
Nous continuons Ă explorer la nouvelle plateforme cloud Check Point Management Platform pour la protection des ordinateurs utilisateurs â SandBlast Agent. Nous avons dĂ©crit les composants principaux de SandBlast Agent, nous sommes familiarisĂ©s avec l'architecture Check Point Infinity et avons enregistrĂ© l'application SandBlast Agent Management Platform sur le portail Infinity Portal. Aujourd'hui, nous allons examiner en dĂ©tail l'interface web du systĂšme de gestion des agents â cet article servira de guide pratique pour toutes les fonctionnalitĂ©s et possibilitĂ©s de la console cloud. En prĂ©paration pour l'article suivant, nous installerons SandBlast Agent et dĂ©couvrirons son interface.
Structure de la console cloud de gestion Management Platform
L'interface de la SandBlast Agent Management Platform peut ĂȘtre divisĂ©e en trois parties :
- Panneau de contrĂŽle â situĂ©e en haut de l'interface, elle permet d'effectuer les tĂąches administratives de base : gĂ©rer les comptes, contacter le support technique de Check Point et configurer le profil administrateur;
- Panneau de navigation â situĂ© Ă gauche, il permet de naviguer entre les principaux composants du panneau de gestion, tels que la section de configuration des politiques, l'affichage des journaux, etc.;
- Zone de travail â occupe la majeure partie de la console de gestion et inclut les possibilitĂ©s de configurer les sections du panneau de navigation, d'afficher des informations graphiques (journaux, rapports) et de configurer les paramĂštres globaux du systĂšme.
Examinons plus en détail chaque élément du systÚme SandBlast Agent Management Platform. Les zones de travail seront décrites en détail pour tous les composants du panneau de navigation, et pour l'instant, commençons par les possibilités du panneau de gestion.
Panneau de contrĂŽle
Le panneau de contrĂŽle comprend 6 composants, examinons-les de gauche Ă droite. Le premier est le bouton « Menu », qui, lorsqu'il est pressĂ©, affiche vos services actuels du portail, et vous permettant d'ajouter de nouveaux services des catĂ©gories Cloud Protection, Network Protection et Endpoint Protection Ă votre compte. Vient ensuite le nom de l'application actuelle dans laquelle vous travaillez â dans ce cas, il s'agit de la SandBlast Agent Management Platform. En cliquant sur l'icĂŽne de l'application, vous pouvez toujours accĂ©der Ă la section « OVERVIEW » du panneau de navigation. Le troisiĂšme Ă©lĂ©ment est l'icĂŽne de gestion des comptes, qui permet de rapidement changer entre les comptes d'entreprises pour lesquels vous ĂȘtes administrateur.
Le quatriÚme composant du panneau de contrÎle est le bouton d'aide, qui permet de contacter le support technique de Check Point directement depuis la console, d'accéder à pour surveiller l'état des ressources cloud et web de Check Point, ainsi que d'accéder aux « Guides de l'Administrateur » pour la SandBlast Agent Management Platform et l'Infinity Portal. L'élément suivant est votre profil sur l'Infinity Portal, en cliquant dessus, vous pouvez « plonger » dans les paramÚtres de profil ou vous déconnecter de votre profil actuel. Enfin, le dernier élément du panneau de contrÎle est le bouton pour accéder au site .
ParamĂštres de profil de l'Infinity Portal
En cliquant sur le nom de votre profil de l'Infinity Portal, vous ouvrez un espace de travail pour configurer le profil : vous pouvez modifier le nom d'utilisateur affichĂ© et le numĂ©ro de tĂ©lĂ©phone, ainsi que changer la langue de l'interface (actuellement disponible en anglais et en japonais) et choisir le compte auquel le profil est liĂ©. De plus, vous pouvez changer le mot de passe actuel du profil et activer l'authentification Ă deux facteurs en utilisant Google Authenticator ou Twilio Authy pour accĂ©der au portail. Le processus de configuration de l'authentification Ă deux facteurs est extrĂȘmement simple â grĂące Ă l'application, vous scannez le code QR, aprĂšs quoi vous saisissez le token d'accĂšs gĂ©nĂ©rĂ© et confirmez l'activation de la 2FA.
Panneau de navigation
La console de gestion de la plateforme SandBlast Agent Management comprend 9 sections dans le panneau de navigation, comme illustré dans l'image ci-dessous, permettant d'effectuer de nombreuses tùches de déploiement et d'administration des agents, ainsi que de gérer les paramÚtres de la console web. Examinons briÚvement chacune des sections, et pour obtenir des informations détaillées, cliquez sur le spoiler avec le nom de la section qui vous intéresse. Commençons :
- APERĂU â section composĂ©e de plusieurs tableaux de bord affichant l'Ă©tat actuel des machines clientes et des agents du point de vue de la fonctionnalitĂ© (nombre de machines protĂ©gĂ©es, leurs versions de systĂšme d'exploitation, Ă©tat des agents, messages d'erreur, etc.) et du point de vue de la sĂ©curitĂ© (donnĂ©es sur les machines attaquĂ©es et infectĂ©es, attaques actives et bloquĂ©es, chronologie des attaques, etc.) ;
Section APERĂU : dĂ©tails
Cette section se compose de deux sous-sections : Aperçu opĂ©rationnel et Aperçu de la sĂ©curitĂ©. Dans la premiĂšre sous-section, Aperçu opĂ©rationnel, des informations sur l'Ă©tat des machines et des agents utilisateurs sont affichĂ©es : nombre de machines protĂ©gĂ©es, caractĂ©ristiques des ordinateurs des utilisateurs (type de dispositif â PC portable / ordinateur de bureau, type de systĂšme d'exploitation â Windows / MacOS), statistiques sur le processus de dĂ©ploiement des agents, « Ă©tat de santĂ© » des machines, informations sur la mise Ă jour des bases de donnĂ©es antivirus sur les ordinateurs, ainsi que les versions des SandBlast Agent installĂ©s et des systĂšmes d'exploitation utilisĂ©s, et une zone avec des Ă©vĂ©nements actifs (Alertes). Ă partir de cette sous-section, vous pouvez tĂ©lĂ©charger le client SandBlast Agent.
La deuxiĂšme sous-section, Aperçu de la sĂ©curitĂ©, affiche des informations sur le niveau de protection des machines des utilisateurs et sur les attaques (actives et bloquĂ©es). Cette sous-section permet de filtrer les informations affichĂ©es par date et de dĂ©finir des paramĂštres de recherche sur des objets spĂ©cifiques. Chacun des blocs de la section Aperçu de la sĂ©curitĂ© peut ĂȘtre configurĂ© individuellement â vous pouvez ajouter des graphiques de diffĂ©rents types, qui afficheront des informations selon le filtre dĂ©fini. La sous-section peut ĂȘtre exportĂ©e sous forme de rapport aux formats Excel / PDF. Ă partir de cette sous-section, vous pouvez Ă©galement tĂ©lĂ©charger le client SandBlast Agent.
- POLITIQUE â section du panneau de navigation oĂč les paramĂštres de la politique de sĂ©curitĂ© unifiĂ©e (appelĂ©e Unified Policy) sont configurĂ©s, ainsi que les rĂšgles de distribution des agents et les paramĂštres globaux des politiques;
Section POLITIQUE : détails
Premier sous-division, Prévention des menaces, permet de configurer les rÚgles de la politique de sécurité en spécifiant les objets auxquels la politique sera appliquée, ainsi que de configurer en détail le fonctionnement des blades. Chaque rÚgle peut contenir des paramÚtres pour trois composants logiques de la politique de Prévention des menaces : Protection Web & Fichiers, Protection comportementale, Analyse & Remédiation. Le composant Protection Web & Fichiers comprend les paramÚtres de Filtrage URL, Protection des téléchargements, Protection des identifiants, Protection des fichiers. Le composant Protection comportementale se compose des blades Anti-Bot, Behavioral Guard & Anti-Ransomware, Anti-Exploit. Le composant Analyse & Remédiation inclut l'analyse automatique des attaques (forensics), la remédiation & la réponse.
Il existe 3 profils prédéfinis régulant les paramÚtres des composants de sécurité : Tuning (tous les blades sont en mode Détecter), Recommandé (certains blades sont en mode Détecter) et Par défaut (seulement le Filtrage URL en mode Détecter). En outre, dans la section Prévention des menaces, il est possible d'ajouter des exceptions (dans le Centre des exclusions) pour contourner les rÚgles de la politique.
DeuxiĂšme sous-division â Protection des donnĂ©es, inclut les paramĂštres de cryptage des disques Cryptage intĂ©gral du disque. Le cryptage Check Point et le cryptage BitLocker pour Windows, ainsi que File Vault pour MacOS, sont pris en charge. De plus, il est possible de configurer des paramĂštres de cryptage, l'authentification avant le dĂ©marrage, et des paramĂštres avancĂ©s pour l'authentification Windows.
Le sous-division suivant â DĂ©ploiement, oĂč les paramĂštres d'installation des composants SandBlast Agent sur les machines des utilisateurs sont configurĂ©s. Dans cette sous-division, il est possible de sĂ©parer les opĂ©rations d'installation des diffĂ©rents blades pour diffĂ©rentes machines et versions d'agents par des rĂšgles de politique.
DerniÚre sous-division, ParamÚtres de la politique mondiale, permet de configurer le mot de passe pour supprimer le SandBlast Agent de la machine de l'utilisateur, de modifier les paramÚtres des données à envoyer à Check Point, ainsi que d'établir les caractéristiques du mot de passe pour le cryptage intégral du disque.
- GESTION DES ORDINATEURS â domaine du panneau de navigation affichant des informations dĂ©taillĂ©es sur toutes les machines clientes et permettant de gĂ©rer des groupes logiques d'ordinateurs, d'effectuer des actions forcĂ©es (OpĂ©ration Push) et de configurer le cryptage des disques (Actions de cryptage intĂ©gral du disque);
Section GESTION DES ORDINATEURS : détails
La section GESTION DES ORDINATEURS comprend trois éléments principaux : les icÎnes de paramÚtres, le champ d'affichage des informations sur les machines des utilisateurs et des filtres pour personnaliser les options d'affichage. Examinons les icÎnes de paramÚtres dans l'ordre de gauche à droite : mise à jour des informations ; exportation d'un rapport sur la machine sélectionnée au format CSV ; création d'un Scanner de Répertoire pour obtenir des informations sur les utilisateurs, les machines et les groupes dans Active Directory ; gestion des groupes (création / modification / suppression) ; création d'un nouveau groupe virtuel ; ajout d'une machine utilisateur à un groupe virtuel existant ; ajout d'une action forcée dans la catégorie Opération Push (décrite en détail dans la section correspondante) ; création de tùches de récupération de données à partir d'un disque chiffré en cas de problÚme d'accÚs (Actions de Chiffrement de Disque Complet).
Groupes virtuels permettent de regrouper les machines des utilisateurs en groupes logiques pour une gestion flexible. Ces groupes peuvent ĂȘtre utilisĂ©s comme alternative Ă Active Directory ou en complĂ©ment de l'AD. Plusieurs groupes virtuels sont automatiquement affectĂ©s aux machines des utilisateurs, par exemple, Postes de travail, Ordinateurs portables, Serveurs, etc.

Le champ d'affichage des machines des utilisateurs peut ĂȘtre configurĂ© selon les filtres montrĂ©s sur l'image ci-dessus. Le premier filtre (par propriĂ©tĂ© des ordinateurs) propose de nombreux critĂšres intĂ©grĂ©s et permet d'afficher les ordinateurs des utilisateurs en fonction de leurs caractĂ©ristiques, de l'Ă©tat de la machine ou des composants de SandBlast Agent. Le deuxiĂšme filtre (par groupe virtuel) permet de faire une sĂ©lection par groupes virtuels, et le troisiĂšme (par unitĂ© d'organisation) â en fonction des paramĂštres d'Active Directory.
- JOURNAUX â un panneau d'affichage des journaux, montrant des statistiques sur de nombreux paramĂštres (blades, criticitĂ© de l'Ă©vĂ©nement, machines des utilisateurs, etc.), et fournissant des informations dĂ©taillĂ©es pour chaque journal ;
Section JOURNAUX : en détail
Cette section fournit une interface conviviale pour l'exploration des journaux avec de nombreux outils de filtrage. On peut distinguer conditionnellement quatre composantes dans la zone de travail de la section LOGS : la barre de recherche en haut pour les requĂȘtes et la sĂ©lection de la pĂ©riode ; le panneau gauche avec des statistiques selon divers critĂšres ; la zone centrale affichant tous les journaux et les informations principales les concernant ; le panneau de droite avec un affichage dĂ©taillĂ© des informations relatives au journal sĂ©lectionnĂ©. Il est possible de masquer les informations sur l'utilisateur et la machine (Hide Identities) et d'exporter au format Excel.
- OPĂRATIONS PUSH â section oĂč sont créées et suivies les tĂąches exĂ©cutĂ©es de maniĂšre forcĂ©e sur la machine cliente (collecte des journaux, redĂ©marrage ou arrĂȘt de la machine, analyse des programmes/fichiers malveillants, etc.) ;
Section OPĂRATIONS PUSH : en dĂ©tail
Cette section comprend deux zones de travail principales : en haut, les tùches forcées pour les machines clientes sont configurées et affichées, et en bas, les informations détaillées sur la tùche sélectionnée sont fournies.
Il existe trois catégories d'opérations forcées, chacune contenant plusieurs tùches : dans la catégorie Anti-Malware il y a Scan for Malware, Update malware signature Database, Restore files from quarantine ; dans la catégorie Forensics And Remediation il y a Analyze by Indicator, File Remediation ; dans la catégorie Agent Settings il y a Collect Client Logs, Repair Client, Shutdown Computer, Restart Computer. Chaque tùche forcée peut également se voir attribuer une heure de lancement précise et ajouter un commentaire descriptif.
- PARAMĂTRES D'AGENT â section du panneau de navigation oĂč s'effectue la configuration de l'intĂ©gration avec Active Directory, les paramĂštres des messages systĂšme (Alerts), l'activation de l'export des journaux via Syslog, ainsi que la possibilitĂ© de suivre l'Ă©tat des licences et de choisir le type de politique en vigueur (basĂ©e sur l'utilisateur ou sur l'ordinateur) ;
Section PARAMĂTRES D'AGENT : en dĂ©tail
Premier sous-division, Scanners AD, permet de configurer une synchronisation complĂšte du portail avec Active Directory de votre organisation pour obtenir des informations sur tous les utilisateurs et machines. Par dĂ©faut, le mode Organisation Distributed Scan est activĂ©, oĂč les machines avec SandBlast Agent installĂ© envoient des donnĂ©es sur leur chemin Ă la console de gestion pour une visualisation ultĂ©rieure dans la section GESTION DES ORDINATEURS. Il est Ă©galement possible de changer le mode en Full Active Directory Sync, oĂč toutes les donnĂ©es d'Active Directory seront importĂ©es dans la console de gestion. Pour une analyse rĂ©ussie, un compte ayant des droits de lecture complets est nĂ©cessaire pour : Active Directory root, tous les conteneurs et objets enfants, le conteneur des objets supprimĂ©s.
Le deuxiĂšme sous-Ă©lĂ©ment est Alertes, oĂč les paramĂštres de notification en cas de situations critiques sont configurĂ©s, par exemple, en cas d'infection d'une machine ou de problĂšmes de dĂ©ploiement de l'agent. Dans la partie droite de l'espace de travail, des paramĂštres pour 12 situations critiques prĂ©dĂ©finies sont configurĂ©s, y compris les seuils d'activation et de dĂ©sactivation des notifications. Dans ce sous-Ă©lĂ©ment, il est Ă©galement possible de configurer les paramĂštres du serveur de messagerie pour l'envoi des notifications par e-mail.
Ensuite, il y a le sous-Ă©lĂ©ment Exportation des Ă©vĂ©nements, qui permet de configurer la transmission des journaux dans divers formats (Syslog, CEF, LEEF, GĂ©nĂ©rique) vers votre serveur de journaux. Cette option permet Ă©galement de configurer la transmission des journaux vers votre systĂšme SIEM, sur lequel un agent Syslog peut ĂȘtre exĂ©cutĂ©.
Le sous-division suivant â Licences, oĂč les informations sur les licences sont affichĂ©es : clĂ© unique, statut de la licence, nombre d'agents actifs et taille de la quota. La gestion des licences s'effectue dans les paramĂštres GLOBAUX.
Le dernier sous-Ă©lĂ©ment est Mode d'opĂ©ration de la politique, oĂč le type de politique active est sĂ©lectionnĂ© : Politique basĂ©e sur les utilisateurs ou Politique basĂ©e sur les ordinateurs. Comme on peut le voir dans la description des politiques dans l'image ci-dessous, elles se diffĂ©rencient par l'application des politiques soit uniquement par rapport aux machines, soit selon un schĂ©ma mixte par rapport aux utilisateurs et aux machines.
- GESTION DES SERVICES â une zone du panneau de navigation permettant de gĂ©rer le service Endpoint Management Platform et d'utiliser SmartView pour afficher des rapports dĂ©taillĂ©s sur les Ă©vĂ©nements de sĂ©curitĂ©, ainsi que de tĂ©lĂ©charger des fichiers d'installation pour l'application console SmartConsole et le client SandBlast Agent Ă partir de cette section ;
Section GESTION DES SERVICES : en détail
La zone de travail de la section GESTION DES SERVICES se compose de trois composants : la gestion de service et l'affichage des données sur le service, ainsi qu'un accÚs à SmartView (l'interface est montrée sur l'image ci-dessous) pour l'analyse des journaux et des rapports ; un tableau pour télécharger SmartConsole R80.40 - le programme de gestion des produits Check Point, y compris SandBlast Agent ; un tableau pour télécharger le client SandBlast Agent.
- CHASSE AUX MENACES â section oĂč les rĂšgles de recherche proactive des menaces sont configurĂ©es (version Beta pour l'instant) ;
Section CHASSE AUX MENACES : en détail
L'approche de chasse aux menaces permet d'effectuer une recherche proactive d'activitĂ©s anormales ou malveillantes sur les machines des utilisateurs avec SandBlast Agent installĂ© - par exemple, des requĂȘtes vers des domaines considĂ©rĂ©s comme malveillants par Check Point, des processus lancĂ©s via WMI, etc. Il est possible d'utiliser des filtres prĂ©dĂ©finis pour la recherche, ou de crĂ©er vos propres filtres. Cette technologie utilise Check Point ThreatCloud - un service en constante Ă©volution, qui reprĂ©sente un rĂ©seau mondial de capteurs de dĂ©tection des menaces et d'entreprises qui envoient des informations sur les menaces Ă Check Point. Actuellement, la chasse aux menaces est en cours de dĂ©veloppement et l'accĂšs Ă la version Beta est Ă demander auprĂšs de Check Point. Nous examinerons certainement cet outil en dĂ©tail dans l'un des prochains articles de la sĂ©rie.
- PARAMĂTRES GĂNĂRAUX â section des paramĂštres globaux pour toutes vos applications sur le portail Infinity Portal, permettant de modifier les paramĂštres du compte de votre entreprise sur le portail, de gĂ©rer les comptes administrateurs et de suivre leurs actions, de consulter l'Ă©tat des contrats pour diverses applications du compte, ainsi que de gĂ©rer les clĂ©s API et d'exporter les journaux de CloudGuard SaaS vers votre serveur de logs local.
Section PARAMĂTRES GĂNĂRAUX : en dĂ©tail
Premier sous-division, ParamÚtres du compte, affiche le nom de votre compte et l'ID de compte, et permet de configurer les paramÚtres d'authentification forcée et le délai d'inactivité. De plus, dans cette sous-section, il est possible de spécifier des paramÚtres pour l'authentification SSO et de modifier le type de compte (client, partenaire de catégorie Distributeur/Révendeur ou partenaire de catégorie MSSP).
Sous-section suivante, Utilisateurs, affiche des informations sur les administrateurs de votre portail â les coordonnĂ©es, ainsi que la date et l'heure d'enregistrement et de derniĂšre connexion au portail. Dans cette section, vous pouvez Ă©galement ajouter des utilisateurs de deux types â administrateur et utilisateur en lecture seule.
Ensuite, il y a le sous-Ă©lĂ©ment Audits, permettant de suivre les actions des administrateurs du portail. Comme indiquĂ© sur l'image ci-dessous â les journaux d'activitĂ© des administrateurs comprennent le nom d'utilisateur, la date et l'heure de l'Ă©vĂ©nement, le service, la catĂ©gorie et le type d'Ă©vĂ©nement, ainsi qu'une brĂšve description du journal. Par exemple, dans les journaux ci-dessous, des Ă©vĂ©nements de connexion au portail (Login), de changement de type de compte (Account Updated) à « Distributor », ainsi que l'ajout d'une authentification Ă deux facteurs pour l'accĂšs au portail Ă un utilisateur spĂ©cifique (User Updated) sont enregistrĂ©s.
La quatriĂšme sous-section est Contrats, qui affiche des informations sur les contrats pour vos applications sur le portail â la date d'expiration du contrat, le nombre de contrats et l'utilisation de la quota (le cas Ă©chĂ©ant). Dans cette sous-section, vous pouvez Ă©galement gĂ©rer les comptes associĂ©s Check Point du point COMPTES ASSOCIĂS.
Le sous-division suivant â ClĂ©s API, dans laquelle vous gĂ©rez les clĂ©s API pour toutes les applications disponibles sur Infinity Portal. Lors de la gĂ©nĂ©ration d'une clĂ©, un ID client et une clĂ© secrĂšte sont créés, qui peuvent ensuite ĂȘtre utilisĂ©s pour accĂ©der au portail Ă partir d'applications tierces.
Les deux derniĂšres sous-sections â Exportation des Ă©vĂ©nements et ParamĂštres Partenaire, la premiĂšre dĂ©crit le processus d'exportation des journaux de CloudGuard SaaS vers votre serveur de journal local, et la seconde permet de visualiser des informations sur les comptes et d'en ajouter de nouveaux (uniquement pour les comptes de catĂ©gorie Partenaire).
Agent SandBlast : installation et familiarisation avec l'interface
Méthodes de distribution des agents
Check Point dĂ©crit deux mĂ©thodes de distribution des agents sur les ordinateurs des utilisateurs : automatique et manuelle. DĂ©ploiement automatique â se fait en installant le client initial (Initial Client) Ă l'aide de solutions tierces (par exemple, les stratĂ©gies de groupe Active Directory) et en tĂ©lĂ©chargeant ensuite les politiques sur l'agent de maniĂšre automatique. DĂ©ploiement manuel Un client avec des politiques de protection contre les menaces et/ou de protection des donnĂ©es est tĂ©lĂ©chargĂ©, puis dĂ©ployĂ© sur les machines des utilisateurs Ă l'aide de solutions tierces. La premiĂšre mĂ©thode est plus pratique, car la version Initial Client est plusieurs fois plus lĂ©gĂšre qu'une version complĂšte avec toutes les politiques, ce qui permet de distribuer l'agent, par exemple, par email en tant que piĂšce jointe. D'autre part, le dĂ©ploiement manuel ne nĂ©cessite pas de temps pour le chargement des politiques et des blades dans l'agent aprĂšs l'installation â tous les composants sont dĂ©jĂ inclus dans le package SandBlast Agent.
Nous allons utiliser le dĂ©ploiement automatique de l'agent. La version Initial Client peut ĂȘtre tĂ©lĂ©chargĂ©e Ă partir de deux sections de la console : Gestion des services et Aperçu. Dans la section Gestion des services, en choisissant l'option TĂ©lĂ©charger Initial Client, le client initial est tĂ©lĂ©chargĂ©. Lors du tĂ©lĂ©chargement depuis la section Aperçu, il y a trois options de construction du SandBlast Agent : Installation rapide (Initial), Agent de protection contre les menaces et Protection des donnĂ©es & Protection contre les menaces. Les deuxiĂšme et troisiĂšme options conviennent pour le dĂ©ploiement manuel, tandis que la premiĂšre reprĂ©sente une construction du Client Initial.
Le fichier téléchargé EPS.msi est transféré sur la machine de l'utilisateur, aprÚs quoi il est nécessaire de lancer le processus d'installation. Une fois l'installation réussie terminée, une icÎne Check Point Endpoint Security apparaßt dans la barre des tùches, signalant que l'agent est déconnecté du serveur de gestion.
Pendant ce temps, le client essaie automatiquement de se connecter au serveur de gestion cloud à l'adresse intégrée. Ce processus est assez rapide, et aprÚs quelques minutes, une nouvelle notification indique l'installation planifiée de l'agent. Ce message témoigne de la connexion réussie de l'agent avec le serveur de gestion cloud.
Si vous faites un clic droit sur l'icÎne Endpoint Security, vous pouvez obtenir plus d'informations détaillées sur la connexion établie avec le serveur de gestion, par exemple, le nom du serveur de gestion auquel le client est connecté et l'état actuel de la connexion.
AprĂšs une connexion rĂ©ussie au serveur de gestion, le processus de chargement des composants nĂ©cessaires (conformĂ©ment Ă la politique de sĂ©curitĂ©) sur la machine de l'utilisateur commence. L'administrateur peut suivre l'Ă©tat du processus d'installation de l'agent dans la section Gestion des ordinateurs de la console de gestion web. AprĂšs une connexion rĂ©ussie de la machine de l'utilisateur au serveur de gestion cloud, son statut dans la section Gestion des ordinateurs change de ProgrammĂ© Ă TĂ©lĂ©chargement. Une fois tous les composants chargĂ©s et vĂ©rifiĂ©s, l'utilisateur se voit proposer d'installer l'agent immĂ©diatement ou de reporter le processus d'installation. Si l'agent n'est pas installĂ© par l'utilisateur dans les 2 jours suivant le dĂ©but du processus, l'agent sera installĂ© de force, ce qui sera indiquĂ© dans la fenĂȘtre proposant de commencer l'installation.
Une fois que l'installation de l'agent a commencé, la machine de l'utilisateur passe dans la section Gestion des ordinateurs de la console de gestion du statut Déploiement. à la fin du processus d'installation de l'agent, il est possible d'ouvrir son interface en cliquant avec le bouton droit sur l'icÎne Sécurité des points de terminaison et en choisissant l'option Afficher le résumé.
AprĂšs l'installation, il est recommandĂ© de cliquer sur « Mettre Ă jour maintenant » pour initier le processus de mise Ă jour des politiques et des bases de donnĂ©es sur l'agent. La premiĂšre mise Ă jour de la base de donnĂ©es Anti-Malware peut prendre un certain temps. Une fois que toutes les bases auront Ă©tĂ© mises Ă jour, un premier scan automatique du systĂšme sera lancĂ©. Ă ce moment-lĂ , la machine du client dans la console de gestion doit ĂȘtre affichĂ©e avec le statut TerminĂ©, ce qui indique que l'installation de l'agent a Ă©tĂ© rĂ©ussie.
Commençons Ă explorer l'interface de l'agent. En bas Ă gauche, le statut de l'agent (En ligne / DĂ©connectĂ©) et le nom de votre serveur de gestion cloud sont affichĂ©s â dans notre cas, c'est le statut « En ligne » et le nom du serveur de gestion « matssolution ». En bas Ă droite, la version actuelle de l'agent est indiquĂ©e â nous avons installĂ© la version E83.11 (83.11.2702). Le panneau de navigation de l'agent se compose de plusieurs sections :
- Vue d'ensemble â la section principale affichant des informations sur le statut de tous les blades et la conformitĂ© de l'ordinateur de l'utilisateur Ă la politique de sĂ©curitĂ©. Ă partir de cette section, il est Ă©galement possible de « plonger » dans chaque blade pour obtenir des informations plus dĂ©taillĂ©es sur le statut et les Ă©vĂ©nements de sĂ©curitĂ© ;
- Mettre Ă jour maintenant â permet de lancer le processus de vĂ©rification de l'actualitĂ© des politiques de sĂ©curitĂ© et des bases de donnĂ©es en vigueur sur l'agent ;
- Analyser le systĂšme maintenant â lance le processus d'analyse du systĂšme Ă la recherche de logiciels malveillants ou de fichiers ;
- AvancĂ© â paramĂštres avancĂ©s de l'agent permettant de visualiser la politique installĂ©e, de consulter ou de rassembler des journaux, ainsi que d'utiliser l'ordinateur de l'utilisateur comme agent de dĂ©ploiement.
Comme aucune modification n'a été apportée à la politique initiale, l'agent contient actuellement uniquement les composants de la politique de prévention des menaces avec des valeurs par défaut. Le contenu détaillé de la politique initiale de prévention des menaces sera examiné dans notre prochain article du cycle.
Conclusion
Il est temps de faire le point sur le travail accompli : dans cet article, nous avons examiné en détail l'interface de la console Web de la plateforme de gestion de l'agent SandBlast, installé l'agent sur la machine de l'utilisateur et exploré son interface.
Dans notre prochain article du cycle, nous étudierons la politique standard de prévention des menaces et la testerons contre les attaques les plus courantes. Nous créerons également nos propres rÚgles de politique pour renforcer la sécurité de la machine de l'utilisateur.
. Pour ne pas manquer les prochaines publications sur le sujet de la plateforme de gestion de l'agent SandBlast, suivez nos mises à jour sur nos réseaux sociaux (, , , , ).
Source : habr.com
