
Tere tulemast neljandasse artiklisse Check Point SandBlast Agent Management Platformi lahenduste tsĂŒklis. Eelmistes artiklites (, , ) oleme detailselt kirjeldanud halduskeskkonna veebikonsooli liidest ja vĂ”imalusi, samuti vaadanud ĂŒle Threat Prevention poliitika ning testinud selle tĂ”husust erinevate ohtude tĂ”rjumisel. KĂ€esolev artikkel on pĂŒhendatud teisele turvakomponendile â Data Protection poliitikale, mis vastutab kasutaja masina andmete kaitsmise eest. Samuti kĂ€sitleme selles artiklis jaotisi Deployment ja Global Policy Settings.
Data Protection poliitika
Data Protection poliitika vĂ”imaldab sĂ€tete seadistamist salvestatud andmetele kasutajate juurdepÀÀsu kontrollimiseks, kasutades tĂ€ieliku kettakrĂŒpteerimise (Full Disk Encryption) ja kĂ€ivitamisprotsessi kaitse (Boot Protection) funktsioone. Praeguseks toetatakse jĂ€rgmisi kettakrĂŒpteerimise seadistuste variante: Windowsi jaoks â Check Point Encryption vĂ”i BitLocker Encryption, MacOSi jaoks â File Vault. Vaatame iga variandi vĂ”imalusi ja seadistusi lĂ€hemalt.
Check Point Encryption
Check Point Encryption on Data Protection poliitika standardne kettakrĂŒpteerimise meetod, mis tagab kĂ”igi sĂŒsteemi failide (ajutised, sĂŒsteemi, kustutatud) krĂŒpteerimise taustal, mĂ”jutamata kasutaja masina toimimist. PĂ€rast krĂŒpteerimist muutub ketas mitteautorisatsioonitud kasutajatele kĂ€ttesaamatuks.
Check Point Encryption'i peamine seadistus on âEnable Pre-bootâ, mis nĂ”uab kasutajate autentimist enne operatsioonisĂŒsteemi laadimist. Soovitame seda valikut kasutada, kuna see takistab autentimise möödamineku meetodite rakendamist operatsioonisĂŒsteemi tasemel. Lisaks on vĂ”imalik seadistada ajutise möödemise parameetreid Pre-boot funktsiooni jaoks:
- Allow OS login after temporary bypass â Pre-boot funktsiooni deaktiveerimine ja autentimine operatsioonisĂŒsteemis;
- Allow pre-boot bypass (Wake On LAN â WOL) â Pre-boot funktsiooni deaktiveerimine arvutites, mis on ĂŒhendatud haldusserveriga Etherneti kaudu;
- Allow bypass script â vĂ”imaldab seadistada Pre-boot funktsiooni möödamineku skripti koos aja ja kuupĂ€eva mÀÀramisega skripti kĂ€ivitamiseks ja Pre-boot möödmise lĂ”ppemise parameetrite mÀÀramiseks;
- Allow LAN bypass â Pre-boot funktsiooni deaktiveerimine kohaliku vĂ”rgu ĂŒhenduse loomisel.
Ălaltoodud Pre-boot funktsiooni ajutiste ĂŒmbersĂ”itude valikuid ei soovitata kasutada ilma selgete pĂ”hjusteta (nĂ€iteks tehnilised tööd vĂ”i probleemide tuvastamine ja lahendamine) ning parim lahendus turvalisuse seisukohalt on Pre-boot funktsiooni lubamine ilma ajutiste ĂŒmbersĂ”itmisel reeglite mÀÀratlemiseta. Kui Pre-boot tuleb ajutiselt ĂŒmbersĂ”ita, soovitatakse seada minimaalne vajalik ajavahemik ajutiste ĂŒmbersĂ”itude seadetes, et mitte vĂ€hendada kaitset pikka aega.
Samuti Check Point Encryption'i kasutamisel on vĂ”imalik seadistada tĂ€iendavaid andmekaitse poliitika seadistusi, nĂ€iteks paindlikumalt konfigureerida krĂŒpteerimise parameetreid, seadistada erinevaid Pre-boot funktsiooni ja Windowsi autentimise aspekte.
BitLockeri krĂŒpteerimine
BitLocker on osa Windowsi operatsioonisĂŒsteemist ja vĂ”imaldab krĂŒpteerida kĂ”vakettad ja eemaldatavad salvestusseadmed. Check Point BitLocker Management on Windowsi teenuste komponent, mis kĂ€ivitub automaatselt koos SandBlast Agenti kliendiga ja kasutab API-d BitLockeri tehnoloogia haldamiseks.
BitLockeri krĂŒpteerimise valimisel andmekaitse poliitikas saate seadistada jĂ€rgmised parameetrid:
- Esialgne krĂŒpteerimine â esialgse krĂŒpteerimise seadistused, mis lubavad krĂŒpteerida kogu ketta (KrĂŒpteeri kogu draiv), mis on soovitatav masinatele, kus on juba olemas kasutajaandmed (failid, dokumendid jne), vĂ”i krĂŒpteerida ainult andmed (KrĂŒpteeri ainult kasutatud ketta ruum), mis on soovitatav uute Windowsi installatsioonide puhul;
- KrĂŒpteeritavad ketad â ketaste/partitsioonide valimine krĂŒpteerimiseks, vĂ”imaldab krĂŒpteerida kĂ”ik kettad (KĂ”ik kettad) vĂ”i ainult operatsioonisĂŒsteemi partitsiooni (Ainult OS draiv);
- KrĂŒpteerimisalgoritm â krĂŒpteerimisalgoritmi valik, soovitatav on Windows Default variant, samuti on vĂ”imalus valida XTS-AES-128 vĂ”i XTS-AES-256.
Failivault
Failivault on Apple'i standardne krĂŒpteerimisvahend, mis tagab kasutaja arvuti andmetele ainult volitatud kasutajate ligipÀÀsu. Failivault'iga seadistades peab kasutaja sĂŒsteemi kĂ€ivitamiseks ja krĂŒpteeritud failidele juurdepÀÀsu saamiseks sisestama parooli. Failivault'i kasutamine on ainus viis andmete kaitsmiseks andmekaitse poliitikas MacOS operatsioonisĂŒsteemi kasutajatel.
File Vaulti puhul on saadaval seade âLuba automaatne kasutaja omandamineâ, mis nĂ”uab kasutaja autentimist enne ketta krĂŒpteerimise protsessi algust. Kui see funktsioon on aktiivne, on vĂ”imalik mÀÀrata, kui palju kasutajaid peab autentima, enne kui SandBlast Agent rakendab Pre-boot funktsiooni, vĂ”i mÀÀrata pĂ€evade arv, pĂ€rast mille möödumist Pre-boot funktsioon rakendatakse automaatselt kĂ”igile autentitud kasutajatele, kui vĂ€hemalt ĂŒks kasutaja on selle ajavahemiku jooksul sĂŒsteemi sisse loginud.
Andmete taastamine
SĂŒsteemi kĂ€ivitamise probleemide korral saab kasutada erinevaid andmete taastamise meetodeid. Administraator saab algatada krĂŒpteeritud andmete taastamisprotsessi jaotisest Computer Management â Full Disk Encryption Actions. Kui kasutatakse Check Point Encryptionit, saab varem krĂŒpteeritud ketta dekrĂŒpteerida ja pÀÀseda juurde kĂ”ikidele salvestatud failidele. PĂ€rast seda protseduuri tuleb kettakaitse poliitika rakendamiseks uuesti kĂ€ivitada ketta krĂŒpteerimise protsess.
BitLockeri valimine kettakaitse meetodiks andmete taastamiseks nĂ”uab, et probleemsest arvutist saadakse Recovery Key ID, et genereerida Recovery Key, mille kasutaja peab sisestama, et pÀÀseda juurde krĂŒpteeritud kettale.
MacOSi kasutajatele, kes kasutavad File Vaulti salvestatud teabe kaitseks, seisneb taastamisprotsess administraatori genereeritud Recovery Key loomises probleemsest seadme seerianumbrist ja selle vÔtme sisestamises koos jÀrgneva parooli lÀhtestamisega.
KĂ€ivitamise poliitika
Alates , kus kĂ€sitleti juhtpaneeli veebikonsoli kasutajaliidest, on Check Point teinud mĂ”ned muudatused kĂ€ivitamise jaotises - nĂŒĂŒd on seal alamjaotus Tarkvara kĂ€ivitamine, kus seadistatakse konfigureerimine (bladeâide aktiveerimine/deaktiveerimine) juba installitud agentide jaoks ja alamjaotus Ekspordipakett, kus saab luua pakette eelnevalt installitud blade'idega, et neid saaks hiljem kasutaja masinatesse installida, nĂ€iteks Active Directory grupipoliitikate kaudu. Vaatame tarkvara kĂ€ivitamise alamjaotust, kus aktiveeritakse kĂ”ik SandBlast Agenti blade'id.
Tulet meelde, et tavapoliitikas Deployment on kaasatud ainult Threat Prevention kategooria blaidid. Arvestades varem kĂ€sitletud Data Protection poliitikat, on nĂŒĂŒd vĂ”imalik see kategooria aktiveerida kliendi masinas SandBlast Agendi kasutamiseks. On mĂ”istlik aktiveerida Remote Access VPN funktsioon, mis vĂ”imaldab kasutajal nĂ€iteks ettevĂ”tte vĂ”rguga ĂŒhendust luua, samuti Access and Compliance kategooria, kuhu kuuluvad Firewall & Application Control funktsioonid ning kasutaja masina vastavuse kontrollimise funktsionaalus Compliance poliitikale.
Ekspordipakett
Export Packages jaotis on ĂŒlimalt lihtne kasutada: konfiguratsioonipaki loomiseks tuleb mĂ€rkida selle nimi, valida operatsioonisĂŒsteem (Windowsi puhul tuleb mĂ€rkida ka bitivalik) ja agendi versioon, seejĂ€rel valida integreeritud turvapoliitikad. Samuti on vĂ”imalik mĂ€rkida virtuaalne grupp, kuhu kuuluvad arvutid, millele on installitud pakett, ning valida VPN Site, millel on eelmÀÀratud ĂŒhendusaadress ja autentimisparameetrid (VPN Site seaded tehakse jaotises Export Packages â Manage VPN Sites). Viimane punkt on eriti mugav, kuna see vĂ€listab kasutaja vĂ”imaliku vea VPN ĂŒhenduse seadistamisel.
Globaalsete poliitika seadistused
Globaalsete poliitika seadistustes seadistatakse ĂŒks tĂ€htsamaid parameetreid â parool SandBlast Agendi kasutaja masinast eemaldamiseks. PĂ€rast agendi installimist ei saa kasutaja seda eemaldada ilma parooli sisestamata, mille vaikimisi vÀÀrtus on sĂ”na "secret" (ilma jutumĂ€rkideta). Kuid seda vaikimisi parooli on lihtne leida avalikest allikatest ning SandBlast Agendi lahenduse rakendamisel on soovitatav see vaikimisi parool muuta. Management Platform'is saab vaikimisi parooli puhul poliitikat seadistada ainult 5 korda, seega on parooli muutmine eemaldamiseks vĂ€ltimatu.
Lisaks seadistatakse globaalsete poliitika seadistustes andmete parameetrid, mida saab saata Check Pointile analĂŒĂŒsimiseks ja ThreatCloud teenuse töö parandamiseks.
Globaalsete poliitika seadistustes seadistatakse ka mÔned kettakrimpsimise poliitika parameetrid, nimelt parooli nÔuded: keerukus, kasutusperioodi pikkus, vÔimalus kasutada varem kehtinud parooli jne. Selles jaotises on vÔimalik laadida oma pilte standardsete Pre-boot vÔi OneCheck piltide asemel.
Poliitika seadistamine
Tutvustades Data Protection poliitika vĂ”imalusi ja seadistades vastavad sĂ€tted Deployment osas, on vĂ”imalik alustada uue poliitika installimist, mis sisaldab kettakodeerimist Check Point Encryption abil ja muid SandBlast Agendi blade'e. PĂ€rast poliitika installimist Management Platform'is saab klient teate, et peab installima uue poliitika nĂŒĂŒd vĂ”i edasilĂŒkkama installimise teiseks ajaks (kuni 2 pĂ€eva).
Uue SandBlast Agendi poliitika allalaadimise ja installimise lÔpetamisel pakub see kasutajale arvuti taaskÀivitamist, et aktiveerida Full Disk Encryption kaitse.
PĂ€rast taaskĂ€ivitamist peab kasutaja sisestama oma sisselogimisandmed Check Point Endpoint Security autentimise aknas - see aken ilmub iga kord enne operatsioonisĂŒsteemi kĂ€ivitamist (Pre-boot). On vĂ”imalik valida Single Sign-On (SSO) valik, et automaatselt kasutada andmeid Windowsi autentimise ajal.
Eduka autentimise korral saab kasutaja juurdepÀÀsu oma sĂŒsteemile ning taustal algab kettakodeerimise protsess. See protseduur ei mĂ”juta masina toimimist, kuigi see vĂ”ib kesta pikka aega (sĂ”ltuvalt kettaruumi mahust). PĂ€rast kodeerimise protsessi lĂ”ppemist saame veenduda, et kĂ”ik blade'id on aktiivsed ja töötavad, ketas on kodeeritud ning kasutaja masin on kaitstud.
KokkuvÔte
KokkuvĂ”tteks: selles artiklis oleme vaadanud SandBlast Agendi vĂ”imalusi kasutaja masina teabe kaitsmiseks kettakodeerimisega Data Protection poliitika raames, Ă”ppinud poliitikate ja agentide levitamise seadistusi Deployment osas ning installinud kasutaja masinale uue poliitika koos kettakodeerimise reeglite ja tĂ€iendavate blade'idega. jĂ€rgmises artiklis kĂ€sitleme ĂŒksikasjalikult logimise ja aruandluse vĂ”imalusi Management Platform'is ja SandBlast Agendi kliendis.
. Et mitte jÀÀda ilma SandBlast Agent Management Platform'i teemaga seotud jÀrgmiste avalduste jÀlgimisest - jÀlgige meie sotsiaalmeedia uuendusi (, , , , ).
Allikas: habr.com
