
Jätkame Check Point Management Platformi uue pilveplatvormi uurimist, et hallata kasutajate arvutite kaitsevahendit – SandBlast Agent. Oleme kirjeldanud SandBlast Agenti põhikomponente, tutvunud Check Point Infinity arhitektuuriga ning registreerinud SandBlast Agent Management Platformi rakenduse Infinity Portalis. Täna uurime süvitsi agentide haldamise süsteemi veebiliidest – see artikkel toimib mugava teejuhi moodi kõigi pilvekonsoli funktsioonide ja võimaluste tundmaõppimiseks. Ja järgmiseks, et valmistuda järgmise artikli jaoks – paigaldame SandBlast Agenti ja tutvume selle liidesega.
Management Platformi pilvekonsoli struktuur
SandBlast Agent Management Platformi liidese võib tinglikult jagada kolme ossa:
- Halduspaneel — paikneb liidese ülaosas ja võimaldab sooritada põhihaldustöid: hallata kontosid, pöörduda Check Pointi tehnilise toe poole ja seadistada administratori profiili;
- Navigeerimisriba — paikneb vasakul ja võimaldab liikuda peamiste halduspaneeli komponentide vahel, nagu poliitika seadistamise osa, logide kuvamine jne;
- Tööpind — hõlmab enamikku halduskonsolist ja sisaldab võimalusi navigeerimisriba sektsioonide seadistamiseks, graafilise teabe (logid, aruanded) kuvamiseks ning süsteemi globaalsete parameetrite konfigureerimiseks.
Uurime lähemalt SandBlast Agent Management Platformi iga süsteemi elementi. Tööpinnad kirjeldatakse üksikasjalikult kõigi navigeerimisriba komponentide jaoks, kuid alustame halduspaneeli võimalustega.
Halduspaneel
Halduspaneel koosneb kuuest komponendist, vaatame neid vasakult paremale. Esimene on nupp „Menüü“, millele vajutades kuvatakse teie praegused portaali teenused ning mille abil saate lisada uusi teenuseid oma kontole kategooriatest Cloud Protection, Network Protection ja Endpoint Protection. Järgmine on praeguse rakenduse nimi, millega te töötate – antud juhul SandBlast Agent Management Platform. Rakenduse ikoonile vajutades pääsete alati navigeerimisriba jaotisse „OVERALL“.
Neljas komponente juhtpaneelil on abi nupp, mis võimaldab ühendust võtta Check Pointi tehnilise toega otse konsoolist, liikuda Check Pointi pilve- ja veebiresursside oleku jälgimiseks ning pääseda juurde SandBlast Agent Management Platformiga ja Infinity Portaliga seotud „Administraatori juhenditele“. Järgmine element on teie profiil Infinity Portalil, millele klikkides saate „sukelduda“ profiili seadete sisse või logida välja oma praegusest profiilist. Viimane element juhtpaneelil on nupp, mis viib teid veebisaidile .
Infinity Portali profiiliseaded
Kui klõpsate oma Infinity Portali profiili nimele, avaneb profiili seadistamise tööruum: saate muuta kuvatavat kasutajanime ja telefoninumbrit, samuti muuta liidese keelt (praegu on saadaval inglise ja jaapani keel) ning valida konto, millega profiil on seotud. Lisaks saate muuta praegust profiili parooli ja aktiveerida kaheastmelise autentimise Google Authenticatori või Twilio Authy abil portaali juurdepääsuks. Kaheastmelise autentimise seadistamise protsess on äärmiselt lihtne — rakenduse abil skannite QR-koodi, seejärel sisestate genereeritud juurdepääsutokeni ja kinnitate 2FA aktiveerimist.
Navigeerimisriba
SandBlast Agent Management Platformi juhtkonsool koosneb 9 navigeerimissektsioonist, nagu on näidatud alloleval joonisel, mis võimaldavad täita mitmesuguseid ülesandeid agentide juurutamise ja haldamise osas ning hallata veebikonsooli parameetreid. Vaatame lühidalt iga sektsiooni, ning üksikasjaliku teabe saamiseks klikkige huvipakkuva sektsiooni spoilerile. Alustame:
- ÜLEVAADE — sektsioon, mis koosneb mitmest armatuurlaudast, mis kuvavad klientide masinate ja agentide praegust seisundit töövõime vaatenurgast (kaitstud masinate arv, nende opsüsteemide versioonid, agentide seisund, veateated jne) ja turvalisuse vaatenurgast (ründe ja nakatunud masinate andmed, aktiivsed ja blokeeritud rünnakud, rünnakute ajaskaala jne);
Ülevaate sektsioon: üksikasjalik
See sektsioon koosneb kahest alamjaost: Operatiivne Ülevaade ja Turvaülevaade. Esimeses jaotuses, Operational Overview, kuvatakse teave kasutajate masinate ja agentide oleku kohta: kaitstud masinate arv, kasutajate arvutite omadused (seadm tüüpi — isiklik arvuti/ sülearvuti, operatsioonisüsteemi tüüp — Windows/MacOS), agentide juurutamise statistika, masinate „tervise seisund”, teave viirusetõrje andmebaaside värskendamiseks arvutites, samuti installitud SandBlast Agendi versioonid ja kasutatavate operatsioonisüsteemide versioonid, ja aktiivsete sündmuste blokki (Alerts). Sellest alajaotusest on võimalik alla laadida SandBlast Agenti klient.
Teine alajaotus, Security Overview, kuvab teavet kasutajate masinate kaitse taseme ja rünnakute (aktiivsed ja blokeeritud) kohta. See alajaotus võimaldab filtreerida kuvatavaid andmeid aja järgi, samuti otsinguparameetreid konkreetsete objektide järgi. Iga Security Overview jaotise blokk on võimalik individuaalselt seadistada — erinevaid diagramme on võimalik lisada, mis kuvavad teavet vastavalt seatud filtrile. Alajaotust on võimalik eksportida Exceli/PDF-formaadis. Sellest alajaotusest on samuti võimalik alla laadida SandBlast Agenti klient.
- POLIITIKA — navigeerimispaneeli jaotis, kus seadistatakse ühtse turvapoliitika (niinimetatud Unified Policy) parameetrid ning määratletakse agentide levitamise reeglid ja globaalsete poliitikate seadistused;
POLIITIKA jaotis: üksikasjalikult
Esimene alajaotus, Ohtude vältimine, lubab seadistada turvapoliitika reegleid, märkides objektid, kuhu poliitikat rakendatakse, ning detailsemalt seadistada blade'ide töötamist. Iga reegel võib sisaldada seadistusi kolme loogilise Threat Prevention poliitika komponentide jaoks: Web & Files Protection, Behavioral Protection, Analysis & Remediation. Web & Files Protection komponent sisaldab URL-i filtreerimise, allalaadimise kaitse, määratletud kaitse, failide kaitse seadistusi. Behavioral Protection komponent koosneb Anti-Bot, Behavioral Guard & Anti-Ransomware, Anti-Exploit blade'idest. Analysis & Remediation komponent hõlmab Automated attack analysis (forensics), Remediation & Response.
On olemas 3 eelmääratud profiili, mis reguleerivad turvakomponentide seadeid: Tuning (kõik blade'id on muudetud Detect režiimi), Recommended (osa blade'idest on Detect režiimis) ja Default (ainult URL Filtering on Detect režiimis). Samuti saab Threat Prevention osas lisada erandeid (Exclusions Center) poliitikareeglite möödaminekuteks.
Teine jaotis — Andmekaitse, sisaldab täieliku ketta krüpteerimise seadeid. Toetatakse Check Point krüpteerimist ja BitLocker krüpteerimist Windowsis, Fail Vault'i MacOS-is. Lisaks on võimalik seadistada krüpteerimise parameetreid, Pre-Boot Authentication'i ja laiendatud Windows Authentication'i seadeid.
Järgmine jaotis — Deployment, kus seadistatakse SandBlast Agendi komponentide installimise parameetreid kasutajaseadmetes. Selles jaotises on võimalik jagada poliitika reeglitega erinevate blade'ide installimist erinevatele seadmetele ja agentide versioonidele.
Viimane jaotis, Globaalsete poliitika seadistused, võimaldab seadistada parooli SandBlast Agendi eemaldamiseks kasutajaseadmest, muuta andmeedastuse parameetreid Check Point'i ning seadistada täieliku ketta krüpteerimise parooli omadusi.
- ARVUTI HALDUS on navigatsioonipaneeli osa, mis kuvab üksikasjalikku teavet kõigi kliendiseadmete kohta ja võimaldab hallata loogilisi arvutigruppide, viia läbi sundtoiminguid (Push Operation) ja seadistada ketta krüpteerimist (Full Disk Encryption Actions);
Jaotis ARVUTI HALDUS: üksikasjalikult
Jaotises ARVUTI HALDUS on kolm põhios komponenti: seadete ikoonid, teabe kuvamise väli kasutajaseadmest, filtrid kuvamisparameetrite seadistamiseks. Vaatame seadmete ikoone järjestikku vasakult paremale: teabe värskendamine; aruande eksport valitud seadme kohta CSV formaadis; Directory Scanner'i loomine kasutajate, seadmete, gruppide teabe saamiseks Active Directory's; gruppide haldamine (loomine/redigeerimine/ema); uue virtuaalse grupi loomine; kasutajaseadmest olemasolevasse virtuaalsesse gruppi lisamine; sundtoimingu lisamine Push Operation kategooriast (detailne arutelu vastavas jaotises); andmete taastamise ülesannete loomine krüpteeritud kettalt suurendatud probleemide korral (Full Disk Encryption Actions).
Virtuaalsed grupid võimaldavad kasutajamasinate rühmitamist loogilisteks gruppideks paindlikuks haldamiseks. Need grupid võivad olla alternatiiviks Active Directory'le või koos AD-ga. On olemas mitu virtuaalset gruppi, mis määratakse automaatselt kasutajamasinatele, näiteks Desktops, Laptops, Servers ja teised.

Kasutajamasinate kuvamisvälja saab seadistada vastavalt ülaltoodud joonisel toodud filtritele. Esimene filter (arvutite omaduste järgi) sisaldab mitmeid sisseehitatud kriteeriume ja võimaldab kuvada kasutajate arvuteid sõltuvalt nende omadustest, masina olekust või SandBlast Agendi komponentidest. Teine filter (virtuaalse grupi järgi) võimaldab teha valikut virtuaalsete gruppide vahel, ja kolmas (organisatsiooni ühiku järgi) — Active Directory parameetrite põhjal.
- LOGID — logide kuvamise paneel, mis näitab statistikat mitmete parameetrite kohta (blade’id, sündmuse tõsidus, kasutajamasinad jne.) ja annab igale logile üksikasjalikku teavet;
LOGID jaotis: üksikasjalikult
See jaotis pakub mugavat kasutajaliidest logide uurimiseks mitmete filtreerimistööriistadega. Tinglikult võib LOGID jaotuse tööalal eristada nelja elementi: ülemine otsinguriba päringute ja ajavahemiku valimiseks; vasak paneel erinevate kriteeriumide statistika jaoks; keskne ala kõigi logide ja nende põhiteabe kuvamiseks; parem paneel valitud logi üksikasjaliku teabe kuvamiseks. Toetatakse logide kuvamist ilma teabeta kasutaja ja masina kohta (pea identiteedid varjatud) ja eksportimist Exceli faili.
- SURNDUSED — jaotis, millel luuakse ja jälgitakse kliendimasinal sundkäskude täitmist (logide kogumine, masina taaskäivitamine või välja lülitamine, pahavara/failide skannimine jne);
SURNDUSED jaotis: üksikasjalikult
Selles jaotises on kaks peamist tööala: ülemine ala seab ja kuvab sundkäskude jaoks kliendimasinatele, alumises alas kuvatakse valitud ülesande üksikasjalik teave.
On kolm sundoperatsioonide kategooriat, milles igas on mitu ülesannet: kategoorias Anti-Malware on Scan for Malware, Update malware signature Database, Restore files from quarantine; kategoorias Forensics And Remediation See Analyze by Indicator, File Remediation; category Agent Settings This includes Collect Client Logs, Repair Client, Shutdown Computer, Restart Computer. Each forced task can also be assigned a specific start time and a comment with a description.
- ENDPOINT SETTINGS — section of the navigation panel where integration with Active Directory is configured, system message settings (Alerts) are set, Syslog log export is enabled, and there is the ability to monitor license status and select the type of active policy (user-based or computer-based);
ENDPOINT SETTINGS section: detailed
Esimene alajaotus, AD Scanners, allows full synchronization of your organization's portal with Active Directory for retrieving information about all users and machines. By default, the Organization Distributed Scan mode is enabled, where machines with installed SandBlast Agent send data about their path to the management console for further display in the COMPUTER MANAGEMENT section. You can also switch to Full Active Directory Sync mode, where all data from Active Directory will pull into the management console. For successful scanning, an account with full read rights to: Active Directory root, all child containers and objects, and the deleted objects container is required.
The second subsection is Alerts, which configures the settings for critical situation notifications, such as machine infection or issues with agent deployment. In the right part of the workspace, parameters for 12 preset critical situations are configured, including activation and deactivation thresholds for notifications. This subsection also allows you to configure mail server settings for sending notifications via email.
Next is the subsection Eksporti sündmused, which allows you to configure the transfer of logs in various formats (Syslog, CEF, LEEF, Generic) to your log server. This option also allows you to configure the transfer of logs to your SIEM system, where a Syslog agent may be running.
Järgmine jaotis — Licenses, which displays information about licenses: unique key, license status, number of active agents, and quota size. License management is carried out in the GLOBAL SETTINGS.
The last subsection is Policy Operation Mode, kus valitakse aktiivne poliitikatüüp: Users based Policy või Computers based Policy. Nagu allolevast poliitikate kirjeldusest näha — need erinevad poliitikate rakendamise osas kas ainult masinatele või rakendatakse poliitikat ka segatud skeemi alusel, mis hõlmab nii kasutajaid kui ka masinat.
- TEENUSE HALDAMINE — navigeerimispaneeli valdkond, mis võimaldab hallata Endpoint Management Platform teenust ja kasutada SmartView'i, et vaadata üksikasjalikke aruandeid turvasündmuste kohta, samuti saab sellest osast alla laadida SmartConsole konsooli rakenduse ja SandBlast Agenti kliendi installifailid;
TEENUSE HALDAMINE: üksikasjalikult
TEENUSE HALDAMISE tööala koosneb kolmest komponendist: teenuse haldamine ja teenuse andmete kuvamine, samuti juurdepääs SmartView'le (liides on alloleval pildil) logide ja aruannete analüüsimiseks; paneel SmartConsole R80.40 allalaadimiseks — Check Point'i toodete haldamise programm, sealhulgas SandBlast Agent; paneel SandBlast Agenti kliendi allalaadimiseks.
- OHTU OTSING — jaotis, kus seadistatakse proaktiivse ohu otsimise reeglid (hetkel Beta-versioon);
OHTU OTSING: üksikasjalikult
Threat Hunting lähenemine võimaldab proaktiivset otsimist anomaalse või pahatahtliku tegevuse järele kasutajamasinatel, kus on paigaldatud SandBlast Agent — näiteks juurdepääs Check Point'i arvates pahatahtlikele domeenidele, WMI abil käivitatud protsessid jne. On võimalus kasutada eelnevalt määratud filtreid otsimiseks või luua oma. See tehnoloogia kasutab Check Point ThreatCloud'i — pidevalt uuenevat teenust, mis esindab globaalset sensorite võrku, mis tuvastavad ohte ja ettevõtteid, kes edastavad teavet ohtude kohta Check Point'ile. Hetkel on Threat Hunting veel arendamisel ja Beta-versioonile juurdepääs antakse taotluse alusel Check Point'ile. Kavatseme kindlasti selguse huvides selle tööriista põhjalikult käsitleda ühes järgmistest artiklitest.
- ÜLDSEADED — globaalsete seadete osa kõigi teie rakenduste jaoks Infinity Portaalis, mis võimaldab muuta ettevõtte konto seadeid portaalis, hallata administraatorite kontosid ja jälgida nende tegevust, vaadata konto erinevate rakenduste lepingute olekut ning hallata API klahve ja eksportida logisid CloudGuard SaaS-ilt teie kohalikule logiserverile.
GLOBAL SETTINGS jaotis: üksikasjalikult
Esimene alajaotus, Konto seaded, kuvab teie konto nime ja Konto ID-d ning võimaldab seadistada sundautentimise ja mitteaktiivsuse aja parameetreid. Lisaks saab selle alajaotuse kaudu määrata SSO autentimise parameetreid ja muuta konto tüüpi (klient, jaoturi/edasimüüja partner või MSSP partner).
Järgmine alajaotus, Kasutajad, kuvab teavet teie portaali administraatorite kohta — kontaktandmed ning registreerimise ja viimase portaali sisenemise kuupäeva ja kellaaja. Samuti saab selles jaotuses lisada kahte tüüpi kasutajaid — administraator ja lugemisõigusega kasutaja.
Next is the subsection Auditid, võimaldades jälgida portaali administraatorite tegevust. Nagu näidatud alloleval joonisel — administraatorite tegevuslogid sisaldavad kasutajanime, sündmuse kuupäeva ja kellaaega, teenust, kategooriat ja sündmuse tüüpi ning lühikest logikirjeldust. Näiteks allolevates logides on fikseeritud portaali sisenemise (Login) sündmused, konto tüübi muutmine (Konto uuendatud) „Jaoturiks“ ning kaheaastase autentimise lisamine välistele kasutajatele portaali ligipääsuks (Kasutaja uuendatud).
Neljas alajaotus on Contracts, mis kuvab teie rakenduste lepingute teavet portaalis — lepingu kehtivuse tähtaeg, lepingute arv ja kvoodi kasutamine (kui see on olemas). Samuti saab sellel alajaotusel hallata Check Point seotud kontosid jaotises ASSOCIATED ACCOUNTS.
Järgmine jaotis — API võtmed, kus hallatakse API klahve kõigi Infinity Portali saadaval olevate rakenduste jaoks. Klahvi genereerimisel luuakse Client ID ja Secret Key, mida saab hiljem kasutada portaali ligipääsuks kolmandate osapoolte rakendustega.
Viimane kaks alajaotust — Eksporti sündmused ja Partneri seaded, mille, mis kirjeldab CloudGuard SaaS logide eksportimise protsessi teie kohalikku logiserverisse, ja teine võimaldab vaadata teavet kontode kohta ning lisada uusi (ainult Partneri kategooria kontodele).
SandBlast Agent: paigaldamine ja liidesega tutvumine
Agentide leviku võimalused
Check Point kirjeldab kahte viisi agentide levitamiseks kasutajate arvutitesse: automatiseeritud ja käsitsi. Automaatne juurutamine – toimub algse kliendi (Initial Client) paigaldamisega kolmandate osapoolte lahenduste (nt Active Directory grupipoliitikad) abil ja agenti laaditakse poliitikad automaatselt. Käsitsi juurutamine – laaditakse alla klient, millel on sisseehitatud Threat Prevention ja/või Data Protection poliitikad, mida seejärel levitatakse kasutajate masinatesse kolmandate osapoolte lahenduste abil. Esimene meetod on mugavam, kuna algse kliendi versioon kaalub kümneid kordi vähem kui täisversioon koos kõigi poliitikatega, mis võimaldab agenti näiteks e-posti teel manuse kujul levitada. Teisest küljest ei nõua käsitsi juurutamine aega poliitikate ja bloki agenti laadimise protsessi jaoks pärast paigaldamist - kõik komponendid on juba SandBlast Agent pakendis.
Kasutame agendi automaatset juurutamist. Algse kliendi versiooni saab alla laadida kahest jaotisest konsoolis: Service Management ja Overview. Jaotises Service Management, valides Download Initial Client võimaluse, laaditakse alla algne klient. Jaost Overview laadimisel on kolm varianti SandBlast Agent koostisest: Quick Install (Initial), Threat Prevention Agent ja Data Protection & Threat Prevention. Teine ja kolmas variant sobivad käsitsi juurutamiseks, esimene aga on algse kliendi koostis.
Allalaaditud fail EPS.msi edastatakse kasutajamasinasse, pärast mida tuleb käivitada installimisprotsess. Pärast edukat installimist kuvatakse tegumiribal Check Point Endpoint Security ikoon, mis näitab, et agent on eemaldatud haldussüsteemist.
Sel ajal üritab klient automaatselt ühendust luua pilvehaldusserveriga sisseehitatud aadressi kaudu. See on piisavalt kiire protsess ning paarikümne minuti pärast näitab uus teade planeeritut agenti installida. See teadete sõnum tõendab, et agent on edukalt ühendatud pilvehaldusserveriga.
Kui klõpsate hiire parema nupuga Endpoint Security ikoonil, saate rohkem teavet serveri halduses oleva ühenduse kohta, näiteks haldussüsteemi nimi, millega klient on ühenduses, ning ühenduse praegune olek.
Pärast eduka ühenduse loomist haldussüsteemiga algab vajalike komponentide (vastavalt turvapoliitikale) laadimise protsess kasutaja masinasse. Administratoor saab jälgida agenti installimise olekut veebihalduse Computer Management jaotises — pärast kasutaja masina edukat ühendamist pilvehaldusserveriga muutub selle staatus jaotises Computer Management Scheduled’ist Downloading’uks. Pärast kõigi komponentide allalaadimist ja kontrollimist pakutakse kasutajale agenti kohe installida või installimise protsessi edasi lükata. Kui agenti ei installita 2 päeva jooksul alates protsessi algusest, installitakse agent sundkorras, millest teavitatakse installimise aluste aknas.
Pärast agenti installimise algust muutub kasutaja masin Computer Management jaotises Deploying staatusesse. Pärast agenti installimise protsessi lõpetamist saab avada selle liidese, klõpsates hiire parema nupuga Endpoint Security ikoonil ja valides Display Overview.
Pärast installimist on soovitatav vajutada „Update now”, et alustada poliitikate ja andmebaaside värskendamise protsessi agendi peal. Esimene ettevõtte andmebaasi Anti-Malware värskendus võib võtta veidi aega. Kui kõik andmebaasid on värskendatud, algab automaatne esimene süsteemi skaneerimine. Sellisel hetkel peaks kliendi masin haldussüsteemis olema olekus Completed, mis tõendab agendi eduka installimise.
Alustame agendi liidese uurimist. Vasakus alumises nurgas kuvatakse agendi olek (Online/Disconnected) ja teie halduspilveserveri nimi — meie puhul on see olek „Online“ ja haldusserveri nimi „matssolution“. Paremas alumises nurgas näidatakse agendi praegust versiooni — meil on installitud versioon E83.11 (83.11.2702). Agendi navigeerimispaneel koosneb mitmest jaotusest:
- Overview — peamine jaotus, mis kuvab teavet kõigi blade'ide oleku ja kasutaja arvuti vastavuse turvapoliitikale. Samuti saab sellest jaotusest „sukelduda“ iga blade'i, et saada üksikasjalikku teavet oleku ja turvaürituste kohta;
- Uuenda nüüd — võimaldab alustada turvapoliitikate ja andmebaaside kehtivuse kontrollimise protsessi;
- Skaneeri süsteemi nüüd — algatab süsteemi skaneerimise protsessi pahavara või failide olemasolu osas;
- Advanced — agendi laiendatud seaded, mis võimaldavad vaadata kehtivat poliitikat, vaadata või koguda logisid ning kasutada kasutaja arvutit Deployment Agentina.
Kuna algsetesse poliitikatesse ei ole tehtud muudatusi — on agendil hetkel ainult Threat Prevention poliitika blade'id, mis on seadistatud vaikimisi väärtustega. Üksikasjalikumat teavet algse Threat Prevention poliitika sisust käsitleme meie järgmises artiklis.
Kokkuvõte
On õige hetk kokkuvõtteid teha: antud artiklis tutvusime põhjalikult SandBlast Agent Management Platform veebikonsooli liidese jaotustega, paigaldasime agendi kasutaja masina ja uurisime selle liidest.
Meie järgmises artiklis käsitleme standardset Threat Prevention poliitikat ja testime seda kõige populaarsemate rünnakute vastu. Samuti loome oma poliitikareeglid kasutaja masina kaitsetaseme tõstmiseks.
. Et mitte jääda ilma SandBlast Agent Management Platform'i teemaga seotud järgmiste avalduste jälgimisest - jälgige meie sotsiaalmeedia uuendusi (, , , , ).
Allikas: habr.com
