
Bienvenue dans le quatrième article de notre cycle sur la solution Check Point SandBlast Agent Management Platform. Dans les articles précédents (, , ) nous avons détaillé l'interface et les fonctionnalités de la console web de gestion, ainsi que la politique de prévention des menaces et l'avons testée pour contrer diverses menaces. Cet article est consacré au deuxième composant de sécurité — la politique de protection des données, chargée de protéger les données stockées sur la machine de l'utilisateur. Nous examinerons également les sections Déploiement et Paramètres de politique globale.
Politique de Protection des Données
La Politique de Protection des Données permet de restreindre l'accès aux données stockées sur la machine de travail uniquement aux utilisateurs autorisés, en utilisant les fonctions de chiffrement complet du disque (Full Disk Encryption) et de protection du processus de démarrage (Boot Protection). Actuellement, les options de configuration de chiffrement du disque prises en charge sont : pour Windows — Check Point Encryption ou BitLocker Encryption, pour MacOS — File Vault. Examinons plus en détail les options et paramètres de chacune de ces options.
Check Point Encryption
Check Point Encryption est la méthode de chiffrement standard du disque dans la politique de Protection des Données et garantit le chiffrement de tous les fichiers système (temporaires, systèmes, supprimés) en arrière-plan sans affecter le bon fonctionnement de la machine de l'utilisateur. Une fois chiffré, le disque devient inaccessible aux utilisateurs non autorisés.
Le paramètre principal pour Check Point Encryption est « Activer le pré-démarrage », qui exige l'authentification des utilisateurs avant le chargement du système d'exploitation. Cette option est recommandée car elle empêche l'utilisation de moyens de contournement de l'authentification au niveau du système d'exploitation. Il est également possible de configurer les paramètres de contournement temporaire pour la fonction de pré-démarrage :
- Autoriser la connexion OS après contournement temporaire — désactiver la fonction de pré-démarrage et passer à l'authentification dans le système d'exploitation;
- Autoriser le contournement pré-démarrage (Wake On LAN – WOL) — désactiver la fonction de pré-démarrage sur les ordinateurs connectés au serveur de gestion via Ethernet;
- Autoriser le script de contournement — permet de configurer un contournement de la fonction de pré-démarrage en spécifiant l'heure et la date de début du script et les paramètres de fin du contournement pré-démarrage;
- Autoriser le contournement LAN — désactiver la fonction de pré-démarrage lorsqu'il est connecté au réseau local.
Les options de contournement temporaire de la fonction Pre-boot mentionnées ci-dessus ne sont pas recommandées sans raisons explicites (par exemple, pour des travaux techniques ou pour le diagnostic de problèmes), et la meilleure solution en termes de sécurité est d'activer la fonction Pre-boot sans spécifier de règles de contournement temporaires. En cas de besoin de contournement de Pre-boot, il est conseillé de fixer les délais temporaires minimaux dans les paramètres de contournement temporaire, afin de ne pas diminuer le niveau de protection pendant une période prolongée.
De plus, lors de l'utilisation de Check Point Encryption, il est possible de configurer des paramètres avancés de la politique de protection des données, par exemple, configurer plus souplement les paramètres de chiffrement, ainsi que différents aspects de la fonction Pre-boot et de l'authentification Windows.
Chiffrement BitLocker
BitLocker fait partie du système d'exploitation Windows et permet de chiffrer les disques durs et les supports amovibles. La gestion de BitLocker par Check Point est un composant des services Windows, qui se lance automatiquement avec le client SandBlast Agent et utilise une API pour gérer la technologie BitLocker.
Lorsque vous choisissez le Chiffrement BitLocker comme méthode de chiffrement du disque dans la politique de protection des données, vous pouvez configurer les paramètres suivants :
- Chiffrement initial — les paramètres de chiffrement initial permettent de chiffrer l'ensemble du disque (Chiffrer tout le disque), ce qui est recommandé pour les machines contenant déjà des données utilisateur (fichiers, documents, etc.), ou de chiffrer uniquement les données (Chiffrer uniquement l'espace disque utilisé), ce qui est recommandé pour les nouvelles installations de Windows ;
- Disques à chiffrer — sélection des disques/partitions à chiffrer, permettant de chiffrer tous les disques (Tous les disques) ou uniquement la partition contenant le système d'exploitation (Uniquement le disque OS) ;
- Algorithme de chiffrement — choix de l'algorithme de chiffrement, l'option recommandée est par défaut Windows, il est également possible de spécifier XTS-AES-128 ou XTS-AES-256.
File Vault
File Vault est l'outil de chiffrement standard proposé par Apple et permet d'accéder aux données de l'ordinateur uniquement aux utilisateurs autorisés. Avec File Vault activé, l'utilisateur doit entrer un mot de passe pour démarrer le système et accéder aux fichiers chiffrés. L'utilisation de File Vault est le seul moyen d'assurer la protection des données stockées dans la politique de protection des données pour les utilisateurs du système d'exploitation MacOS.
Pour File Vault, l'option « Activer l'acquisition automatique des utilisateurs » est disponible, ce qui nécessite l'authentification de l'utilisateur avant le début du processus de chiffrement du disque. Si cette fonction est activée, il est possible de spécifier le nombre d'utilisateurs qui doivent s'authentifier avant que SandBlast Agent applique la fonction Pre-boot, ou de spécifier le nombre de jours après lesquels la fonction Pre-boot sera automatiquement mise en œuvre pour tous les utilisateurs authentifiés, si au moins un utilisateur s'est authentifié dans le système pendant cette période.
Récupération des données
En cas de problèmes de démarrage du système, différents moyens de récupération des données peuvent être utilisés. L'administrateur peut initier le processus de récupération des données chiffrées depuis la section Gestion de l'ordinateur → Actions de chiffrement de disque complet. En cas d'utilisation du chiffrement Check Point, il est possible de déchiffrer le disque précédemment chiffré et d'accéder à tous les fichiers stockés. Après cette procédure, il est nécessaire de relancer le processus de chiffrement du disque pour appliquer la politique de protection des données.
Lors du choix de BitLocker comme méthode de chiffrement du disque pour la récupération des données, il est nécessaire de saisir l'ID de clé de récupération de l'ordinateur problématique pour générer la clé de récupération, qui doit être saisie par l'utilisateur pour accéder au disque chiffré.
Pour les utilisateurs de MacOS utilisant File Vault pour protéger les informations stockées, le processus de récupération consiste à générer par l'administrateur une clé de récupération basée sur le numéro de série de la machine problématique et à entrer cette clé suivi d'une réinitialisation du mot de passe.
Politique de déploiement
Depuis la sortie , qui a examiné l'interface de la console web de gestion, Check Point a apporté quelques modifications à la section Déploiement — elle comprend désormais le sous-division Déploiement logiciel, où la configuration (activation/désactivation des blades) pour les agents déjà installés est réglée, et la sous-division Package d'exportation, où il est possible de créer des packages avec des blades préinstallés pour une installation ultérieure sur des machines client, par exemple, via des stratégies de groupe Active Directory. Examinons la sous-division Déploiement logiciel, où tous les blades de SandBlast Agent sont activés.
Je rappelle que la politique standard de déploiement inclut uniquement des blades de la catégorie Prévention des Menaces. Compte tenu de la politique de Protection des Données abordée précédemment, il est désormais possible d'inclure cette catégorie pour l'installation et le fonctionnement sur la machine cliente avec SandBlast Agent. Il est judicieux d'activer la fonction VPN d'Accès Distant, qui permettra à l'utilisateur de se connecter, par exemple, au réseau d'entreprise de l'organisation, ainsi que la catégorie Accès et Conformité, qui comprend les fonctions de Pare-feu & Contrôle des Applications et la vérification de la machine utilisateur pour conformité à la politique de Conformité.
Package d'exportation
Le sous-module Export Packages est extrêmement simple à utiliser : pour créer un package de configuration, il faut indiquer son nom, choisir le système d'exploitation (pour Windows, indiquer également l'architecture) et la version de l'agent, puis sélectionner les politiques de sécurité intégrées dans le package. Il est également possible de spécifier un groupe virtuel, qui comprendra les ordinateurs ayant le package installé, ainsi que de choisir un Site VPN avec l'adresse de connexion préconfigurée et les paramètres d'authentification (les Sites VPN sont configurés dans Export Packages → Gérer les Sites VPN). Ce dernier point est particulièrement pratique, car il élimine le risque d'erreur de l'utilisateur lors de la configuration des paramètres de connexion VPN.
Paramètres de la politique mondiale
Dans les paramètres Global Policy Settings, l'un des paramètres les plus importants est configuré : le mot de passe pour la suppression de SandBlast Agent de la machine de l'utilisateur. Après l'installation de l'agent, l'utilisateur ne pourra pas le supprimer sans saisir un mot de passe, qui par défaut est le mot "secret" (sans les guillemets). Cependant, ce mot de passe standard est facile à trouver dans des sources publiques, et lors de l'implémentation de la solution SandBlast Agent, il est conseillé de changer le mot de passe standard pour la suppression de l'agent. Sur la plateforme de gestion, avec le mot de passe standard, la politique ne peut être configurée que 5 fois, donc le changement de mot de passe pour la suppression est inévitable.
De plus, dans les paramètres Global Policy Settings, les paramètres de données pouvant être envoyées à Check Point pour analyse et amélioration du service ThreatCloud sont configurés.
À partir des paramètres Global Policy Settings, certains paramètres de la politique de cryptage des disques sont également configurés, en particulier les exigences relatives au mot de passe : complexité, durée d'utilisation, possibilité d'utiliser un mot de passe déjà actif, etc. Dans cette section, il est possible de télécharger ses propres images à la place des images standards pour le Pre-boot ou OneCheck.
Installation de la politique
Après avoir pris connaissance des possibilités de la politique de Protection des Données et configuré les paramètres appropriés dans la section Déploiement, vous pouvez procéder à l’installation d’une nouvelle politique, incluant le chiffrement du disque via Check Point Encryption et les autres blades de SandBlast Agent. Après l’installation de la politique dans la Management Platform, le client recevra un message l’invitant à installer la nouvelle version de la politique maintenant ou à reporter l’installation à un autre moment (maximum 2 jours).
Une fois le téléchargement et l’installation de la nouvelle politique terminés, SandBlast Agent proposera à l'utilisateur de redémarrer l’ordinateur pour activer la protection Full Disk Encryption.
Après le redémarrage, l'utilisateur devra entrer ses identifiants dans la fenêtre d'authentification de Check Point Endpoint Security — cette fenêtre apparaîtra chaque fois avant le démarrage du système d'exploitation (Pré-démarrage). Il est possible de choisir l’option de Single Sign-On (SSO) pour utiliser automatiquement ses identifiants lors de l’authentification dans Windows.
En cas d'authentification réussie, l'utilisateur obtient accès à son système, tandis que secrètement, le processus de chiffrement du disque débute. Cette opération n’affecte en rien le fonctionnement de la machine, même si elle peut durer longtemps (selon la taille de l’espace disque). À la fin du processus de chiffrement, nous pouvons vérifier que tous les blades sont activés et fonctionnent, que le disque est chiffré, et que la machine de l'utilisateur est protégée.
Conclusion
En résumé : dans cet article, nous avons examiné les capacités de SandBlast Agent pour protéger les informations stockées sur la machine de l'utilisateur grâce au chiffrement du disque dans la politique de Protection des Données, étudié les paramètres de déploiement des politiques et des agents via la section Déploiement et installé une nouvelle politique avec des règles de chiffrage de disque et des blades supplémentaires sur la machine de l'utilisateur. Dans le prochain article de la série, nous allons examiner en détail les capacités de journalisation et de reporting dans la Management Platform et le client SandBlast Agent.
. Pour ne pas manquer les prochaines publications sur le sujet de la plateforme de gestion de l'agent SandBlast, suivez nos mises à jour sur nos réseaux sociaux (, , , , ).
Source : habr.com
