4. Check Point SandBlast Agent Management Platform. Politica di Data Protection. Impostazioni di Deployment e Politica Globale

4. Check Point SandBlast Agent Management Platform. Politica di Data Protection. Impostazioni di Deployment e Politica Globale

Benvenuti al quarto articolo del ciclo sulla piattaforma di gestione Check Point SandBlast Agent. Negli articoli precedenti (il primo, seconda, terza) abbiamo descritto dettagliatamente l'interfaccia e le funzionalità della console web di gestione, oltre a esaminare la politica di Threat Prevention e testarla per contrastare varie minacce. Questo articolo è dedicato al secondo componente di sicurezza: la politica di Data Protection, responsabile della protezione dei dati memorizzati sulla macchina degli utenti. Inoltre, in questo articolo esamineremo le sezioni Deployment e Global Policy Settings.

Politica di Data Protection

4. Check Point SandBlast Agent Management Platform. Politica di Data Protection. Impostazioni di Deployment e Politica Globale

La politica di Data Protection consente di configurare l'accesso ai dati memorizzati sulla macchina di lavoro solo per utenti autorizzati, utilizzando le funzionalità di crittografia completa del disco (Full Disk Encryption) e protezione del processo di avvio (Boot Protection). Al momento sono supportate le seguenti opzioni di configurazione per la crittografia del disco: per Windows — Check Point Encryption o BitLocker Encryption, per MacOS — File Vault. Esaminiamo più nel dettaglio le possibilità e le impostazioni di ciascuna opzione.

Check Point Encryption

Check Point Encryption è il metodo standard di crittografia del disco nella politica di Data Protection e garantisce la crittografia di tutti i file di sistema (temporanei, di sistema, eliminati) in background senza influire sulle prestazioni della macchina dell'utente. Dopo la crittografia, il disco diventa inaccessibile per gli utenti non autorizzati.

4. Check Point SandBlast Agent Management Platform. Politica di Data Protection. Impostazioni di Deployment e Politica Globale

L'impostazione principale per Check Point Encryption è «Enable Pre-boot», che richiede l'autenticazione degli utenti prima del caricamento del sistema operativo. Questa opzione è consigliata, poiché impedisce la possibilità di utilizzare strumenti di bypass dell'autenticazione a livello di sistema operativo. È anche possibile configurare le impostazioni di bypass temporaneo per la funzione Pre-boot:

  • Allow OS login after temporary bypass — disabilitazione della funzione Pre-boot e passaggio all'autenticazione nel sistema operativo;

  • Allow pre-boot bypass (Wake On LAN – WOL) — disabilitazione della funzione pre-boot sui computer collegati al server di gestione tramite Ethernet;

  • Allow bypass script — consente di configurare il bypass della funzione Pre-boot specificando l'ora e la data di inizio dell'esecuzione dello script e le impostazioni di fine del bypass Pre-boot;

  • Allow LAN bypass — disabilitazione della funzione pre-boot durante la connessione a una rete locale.

Le opzioni di bypass temporaneo della funzione Pre-boot menzionate sopra non sono raccomandate senza motivazioni evidenti (ad esempio, lavori di manutenzione o risoluzione di problemi) e la soluzione migliore in termini di sicurezza è attivare la funzione Pre-boot senza specificare regole di bypass temporanee. Se è necessario bypassare il Pre-boot, è consigliabile impostare periodi temporali minimi nelle impostazioni di bypass temporaneo per non ridurre il livello di protezione per un tempo prolungato.

4. Check Point SandBlast Agent Management Platform. Politica di Data Protection. Impostazioni di Deployment e Politica Globale

Inoltre, utilizzando Check Point Encryption è possibile configurare le impostazioni avanzate della politica di Data Protection, ad esempio configurando in modo più flessibile i parametri di crittografia e regolando vari aspetti della funzione Pre-boot e dell'autenticazione di Windows.

BitLocker Encryption

BitLocker fa parte del sistema operativo Windows e consente di crittografare dischi rigidi e supporti rimovibili. Check Point BitLocker Management è un componente dei servizi Windows, avviato automaticamente insieme al client SandBlast Agent e utilizza API per gestire la tecnologia BitLocker.

4. Check Point SandBlast Agent Management Platform. Politica di Data Protection. Impostazioni di Deployment e Politica Globale

Quando si sceglie BitLocker Encryption come metodo di crittografia del disco nella politica di Data Protection, è possibile configurare i seguenti parametri:

  • Initial Encryption — impostazioni di crittografia iniziale, che consentono di crittografare l'intero disco (Encrypt entire drive), raccomandato per macchine con già dati utente (file, documenti e altro), o di crittografare solo i dati (Encrypt used disk space only), raccomandato per nuove installazioni di Windows;

  • Drives to encrypt — selezione dei dischi/partizioni da crittografare, che consente di crittografare tutti i dischi (All drives) o solo la partizione con il sistema operativo (OS drive only);

  • Encryption algorithm — scelta dell'algoritmo di crittografia, quello consigliato è l'opzione Windows Default, è anche possibile specificare XTS-AES-128 o XTS-AES-256.

File Vault

File Vault è lo strumento di crittografia standard di Apple e garantisce l'accesso ai dati del computer utente solo agli utenti autorizzati. Con File Vault attivato, l'utente deve inserire una password per avviare il sistema e accedere ai file crittografati. L'uso di File Vault è l'unico modo per garantire la protezione dei dati archiviati nella politica di Data Protection per gli utenti del sistema operativo MacOS.

4. Check Point SandBlast Agent Management Platform. Politica di Data Protection. Impostazioni di Deployment e Politica Globale

Per File Vault è disponibile l'opzione «Abilita acquisizione automatica dell'utente», che richiede l'autenticazione dell'utente prima dell'inizio del processo di crittografia del disco. Se questa funzione è attivata, è possibile specificare il numero di utenti che devono autenticarsi prima che SandBlast Agent applichi la funzione Pre-boot, oppure indicare il numero di giorni dopo i quali la funzione Pre-boot verrà implementata automaticamente per tutti gli utenti autorizzati, se in questo periodo almeno un utente si è autenticato nel sistema.

Ripristino dei dati

In caso di problemi con il caricamento del sistema, è possibile utilizzare diversi metodi di recupero dei dati. L'amministratore può avviare il processo di recupero dei dati crittografati dalla sezione Gestione computer → Azioni di crittografia del disco completo. Se si utilizza Check Point Encryption, è possibile decifrare il disco precedentemente crittografato e accedere a tutti i file memorizzati. Dopo questa procedura, è necessario riavviare il processo di crittografia del disco per applicare la politica di protezione dei dati.

4. Check Point SandBlast Agent Management Platform. Politica di Data Protection. Impostazioni di Deployment e Politica Globale

Scegliendo BitLocker come metodo di crittografia del disco per il recupero dei dati, è necessario inserire l'ID della chiave di recupero del computer problematico per generare la chiave di recupero, che deve essere inserita dall'utente per ottenere l'accesso al disco crittografato.

4. Check Point SandBlast Agent Management Platform. Politica di Data Protection. Impostazioni di Deployment e Politica Globale

Per gli utenti MacOS che utilizzano File Vault per proteggere le informazioni memorizzate, il processo di recupero consiste nella generazione da parte dell'amministratore della chiave di recupero basata sul numero di serie della macchina problematica e nell'inserimento di tale chiave con il successivo ripristino della password.

4. Check Point SandBlast Agent Management Platform. Politica di Data Protection. Impostazioni di Deployment e Politica Globale

Politica di distribuzione

Dal momento della pubblicazione del secondo articolo, in cui veniva trattata l'interfaccia della console web di gestione, Check Point ha apportato alcune modifiche alla sezione Distribuzione — ora contiene la sottosezione Distribuzione software, in cui si configura la configurazione (attivazione/disattivazione dei blade) per agenti già installati, e la sottosezione Pacchetto di esportazione, in cui è possibile creare pacchetti con blade preinstallati per un'ulteriore installazione su macchine utente, ad esempio tramite le politiche di gruppo di Active Directory. Esaminiamo la sottosezione Distribuzione software, in cui vengono attivati tutti i blade di SandBlast Agent.

4. Check Point SandBlast Agent Management Platform. Politica di Data Protection. Impostazioni di Deployment e Politica Globale

Ricordo che nella politica standard di Deployment sono inclusi solo i blade della categoria Threat Prevention. Considerando la politica Data Protection esaminata in precedenza, ora è possibile attivare questa categoria per l'installazione e il funzionamento sulla macchina client con SandBlast Agent. Ha senso attivare la funzione Remote Access VPN, che consente all'utente di connettersi, ad esempio, alla rete aziendale dell'organizzazione, oltre alla categoria Access and Compliance, che include le funzioni Firewall & Application Control e il controllo della conformità della macchina client alle politiche di Compliance.

4. Check Point SandBlast Agent Management Platform. Politica di Data Protection. Impostazioni di Deployment e Politica Globale

Pacchetto di esportazione
4. Check Point SandBlast Agent Management Platform. Politica di Data Protection. Impostazioni di Deployment e Politica Globale

La sezione Export Packages è estremamente semplice da usare: per creare un pacchetto di configurazione è necessario specificarne il nome, scegliere il sistema operativo (per Windows, indicare anche l'architettura) e la versione dell'agente, dopo di che selezionare le politiche di sicurezza integrate nel pacchetto. Inoltre, è possibile specificare un gruppo virtuale a cui appartengono i computer con il pacchetto installato, oltre a scegliere un VPN Site con l'indirizzo di connessione e i parametri di autenticazione preconfigurati (i VPN Site sono configurabili nella sezione Export Packages → Manage VPN Sites). Quest'ultimo punto è particolarmente comodo, poiché elimina il rischio di errore dell'utente nella configurazione dei parametri di connessione VPN.

4. Check Point SandBlast Agent Management Platform. Politica di Data Protection. Impostazioni di Deployment e Politica Globale

Impostazioni della Politica Globale

Nelle impostazioni Global Policy Settings si configura uno dei parametri più importanti: la password per la rimozione di SandBlast Agent dalla macchina dell'utente. Dopo l'installazione dell'agente, l'utente non potrà rimuoverlo senza inserire la password, che di default è la parola "secret" (senza virgolette). Tuttavia, questa password standard è facilmente reperibile in fonti pubbliche, quindi quando si implementa la soluzione SandBlast Agent è consigliato cambiare la password standard per la rimozione dell'agente. Nella Management Platform, con la password standard, la politica può essere impostata solo 5 volte, quindi il cambiamento della password per la rimozione è inevitabile.
Inoltre, nelle impostazioni Global Policy Settings si configurano i parametri dei dati che possono essere inviati a Check Point per l'analisi e il miglioramento del servizio ThreatCloud.

4. Check Point SandBlast Agent Management Platform. Politica di Data Protection. Impostazioni di Deployment e Politica Globale

Dalle impostazioni Global Policy Settings si configurano anche alcuni parametri della politica di crittografia del disco, in particolare i requisiti per la password: complessità, durata d'uso, possibilità di utilizzare una password precedentemente validata e altro. In questa sezione è possibile caricare le proprie immagini al posto di quelle standard per Pre-boot o OneCheck.

4. Check Point SandBlast Agent Management Platform. Politica di Data Protection. Impostazioni di Deployment e Politica Globale

Impostazione della politica

Dopo aver esaminato le possibilità della politica di Protezione dei Dati e aver configurato i parametri appropriati nella sezione Deployment, è possibile procedere con l'installazione della nuova politica, che include la crittografia del disco mediante Check Point Encryption e gli altri blades di SandBlast Agent. Dopo l'installazione della politica nella Management Platform, il client riceverà un messaggio riguardante la necessità di installare ora la nuova versione della politica o di posticipare l'installazione a un altro momento (massimo 2 giorni).

4. Check Point SandBlast Agent Management Platform. Politica di Data Protection. Impostazioni di Deployment e Politica Globale

Completato il download e l'installazione della nuova politica, SandBlast Agent chiederà all'utente di riavviare il computer per attivare la protezione Full Disk Encryption.

4. Check Point SandBlast Agent Management Platform. Politica di Data Protection. Impostazioni di Deployment e Politica Globale

Dopo il riavvio, l'utente dovrà inserire le proprie credenziali nella finestra di autenticazione di Check Point Endpoint Security - questa finestra apparirà ogni volta prima dell'avvio del sistema operativo (Pre-boot). È possibile scegliere l'opzione Single Sign-On (SSO) per un utilizzo automatico delle credenziali durante l'autenticazione in Windows.

4. Check Point SandBlast Agent Management Platform. Politica di Data Protection. Impostazioni di Deployment e Politica Globale

In caso di autenticazione riuscita, l'utente ottiene accesso al proprio sistema, mentre 'dietro le quinte' inizia il processo di crittografia del disco. Questa operazione non influisce sul funzionamento della macchina, anche se potrebbe richiedere un tempo prolungato (a seconda della quantità di spazio su disco). Al termine del processo di crittografia, possiamo assicurarci che tutti i blades siano attivi e funzionanti, che il disco sia crittografato e che la macchina dell'utente sia protetta.

4. Check Point SandBlast Agent Management Platform. Politica di Data Protection. Impostazioni di Deployment e Politica Globale

Conclusione

In sintesi: in questo articolo abbiamo esaminato le capacità di SandBlast Agent nella protezione delle informazioni memorizzate sulla macchina dell'utente mediante la crittografia del disco nella politica di Protezione dei Dati, abbiamo esplorato le impostazioni per la distribuzione delle politiche e degli agenti tramite la sezione Deployment e abbiamo installato una nuova politica con regole di crittografia del disco e ulteriori blades sulla macchina dell'utente. Nell'articolo successivo del ciclo, esamineremo in dettaglio le possibilità di log e reportistica nella Management Platform e nel client SandBlast Agent.

Una vasta raccolta di materiali su Check Point da TS Solution. Per non perdere i prossimi articoli sulla SandBlast Agent Management Platform - segui gli aggiornamenti sui nostri social network (Telegram, Facebook, VK, Blog di TS Solution, Yandex.Zen).

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster