{"id":90854,"date":"2020-08-07T01:42:11","date_gmt":"2020-08-06T23:42:11","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/3-check-point-sandblast-agent-management-platform-politika-threat-prevention"},"modified":"2020-08-07T01:42:11","modified_gmt":"2020-08-06T23:42:11","slug":"3-check-point-sandblast-agent-management-platform-politika-threat-prevention","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/3-check-point-sandblast-agent-management-platform-politika-threat-prevention","title":{"rendered":"3. Plateforme de gestion Check Point SandBlast Agent. Politique de pr\u00e9vention des menaces","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"3. Plateforme de gestion Check Point SandBlast Agent. Politique de pr\u00e9vention des menaces\" src=\"\/wp-content\/uploads\/2020\/08\/47e6b1a7815bb76935e1a31f0cb83772.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nBienvenue dans le troisi\u00e8me article de notre s\u00e9rie sur la nouvelle console cloud de gestion de la protection des ordinateurs personnels \u2014 Check Point SandBlast Agent Management Platform. Je rappelle qu'au <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/511768\/\">dans le premier article<\/a><\/noindex> nous avons d\u00e9couvert le portail Infinity Portal et cr\u00e9\u00e9 un service cloud de gestion des agents, Endpoint Management Service. Dans le <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/512614\/\">deuxi\u00e8me article<\/a><\/noindex> nous avons examin\u00e9 l'interface de la console web de gestion et install\u00e9 un agent avec une politique standard sur la machine de l'utilisateur. Aujourd'hui, nous allons examiner le contenu de la politique de s\u00e9curit\u00e9 standard Threat Prevention et tester son efficacit\u00e9 contre les attaques populaires.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Politique standard de Threat Prevention : description<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/nz\/u6\/8g\/nzu68gxim5rr7iibz1wyquwrede.png\"><img decoding=\"async\" alt=\"3. Plateforme de gestion Check Point SandBlast Agent. Politique de pr\u00e9vention des menaces\" src=\"\/wp-content\/uploads\/2020\/08\/ef02bf7e83c46edc063e71d5f3c0e7e1.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>L'image ci-dessus pr\u00e9sente la r\u00e8gle standard de la politique Threat Prevention, qui par d\u00e9faut s'applique \u00e0 l'ensemble de l'organisation (tous les agents install\u00e9s) et comprend trois groupes logiques de composants de protection : Web &amp; Files Protection, Behavioral Protection et Analysis &amp; Remediation. Examinons plus en d\u00e9tail chaque groupe.<\/p>\n<h3>Web &amp; Files Protection<\/h3>\n<p><\/p>\n<p>                        <b class=\"spoiler_title\">Filtrage d'URL<\/b><br \/>\n                        Le filtrage d'URL permet de contr\u00f4ler l'acc\u00e8s des utilisateurs aux ressources web, en utilisant cinq cat\u00e9gories de sites pr\u00e9d\u00e9finies. Chacune des cinq cat\u00e9gories contient plusieurs sous-cat\u00e9gories plus sp\u00e9cifiques, ce qui permet de configurer, par exemple, le blocage d'acc\u00e8s \u00e0 la sous-cat\u00e9gorie Jeux tout en autorisant l'acc\u00e8s \u00e0 la sous-cat\u00e9gorie Messagerie Instantan\u00e9e, qui font toutes deux partie de la cat\u00e9gorie Perte de Productivit\u00e9. Les URL relatives \u00e0 des sous-cat\u00e9gories sp\u00e9cifiques sont d\u00e9finies par la soci\u00e9t\u00e9 Check Point. V\u00e9rifiez la cat\u00e9gorie \u00e0 laquelle appartient une URL sp\u00e9cifique ou demandez un reclassage via une ressource sp\u00e9ciale. <noindex><a rel=\"nofollow\" href=\"https:\/\/urlcat.checkpoint.com\/urlcat\/main.htm\">Cat\u00e9gorisation d'URL<\/a><\/noindex>.<br \/>\nComme action, vous pouvez choisir Pr\u00e9venir, D\u00e9tecter ou D\u00e9sactiver. Lorsqu'on choisit l'action D\u00e9tecter, un param\u00e8tre est automatiquement ajout\u00e9, permettant aux utilisateurs de passer l'avertissement de filtrage d'URL et d'acc\u00e9der \u00e0 la ressource souhait\u00e9e. En cas d'action Pr\u00e9venir, ce param\u00e8tre peut \u00eatre d\u00e9sactiv\u00e9, emp\u00eachant ainsi l'utilisateur d'acc\u00e9der au site interdit. Un moyen pratique de contr\u00f4ler les ressources interdites est la configuration d'une liste de blocage, o\u00f9 vous pouvez indiquer des domaines, des adresses IP ou t\u00e9l\u00e9charger un fichier au format .csv avec une liste de domaines \u00e0 bloquer.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/kg\/lu\/lo\/kglulo9f-hiyxv7ydcj4zdxxjxy.png\"><img decoding=\"async\" alt=\"3. Plateforme de gestion Check Point SandBlast Agent. Politique de pr\u00e9vention des menaces\" src=\"\/wp-content\/uploads\/2020\/08\/098f6e80aaa9ac5ddab0db2e4fe5e256.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Dans la politique par d\u00e9faut pour le filtrage d'URL, l'action est d\u00e9finie sur D\u00e9tecter et une cat\u00e9gorie \u2014 S\u00e9curit\u00e9 a \u00e9t\u00e9 s\u00e9lectionn\u00e9e, pour laquelle des \u00e9v\u00e9nements seront d\u00e9tect\u00e9s. Cette cat\u00e9gorie inclut divers anonymiseurs, des sites avec un niveau de risque Critique \/ \u00c9lev\u00e9 \/ Moyen, des sites de phishing, des spams et bien plus encore. Les utilisateurs pourront n\u00e9anmoins acc\u00e9der \u00e0 la ressource gr\u00e2ce \u00e0 la configuration \u00ab Autoriser l'utilisateur \u00e0 ignorer l'alerte de filtrage d'URL et \u00e0 acc\u00e9der au site web \u00bb.<\/p>\n<p>                        <b class=\"spoiler_title\">T\u00e9l\u00e9charger (web) Protection<\/b><br \/>\n                        L'Emulation &amp; Extraction permet d'effectuer l'\u00e9mulation des fichiers t\u00e9l\u00e9charg\u00e9s dans le bac \u00e0 sable cloud de Check Point et de nettoyer les documents \u00ab \u00e0 la vol\u00e9e \u00bb, en supprimant les contenus potentiellement malveillants ou en convertissant le document en PDF. Il existe trois modes de fonctionnement :<\/p>\n<ul>\n<li><i>Pr\u00e9venir<\/i> \u2014 permet d'obtenir une copie du document nettoy\u00e9 avant le verdict final de l'\u00e9mulation, ou d'attendre la fin de l'\u00e9mulation pour t\u00e9l\u00e9charger directement le fichier original ;<\/li>\n<\/ul>\n<p><\/p>\n<ul>\n<li><i>D\u00e9tecter<\/i> \u2014 r\u00e9alise l'\u00e9mulation en arri\u00e8re-plan, sans emp\u00eacher l'utilisateur d'obtenir le fichier original, quelle que soit la d\u00e9cision finale ;<\/li>\n<\/ul>\n<p><\/p>\n<ul>\n<li><i>Moyen (3 Go de VRAM)<\/i> \u2014 tous les fichiers sont autoris\u00e9s \u00e0 \u00eatre t\u00e9l\u00e9charg\u00e9s sans passer par l'\u00e9mulation et le nettoyage des composants potentiellement malveillants.<\/li>\n<\/ul>\n<p>\nIl est \u00e9galement possible de choisir une action pour les fichiers qui ne sont pas pris en charge par les outils d'\u00e9mulation et de nettoyage de Check Point \u2014 il est possible d'autoriser ou d'interdire le t\u00e9l\u00e9chargement de tous les fichiers non pris en charge.<\/p>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/hu\/m0\/a4\/hum0a4qxlidupf5fhldhtbjnqro.png\"><img decoding=\"async\" alt=\"3. Plateforme de gestion Check Point SandBlast Agent. Politique de pr\u00e9vention des menaces\" src=\"\/wp-content\/uploads\/2020\/08\/5333f91625d3230651025309a7a4182d.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Dans la politique par d\u00e9faut pour la protection des t\u00e9l\u00e9chargements, l'action est d\u00e9finie sur Pr\u00e9venir avec la possibilit\u00e9 d'obtenir une copie nettoy\u00e9e de tout contenu potentiellement malveillant du document original, ainsi que d'autoriser le t\u00e9l\u00e9chargement de fichiers qui ne sont pas pris en charge par les outils d'\u00e9mulation et de nettoyage.<\/p>\n<p>                        <b class=\"spoiler_title\">Protection des identifiants<\/b><br \/>\n                        Le composant de protection des identifiants prot\u00e8ge les donn\u00e9es d'identification des utilisateurs et se compose de 2 parties : Zero Phishing et Password Protection. <i>Zero Phishing<\/i> prot\u00e8ge les utilisateurs contre l'acc\u00e8s \u00e0 des ressources de phishing, et <i>Password Protection<\/i> informe \u00e0 l'utilisateur sur l'interdiction d'utiliser des identifiants d'entreprise en dehors du domaine prot\u00e9g\u00e9. Zero Phishing peut \u00eatre configur\u00e9 en mode Prevent, Detect ou Off. Lorsque l'action Prevent est activ\u00e9e, il est possible de permettre aux utilisateurs de passer l'avertissement concernant une ressource potentiellement frauduleuse et d'acc\u00e9der \u00e0 la ressource, ou d'interdire cette possibilit\u00e9 et de bloquer l'acc\u00e8s en permanence. En mode Detect, les utilisateurs peuvent toujours choisir de passer l'avertissement et d'acc\u00e9der \u00e0 la ressource. La Protection par mot de passe permet de s\u00e9lectionner les domaines prot\u00e9g\u00e9s pour lesquels sera effectu\u00e9e la v\u00e9rification des mots de passe, ainsi qu'une des trois actions : Detect &amp; Alert (informer l'utilisateur), Detect ou Off.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/7c\/xn\/lv\/7cxnlvruw7jmk6g71emd-zi3qag.png\"><img decoding=\"async\" alt=\"3. Plateforme de gestion Check Point SandBlast Agent. Politique de pr\u00e9vention des menaces\" src=\"\/wp-content\/uploads\/2020\/08\/068e4ca4d7a89ff74d48a71c6079025a.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>La politique standard pour la Protection des identifiants pr\u00e9voit Prevent pour toutes les ressources de phishing avec impossibilit\u00e9 pour les utilisateurs d'acc\u00e9der \u00e0 un site potentiellement malveillant. Une protection contre l'utilisation des mots de passe d'entreprise est \u00e9galement incluse, mais sans les domaines sp\u00e9cifi\u00e9s, cette fonction ne fonctionnera pas.<\/p>\n<p>                        <b class=\"spoiler_title\">Protection des fichiers<\/b><br \/>\n                        La Protection des fichiers est responsable de la s\u00e9curit\u00e9 des fichiers stock\u00e9s sur la machine de l'utilisateur et comprend deux composants : Anti-Malware et Emulation des menaces sur les fichiers. <i>Anti-Malware<\/i> est un outil qui effectue r\u00e9guli\u00e8rement des analyses de tous les fichiers utilisateurs et syst\u00e8me \u00e0 l'aide d'une analyse par signature. Dans les param\u00e8tres de ce composant, il est possible de configurer les param\u00e8tres d'analyse r\u00e9guli\u00e8re ou \u00e0 des moments al\u00e9atoires, la p\u00e9riode de mise \u00e0 jour des signatures, ainsi que la possibilit\u00e9 pour les utilisateurs d'annuler une analyse planifi\u00e9e. <i>Emulation des menaces sur les fichiers<\/i> permet d'effectuer une \u00e9mulation des fichiers stock\u00e9s sur la machine de l'utilisateur dans le bac \u00e0 sable cloud de Check Point, cependant cette fonction de s\u00e9curit\u00e9 ne fonctionne qu'en mode Detect.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/yv\/5-\/ns\/yv5-nsf5xe8vjjjoaslhu8aaofo.png\"><img decoding=\"async\" alt=\"3. Plateforme de gestion Check Point SandBlast Agent. Politique de pr\u00e9vention des menaces\" src=\"\/wp-content\/uploads\/2020\/08\/b347fd5a4a3e3732dec20efa5d7a766a.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>La politique standard pour la Protection des fichiers inclut la protection par Anti-Malware et la d\u00e9tection de fichiers malveillants par l'Emulation des menaces sur les fichiers. Une analyse r\u00e9guli\u00e8re est effectu\u00e9e chaque mois, et les signatures sur la machine de l'utilisateur sont mises \u00e0 jour toutes les 4 heures. Les utilisateurs ont la possibilit\u00e9 d'annuler une analyse planifi\u00e9e, mais pas plus de 30 jours apr\u00e8s la derni\u00e8re analyse r\u00e9ussie.<\/p>\n<h3>Protection comportementale<\/h3>\n<p><\/p>\n<p>                        <b class=\"spoiler_title\">Anti-Bot, Garde comportementale &amp; Anti-Ransomware, Anti-Exploit<\/b><br \/>\n                        Le groupe de composants de protection Behavioral Protection comprend trois \u00e9l\u00e9ments : Anti-Bot, Behavioral Guard &amp; Anti-Ransomware et Anti-Exploit. <i>Anti-Bot<\/i> permet de surveiller et de bloquer les connexions C&amp;C \u00e0 l'aide d'une base de donn\u00e9es mise \u00e0 jour en continu de Check Point ThreatCloud. <i>Behavioral Guard &amp; Anti-Ransomware<\/i> surveille en permanence l'activit\u00e9 (fichiers, processus, interactions r\u00e9seau) sur la machine de l'utilisateur et permet d'emp\u00eacher une attaque par ransomware \u00e0 ses d\u00e9buts. De plus, cet \u00e9l\u00e9ment de protection permet de r\u00e9cup\u00e9rer les fichiers qui ont \u00e9t\u00e9 chiffr\u00e9s par le malware. Les fichiers sont restaur\u00e9s dans leurs r\u00e9pertoires d'origine, ou il est possible de sp\u00e9cifier un chemin particulier o\u00f9 tous les fichiers r\u00e9cup\u00e9r\u00e9s seront stock\u00e9s. <i>Anti-Exploitation<\/i> permet de d\u00e9tecter les attaques de type z\u00e9ro jour. Pour tous les composants de Behavioral Protection, trois modes de fonctionnement sont pris en charge : Prevent, Detect et Off.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/cj\/we\/hw\/cjwehwnasdhxnxtjrcaed-6x0mc.png\"><img decoding=\"async\" alt=\"3. Plateforme de gestion Check Point SandBlast Agent. Politique de pr\u00e9vention des menaces\" src=\"\/wp-content\/uploads\/2020\/08\/e46e6617b6930a9b74ffb5dd752d27e4.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>La politique standard pour Behavioral Protection pr\u00e9voit le mode Prevent pour les composants Anti-Bot et Behavioral Guard &amp; Anti-Ransomware, avec la r\u00e9cup\u00e9ration des fichiers chiffr\u00e9s dans leurs r\u00e9pertoires d'origine. Le composant Anti-Exploit est d\u00e9sactiv\u00e9 et n'est pas utilis\u00e9.<\/p>\n<h3>Analyse &amp; Rem\u00e9diation<\/h3>\n<p><\/p>\n<p>                        <b class=\"spoiler_title\">Analyse Automatis\u00e9e des Attaques (Forensics), Rem\u00e9diation &amp; R\u00e9ponse<\/b><br \/>\n                        Deux composants de s\u00e9curit\u00e9 sont disponibles pour l'analyse et l'investigation des incidents de s\u00e9curit\u00e9 : Analyse Automatis\u00e9e des Attaques (Forensics) et Rem\u00e9diation &amp; R\u00e9ponse. <i>Analyse Automatis\u00e9e des Attaques (Forensics)<\/i> permet de g\u00e9n\u00e9rer des rapports sur les r\u00e9sultats de la d\u00e9fense contre les attaques avec une description d\u00e9taill\u00e9e \u2014 y compris l'analyse du processus d'ex\u00e9cution du malware sur la machine de l'utilisateur. Il est \u00e9galement possible d'utiliser la fonction Threat Hunting, qui permet d'effectuer une recherche proactive d'anomalies et de comportements potentiellement malveillants \u00e0 l'aide de filtres pr\u00e9d\u00e9finis ou cr\u00e9\u00e9s. <i>Rem\u00e9diation &amp; R\u00e9ponse<\/i> permet de configurer les param\u00e8tres de r\u00e9cup\u00e9ration et de mise en quarantaine des fichiers apr\u00e8s une attaque : l'interaction des utilisateurs avec les fichiers en quarantaine est r\u00e9gul\u00e9e, et il est \u00e9galement possible de stocker les fichiers en quarantaine dans un r\u00e9pertoire sp\u00e9cifi\u00e9 par l'administrateur.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/yv\/g6\/_5\/yvg6_5q9htpuow09drvc9twvin0.png\"><img decoding=\"async\" alt=\"3. Plateforme de gestion Check Point SandBlast Agent. Politique de pr\u00e9vention des menaces\" src=\"\/wp-content\/uploads\/2020\/08\/054dd15ef97b9f018c09dac6168363a2.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Dans la politique standard d'Analyse &amp; Rem\u00e9diation, une protection est incluse, comprenant des actions automatiques pour la r\u00e9cup\u00e9ration (termination de processus, r\u00e9cup\u00e9ration de fichiers, etc.), ainsi que l'option d'envoyer des fichiers en quarantaine, les utilisateurs ne pouvant que supprimer des fichiers de la quarantaine.<\/p>\n<h2>Politique standard de Pr\u00e9vention des Menaces : test.<\/h2>\n<p><\/p>\n<h4>Check Point CheckMe Endpoint<\/h4>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/zv\/cy\/xm\/zvcyxmbkz7okn3e93d2skndecvk.png\"><img decoding=\"async\" alt=\"3. Plateforme de gestion Check Point SandBlast Agent. Politique de pr\u00e9vention des menaces\" src=\"\/wp-content\/uploads\/2020\/08\/edeedd847643ab7ac6cb374287601a7f.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>La fa\u00e7on la plus rapide et simple de v\u00e9rifier la s\u00e9curit\u00e9 de la machine de l'utilisateur contre les types d'attaques les plus populaires est de r\u00e9aliser un test \u00e0 l'aide de la ressource <noindex><a rel=\"nofollow\" href=\"https:\/\/pages.checkpoint.com\/checkme-instant-security-check.html\">Check Point CheckMe<\/a><\/noindex>, qui effectue une s\u00e9rie d'attaques typiques de diff\u00e9rentes cat\u00e9gories et permet d'obtenir un rapport des r\u00e9sultats des tests. Dans ce cas, une option de test Endpoint a \u00e9t\u00e9 utilis\u00e9e, o\u00f9 un fichier ex\u00e9cutable est t\u00e9l\u00e9charg\u00e9 et ex\u00e9cut\u00e9 sur l'ordinateur, et ensuite le processus de v\u00e9rification commence.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/zr\/rl\/9y\/zrrl9yjxowxgkrywqwipy8ac0dq.png\"><img decoding=\"async\" alt=\"3. Plateforme de gestion Check Point SandBlast Agent. Politique de pr\u00e9vention des menaces\" src=\"\/wp-content\/uploads\/2020\/08\/698d916e730a65d937abd49929545a64.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Au cours du processus de v\u00e9rification de la s\u00e9curit\u00e9 de l'ordinateur de travail, SandBlast Agent signale les attaques identifi\u00e9es et repouss\u00e9es sur l'ordinateur de l'utilisateur, par exemple : le blade Anti-Bot signale la d\u00e9tection d'une infection, le blade Anti-Malware a d\u00e9tect\u00e9 et supprim\u00e9 le fichier malveillant CP_AM.exe, et le blade Threat Emulation a d\u00e9termin\u00e9 suite \u00e0 l'\u00e9mulation que le fichier CP_ZD.exe est malveillant.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/dh\/xi\/3-\/dhxi3-jlwqijhtxwwbxac-zrtj4.gif\"><img decoding=\"async\" alt=\"3. Plateforme de gestion Check Point SandBlast Agent. Politique de pr\u00e9vention des menaces\" src=\"\/wp-content\/uploads\/2020\/08\/1a4af1b0066af56d4163d3e6b2ca8441.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Suite \u00e0 la r\u00e9alisation du test avec CheckMe Endpoint, nous obtenons le r\u00e9sultat suivant : parmi les 6 cat\u00e9gories d'attaques, la politique standard de pr\u00e9vention des menaces n'a \u00e9chou\u00e9 qu'\u00e0 une seule cat\u00e9gorie \u2014 Browser Exploit. Cela s'explique par le fait que la politique standard de pr\u00e9vention des menaces n'inclut pas le blade Anti-Exploit. Il convient de noter que sans SandBlast Agent install\u00e9, l'ordinateur de l'utilisateur n'a r\u00e9ussi le test qu'en ce qui concerne la cat\u00e9gorie Ransomware.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/h3\/76\/zc\/h376zclkuvjxwxc2unwvcnejwem.png\"><img decoding=\"async\" alt=\"3. Plateforme de gestion Check Point SandBlast Agent. Politique de pr\u00e9vention des menaces\" src=\"\/wp-content\/uploads\/2020\/08\/66a08b2b436df273344a00aafabb1f50.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h4>KnowBe4 RanSim<\/h4>\n<p>\nPour tester le fonctionnement du blade Anti-Ransomware, une solution gratuite peut \u00eatre utilis\u00e9e <noindex><a rel=\"nofollow\" href=\"https:\/\/www.knowbe4.com\/ransomware-simulator\">KnowBe4 RanSim<\/a><\/noindex>, qui lance une s\u00e9rie de tests sur la machine de l'utilisateur : 18 sc\u00e9narios d'infection par des ransomwares et 1 sc\u00e9nario d'infection par un cryptomineur. Il est \u00e0 noter que la pr\u00e9sence de nombreux blades dans la politique standard (Threat Emulation, Anti-Malware, Behavioral Guard) ayant un effet Prevent ne permet pas de lancer correctement ce test. Cependant, m\u00eame avec un niveau de s\u00e9curit\u00e9 r\u00e9duit (Threat Emulation en mode Off), le test du blade Anti-Ransomware montre des r\u00e9sultats \u00e9lev\u00e9s : 18 des 19 tests ont \u00e9t\u00e9 r\u00e9ussis (1 n'a pas d\u00e9marr\u00e9).<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/7y\/l_\/nq\/7yl_nqjgbol5kav2pgyu4ta-fr4.png\"><img decoding=\"async\" alt=\"3. Plateforme de gestion Check Point SandBlast Agent. Politique de pr\u00e9vention des menaces\" src=\"\/wp-content\/uploads\/2020\/08\/99622aa0c54d086efeaac3c2661a028e.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h4>Fichiers et documents malveillants<\/h4>\n<p>\nUn test significatif est r\u00e9alis\u00e9 pour \u00e9valuer le fonctionnement de diff\u00e9rents blades de la politique standard de pr\u00e9vention des menaces en utilisant des fichiers malveillants de formats populaires t\u00e9l\u00e9charg\u00e9s sur la machine de l'utilisateur. Dans ce test, 66 fichiers de formats PDF, DOC, DOCX, EXE, XLS, XLSX, CAB, RTF ont \u00e9t\u00e9 analys\u00e9s. Les r\u00e9sultats ont montr\u00e9 que SandBlast Agent a pu bloquer 64 fichiers malveillants sur 66. Les fichiers infect\u00e9s ont \u00e9t\u00e9 supprim\u00e9s apr\u00e8s t\u00e9l\u00e9chargement ou nettoy\u00e9s de leur contenu malveillant gr\u00e2ce \u00e0 l'extraction de menaces et remis \u00e0 l'utilisateur.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/dx\/g_\/az\/dxg_az4i9fvox2mbgdhhpoqzuae.png\"><img decoding=\"async\" alt=\"3. Plateforme de gestion Check Point SandBlast Agent. Politique de pr\u00e9vention des menaces\" src=\"\/wp-content\/uploads\/2020\/08\/751ea1224ee20e1a98c53ae747b98b65.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h3>Recommandations pour am\u00e9liorer la politique de pr\u00e9vention des menaces<\/h3>\n<p><\/p>\n<h4>1. Filtrage des URL<\/h4>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/ff\/03\/w2\/ff03w26_9avqezjhb-fflbmmdca.png\"><img decoding=\"async\" alt=\"3. Plateforme de gestion Check Point SandBlast Agent. Politique de pr\u00e9vention des menaces\" src=\"\/wp-content\/uploads\/2020\/08\/9cd69ad2a8a1c034693960b567ea0a46.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>La premi\u00e8re chose \u00e0 corriger dans la politique standard pour augmenter le niveau de s\u00e9curit\u00e9 de la machine client est de passer le blade Filtrage des URL en mode Pr\u00e9ventif et d'indiquer les cat\u00e9gories appropri\u00e9es \u00e0 bloquer. Dans notre cas, toutes les cat\u00e9gories sauf G\u00e9n\u00e9ralit\u00e9s ont \u00e9t\u00e9 choisies, car elles incluent la plupart des ressources auxquelles il est n\u00e9cessaire de restreindre l'acc\u00e8s pour les utilisateurs au travail. Il est \u00e9galement recommand\u00e9 d'emp\u00eacher les utilisateurs de contourner le message d'alerte en d\u00e9cochant l'option \u00ab Autoriser l'utilisateur \u00e0 ignorer l'alerte de filtrage des URL et \u00e0 acc\u00e9der au site Web \u00bb.<\/p>\n<h4>2. Protection des t\u00e9l\u00e9chargements<\/h4>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/pj\/kt\/cz\/pjktczvmqy02s3oxr4vjhpvzvvk.png\"><img decoding=\"async\" alt=\"3. Plateforme de gestion Check Point SandBlast Agent. Politique de pr\u00e9vention des menaces\" src=\"\/wp-content\/uploads\/2020\/08\/7aab7f03a4bb2422e79cdb46b163df09.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Un deuxi\u00e8me param\u00e8tre \u00e0 consid\u00e9rer est la capacit\u00e9 des utilisateurs \u00e0 t\u00e9l\u00e9charger des fichiers non support\u00e9s par l'\u00e9mulation de Check Point. Comme nous examinons dans cette section les am\u00e9liorations de la politique standard de pr\u00e9vention des menaces du point de vue de la s\u00e9curit\u00e9, la meilleure option serait d'interdire le t\u00e9l\u00e9chargement de fichiers non support\u00e9s.<\/p>\n<h4>3. Protection des fichiers<\/h4>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/it\/ci\/4y\/itci4yn2eoqkfvkdhw8muzwf68m.png\"><img decoding=\"async\" alt=\"3. Plateforme de gestion Check Point SandBlast Agent. Politique de pr\u00e9vention des menaces\" src=\"\/wp-content\/uploads\/2020\/08\/99cb509f48ff618a6f853f37e56cb8e2.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Il est \u00e9galement n\u00e9cessaire de pr\u00eater attention aux param\u00e8tres de protection des fichiers, notamment aux options de scan p\u00e9riodique et \u00e0 la possibilit\u00e9 pour l'utilisateur de diff\u00e9rer le scan forc\u00e9. Dans ce cas, il faut tenir compte des d\u00e9lais de travail de l'utilisateur, et une bonne option du point de vue de la s\u00e9curit\u00e9 et de la performance est de programmer un scan forc\u00e9 chaque jour, avec un cr\u00e9neau horaire al\u00e9atoire (entre 00h00 et 8h00), et l'utilisateur peut diff\u00e9rer le scan au maximum d'une semaine.<\/p>\n<h4>4. Anti-exploitation<\/h4>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/6e\/mx\/kv\/6emxkv4yzkzkqu546ep-iratzr8.png\"><img decoding=\"async\" alt=\"3. Plateforme de gestion Check Point SandBlast Agent. Politique de pr\u00e9vention des menaces\" src=\"\/wp-content\/uploads\/2020\/08\/b4ba3964fcc5572d479eefe50abf0e31.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Un inconv\u00e9nient majeur de la politique standard de pr\u00e9vention des menaces est le blade Anti-Exploit d\u00e9sactiv\u00e9. Il est recommand\u00e9 d'activer ce blade en mode Pr\u00e9venir pour prot\u00e9ger le poste de travail contre les attaques utilisant des exploits. Avec cette correction, le test CheckMe r\u00e9ussit sans d\u00e9tecter de vuln\u00e9rabilit\u00e9s sur la machine de l'utilisateur.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/cq\/ys\/ri\/cqysrifvsbfda0sowlprohzzxpg.png\"><img decoding=\"async\" alt=\"3. Plateforme de gestion Check Point SandBlast Agent. Politique de pr\u00e9vention des menaces\" src=\"\/wp-content\/uploads\/2020\/08\/521e2edcd642977369f92eded813c435.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h3>Conclusion<\/h3>\n<p>\nEn r\u00e9sum\u00e9 : dans cet article, nous avons explor\u00e9 les composants de la politique standard de pr\u00e9vention des menaces, test\u00e9 cette politique \u00e0 l'aide de diff\u00e9rentes m\u00e9thodes et outils, et formul\u00e9 des recommandations pour am\u00e9liorer les param\u00e8tres de la politique standard afin d'accro\u00eetre le niveau de s\u00e9curit\u00e9 de la machine de l'utilisateur. Dans le prochain article de la s\u00e9rie, nous passerons \u00e0 l'\u00e9tude de la politique de protection des donn\u00e9es et examinerons les param\u00e8tres de la politique globale.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/358508\/\">Une vaste s\u00e9lection de ressources sur Check Point par TS Solution<\/a><\/noindex>. Pour ne pas manquer les prochaines publications sur le sujet de la plateforme de gestion de l'agent SandBlast, suivez nos mises \u00e0 jour sur nos r\u00e9seaux sociaux (<noindex><a rel=\"nofollow\" href=\"https:\/\/t.me\/tssolution\">Telegram<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/groups\/tssolution.info\/\">Facebook<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/vk.com\/ts_solution\">VK<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/blog\">Blog de solutions TS<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/zen.yandex.ru\/id\/5c7d2162fa818600ae386a52\">Yandex.Zen<\/a><\/noindex>).<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/513254\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0414\u043e\u0431\u0440\u043e \u043f\u043e\u0436\u0430\u043b\u043e\u0432\u0430\u0442\u044c \u043d\u0430 \u0442\u0440\u0435\u0442\u044c\u044e \u0441\u0442\u0430\u0442\u044c\u044e \u0446\u0438\u043a\u043b\u0430 \u043e \u043d\u043e\u0432\u043e\u0439 \u043e\u0431\u043b\u0430\u0447\u043d\u043e\u0439 \u043a\u043e\u043d\u0441\u043e\u043b\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043f\u0435\u0440\u0441\u043e\u043d\u0430\u043b\u044c\u043d\u044b\u0445 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043e\u0432 \u2014 Check Point SandBlast Agent Management Platform. \u041d\u0430\u043f\u043e\u043c\u043d\u044e, \u0447\u0442\u043e \u0432 \u043f\u0435\u0440\u0432\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u043f\u043e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u043b\u0438\u0441\u044c \u0441 \u043f\u043e\u0440\u0442\u0430\u043b\u043e\u043c Infinity Portal \u0438 \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0439 \u0441\u0435\u0440\u0432\u0438\u0441 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0430\u0433\u0435\u043d\u0442\u0430\u043c\u0438 Endpoint Management Service. \u0412\u043e \u0432\u0442\u043e\u0440\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0438\u0437\u0443\u0447\u0438\u043b\u0438 \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441 \u0432\u0435\u0431-\u043a\u043e\u043d\u0441\u043e\u043b\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0438 \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u0438\u043b\u0438 \u0430\u0433\u0435\u043d\u0442\u0430 \u0441\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u043e\u0439 \u043f\u043e\u043b\u0438\u0442\u0438\u043a\u043e\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":90855,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-90854","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/3-check-point-sandblast-agent-management-platform-politika-threat-prevention\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd473. Check Point SandBlast Agent Management Platform. \u041f\u043e\u043b\u0438\u0442\u0438\u043a\u0430 Threat Prevention | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/3-check-point-sandblast-agent-management-platform-politika-threat-prevention\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-06T23:42:11+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-06T23:42:11+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd473. Plateforme de gestion des agents Check Point SandBlast. Politique de pr\u00e9vention des menaces | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/3-check-point-sandblast-agent-management-platform-politika-threat-prevention","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd473. Check Point SandBlast Agent Management Platform. \u041f\u043e\u043b\u0438\u0442\u0438\u043a\u0430 Threat Prevention | ProHoster","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/3-check-point-sandblast-agent-management-platform-politika-threat-prevention","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-06T23:42:11+00:00","article:modified_time":"2020-08-06T23:42:11+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"90854","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:40:04","updated":"2022-10-01 09:33:59","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/90854","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=90854"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/90854\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/90855"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=90854"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=90854"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=90854"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}