4. Check Point SandBlast Agent Management Platform. Data Protection-beleid. Deployment en Global Policy-instellingen

4. Check Point SandBlast Agent Management Platform. Data Protection-beleid. Deployment en Global Policy-instellingen

Welkom bij het vierde artikel van de cyclus over de Check Point SandBlast Agent Management Platform. In de vorige artikelen (eerste, tweede, derde) hebben we de interface en mogelijkheden van de webbeheersconsole in detail besproken, evenals het beleid voor Threat Prevention en hebben we het getest op verschillende bedreigingen. Dit artikel is gewijd aan het tweede beveiligingscomponent — het beleid voor Data Protection, dat verantwoordelijk is voor de bescherming van gegevens die op de gebruikersmachine zijn opgeslagen. In dit artikel behandelen we ook de secties Deployment en Global Policy Settings.

Beleid voor Data Protection

4. Check Point SandBlast Agent Management Platform. Data Protection-beleid. Deployment en Global Policy-instellingen

Het beleid voor Data Protection maakt het mogelijk om de toegang tot opgeslagen gegevens op de werkcomputer alleen voor geautoriseerde gebruikers in te stellen, met behulp van volledige schijfversleuteling (Full Disk Encryption) en opstartbescherming (Boot Protection). Momenteel worden de volgende versleutelingsopties ondersteund: voor Windows — Check Point Encryption of BitLocker Encryption, voor MacOS — File Vault. Laten we de mogelijkheden en instellingen van elke optie nader bekijken.

Check Point Encryption

Check Point Encryption is de standaardversleutelingsmethode in het beleid voor Data Protection en zorgt voor de versleuteling van alle systeembestanden (tijdelijke, systeem-, verwijderde) op de achtergrond, zonder invloed op de werking van de gebruikersmachine. Na versleuteling is de schijf niet toegankelijk voor niet-geautoriseerde gebruikers.

4. Check Point SandBlast Agent Management Platform. Data Protection-beleid. Deployment en Global Policy-instellingen

De belangrijkste instelling voor Check Point Encryption is "Enable Pre-boot", die de noodzaak van gebruikersauthenticatie vóór het opstarten van het besturingssysteem inschakelt. Deze optie wordt aanbevolen, omdat het de mogelijkheid van omzeiling van authenticatie op het niveau van het besturingssysteem voorkomt. Ook zijn er opties om parameters voor tijdelijke omzeiling voor de functie Pre-boot in te stellen:

  • Allow OS login after temporary bypass — uitschakeling van de Pre-boot-functie en overgaan naar authenticatie in het besturingssysteem;

  • Allow pre-boot bypass (Wake On LAN – WOL) — uitschakeling van de pre-bootfunctie op computers die via Ethernet zijn verbonden met de beheerserver;

  • Allow bypass script — maakt het mogelijk om de Pre-boot-functie te omzeilen met opgave van de tijd en de datum waarop het script begint en de parameters voor het einde van de omzeiling van de Pre-boot;

  • Allow LAN bypass — uitschakeling van de pre-bootfunctie bij aansluiting op het lokale netwerk.

De bovenstaande opties voor tijdelijke omzeiling van de Pre-boot functie worden niet aanbevolen zonder duidelijke reden (bijvoorbeeld technisch onderhoud of het oplossen van problemen). De beste oplossing vanuit een beveiligingsperspectief is het inschakelen van de Pre-boot functie zonder tijdelijke omzeilregels. Indien nodig, wordt aangeraden om de minimaal noodzakelijke tijdsparameters in te stellen bij tijdelijke omzeiling, om het beschermingsniveau niet voor een lange periode te verlagen.

4. Check Point SandBlast Agent Management Platform. Data Protection-beleid. Deployment en Global Policy-instellingen

Ook bij het gebruik van Check Point Encryption is het mogelijk om geavanceerde instellingen voor het Data Protection beleid in te stellen, bijvoorbeeld om de encryptie-instellingen flexibeler te configureren, verschillende aspecten van de Pre-boot functie en Windows-authenticatie in te stellen.

BitLocker Encryption

BitLocker is een onderdeel van het Windows besturingssysteem en maakt het mogelijk om harde schijven en verwijderbare media te versleutelen. Check Point BitLocker Management is een component van de Windows-services, dat automatisch start samen met de SandBlast Agent client en gebruikmaakt van API om de BitLocker technologie te beheren.

4. Check Point SandBlast Agent Management Platform. Data Protection-beleid. Deployment en Global Policy-instellingen

Bij het kiezen van BitLocker Encryption als methode voor schijfversleuteling in het Data Protection beleid kunnen de volgende parameters worden ingesteld:

  • Initiële versleuteling — instellingen voor initiële versleuteling, waarmee de gehele schijf kan worden versleuteld (Encrypt entire drive), wat wordt aanbevolen voor machines met al aanwezige gebruikersdata (bestanden, documenten, enz.), of alleen de data kan worden versleuteld (Encrypt used disk space only), wat wordt aanbevolen voor nieuwe Windows-installaties;

  • Te versleutelen schijven — selectie van schijven/partities voor versleuteling, waarmee alle schijven (All drives) of alleen de partitie met het besturingssysteem (OS drive only) kunnen worden versleuteld;

  • Versleutelingsalgoritme — keuze van het versleutelingsalgoritme, waarbij de aanbevolen optie Windows Default is, met de mogelijkheid om ook XTS-AES-128 of XTS-AES-256 op te geven.

File Vault

File Vault is de standaard encryptietool van Apple en biedt toegang tot de gegevens van de gebruikerscomputer alleen voor geautoriseerde gebruikers. Met ingeschakelde File Vault moet de gebruiker een wachtwoord invoeren om het systeem te starten en toegang te krijgen tot de versleutelde bestanden. Het gebruik van File Vault is de enige manier om de opgeslagen gegevens te beschermen in het Data Protection beleid voor gebruikers van het MacOS besturingssysteem.

4. Check Point SandBlast Agent Management Platform. Data Protection-beleid. Deployment en Global Policy-instellingen

Voor File Vault is er een instelling "Automatische gebruikersverwerving inschakelen" beschikbaar, die gebruikersauthenticatie vereist voordat het versleutelingsproces van de schijf begint. Als deze functie is ingeschakeld, is er de mogelijkheid om het aantal gebruikers op te geven dat moet inloggen voordat de SandBlast Agent de functie Pre-boot toepast, of een aantal dagen op te geven waarna de functie Pre-boot automatisch wordt toegepast voor alle geauthenticeerde gebruikers, als er in deze periode ten minste één gebruiker in het systeem is ingelogd.

Gegevensherstel

In geval van opstartproblemen kunnen verschillende methoden voor gegevensherstel worden gebruikt. De beheerder kan het herstelproces van versleutelde gegevens initiëren vanuit het gedeelte Computerbeheer → Volledige Schijfversleuteling Acties. Bij gebruik van Check Point Encryption kan de eerder versleutelde schijf worden ontsleuteld en kan toegang worden verkregen tot alle opgeslagen bestanden. Na deze procedure moet het versleutelingsproces van de schijf opnieuw worden gestart om het beleid voor Gegevensbescherming te laten werken.

4. Check Point SandBlast Agent Management Platform. Data Protection-beleid. Deployment en Global Policy-instellingen

Bij het kiezen van BitLocker als methode voor schijfversleuteling voor gegevensherstel moet de Recovery Key ID van de problematische computer worden ingevoerd voor het genereren van de Recovery Key, die door de gebruiker moet worden ingevoerd om toegang te krijgen tot de versleutelde schijf.

4. Check Point SandBlast Agent Management Platform. Data Protection-beleid. Deployment en Global Policy-instellingen

Voor MacOS-gebruikers die File Vault gebruiken voor het beschermen van opgeslagen informatie, bestaat het herstelproces uit het genereren van een Recovery Key door de beheerder op basis van het serienummer van de probleemcomputer en het invoeren van deze sleutel met een daaropvolgende wachtwoordreset.

4. Check Point SandBlast Agent Management Platform. Data Protection-beleid. Deployment en Global Policy-instellingen

Implementatiebeleid

Sinds de lancering van het tweede artikel, waarin de interface van de webbeheconsole werd besproken, heeft Check Point enkele wijzigingen aangebracht in de sectie Implementatie - deze bevat nu de subsectie Software-implementatie, waarin de configuratie (het in- of uitschakelen van blades) voor al geïnstalleerde agents wordt ingesteld, en de subsectie Pakket exporteren, waarin pakketten met vooraf geïnstalleerde blades kunnen worden aangemaakt voor verdere installatie op gebruikersmachines, bijvoorbeeld met behulp van groeperingspolitieken in Active Directory. Laten we de subsectie Software-implementatie bekijken, waarin alle blades van de SandBlast Agent worden ingeschakeld.

4. Check Point SandBlast Agent Management Platform. Data Protection-beleid. Deployment en Global Policy-instellingen

Ter herinnering, in het standaard Deployment-beleid zijn alleen blades van de categorie Threat Prevention inbegrepen. Gezien het eerder besproken Data Protection-beleid, kan deze categorie nu worden ingeschakeld voor installatie en werking op de clientmachine met SandBlast Agent. Het is zinvol om de functie Remote Access VPN in te schakelen, waarmee de gebruiker verbinding kan maken met bijvoorbeeld het bedrijfsnetwerk van de organisatie, evenals de categorie Access and Compliance, die de functies Firewall & Application Control en controle van de gebruikermachine op naleving van het compliancebeleid omvat.

4. Check Point SandBlast Agent Management Platform. Data Protection-beleid. Deployment en Global Policy-instellingen

Pakket exporteren
4. Check Point SandBlast Agent Management Platform. Data Protection-beleid. Deployment en Global Policy-instellingen

De sectie Export Packages is uiterst eenvoudig in gebruik: om een configuratiepakket te maken, dient u de naam ervan op te geven, het besturingssysteem te kiezen (voor Windows ook de architectuur) en de versie van de agent te selecteren, waarna u de in het pakket ingebedde beveiligingsbeleid kunt kiezen. Bovendien kunt u een virtuele groep opgeven die de computers met het geïnstalleerde pakket omvat, en ook een VPN Site kiezen met vooraf ingestelde verbindingsadressen en authenticatieparameters (VPN Sites worden ingesteld in de sectie Export Packages → Manage VPN Sites). Dit laatste punt is bijzonder handig, omdat het de kans op gebruikersfouten bij het configureren van de VPN-verbinding minimaliseert.

