
Tere tulemast neljandasse artiklisse Check Point SandBlast Agent Management Platformi seerias. Eelmistes artiklites (, , ) kirjeldasime ĂŒksikasjalikult halduskeskuse veebiliidese ja funktsioonide vĂ”imalusi, samuti kĂ€sitlesime Threat Prevention poliitikat ja testisime seda erinevate ohtude tĂ”rjumise osas. KĂ€esolev artikkel on pĂŒhendatud teisele turvalisuse komponendile â andmekaitse poliitikale, mis vastutab kasutaja arvutis salvestatud andmete kaitsmise eest. Samuti vaatleme antud artikli raames rakendamise ja globaalsete poliitika seadistuste osi.
Andmekaitse poliitika
Andmekaitse poliitika vĂ”imaldab seadistada juurdepÀÀsu kasutaja arvutis salvestatud andmetele ainult volitatud kasutajatele, kasutades tĂ€ieliku kettakaitse (Full Disk Encryption) ja buudikaitse (Boot Protection) funktsioone. Praeguseks toetatakse jĂ€rgmisi kettakaitse seadistamise variante: Windowsi jaoks â Check Point Encryption vĂ”i BitLocker Encryption, MacOS jaoks â File Vault. Vaatame lĂ€hemalt iga variandi vĂ”imalusi ja seadeid.
Check Point Encryption
Check Point Encryption on standardket sĂ”idukite krĂŒpteerimise meetod Data Protection poliitikas, mis tagab sĂŒsteemi kĂ”igi failide (ajutised, sĂŒsteemi- ja eemalolevad) krĂŒpteerimise taustal, mĂ”jutamata kasutusmasina toimimist. PĂ€rast krĂŒpteerimist muutub kĂ”vaketas mitteautorizeritud kasutajate jaoks kĂ€ttesaamatuks.
Check Point Encryption peamine seadistus on "Enable Pre-boot", mis nĂ”uab kasutajate autentimist enne operatsioonisĂŒsteemi laadimist. Seda valikut soovitatakse kasutada, kuna see takistab autentimise tasandi obfuskeermise vahendite rakendamist operatsioonisĂŒsteemis. Samuti on vĂ”imalik seadistada ajutise obfuskeeringu parameetreid Pre-boot funktsioonile:
- Allow OS login after temporary bypass â Pre-boot funktsiooni vĂ€ljalĂŒlitamine ja autentimise ĂŒleminek operatsioonisĂŒsteemi;
- Allow pre-boot bypass (Wake On LAN â WOL) â Pre-boot funktsiooni vĂ€ljalĂŒlitamine arvutites, mis on ĂŒhendatud juhtserveriga Etherneti kaudu;
- Allow bypass script â lubab seadistada Pre-boot funktsiooni obfuskeeringut, mĂ€rkides skripti töö alguse kuupĂ€eva ja aega ning obfuskeeringu lĂ”petamise parameetrid;
- Allow LAN bypass â pre-boot funktsiooni vĂ€ljalĂŒlitamine kohaliku vĂ”rgu ĂŒhendamisel.
Ălaltoodud pre-boot funktsiooni ajutise ĂŒmbersuunamise vĂ”imalusi ei soovitata kasutada ilma selgete pĂ”hjusteta (nt tehnilised tööd vĂ”i probleemide leidmine ja lahendamine) ning parim lahendus turvalisuse seisukohalt on pre-boot funktsiooni lubamine ilma ajutiste ĂŒmbersuunamise reeglite mÀÀratlemiseta. Kui pre-boot'i ĂŒmber kĂ€imine on vajalik, soovitatakse kehtestada minimaalne ajavahemik ajutiste ĂŒmbersuunamiste seadetes, et mitte vĂ€hendada kaitset pikaks ajaks.
Samuti Check Point Encryption'i kasutamise korral on vĂ”imalik seadistada tĂ€iustatud andmekaitsepoliitika seadeid, nĂ€iteks paindlikumalt konfigureerida krĂŒpteerimise parameetreid, seadistada erinevaid pre-boot funktsiooni ja Windowsi autentimise aspekte.
BitLocker Encryption
BitLocker kuulub Windowsi operatsioonisĂŒsteemi ja vĂ”imaldab kĂ”vakettasid ning eemaldatavaid seadmeid krĂŒpteerida. Check Point BitLocker Management on Windowsi teenuste komponent, mis kĂ€ivitub automaatselt koos SandBlast Agendi kliendiga ja kasutab API-d BitLockeri tehnoloogia haldamiseks.
Kui valida BitLockeri krĂŒpteerimine kettakaitse meetodina, saab andmekaitse poliitikas seadistada jĂ€rgmised parameetrid:
- Algne krĂŒpteerimine â algse krĂŒpteerimise seadistused vĂ”imaldavad krĂŒpteerida kogu ketta (KrĂŒpteeri kogu ketas), mis on soovitatav seadmetele, kus on juba olemas kasutajaandmed (failid, dokumendid jne), vĂ”i krĂŒpteerida ainult andmed (KrĂŒpteeri ainult kasutatud kettaruum), mis on soovitatav uute Windowsi installatsioonide jaoks;
- KrĂŒpteeritavad kettad â kettaste/partitsioonide valik krĂŒpteerimiseks, vĂ”imaldab krĂŒpteerida kĂ”ik kettad (KĂ”ik kettad) vĂ”i ainult operatsioonisĂŒsteemi partitsioon (Ainult OS-ketas);
- KrĂŒpteerimise algoritm â krĂŒpteerimise algoritmi valik, soovitatud on Windows Default, samuti on vĂ”imalik valida XTS-AES-128 vĂ”i XTS-AES-256.
Failivault
File Vault on standard Apple encryption tool that ensures data access on user computers is granted only to authorized users. When File Vault is enabled, the user must enter a password to start the system and access encrypted files. Using File Vault is the only way to secure stored data under the Data Protection policy for MacOS users.
For File Vault, there is a setting called 'Enable automatic user acquisition' that requires user authorization before the disk encryption process starts. If this feature is enabled, it's possible to specify the number of users required to authorize before the SandBlast Agent applies the Pre-boot feature, or indicate the number of days after which the Pre-boot feature will be automatically implemented for all authorized users if at least one user has logged into the system during that time.
Andmete taastamine
SĂŒsteemi laadimise probleemide korral on saadaval erinevad andmete taastamise meetodid. Administraator saab kĂ€ivitada krĂŒpteeritud andmete taastamisprotsessi menĂŒĂŒs Arvuti haldus â TĂ€isdiskikrĂŒptimise toimingud. Kui kasutatakse Check Pointi krĂŒptimist, saab varem krĂŒpteeritud ketast dekrĂŒpteerida ja pÀÀseda ligi kĂ”igile salvestatud failidele. PĂ€rast seda protseduuri tuleb diskikrĂŒptimise protsess uuesti kĂ€ivitada, et rakendada Andmete kaitse poliitikat.
BitLockeri valimisel diskikrĂŒptimise meetodina andmete taastamiseks tuleb sisestada probleemsest arvutist Recovery Key ID, et genereerida Recovery Key, mille kasutaja peab sisestama, et pÀÀseda ligi krĂŒpteeritud kettale.
MacOS-i kasutajatele, kes kasutavad File Vault'i salvestatud teabe kaitsmiseks, hÔlmab taastamisprotsess administraatori poolt Recovery Key genereerimist probleemse masina seerianumbri alusel ning selle vÔtme sisestamist koos parooli lÀhtestamisega.
Deployment poliitika
Alates vĂ€ljalaskekuupĂ€evast , milles vaadati veebikontrolli kasutajaliidest, on Check Point suutnud teha mĂ”ned muudatused Deployment jaotises â nĂŒĂŒd on seal alajaotused Tarkvara juurutamine, milles seadistatakse konfiguratsioon (blokkide sisse- ja vĂ€ljalĂŒlitamine) juba installitud agentide jaoks, ja alajaotused Ekspordi pakett, milles luuakse pakette eelinstallitud blokkide jaoks, et neid hiljem kasutajamasinatesse installida, nĂ€iteks Active Directory grupipoliitikate abil. Vaadakem alajaotust Tarkvara juurutamine, kus hĂ”lmatakse kĂ”ik SandBlast Agendi blokid.
Tuletan meelde, et tavalises Deployment poliitikas on lisatud vaid Threat Prevention kategooria blokid. Arvestades eelnevalt kĂ€sitletud Data Protection poliitikat, on nĂŒĂŒd vĂ”imalik lubada see kategooria SandBlast Agendi klienditöölauale installimiseks ja töötamiseks. On mĂ”istlik lubada Remote Access VPN funktsioon, mis vĂ”imaldab kasutajal nĂ€iteks ĂŒhendada ettevĂ”tte vĂ”rku, samuti Access and Compliance kategooria, kuhu kuuluvad Firewall & Application Control ja kasutajamasina vastavuse kontrollimise funktsioonid.
Ekspordi pakett
Export Packages jagu on vĂ€ga lihtne kasutada: konfiguratsioonipaketi loomiseks piisab, kui mĂ€rkida selle nimi, valida operatsioonisĂŒsteem (Windowsi puhul mĂ€rkida ka arhitektuur) ja agendi versioon, seejĂ€rel valida sisse ehitatud turvapoliitikad. TĂ€iendavalt vĂ”ib mĂ€rkida virtuaalse grupi, kuhu kuuluvad arvutid, millel on pakett paigaldatud, samuti valida VPN Site eelmÀÀratud ĂŒhenduse aadressi ja autentimise parameetritega (VPN Site seadistatakse jaotises Export Packages â Manage VPN Sites). Viimane punkt on eriti mugav, kuna see kĂ”rvaldab kasutaja vea vĂ”imaluse VPN-i ĂŒhenduse konfigureerimisel.
Globaalsed poliitikaseaded
Global Policy Settings seadetes seadistatakse ĂŒks tĂ€htsamaid parameetreid â parool SandBlast Agendi eemaldamiseks kasutaja masinast. PĂ€rast agendi installimist ei saa kasutaja seda eemaldada ilma parooli sisestamata, mille vaikimisi vÀÀrtus on sĂ”na "salajane" (ilma jutumĂ€rkideta). Siiski on see vaikeparool kergesti leitav avalikes allikates, seega on SandBlast Agendi lahenduse kasutuselevĂ”tul soovitatav vaikimisi parool muuta, et agenti eemaldada. Management Platformis saab vaikeparooli jaoks poliitikat seada ainult 5 korda, seega on parooli muutmine eemaldamiseks vĂ€ltimatu.
Lisaks sellele seadistatakse Global Policy Settingsis andmete parameetrid, mida vĂ”ib Check Pointile saata analĂŒĂŒsimiseks ja ThreatCloudi teenuse tĂ”hustamiseks.
Global Policy Settingsist seadistatakse ka teatud kettakodeerimispoliitika parameetrid, sealhulgas parooli nĂ”uded: keerukus, kasutusperiood, varasema parooli kasutamise vĂ”imalus jne. Selles jaotises on vĂ”imalik laadida ĂŒles oma pildid, muutes vaikimisi Pre-boot vĂ”i OneCheck pildid.
Poliitika seadistamine
PĂ€rast Data Protection poliitika vĂ”imalustega tutvumist ning vastavate seadistuste mÀÀramist Deployment jaotises vĂ”ib alustada uue poliitika seadistamist, mis hĂ”lmab ketta krĂŒpteerimist Check Point Encryption ja teisi SandBlast Agendi blade'e. PĂ€rast poliitika seadistamist juhtimisplatvormis saab klient sĂ”numi, kus palutakse installida uus versioon poliitikast kohe vĂ”i lĂŒkata installimine edasi mĂ”neks muuks ajaks (kuni 2 pĂ€eva).
PÀrast uue poliitika allalaadimise ja installimise lÔpetamist pakub SandBlast Agent kasutajale arvuti taaskÀivitamist, et aktiveerida Full Disk Encryption kaitse.
PĂ€rast taaskĂ€ivitamist peab kasutaja sisestama oma mandaadi Check Point Endpoint Security autentimise aknas â see aken kuvatakse igal korral enne operatsioonisĂŒsteemi kĂ€ivitamist (Pre-boot). Olemas on vĂ”imalus valida Single Sign-On (SSO) valik, et automaatselt kasutada mandaate Windowsis autentimiseks.
Kui autentimine on edukas, saab kasutaja ligipÀÀsu oma sĂŒsteemile ning samal ajal algab kettakodeerimisprotsess. See operatsioon ei mĂ”juta masina toimimist, ehkki see vĂ”ib kesta pikka aega (sĂ”ltuvalt ketta mahust). Kettakodeerimise protsessi lĂ”ppedes saame veenduda, et kĂ”ik blade'id on sisse lĂŒlitatud ja töötavad, kettas on kodeeritud ning kasutaja masin on kaitstud.
KokkuvÔte
KokkuvÔtteks: selles artiklis kÀsitlesime SandBlast Agenti vÔimalusi kaitsta kasutaja masina salvestatud teavet kettakodeerimise abil Data Protection poliitikas, uurisime poliitikate ja agentide levitamise seadeid Deployment sektsioonis ning seadsime kasutaja masinale uue poliitika koos kettakodeerimise reeglite ja tÀiendavate blade'idega. JÀrgmises artiklis arutame pÔhjalikult logimis- ja raportimise vÔimalusi Management Platformis ning SandBlast Agendi kliendis.
. JÀlgige meie sotsiaalmeedia profiile, et mitte maha jÀÀda SandBlast Agent Management Platformi teemaliste jÀrgmiste vÀljaannete uudistest (, , , , ).
Allikas: habr.com
