
Tere tulemast neljandasse artiklisse Check Point SandBlast Agent Management Platformi seerias. Eelmistes artiklites (, , ) kirjeldasime üksikasjalikult halduskeskuse veebiliidese ja funktsioonide võimalusi, samuti käsitlesime Threat Prevention poliitikat ja testisime seda erinevate ohtude tõrjumise osas. Käesolev artikkel on pühendatud teisele turvalisuse komponendile — andmekaitse poliitikale, mis vastutab kasutaja arvutis salvestatud andmete kaitsmise eest. Samuti vaatleme antud artikli raames rakendamise ja globaalsete poliitika seadistuste osi.
Andmekaitse poliitika
Andmekaitse poliitika võimaldab seadistada juurdepääsu kasutaja arvutis salvestatud andmetele ainult volitatud kasutajatele, kasutades täieliku kettakaitse (Full Disk Encryption) ja buudikaitse (Boot Protection) funktsioone. Praeguseks toetatakse järgmisi kettakaitse seadistamise variante: Windowsi jaoks — Check Point Encryption või BitLocker Encryption, MacOS jaoks — File Vault. Vaatame lähemalt iga variandi võimalusi ja seadeid.
Check Point Encryption
Check Point Encryption on standardket sõidukite krüpteerimise meetod Data Protection poliitikas, mis tagab süsteemi kõigi failide (ajutised, süsteemi- ja eemalolevad) krüpteerimise taustal, mõjutamata kasutusmasina toimimist. Pärast krüpteerimist muutub kõvaketas mitteautorizeritud kasutajate jaoks kättesaamatuks.
Check Point Encryption peamine seadistus on "Enable Pre-boot", mis nõuab kasutajate autentimist enne operatsioonisüsteemi laadimist. Seda valikut soovitatakse kasutada, kuna see takistab autentimise tasandi obfuskeermise vahendite rakendamist operatsioonisüsteemis. Samuti on võimalik seadistada ajutise obfuskeeringu parameetreid Pre-boot funktsioonile:
- Allow OS login after temporary bypass — Pre-boot funktsiooni väljalülitamine ja autentimise üleminek operatsioonisüsteemi;
- Allow pre-boot bypass (Wake On LAN – WOL) — Pre-boot funktsiooni väljalülitamine arvutites, mis on ühendatud juhtserveriga Etherneti kaudu;
- Allow bypass script — lubab seadistada Pre-boot funktsiooni obfuskeeringut, märkides skripti töö alguse kuupäeva ja aega ning obfuskeeringu lõpetamise parameetrid;
- Allow LAN bypass — pre-boot funktsiooni väljalülitamine kohaliku võrgu ühendamisel.
Ülaltoodud pre-boot funktsiooni ajutise ümbersuunamise võimalusi ei soovitata kasutada ilma selgete põhjusteta (nt tehnilised tööd või probleemide leidmine ja lahendamine) ning parim lahendus turvalisuse seisukohalt on pre-boot funktsiooni lubamine ilma ajutiste ümbersuunamise reeglite määratlemiseta. Kui pre-boot'i ümber käimine on vajalik, soovitatakse kehtestada minimaalne ajavahemik ajutiste ümbersuunamiste seadetes, et mitte vähendada kaitset pikaks ajaks.
Samuti Check Point Encryption'i kasutamise korral on võimalik seadistada täiustatud andmekaitsepoliitika seadeid, näiteks paindlikumalt konfigureerida krüpteerimise parameetreid, seadistada erinevaid pre-boot funktsiooni ja Windowsi autentimise aspekte.
BitLocker Encryption
BitLocker kuulub Windowsi operatsioonisüsteemi ja võimaldab kõvakettasid ning eemaldatavaid seadmeid krüpteerida. Check Point BitLocker Management on Windowsi teenuste komponent, mis käivitub automaatselt koos SandBlast Agendi kliendiga ja kasutab API-d BitLockeri tehnoloogia haldamiseks.
Kui valida BitLockeri krüpteerimine kettakaitse meetodina, saab andmekaitse poliitikas seadistada järgmised parameetrid:
- Algne krüpteerimine — algse krüpteerimise seadistused võimaldavad krüpteerida kogu ketta (Krüpteeri kogu ketas), mis on soovitatav seadmetele, kus on juba olemas kasutajaandmed (failid, dokumendid jne), või krüpteerida ainult andmed (Krüpteeri ainult kasutatud kettaruum), mis on soovitatav uute Windowsi installatsioonide jaoks;
- Krüpteeritavad kettad — kettaste/partitsioonide valik krüpteerimiseks, võimaldab krüpteerida kõik kettad (Kõik kettad) või ainult operatsioonisüsteemi partitsioon (Ainult OS-ketas);
- Krüpteerimise algoritm — krüpteerimise algoritmi valik, soovitatud on Windows Default, samuti on võimalik valida XTS-AES-128 või XTS-AES-256.
Failivault
File Vault on standard Apple encryption tool that ensures data access on user computers is granted only to authorized users. When File Vault is enabled, the user must enter a password to start the system and access encrypted files. Using File Vault is the only way to secure stored data under the Data Protection policy for MacOS users.
For File Vault, there is a setting called 'Enable automatic user acquisition' that requires user authorization before the disk encryption process starts. If this feature is enabled, it's possible to specify the number of users required to authorize before the SandBlast Agent applies the Pre-boot feature, or indicate the number of days after which the Pre-boot feature will be automatically implemented for all authorized users if at least one user has logged into the system during that time.
Andmete taastamine
Süsteemi laadimise probleemide korral on saadaval erinevad andmete taastamise meetodid. Administraator saab käivitada krüpteeritud andmete taastamisprotsessi menüüs Arvuti haldus → Täisdiskikrüptimise toimingud. Kui kasutatakse Check Pointi krüptimist, saab varem krüpteeritud ketast dekrüpteerida ja pääseda ligi kõigile salvestatud failidele. Pärast seda protseduuri tuleb diskikrüptimise protsess uuesti käivitada, et rakendada Andmete kaitse poliitikat.
BitLockeri valimisel diskikrüptimise meetodina andmete taastamiseks tuleb sisestada probleemsest arvutist Recovery Key ID, et genereerida Recovery Key, mille kasutaja peab sisestama, et pääseda ligi krüpteeritud kettale.
MacOS-i kasutajatele, kes kasutavad File Vault'i salvestatud teabe kaitsmiseks, hõlmab taastamisprotsess administraatori poolt Recovery Key genereerimist probleemse masina seerianumbri alusel ning selle võtme sisestamist koos parooli lähtestamisega.
Deployment poliitika
Alates väljalaskekuupäevast , milles vaadati veebikontrolli kasutajaliidest, on Check Point suutnud teha mõned muudatused Deployment jaotises — nüüd on seal alajaotused Tarkvara juurutamine, milles seadistatakse konfiguratsioon (blokkide sisse- ja väljalülitamine) juba installitud agentide jaoks, ja alajaotused Ekspordi pakett, milles luuakse pakette eelinstallitud blokkide jaoks, et neid hiljem kasutajamasinatesse installida, näiteks Active Directory grupipoliitikate abil. Vaadakem alajaotust Tarkvara juurutamine, kus hõlmatakse kõik SandBlast Agendi blokid.
Tuletan meelde, et tavalises Deployment poliitikas on lisatud vaid Threat Prevention kategooria blokid. Arvestades eelnevalt käsitletud Data Protection poliitikat, on nüüd võimalik lubada see kategooria SandBlast Agendi klienditöölauale installimiseks ja töötamiseks. On mõistlik lubada Remote Access VPN funktsioon, mis võimaldab kasutajal näiteks ühendada ettevõtte võrku, samuti Access and Compliance kategooria, kuhu kuuluvad Firewall & Application Control ja kasutajamasina vastavuse kontrollimise funktsioonid.
Ekspordi pakett
Export Packages jagu on väga lihtne kasutada: konfiguratsioonipaketi loomiseks piisab, kui märkida selle nimi, valida operatsioonisüsteem (Windowsi puhul märkida ka arhitektuur) ja agendi versioon, seejärel valida sisse ehitatud turvapoliitikad. Täiendavalt võib märkida virtuaalse grupi, kuhu kuuluvad arvutid, millel on pakett paigaldatud, samuti valida VPN Site eelmääratud ühenduse aadressi ja autentimise parameetritega (VPN Site seadistatakse jaotises Export Packages → Manage VPN Sites). Viimane punkt on eriti mugav, kuna see kõrvaldab kasutaja vea võimaluse VPN-i ühenduse konfigureerimisel.
Globaalsed poliitikaseaded
Global Policy Settings seadetes seadistatakse üks tähtsamaid parameetreid — parool SandBlast Agendi eemaldamiseks kasutaja masinast. Pärast agendi installimist ei saa kasutaja seda eemaldada ilma parooli sisestamata, mille vaikimisi väärtus on sõna "salajane" (ilma jutumärkideta). Siiski on see vaikeparool kergesti leitav avalikes allikates, seega on SandBlast Agendi lahenduse kasutuselevõtul soovitatav vaikimisi parool muuta, et agenti eemaldada. Management Platformis saab vaikeparooli jaoks poliitikat seada ainult 5 korda, seega on parooli muutmine eemaldamiseks vältimatu.
Lisaks sellele seadistatakse Global Policy Settingsis andmete parameetrid, mida võib Check Pointile saata analüüsimiseks ja ThreatCloudi teenuse tõhustamiseks.
Global Policy Settingsist seadistatakse ka teatud kettakodeerimispoliitika parameetrid, sealhulgas parooli nõuded: keerukus, kasutusperiood, varasema parooli kasutamise võimalus jne. Selles jaotises on võimalik laadida üles oma pildid, muutes vaikimisi Pre-boot või OneCheck pildid.
Poliitika seadistamine
Pärast Data Protection poliitika võimalustega tutvumist ning vastavate seadistuste määramist Deployment jaotises võib alustada uue poliitika seadistamist, mis hõlmab ketta krüpteerimist Check Point Encryption ja teisi SandBlast Agendi blade'e. Pärast poliitika seadistamist juhtimisplatvormis saab klient sõnumi, kus palutakse installida uus versioon poliitikast kohe või lükata installimine edasi mõneks muuks ajaks (kuni 2 päeva).
Pärast uue poliitika allalaadimise ja installimise lõpetamist pakub SandBlast Agent kasutajale arvuti taaskäivitamist, et aktiveerida Full Disk Encryption kaitse.
Pärast taaskäivitamist peab kasutaja sisestama oma mandaadi Check Point Endpoint Security autentimise aknas — see aken kuvatakse igal korral enne operatsioonisüsteemi käivitamist (Pre-boot). Olemas on võimalus valida Single Sign-On (SSO) valik, et automaatselt kasutada mandaate Windowsis autentimiseks.
Kui autentimine on edukas, saab kasutaja ligipääsu oma süsteemile ning samal ajal algab kettakodeerimisprotsess. See operatsioon ei mõjuta masina toimimist, ehkki see võib kesta pikka aega (sõltuvalt ketta mahust). Kettakodeerimise protsessi lõppedes saame veenduda, et kõik blade'id on sisse lülitatud ja töötavad, kettas on kodeeritud ning kasutaja masin on kaitstud.
Kokkuvõte
Kokkuvõtteks: selles artiklis käsitlesime SandBlast Agenti võimalusi kaitsta kasutaja masina salvestatud teavet kettakodeerimise abil Data Protection poliitikas, uurisime poliitikate ja agentide levitamise seadeid Deployment sektsioonis ning seadsime kasutaja masinale uue poliitika koos kettakodeerimise reeglite ja täiendavate blade'idega. Järgmises artiklis arutame põhjalikult logimis- ja raportimise võimalusi Management Platformis ning SandBlast Agendi kliendis.
. Jälgige meie sotsiaalmeedia profiile, et mitte maha jääda SandBlast Agent Management Platformi teemaliste järgmiste väljaannete uudistest (, , , , ).
Allikas: habr.com
