
Bienvenido al cuarto artículo de la serie sobre la plataforma de gestión Check Point SandBlast Agent. En los artículos anteriores (, , ) describimos detalladamente la interfaz y las capacidades de la consola web de gestión, así como también revisamos la política de Prevención de Amenazas y la probamos para contrarrestar diversas amenazas. Este artículo se centra en el segundo componente de seguridad: la política de Protección de Datos, que se encarga de proteger los datos almacenados en el equipo del usuario. También en este artículo revisaremos las secciones de Implementación y Configuración de Políticas Globales.
Política de Protección de Datos
La política de Protección de Datos permite configurar el acceso a los datos almacenados en la máquina de trabajo solo para usuarios autorizados, utilizando funciones de cifrado completo de disco (Full Disk Encryption) y protección del proceso de arranque (Boot Protection). Actualmente, se admiten las siguientes opciones de configuración de cifrado de disco: para Windows, Check Point Encryption o BitLocker Encryption; para MacOS, File Vault. Veamos en detalle las capacidades y configuraciones de cada opción.
Check Point Encryption
Check Point Encryption es el método estándar de cifrado de disco en la política de Protección de Datos y proporciona cifrado de todos los archivos del sistema (temporales, de sistema, eliminados) en segundo plano sin afectar el rendimiento del equipo del usuario. Después de cifrar, el disco se vuelve inaccesible para los usuarios no autorizados.
La configuración principal para Check Point Encryption es "Habilitar Pre-arranque", que activa la necesidad de autenticación de usuarios antes de que se inicie el sistema operativo. Esta opción se recomienda, ya que previene la posibilidad de usar métodos de elusión de autenticación a nivel de sistema operativo. También es posible configurar opciones de elusión temporal para la función de Pre-arranque:
- Permitir inicio de sesión en el SO después de la elusión temporal — desactivación de la función de Pre-arranque y transición a la autenticación en el sistema operativo;
- Permitir elusión de pre-arranque (Wake On LAN - WOL) — desactivación de la función de pre-arranque en computadoras conectadas al servidor de gestión a través de Ethernet;
- Permitir script de elusión — permite configurar la elusión de la función de Pre-arranque especificando el tiempo y la fecha de inicio del script y los parámetros de finalización de la elusión de Pre-arranque;
- Permitir elusión LAN — desactivación de la función de pre-arranque al conectarse a la red local.
No se recomienda utilizar las opciones mencionadas anteriormente para el elusión temporal de la función Pre-boot sin razones claras (por ejemplo, trabajos técnicos o búsqueda y solución de problemas). La mejor solución en términos de seguridad es habilitar la función Pre-boot sin especificar reglas temporales de elusión. Si es necesario eludir Pre-boot, se recomienda establecer los plazos mínimos necesarios en las configuraciones de elusión temporal para no disminuir el nivel de protección durante un tiempo prolongado.
Además, al utilizar Check Point Encryption, hay posibilidad de configurar ajustes avanzados de la política de Protección de Datos, por ejemplo, configurar de manera más flexible los parámetros de cifrado, personalizar varios aspectos de la función Pre-boot y la autenticación de Windows.
BitLocker Encryption
BitLocker es parte del sistema operativo Windows y permite cifrar discos duros y dispositivos extraíbles. Check Point BitLocker Management es un componente de los servicios de Windows, que se inicia automáticamente junto con el cliente SandBlast Agent y utiliza la API para gestionar la tecnología BitLocker.
Al elegir BitLocker Encryption como método de cifrado de disco en la política de Protección de Datos, se pueden configurar los siguientes parámetros:
- Initial Encryption — configuraciones de cifrado inicial, permiten cifrar todo el disco (Encrypt entire drive), lo cual se recomienda para máquinas con datos de usuario existentes (archivos, documentos, etc.), o cifrar solo los datos (Encrypt used disk space only), que es recomendable para nuevas instalaciones de Windows;
- Drives to encrypt — selección de discos/secciones para cifrar, permite cifrar todos los discos (All drives) o solo la partición del sistema operativo (OS drive only);
- Encryption algorithm — selección del algoritmo de cifrado, se recomienda la opción Windows Default, también hay posibilidad de especificar XTS-AES-128 o XTS-AES-256.
File Vault
File Vault es la herramienta de cifrado estándar de Apple y proporciona acceso a los datos del ordenador del usuario solo a usuarios autorizados. Con File Vault habilitado, el usuario debe ingresar una contraseña para iniciar el sistema y acceder a archivos cifrados. Utilizar File Vault es la única forma de garantizar la protección de los datos almacenados en la política de Protección de Datos para usuarios del sistema operativo MacOS.
Para File Vault, está disponible la configuración 'Habilitar adquisición automática de usuarios', que requiere la autorización del usuario antes de comenzar el proceso de cifrado del disco. Si esta función está habilitada, se puede especificar el número de usuarios que deben autorizarse antes de que SandBlast Agent aplique la función Pre-boot, o se puede indicar el número de días transcurridos tras los cuales la función Pre-boot se implementará automáticamente para todos los usuarios autorizados, si al menos un usuario se ha autorizado en el sistema durante ese período.
Recuperación de datos
En caso de problemas con el arranque del sistema, se pueden utilizar varios métodos de recuperación de datos. El administrador puede iniciar el proceso de recuperación de datos cifrados desde la sección Administración de Computadoras → Acciones de Cifrado Completo del Disco. En caso de utilizar el cifrado de Check Point, se puede descifrar el disco previamente cifrado y obtener acceso a todos los archivos almacenados. Después de este procedimiento, es necesario reiniciar el proceso de cifrado del disco para aplicar la política de Protección de Datos.
Al seleccionar BitLocker como método de cifrado del disco para la recuperación de datos, es necesario ingresar el ID de la Clave de Recuperación de la computadora problemática para generar la Clave de Recuperación, que debe ser introducida por el usuario para obtener acceso al disco cifrado.
Para los usuarios de MacOS que utilizan File Vault para proteger la información almacenada, el proceso de recuperación consiste en que el administrador genere la Clave de Recuperación basada en el Número de Serie de la máquina problemática y luego ingrese esta clave para restablecer la contraseña.
Política de Implementación
Desde la publicación , en el que se discutió la interfaz de la consola web de administración, Check Point ha realizado algunos cambios en la sección de Implementación; ahora contiene la subsección Implementación de Software, donde se configura la configuración (habilitación/deshabilitación de blades) para los agentes ya instalados, y la subsección Paquete de Exportación, donde se pueden crear paquetes con blades preinstalados para su posterior instalación en máquinas de usuario, por ejemplo, a través de políticas grupales de Active Directory. Examinemos la subsección Implementación de Software, donde se habilitan todos los blades del SandBlast Agent.
Recuerdo que la política de Deployment estándar incluye solo los blades de la categoría Threat Prevention. Dada la política de Data Protection discutida anteriormente, ahora se puede incluir esta categoría para la instalación y operación en la máquina del cliente con SandBlast Agent. Tiene sentido habilitar la función de Remote Access VPN, que permitirá al usuario conectarse, por ejemplo, a la red corporativa de la organización, así como la categoría Access and Compliance, que incluye las funciones de Firewall & Application Control y la verificación de la máquina del usuario para cumplir con la política de Compliance.
Paquete de Exportación
La sección Export Packages es extremadamente simple de usar: para crear un paquete de configuración, es necesario indicar su nombre, seleccionar el sistema operativo (para Windows, también indicar la arquitectura) y la versión del agente, tras lo cual se eligen las políticas de seguridad incorporadas en el paquete. Adicionalmente, se puede especificar un grupo virtual que incluirá las computadoras con el paquete instalado, así como seleccionar un VPN Site con la dirección de conexión y las credenciales de autenticación preestablecidas (los VPN Sites se configuran en la sección Export Packages → Manage VPN Sites). Este último punto es especialmente conveniente, ya que elimina la posibilidad de error del usuario al configurar los parámetros de conexión por VPN.
Configuraciones de Política Global
En la configuración de Global Policy Settings se establece uno de los parámetros más importantes: la contraseña para eliminar el SandBlast Agent de la máquina del usuario. Después de instalar el agente, el usuario no podrá eliminarlo sin ingresar la contraseña, que por defecto es la palabra "secret" (sin comillas). Sin embargo, esta contraseña estándar se puede encontrar fácilmente en fuentes abiertas, por lo que se recomienda cambiar la contraseña estándar para la eliminación del agente al implementar la solución SandBlast Agent. En la Management Platform, con la contraseña estándar, se puede establecer la política solo 5 veces, por lo que el cambio de contraseña para la eliminación es inevitable.
Además de esto, en Global Policy Settings se configuran los parámetros de datos que pueden enviarse a Check Point para análisis y mejora del funcionamiento del servicio ThreatCloud.
Desde Global Policy Settings también se configuran algunos parámetros de la política de cifrado de disco, específicamente los requisitos para la contraseña: complejidad, duración del uso, posibilidad de usar una contraseña previamente válida, entre otros. En esta sección, se pueden cargar imágenes propias en lugar de las estándar para Pre-boot o OneCheck.
Establecer la política
Una vez que se hayan revisado las capacidades de la política de Protección de Datos y se hayan configurado los parámetros correspondientes en la sección de Implementación, se puede proceder a la instalación de una nueva política que incluya el cifrado de disco mediante Check Point Encryption y otros blades de SandBlast Agent. Después de instalar la política en la Management Platform, el cliente recibirá un mensaje sobre la necesidad de instalar la nueva versión de la política ahora o posponer la instalación para otro momento (máximo 2 días).
Al completar la descarga e instalación de la nueva política, SandBlast Agent sugerirá al usuario reiniciar el ordenador para activar la protección de Cifrado de Disco Completo.
Después del reinicio, el usuario deberá ingresar sus credenciales en la ventana de autenticación de Check Point Endpoint Security; esta ventana aparecerá cada vez antes de que inicie el sistema operativo (Pre-boot). Hay una opción para seleccionar la opción de Inicio de Sesión Único (SSO) para usar automáticamente las credenciales al autenticar en Windows.
En caso de una autenticación exitosa, el usuario obtiene acceso a su sistema, mientras que 'en segundo plano' comienza el proceso de cifrado del disco. Esta operación no afecta el funcionamiento de la máquina, aunque puede tardar un tiempo prolongado (dependiendo del tamaño del espacio en disco). Al finalizar el proceso de cifrado, podemos asegurarnos de que todos los blades están habilitados y funcionando, el disco está cifrado y la máquina del usuario está protegida.
Conclusión
En resumen: en este artículo hemos examinado las capacidades de SandBlast Agent para proteger la información almacenada en la máquina del usuario mediante el cifrado de disco en la política de Protección de Datos, revisamos la configuración de la distribución de políticas y agentes a través de la sección de Implementación, y establecimos una nueva política con reglas de cifrado de disco y blades adicionales en la máquina del usuario. En el próximo artículo del ciclo, exploraremos en detalle las capacidades de registro e informes en la Management Platform y el cliente de SandBlast Agent.
. Para no perderte las próximas publicaciones sobre la plataforma de gestión de agentes SandBlast, sigue nuestras actualizaciones en nuestras redes sociales (, , , , ).
Fuente: habr.com
