4. Check Point SandBlast Agent Management Platform. Andmekaitse poliitika. Juhtimise ja globaalsete poliitika seadistused

4. Check Point SandBlast Agent Management Platform. Andmekaitse poliitika. Juhtimise ja globaalsete poliitika seadistused

Tere tulemast neljandasse artiklisse Check Point SandBlast Agent Management Platformi lahenduste tsĂŒklis. Eelmistes artiklites (esmalt, teine, kolmas) oleme detailselt kirjeldanud halduskeskkonna veebikonsooli liidest ja vĂ”imalusi, samuti vaadanud ĂŒle Threat Prevention poliitika ning testinud selle tĂ”husust erinevate ohtude tĂ”rjumisel. KĂ€esolev artikkel on pĂŒhendatud teisele turvakomponendile — Data Protection poliitikale, mis vastutab kasutaja masina andmete kaitsmise eest. Samuti kĂ€sitleme selles artiklis jaotisi Deployment ja Global Policy Settings.

Data Protection poliitika

4. Check Point SandBlast Agent Management Platform. Andmekaitse poliitika. Juhtimise ja globaalsete poliitika seadistused

Data Protection poliitika vĂ”imaldab sĂ€tete seadistamist salvestatud andmetele kasutajate juurdepÀÀsu kontrollimiseks, kasutades tĂ€ieliku kettakrĂŒpteerimise (Full Disk Encryption) ja kĂ€ivitamisprotsessi kaitse (Boot Protection) funktsioone. Praeguseks toetatakse jĂ€rgmisi kettakrĂŒpteerimise seadistuste variante: Windowsi jaoks — Check Point Encryption vĂ”i BitLocker Encryption, MacOSi jaoks — File Vault. Vaatame iga variandi vĂ”imalusi ja seadistusi lĂ€hemalt.

Check Point Encryption

Check Point Encryption on Data Protection poliitika standardne kettakrĂŒpteerimise meetod, mis tagab kĂ”igi sĂŒsteemi failide (ajutised, sĂŒsteemi, kustutatud) krĂŒpteerimise taustal, mĂ”jutamata kasutaja masina toimimist. PĂ€rast krĂŒpteerimist muutub ketas mitteautorisatsioonitud kasutajatele kĂ€ttesaamatuks.

4. Check Point SandBlast Agent Management Platform. Andmekaitse poliitika. Juhtimise ja globaalsete poliitika seadistused

Check Point Encryption'i peamine seadistus on „Enable Pre-boot“, mis nĂ”uab kasutajate autentimist enne operatsioonisĂŒsteemi laadimist. Soovitame seda valikut kasutada, kuna see takistab autentimise möödamineku meetodite rakendamist operatsioonisĂŒsteemi tasemel. Lisaks on vĂ”imalik seadistada ajutise möödemise parameetreid Pre-boot funktsiooni jaoks:

  • Allow OS login after temporary bypass — Pre-boot funktsiooni deaktiveerimine ja autentimine operatsioonisĂŒsteemis;

  • Allow pre-boot bypass (Wake On LAN – WOL) — Pre-boot funktsiooni deaktiveerimine arvutites, mis on ĂŒhendatud haldusserveriga Etherneti kaudu;

  • Allow bypass script — vĂ”imaldab seadistada Pre-boot funktsiooni möödamineku skripti koos aja ja kuupĂ€eva mÀÀramisega skripti kĂ€ivitamiseks ja Pre-boot möödmise lĂ”ppemise parameetrite mÀÀramiseks;

  • Allow LAN bypass — Pre-boot funktsiooni deaktiveerimine kohaliku vĂ”rgu ĂŒhenduse loomisel.

Ülaltoodud Pre-boot funktsiooni ajutiste ĂŒmbersĂ”itude valikuid ei soovitata kasutada ilma selgete pĂ”hjusteta (nĂ€iteks tehnilised tööd vĂ”i probleemide tuvastamine ja lahendamine) ning parim lahendus turvalisuse seisukohalt on Pre-boot funktsiooni lubamine ilma ajutiste ĂŒmbersĂ”itmisel reeglite mÀÀratlemiseta. Kui Pre-boot tuleb ajutiselt ĂŒmbersĂ”ita, soovitatakse seada minimaalne vajalik ajavahemik ajutiste ĂŒmbersĂ”itude seadetes, et mitte vĂ€hendada kaitset pikka aega.

4. Check Point SandBlast Agent Management Platform. Andmekaitse poliitika. Juhtimise ja globaalsete poliitika seadistused

Samuti Check Point Encryption'i kasutamisel on vĂ”imalik seadistada tĂ€iendavaid andmekaitse poliitika seadistusi, nĂ€iteks paindlikumalt konfigureerida krĂŒpteerimise parameetreid, seadistada erinevaid Pre-boot funktsiooni ja Windowsi autentimise aspekte.

BitLockeri krĂŒpteerimine

BitLocker on osa Windowsi operatsioonisĂŒsteemist ja vĂ”imaldab krĂŒpteerida kĂ”vakettad ja eemaldatavad salvestusseadmed. Check Point BitLocker Management on Windowsi teenuste komponent, mis kĂ€ivitub automaatselt koos SandBlast Agenti kliendiga ja kasutab API-d BitLockeri tehnoloogia haldamiseks.

4. Check Point SandBlast Agent Management Platform. Andmekaitse poliitika. Juhtimise ja globaalsete poliitika seadistused

BitLockeri krĂŒpteerimise valimisel andmekaitse poliitikas saate seadistada jĂ€rgmised parameetrid:

  • Esialgne krĂŒpteerimine — esialgse krĂŒpteerimise seadistused, mis lubavad krĂŒpteerida kogu ketta (KrĂŒpteeri kogu draiv), mis on soovitatav masinatele, kus on juba olemas kasutajaandmed (failid, dokumendid jne), vĂ”i krĂŒpteerida ainult andmed (KrĂŒpteeri ainult kasutatud ketta ruum), mis on soovitatav uute Windowsi installatsioonide puhul;

  • KrĂŒpteeritavad ketad — ketaste/partitsioonide valimine krĂŒpteerimiseks, vĂ”imaldab krĂŒpteerida kĂ”ik kettad (KĂ”ik kettad) vĂ”i ainult operatsioonisĂŒsteemi partitsiooni (Ainult OS draiv);

  • KrĂŒpteerimisalgoritm — krĂŒpteerimisalgoritmi valik, soovitatav on Windows Default variant, samuti on vĂ”imalus valida XTS-AES-128 vĂ”i XTS-AES-256.

Failivault

Failivault on Apple'i standardne krĂŒpteerimisvahend, mis tagab kasutaja arvuti andmetele ainult volitatud kasutajate ligipÀÀsu. Failivault'iga seadistades peab kasutaja sĂŒsteemi kĂ€ivitamiseks ja krĂŒpteeritud failidele juurdepÀÀsu saamiseks sisestama parooli. Failivault'i kasutamine on ainus viis andmete kaitsmiseks andmekaitse poliitikas MacOS operatsioonisĂŒsteemi kasutajatel.

4. Check Point SandBlast Agent Management Platform. Andmekaitse poliitika. Juhtimise ja globaalsete poliitika seadistused

File Vaulti puhul on saadaval seade „Luba automaatne kasutaja omandamine“, mis nĂ”uab kasutaja autentimist enne ketta krĂŒpteerimise protsessi algust. Kui see funktsioon on aktiivne, on vĂ”imalik mÀÀrata, kui palju kasutajaid peab autentima, enne kui SandBlast Agent rakendab Pre-boot funktsiooni, vĂ”i mÀÀrata pĂ€evade arv, pĂ€rast mille möödumist Pre-boot funktsioon rakendatakse automaatselt kĂ”igile autentitud kasutajatele, kui vĂ€hemalt ĂŒks kasutaja on selle ajavahemiku jooksul sĂŒsteemi sisse loginud.

Andmete taastamine

SĂŒsteemi kĂ€ivitamise probleemide korral saab kasutada erinevaid andmete taastamise meetodeid. Administraator saab algatada krĂŒpteeritud andmete taastamisprotsessi jaotisest Computer Management → Full Disk Encryption Actions. Kui kasutatakse Check Point Encryptionit, saab varem krĂŒpteeritud ketta dekrĂŒpteerida ja pÀÀseda juurde kĂ”ikidele salvestatud failidele. PĂ€rast seda protseduuri tuleb kettakaitse poliitika rakendamiseks uuesti kĂ€ivitada ketta krĂŒpteerimise protsess.

4. Check Point SandBlast Agent Management Platform. Andmekaitse poliitika. Juhtimise ja globaalsete poliitika seadistused

BitLockeri valimine kettakaitse meetodiks andmete taastamiseks nĂ”uab, et probleemsest arvutist saadakse Recovery Key ID, et genereerida Recovery Key, mille kasutaja peab sisestama, et pÀÀseda juurde krĂŒpteeritud kettale.

4. Check Point SandBlast Agent Management Platform. Andmekaitse poliitika. Juhtimise ja globaalsete poliitika seadistused

MacOSi kasutajatele, kes kasutavad File Vaulti salvestatud teabe kaitseks, seisneb taastamisprotsess administraatori genereeritud Recovery Key loomises probleemsest seadme seerianumbrist ja selle vÔtme sisestamises koos jÀrgneva parooli lÀhtestamisega.

4. Check Point SandBlast Agent Management Platform. Andmekaitse poliitika. Juhtimise ja globaalsete poliitika seadistused

KĂ€ivitamise poliitika

Alates teise artikli, kus kĂ€sitleti juhtpaneeli veebikonsoli kasutajaliidest, on Check Point teinud mĂ”ned muudatused kĂ€ivitamise jaotises - nĂŒĂŒd on seal alamjaotus Tarkvara kĂ€ivitamine, kus seadistatakse konfigureerimine (blade’ide aktiveerimine/deaktiveerimine) juba installitud agentide jaoks ja alamjaotus Ekspordipakett, kus saab luua pakette eelnevalt installitud blade'idega, et neid saaks hiljem kasutaja masinatesse installida, nĂ€iteks Active Directory grupipoliitikate kaudu. Vaatame tarkvara kĂ€ivitamise alamjaotust, kus aktiveeritakse kĂ”ik SandBlast Agenti blade'id.

4. Check Point SandBlast Agent Management Platform. Andmekaitse poliitika. Juhtimise ja globaalsete poliitika seadistused

Tulet meelde, et tavapoliitikas Deployment on kaasatud ainult Threat Prevention kategooria blaidid. Arvestades varem kĂ€sitletud Data Protection poliitikat, on nĂŒĂŒd vĂ”imalik see kategooria aktiveerida kliendi masinas SandBlast Agendi kasutamiseks. On mĂ”istlik aktiveerida Remote Access VPN funktsioon, mis vĂ”imaldab kasutajal nĂ€iteks ettevĂ”tte vĂ”rguga ĂŒhendust luua, samuti Access and Compliance kategooria, kuhu kuuluvad Firewall & Application Control funktsioonid ning kasutaja masina vastavuse kontrollimise funktsionaalus Compliance poliitikale.

4. Check Point SandBlast Agent Management Platform. Andmekaitse poliitika. Juhtimise ja globaalsete poliitika seadistused

Ekspordipakett
4. Check Point SandBlast Agent Management Platform. Andmekaitse poliitika. Juhtimise ja globaalsete poliitika seadistused

Export Packages jaotis on ĂŒlimalt lihtne kasutada: konfiguratsioonipaki loomiseks tuleb mĂ€rkida selle nimi, valida operatsioonisĂŒsteem (Windowsi puhul tuleb mĂ€rkida ka bitivalik) ja agendi versioon, seejĂ€rel valida integreeritud turvapoliitikad. Samuti on vĂ”imalik mĂ€rkida virtuaalne grupp, kuhu kuuluvad arvutid, millele on installitud pakett, ning valida VPN Site, millel on eelmÀÀratud ĂŒhendusaadress ja autentimisparameetrid (VPN Site seaded tehakse jaotises Export Packages → Manage VPN Sites). Viimane punkt on eriti mugav, kuna see vĂ€listab kasutaja vĂ”imaliku vea VPN ĂŒhenduse seadistamisel.

4. Check Point SandBlast Agent Management Platform. Andmekaitse poliitika. Juhtimise ja globaalsete poliitika seadistused

Globaalsete poliitika seadistused

Globaalsete poliitika seadistustes seadistatakse ĂŒks tĂ€htsamaid parameetreid — parool SandBlast Agendi kasutaja masinast eemaldamiseks. PĂ€rast agendi installimist ei saa kasutaja seda eemaldada ilma parooli sisestamata, mille vaikimisi vÀÀrtus on sĂ”na "secret" (ilma jutumĂ€rkideta). Kuid seda vaikimisi parooli on lihtne leida avalikest allikatest ning SandBlast Agendi lahenduse rakendamisel on soovitatav see vaikimisi parool muuta. Management Platform'is saab vaikimisi parooli puhul poliitikat seadistada ainult 5 korda, seega on parooli muutmine eemaldamiseks vĂ€ltimatu.
Lisaks seadistatakse globaalsete poliitika seadistustes andmete parameetrid, mida saab saata Check Pointile analĂŒĂŒsimiseks ja ThreatCloud teenuse töö parandamiseks.

4. Check Point SandBlast Agent Management Platform. Andmekaitse poliitika. Juhtimise ja globaalsete poliitika seadistused

Globaalsete poliitika seadistustes seadistatakse ka mÔned kettakrimpsimise poliitika parameetrid, nimelt parooli nÔuded: keerukus, kasutusperioodi pikkus, vÔimalus kasutada varem kehtinud parooli jne. Selles jaotises on vÔimalik laadida oma pilte standardsete Pre-boot vÔi OneCheck piltide asemel.

4. Check Point SandBlast Agent Management Platform. Andmekaitse poliitika. Juhtimise ja globaalsete poliitika seadistused

Poliitika seadistamine

Tutvustades Data Protection poliitika vĂ”imalusi ja seadistades vastavad sĂ€tted Deployment osas, on vĂ”imalik alustada uue poliitika installimist, mis sisaldab kettakodeerimist Check Point Encryption abil ja muid SandBlast Agendi blade'e. PĂ€rast poliitika installimist Management Platform'is saab klient teate, et peab installima uue poliitika nĂŒĂŒd vĂ”i edasilĂŒkkama installimise teiseks ajaks (kuni 2 pĂ€eva).

4. Check Point SandBlast Agent Management Platform. Andmekaitse poliitika. Juhtimise ja globaalsete poliitika seadistused

Uue SandBlast Agendi poliitika allalaadimise ja installimise lÔpetamisel pakub see kasutajale arvuti taaskÀivitamist, et aktiveerida Full Disk Encryption kaitse.

4. Check Point SandBlast Agent Management Platform. Andmekaitse poliitika. Juhtimise ja globaalsete poliitika seadistused

PĂ€rast taaskĂ€ivitamist peab kasutaja sisestama oma sisselogimisandmed Check Point Endpoint Security autentimise aknas - see aken ilmub iga kord enne operatsioonisĂŒsteemi kĂ€ivitamist (Pre-boot). On vĂ”imalik valida Single Sign-On (SSO) valik, et automaatselt kasutada andmeid Windowsi autentimise ajal.

4. Check Point SandBlast Agent Management Platform. Andmekaitse poliitika. Juhtimise ja globaalsete poliitika seadistused

Eduka autentimise korral saab kasutaja juurdepÀÀsu oma sĂŒsteemile ning taustal algab kettakodeerimise protsess. See protseduur ei mĂ”juta masina toimimist, kuigi see vĂ”ib kesta pikka aega (sĂ”ltuvalt kettaruumi mahust). PĂ€rast kodeerimise protsessi lĂ”ppemist saame veenduda, et kĂ”ik blade'id on aktiivsed ja töötavad, ketas on kodeeritud ning kasutaja masin on kaitstud.

4. Check Point SandBlast Agent Management Platform. Andmekaitse poliitika. Juhtimise ja globaalsete poliitika seadistused

KokkuvÔte

KokkuvĂ”tteks: selles artiklis oleme vaadanud SandBlast Agendi vĂ”imalusi kasutaja masina teabe kaitsmiseks kettakodeerimisega Data Protection poliitika raames, Ă”ppinud poliitikate ja agentide levitamise seadistusi Deployment osas ning installinud kasutaja masinale uue poliitika koos kettakodeerimise reeglite ja tĂ€iendavate blade'idega. jĂ€rgmises artiklis kĂ€sitleme ĂŒksikasjalikult logimise ja aruandluse vĂ”imalusi Management Platform'is ja SandBlast Agendi kliendis.

Suur kogumik materjale Check Pointi kohta TS Solutionilt. Et mitte jÀÀda ilma SandBlast Agent Management Platform'i teemaga seotud jÀrgmiste avalduste jÀlgimisest - jÀlgige meie sotsiaalmeedia uuendusi (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster