina o componentes de SandBlast Agent. El segundo filtro (por grupo virtual) ofrece la posibilidad de seleccionar según grupos virtuales, y el tercero (por unidad organizativa) — según parámetros de Active Directory.
- REGISTROS — es un panel de visualización de registros que muestra estadísticas sobre múltiples parámetros (blades, criticidad del evento, máquinas de usuarios, etc.) y proporciona información detallada sobre cada registro;
Sección REGISTROS: detalles
Esta sección proporciona una interfaz conveniente para estudiar los registros con múltiples herramientas de filtrado. Condicionalmente, en el área de trabajo de la sección LOGS se pueden destacar 4 componentes: la barra de búsqueda superior para consultas y selección de intervalos de tiempo; el panel izquierdo con estadísticas según varios criterios; el área central mostrando todos los registros y la información principal sobre ellos; el panel derecho con la salida de información detallada sobre el registro seleccionado. Se admite la posibilidad de mostrar registros sin información del usuario y la máquina (Hide Identities) y exportar a un archivo de Excel.
- OPERACIONES PUSH — sección donde se crean y se rastrean tareas que se ejecutan en la máquina del cliente de manera forzada (recopilación de registros, reinicio o apagado de la máquina, escaneo en busca de programas/malos archivos, etc.);
Sección OPERACIONES PUSH: detalle
En esta sección hay dos áreas de trabajo principales: en la superior se configuran y muestran las tareas forzadas para las máquinas de los clientes, y en la inferior se muestra información detallada sobre la tarea seleccionada.
Hay tres categorías de operaciones forzadas, cada una con varias tareas: en la categoría Anti-Malware está Examinar en busca de malware, Actualizar base de datos de firmas de malware, Restaurar archivos de la cuarentena; en la categoría Investigación y remediación está Analizar por indicador, Remediación de archivos; en la categoría Configuraciones del agente está Recopilar registros del cliente, Reparar cliente, Apagar computadora, Reiniciar computadora. También se puede asignar un momento exacto para la ejecución de cada tarea forzada y agregar un comentario con una descripción.
- CONFIGURACIONES DEL PUNTO FINAL — sección del panel de navegación donde se configura la integración con Active Directory, los parámetros de mensajes del sistema (Alertas), se activa la exportación de registros mediante Syslog, así como la posibilidad de rastrear el estado de las licencias y elegir el tipo de política vigente (basada en usuario o en computadora);
Sección CONFIGURACIONES DEL PUNTO FINAL: detalle
Primer subsección, Escáneres AD, permite configurar la sincronización completa del portal con Active Directory de su organización para obtener información sobre todos los usuarios y máquinas. Por defecto, el modo Organization Distributed Scan está habilitado, donde las máquinas con SandBlast Agent instalado envían datos sobre su trayectoria a la consola de gestión para su posterior visualización en la sección GESTIÓN DE COMPUTADORAS. También puede cambiar el modo a Full Active Directory Sync, donde se extraerán todos los datos de Active Directory a la consola de gestión. Para un escaneo exitoso, se necesita una cuenta con plenos derechos de lectura para: raíz de Active Directory, todos los contenedores e hijos y el contenedor de objetos eliminados.
La segunda subsección es Alertas, donde se configuran los parámetros para las notificaciones sobre situaciones críticas, como una infección en la máquina o problemas con la implementación del agente. En el lado derecho del área de trabajo se configuran los parámetros para 12 situaciones críticas preestablecidas, incluidos los umbrales de activación y desactivación de las notificaciones. En esta subsección también se pueden configurar los parámetros del servidor de correo para enviar notificaciones por correo electrónico.
A continuación, se encuentra la subsección Exportar eventos, que permite configurar la transmisión de registros en varios formatos (Syslog, CEF, LEEF, Genérico) a su servidor de registros. Además, esta opción permite configurar la transmisión de registros a su sistema SIEM, donde puede estar en ejecución un agente Syslog.
La siguiente subsección — Licencias, donde se muestra información sobre las licencias: clave única, estado de la licencia, número de agentes activos y tamaño de la cuota. La gestión de licencias se lleva a cabo en la configuración de AJUSTES GLOBALES.
La última subsección es Modo de operación de la política, donde se selecciona el tipo de política activa: Política basada en usuarios o Política basada en computadoras. Como se puede ver en la descripción de las políticas en la imagen a continuación, difieren en la aplicación de las políticas, ya sea exclusivamente en relación a las máquinas o se aplica una política mixta en relación a usuarios y máquinas.
- GESTIÓN DE SERVICIOS — área del panel de navegación que permite gestionar el servicio Plataforma de Gestión de Endpoint y utilizar SmartView para ver informes detallados sobre eventos de seguridad, así como desde esta sección, se pueden descargar los archivos de instalación para la aplicación de la consola SmartConsole y el cliente SandBlast Agent;
Sección GESTIÓN DE SERVICIOS: en detalle.
El área de trabajo de la sección de GESTIÓN DE SERVICIOS consta de tres componentes: gestión del servicio y visualización de datos sobre el servicio, así como acceso a SmartView (la interfaz se muestra en la imagen a continuación) para el análisis de registros e informes; panel para descargar SmartConsole R80.40, el programa de gestión de productos de Check Point, incluido SandBlast Agent; panel para descargar el cliente SandBlast Agent.
- BÚSQUEDA DE AMENAZAS — sección donde se configuran las reglas para la búsqueda proactiva de amenazas (actualmente en versión Beta);
Sección BÚSQUEDA DE AMENAZAS: detalles
El enfoque de Búsqueda de Amenazas permite realizar una búsqueda proactiva de actividad anómala o maliciosa en los equipos de los usuarios con SandBlast Agent instalado; por ejemplo, accesos a dominios considerados maliciosos por Check Point, procesos ejecutados a través de WMI, etc. Se puede utilizar filtros preestablecidos para la búsqueda o crear los propios. Esta tecnología utiliza Check Point ThreatCloud, un servicio que se actualiza continuamente y que consiste en una red global de sensores de detección de amenazas y empresas que envían información sobre amenazas a Check Point. En este momento, la Búsqueda de Amenazas está en proceso de mejora y el acceso a la versión Beta se proporciona a petición a Check Point. Definitivamente cubriremos esta herramienta en uno de los próximos artículos de la serie.
- AJUSTES GLOBALES — sección de ajustes globales para todas sus aplicaciones en el portal Infinity Portal, que permite modificar la configuración de la cuenta de la empresa en el portal, gestionar las cuentas de los administradores y seguir sus acciones, revisar el estado de los contratos para diversas aplicaciones de la cuenta, así como gestionar las claves API y exportar registros de CloudGuard SaaS a su servidor de logs local.
Sección AJUSTES GLOBALES: detalles
Primer subsección, Configuración de la cuenta, muestra el nombre de su cuenta y el ID de la cuenta, y también permite configurar los parámetros de autenticación forzada y el tiempo de espera por inactividad. Además, en esta subsección se pueden indicar los parámetros para la autorización SSO y cambiar el tipo de cuenta (cliente, socio de la categoría Distribuidor/Vendedor o socio de la categoría MSSP).
Siguiente subsección, Usuarios, muestra información sobre los administradores de su portal: datos de contacto, así como la fecha y hora de registro y el último ingreso al portal. En esta sección también se pueden agregar usuarios de dos tipos: administrador y usuario de solo lectura.
A continuación, se encuentra la subsección Auditorías, que permite rastrear las acciones de los administradores del portal. Como se muestra en la figura a continuación, los registros de actividad de los administradores incluyen el nombre de usuario, la fecha y hora del evento, el servicio, la categoría y tipo de evento, así como una breve descripción del registro. Por ejemplo, en los registros a continuación se han registrado eventos de inicio de sesión en el portal (Login), cambio de tipo de cuenta (Cuenta Actualizada) a “Distribuidor”, así como la adición de la autenticación de dos factores para el acceso al portal de un usuario específico (Usuario Actualizado).
El cuarto subconjunto es Contracts, que muestra información sobre los contratos para sus aplicaciones en el portal: la fecha de vencimiento del contrato, la cantidad de contratos y el uso de la cuota (si existe). También en este subconjunto se pueden gestionar las cuentas asociadas de Check Point desde el apartado CUENTAS ASOCIADAS.
La siguiente subsección — Claves API, en el que se gestiona las claves API para todas las aplicaciones disponibles en Infinity Portal. Al generar una clave, se crean el Client ID y Secret Key, que posteriormente pueden ser utilizados para acceder al portal desde aplicaciones externas.
Los últimos dos subconjuntos son Exportar eventos y Configuraciones de Socios, el primero de los cuales describe el proceso de exportación de registros de CloudGuard SaaS a su servidor de registros local, y el segundo permite visualizar información sobre las cuentas y agregar nuevas (solo para cuentas de la categoría Socio).
Agente SandBlast: instalación y familiarización con la interfaz
Opciones de distribución de agentes
Check Point describe dos métodos de distribución de agentes a las computadoras de los usuarios: automático y manual. Despliegue automático — se realiza mediante la instalación del cliente inicial (Initial Client) utilizando soluciones externas (por ejemplo, políticas de grupos de Active Directory) y la posterior carga de políticas al agente en modo automático. Despliegue manual Se descarga un cliente con políticas integradas de Prevención de Amenazas y/o Protección de Datos, que luego se distribuye a las máquinas de usuario mediante soluciones de terceros. La primera opción es más conveniente porque la versión del Cliente Inicial pesa decenas de veces menos que la versión completa con todas las políticas, lo que permite distribuir el agente, por ejemplo, por correo electrónico como un archivo adjunto. Por otro lado, el despliegue manual no requiere tiempo para cargar las políticas y blades en el agente después de la instalación, ya que todos los componentes ya están incluidos en el paquete SandBlast Agent.
Utilizaremos el despliegue automático del agente. La versión del Cliente Inicial se puede descargar desde dos secciones de la consola: Gestión de Servicios y Resumen. En la sección de Gestión de Servicios, al seleccionar la opción Descargar Cliente Inicial, se descarga el cliente inicial. Al cargar desde la sección Resumen, hay tres opciones para compilar el SandBlast Agent: Instalación Rápida (Inicial), Agente de Prevención de Amenazas y Protección de Datos & Prevención de Amenazas. La segunda y tercera opción son adecuadas para el despliegue manual, mientras que la primera es la que representa la compilación del Cliente Inicial.
El archivo descargado EPS.msi se transfiere a la máquina del usuario, después de lo cual se debe iniciar el proceso de instalación. Al finalizar la instalación exitosa, aparece un ícono de Check Point Endpoint Security en la Barra de Tareas, indicando que el agente está desconectado del servidor de gestión.
Mientras tanto, el cliente intenta conectarse automáticamente al servidor de gestión en la nube a través de la dirección integrada. Este es un proceso bastante rápido, y después de un par de minutos, una nueva notificación indica la instalación programada del agente. Este mensaje indica que el agente se ha conectado con éxito al servidor de gestión en la nube.
Si se hace clic con el botón derecho en el ícono de Endpoint Security, se puede obtener información más detallada sobre la conexión establecida con el servidor de gestión, como el nombre del servidor de gestión al que se ha conectado el cliente y el estado actual de la conexión.
Una vez que se haya conectado correctamente al servidor de gestión, comienza el proceso de carga de los componentes necesarios (de acuerdo con la política de seguridad) en la máquina del usuario. El administrador puede rastrear el estado del proceso de instalación del agente en la sección Gestión de Computadoras de la consola web de gestión; tras la conexión exitosa de la máquina del usuario al servidor de gestión en la nube, su estado en la sección Gestión de Computadoras cambia de Programado a Descargando. Después de cargar y verificar todos los componentes, se le propone al usuario instalar el agente de inmediato o posponer el proceso de instalación. Si el agente no se instala en un plazo de 2 días desde el inicio del proceso, se instalará forzosamente, lo que se comunica en la ventana que ofrece iniciar la instalación.
Una vez que se inicie la instalación del agente, la máquina del usuario en la sección Gestión de Computadoras de la consola de gestión cambiará a estado Implementando. Al finalizar el proceso de instalación del agente, se puede abrir su interfaz haciendo clic derecho en el icono de Seguridad de Endpoints y seleccionando la opción Mostrar Resumen.
Después de la instalación, se recomienda hacer clic en «Actualizar ahora» para iniciar el proceso de actualización de políticas y bases de datos en el agente. La primera actualización de la base de datos de Anti-Malware puede tardar un tiempo. Una vez que todas las bases se actualicen, se iniciará un primer escaneo automático del sistema. En este punto, la máquina del cliente en la consola de gestión debe mostrarse en estado Completado, lo que indica que la instalación del agente ha sido exitosa.
Comencemos a explorar la interfaz del agente. En la esquina inferior izquierda se muestra el estado del agente (En línea/Desconectado) y el nombre de su servidor de gestión en la nube; en nuestro caso, el estado es «En línea» y el nombre del servidor de gestión es «matssolution». En la esquina inferior derecha se indica la versión actual del agente; tenemos instalada la versión E83.11 (83.11.2702). El panel de navegación del agente consta de varias secciones:
- Resumen — sección principal que muestra información sobre el estado de todas las cuchillas y la conformidad de la computadora del usuario con la política de seguridad. También desde esta sección se puede profundizar en cada cuchilla para obtener más detalles sobre el estado y los eventos de seguridad;
- Actualizar ahora — permite iniciar el proceso de verificación de la relevancia de las políticas de seguridad y bases de datos vigentes en el agente;
- Escanear el sistema ahora — inicia el proceso de escaneo del sistema en busca de software malicioso o archivos;
- Avanzado — configuraciones avanzadas del agente que permiten ver la política instalada, revisar o recopilar registros, así como utilizar la computadora del usuario como Agente de Implementación.
Dado que no se han realizado cambios en la política inicial, el agente actualmente contiene solo las reglas de la política de Prevención de Amenazas con valores estándar. En nuestro próximo artículo de esta serie, examinaremos con más detalle el contenido de la política inicial de Prevención de Amenazas.
Conclusión
Es hora de resumir el trabajo realizado: en este artículo, nos familiarizamos en detalle con la interfaz de la consola web de la plataforma de gestión de agentes SandBlast, instalamos el agente en la máquina del usuario y exploramos su interfaz.
En nuestro próximo artículo de la serie, estudiaremos la política estándar de Prevención de Amenazas y la probaremos contra los ataques más populares. También crearemos nuestras propias reglas de política para aumentar el nivel de seguridad de la máquina del usuario.
. Para no perderte las próximas publicaciones sobre la plataforma de gestión de agentes SandBlast, sigue nuestras actualizaciones en nuestras redes sociales (, , , , ).
Fuente: habr.com