4. Check Point SandBlast Agent Management Platform. Data Protection-beleid. Deployment en Global Policy-instellingen

Global Policy Settings

In de instellingen van Global Policy Settings wordt een van de belangrijkste parameters ingesteld: het wachtwoord voor het verwijderen van SandBlast Agent van de clientmachine. Na de installatie kan de gebruiker de agent niet verwijderen zonder het invoeren van een wachtwoord, dat standaard het woord "secret" (zonder aanhalingstekens) is. Dit standaardwachtwoord is echter gemakkelijk te vinden in openbare bronnen, en bij de implementatie van de SandBlast Agent-oplossing wordt aangeraden het standaardwachtwoord voor het verwijderen van de agent te wijzigen. In het Management Platform kan het beleid met het standaardwachtwoord slechts vijf keer worden ingesteld, dus het wijzigen van het wachtwoord voor verwijdering is onvermijdelijk.
Daarnaast worden in Global Policy Settings de gegevensparameters ingesteld die naar Check Point kunnen worden verzonden voor analyse en verbetering van de service ThreatCloud.

4. Check Point SandBlast Agent Management Platform. Data Protection-beleid. Deployment en Global Policy-instellingen

Vanuit Global Policy Settings worden ook enkele parameters voor het schijfversleutelingsbeleid ingesteld, namelijk de vereisten voor het wachtwoord: complexiteit, duur van gebruik, mogelijkheid om een eerder geldig wachtwoord te gebruiken, en meer. In dit gedeelte kunnen eigen afbeeldingen worden geüpload in plaats van de standaardafbeeldingen voor Pre-boot of OneCheck.

4. Check Point SandBlast Agent Management Platform. Data Protection-beleid. Deployment en Global Policy-instellingen

Installatie van beleid

Na kennis te hebben genomen van de mogelijkheden van het Data Protection-beleid en het configureren van de bijbehorende parameters in het gedeelte Deployment, kan men beginnen met de installatie van het nieuwe beleid, dat versleuteling van de schijf omvat met behulp van Check Point Encryption en andere SandBlast Agent-blades. Na de installatie van het beleid ontvangt de klant een melding in de Management Platform om nu een nieuwe versie van het beleid te installeren of om de installatie naar een later tijdstip (maximaal 2 dagen) uit te stellen.

4. Check Point SandBlast Agent Management Platform. Data Protection-beleid. Deployment en Global Policy-instellingen

Na het downloaden en installeren van het nieuwe beleid, zal de SandBlast Agent de gebruiker vragen om de computer opnieuw op te starten om de Full Disk Encryption-beveiliging in te schakelen.

4. Check Point SandBlast Agent Management Platform. Data Protection-beleid. Deployment en Global Policy-instellingen

Na de herstart moet de gebruiker zijn inloggegevens invoeren in het authenticatievenster van Check Point Endpoint Security - dit venster verschijnt elke keer voor het opstarten van het besturingssysteem (Pre-boot). Er is de mogelijkheid om de optie Single Sign-On (SSO) te kiezen om de inloggegevens automatisch te gebruiken bij authenticatie in Windows.

4. Check Point SandBlast Agent Management Platform. Data Protection-beleid. Deployment en Global Policy-instellingen

In het geval van een succesvolle authenticatie krijgt de gebruiker toegang tot zijn systeem, terwijl op de achtergrond het proces van schijfversleuteling begint. Deze operatie heeft geen invloed op de functionaliteit van de machine, hoewel deze enige tijd kan duren (afhankelijk van de grootte van de schijfruimte). Bij voltooiing van het versleutelingsproces kunnen we bevestigen dat alle blades zijn ingeschakeld en functioneren, de schijf is versleuteld en de machine van de gebruiker is beveiligd.

4. Check Point SandBlast Agent Management Platform. Data Protection-beleid. Deployment en Global Policy-instellingen

Conclusie

Laten we samenvatten: in dit artikel hebben we de mogelijkheden van de SandBlast Agent voor de bescherming van gegevens op de machine van de gebruiker met behulp van schijfversleuteling in het Data Protection-beleid behandeld, de instellingen voor de distributie van beleid en agents in het gedeelte Deployment bestudeerd en een nieuw beleid met regels voor schijfversleuteling en extra blades op de machine van de gebruiker geïnstalleerd. In het volgende artikel van de cyclus bekijken we de log- en rapportage mogelijkheden in de Management Platform en de SandBlast Agent client in detail.

Grote verzameling materiaal over Check Point van TS Solution. Volg onze sociale media om de volgende publicaties over het SandBlast Agent Management Platform niet te missen (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster