{"id":90854,"date":"2020-08-07T01:42:11","date_gmt":"2020-08-06T23:42:11","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/3-check-point-sandblast-agent-management-platform-politika-threat-prevention"},"modified":"2020-08-07T01:42:11","modified_gmt":"2020-08-06T23:42:11","slug":"3-check-point-sandblast-agent-management-platform-politika-threat-prevention","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/3-check-point-sandblast-agent-management-platform-politika-threat-prevention","title":{"rendered":"3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie\" src=\"\/wp-content\/uploads\/2020\/08\/47e6b1a7815bb76935e1a31f0cb83772.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWelkom bij het derde artikel in de serie over de nieuwe cloudconsole voor het beheer van desktopbeveiliging \u2014 Check Point SandBlast Agent Management Platform. Ter herinnering, in <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/511768\/\">eerste artikel<\/a><\/noindex> hebben we kennisgemaakt met het Infinity Portal en een cloudservice voor het beheer van agents Endpoint Management Service opgericht. In de <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/512614\/\">tweede artikel<\/a><\/noindex> hebben we de interface van de webconsole voor beheer bestudeerd en de agent met het standaardbeleid op de gebruikersmachine ge\u00efnstalleerd. Vandaag bekijken we de inhoud van het standaard beveiligingsbeleid voor Bedreigingspreventie en testen we de effectiviteit ervan tegen populaire aanvallen.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Standaardbeleid voor Bedreigingspreventie: beschrijving<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/nz\/u6\/8g\/nzu68gxim5rr7iibz1wyquwrede.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie\" src=\"\/wp-content\/uploads\/2020\/08\/ef02bf7e83c46edc063e71d5f3c0e7e1.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>In de afbeelding hierboven wordt de standaardregel van het beleid voor Bedreigingspreventie weergegeven, die standaard voor de gehele organisatie (alle ge\u00efnstalleerde agents) geldt en bestaat uit drie logische groepen beschermingscomponenten: Web &amp; Files Protection, Behavioral Protection en Analysis &amp; Remediation. Laten we elke groep nader bekijken.<\/p>\n<h3>Web &amp; Files Protection<\/h3>\n<p><\/p>\n<p>                        <b class=\"spoiler_title\">URL Filtering<\/b><br \/>\n                        URL Filtering maakt het mogelijk om de toegang van gebruikers tot webresources te controleren, waarbij gebruik wordt gemaakt van vijf vooraf ingestelde categorie\u00ebn websites. Elke van de vijf categorie\u00ebn bevat enkele meer specifieke subcategorie\u00ebn, waardoor het mogelijk is om bijvoorbeeld de toegang tot de subcategorie Games te blokkeren en de toegang tot de subcategorie Instant Messaging, die tot dezelfde categorie Productiviteitsverlies behoort, toe te staan. De URL's die aan specifieke subcategorie\u00ebn gerelateerd zijn, worden bepaald door Check Point. De categorie van een specifieke URL kan worden gecontroleerd of een herclassificatie van de categorie aangevraagd via een speciale bron. <noindex><a rel=\"nofollow\" href=\"https:\/\/urlcat.checkpoint.com\/urlcat\/main.htm\">URL Categorization<\/a><\/noindex>.<br \/>\nAls actie kan Prevent, Detect of Off worden ingesteld. Bij het kiezen van de actie Detect wordt automatisch een instelling toegevoegd die gebruikers in staat stelt om de waarschuwing van URL Filtering over te slaan en naar de gewenste resource te gaan. In het geval van de actie Prevent kan deze instelling worden verwijderd en kan de gebruiker geen toegang krijgen tot de geblokkeerde website. Een handige manier om geblokkeerde resources te controleren is door het instellen van een Block List, waarin domeinen, IP-adressen kunnen worden opgegeven of een .csv-bestand met een lijst van te blokkeren domeinen kan worden ge\u00fcpload.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/kg\/lu\/lo\/kglulo9f-hiyxv7ydcj4zdxxjxy.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie\" src=\"\/wp-content\/uploads\/2020\/08\/098f6e80aaa9ac5ddab0db2e4fe5e256.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>In het standaardbeleid voor URL-filtering is de actie Detect ingesteld en is er \u00e9\u00e9n categorie geselecteerd - Security, waarvoor evenementen gedetecteerd worden. Deze categorie bevat verschillende anonymizers, sites met een risiconiveau van Critical\/High\/Medium, phishing-sites, spam en meer. Gebruikers kunnen echter nog steeds toegang krijgen tot de bron door de instelling 'Allow user to dismiss the URL Filtering alert and access the website' te gebruiken.<\/p>\n<p>                        <b class=\"spoiler_title\">Download (web) Bescherming<\/b><br \/>\n                        Emulatie &amp; Extractie maakt het mogelijk om ge\u00fcploade bestanden te emuleren in de cloudsandbox van Check Point en documenten 'on the fly' te reinigen door potentieel schadelijke inhoud te verwijderen of het document naar PDF te converteren. Er zijn drie werkmodi:<\/p>\n<ul>\n<li><i>Voorkomen<\/i> \u2014 maakt het mogelijk om een kopie van het gereinigde document te verkrijgen v\u00f3\u00f3r de definitieve uitspraak van de emulatie, of te wachten tot de emulatie is voltooid en direct het originele bestand te downloaden;<\/li>\n<\/ul>\n<p><\/p>\n<ul>\n<li><i>Detecteren<\/i> \u2014 voert emulatie op de achtergrond uit, zonder de gebruiker te belemmeren om het originele bestand te verkrijgen, ongeacht de uitspraak;<\/li>\n<\/ul>\n<p><\/p>\n<ul>\n<li><i>Off<\/i> \u2014 alle bestanden zijn toegestaan voor download zonder emulatie en reiniging van potentieel schadelijke componenten.<\/li>\n<\/ul>\n<p>\nEr is ook de mogelijkheid om een actie voor bestanden die niet worden ondersteund door de emulatie- en reinigingsmiddelen van Check Point te kiezen \u2014 het is mogelijk om het downloaden van alle niet-ondersteunde bestanden toe te staan of te verbieden.<\/p>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/hu\/m0\/a4\/hum0a4qxlidupf5fhldhtbjnqro.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie\" src=\"\/wp-content\/uploads\/2020\/08\/5333f91625d3230651025309a7a4182d.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>In het standaardbeleid voor Download Protection is de actie Voorkomen ingesteld met de mogelijkheid om een schoongemaakte kopie van het originele document, die potentieel schadelijke inhoud vrij is, te verkrijgen, evenals het toestaan van downloads van bestanden die niet worden ondersteund door emulatie- en reinigingsmiddelen.<\/p>\n<p>                        <b class=\"spoiler_title\">Credential Bescherming<\/b><br \/>\n                        Het component Credential Protection beschermt de gebruikersgegevens en bevat 2 onderdelen: Zero Phishing en Password Protection. <i>Zero Phishing<\/i> beschermt gebruikers tegen toegang tot phishingbronnen, en <i>Password Protection<\/i> waarschuwt de gebruiker voor het onacceptabel gebruik van bedrijfsgegevens buiten het beveiligde domein. Zero Phishing kan worden ingesteld op Prevent, Detect of Off. Bij de instelling Prevent kunnen gebruikers ervoor kiezen om de waarschuwing voor een potentieel phishingbronnen over te slaan en toegang te krijgen tot de bron, of deze mogelijkheid te blokkeren en altijd toegang te weigeren. Bij Detect hebben gebruikers altijd de optie om de waarschuwing over te slaan en toegang te krijgen tot de bron. Password Protection laat de keuze voor beveiligde domeinen waarop de wachtwoordcontroles zullen plaatsvinden, en \u00e9\u00e9n van de drie acties: Detect &amp; Alert (gebruiker waarschuwen), Detect of Off.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/7c\/xn\/lv\/7cxnlvruw7jmk6g71emd-zi3qag.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie\" src=\"\/wp-content\/uploads\/2020\/08\/068e4ca4d7a89ff74d48a71c6079025a.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Het standaardbeleid voor Credential Protection staat Prevent toe voor alle phishingbronnen, zodat gebruikers geen toegang kunnen krijgen tot een potentieel kwaadaardige site. Er is ook bescherming tegen het gebruik van bedrijfswachtwoorden, maar zonder de opgegeven domeinen zal deze functie niet werken.<\/p>\n<p>                        <b class=\"spoiler_title\">Bestandenbescherming<\/b><br \/>\n                        Bestandenbescherming is verantwoordelijk voor de bescherming van bestanden die zijn opgeslagen op de gebruikersmachine en omvat twee componenten: Anti-Malware en Bestandenbedreigingsevaluatie. <i>Anti-Malware<\/i> is een tool die regelmatig alle gebruikers- en systeembestanden scant met behulp van handtekeninganalyse. In de instellingen van deze component kunnen parameters voor reguliere scans of willekeurige scanmomenten, de updatefrequentie van handtekeningen en de mogelijkheid voor gebruikers om geplande scans te annuleren worden ingesteld. <i>Bestandenbedreigingsevaluatie<\/i> maakt het mogelijk om de opgeslagen bestanden op de gebruikersmachine te emuleren in de cloudsandbox van Check Point, maar deze beveiligingsfunctie werkt alleen in de Detect-modus.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/yv\/5-\/ns\/yv5-nsf5xe8vjjjoaslhu8aaofo.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie\" src=\"\/wp-content\/uploads\/2020\/08\/b347fd5a4a3e3732dec20efa5d7a766a.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>In het standaardbeleid voor Bestandenbescherming is bescherming via Anti-Malware en detectie van kwaadaardige bestanden via Bestandenbedreigingsevaluatie ingeschakeld. Regelmatige scans worden elke maand uitgevoerd, terwijl handtekeningen op de gebruikersmachine elke 4 uur worden bijgewerkt. Er is ook een mogelijkheid voor gebruikers om geplande scans te annuleren, maar niet later dan 30 dagen na de laatste succesvolle scan.<\/p>\n<h3>Gedragsbescherming<\/h3>\n<p><\/p>\n<p>                        <b class=\"spoiler_title\">Anti-Bot, Gedragsguard &amp; Anti-Ransomware, Anti-Exploit<\/b><br \/>\n                        De groep beschermingscomponenten Behavioral Protection omvat drie onderdelen: Anti-Bot, Behavioral Guard &amp; Anti-Ransomware en Anti-Exploit. <i>Anti-Bot<\/i> maakt het mogelijk om C&amp;C-verbindingen te volgen en te blokkeren met behulp van een voortdurend ge\u00fcpdatete database van Check Point ThreatCloud. <i>Behavioral Guard &amp; Anti-Ransomware<\/i> houdt continu toezicht op activiteiten (bestanden, processen, netwerkinteracties) op de gebruikersmachine en voorkomt aanvallen van ransomware in een vroeg stadium. Daarnaast maakt dit beschermingscomponent het mogelijk om bestanden te herstellen die door malware zijn versleuteld. Bestanden worden hersteld naar hun oorspronkelijke directories, of er kan een specifieke locatie worden opgegeven waar alle herstelde bestanden worden opgeslagen. <i>Anti-Exploit<\/i> maakt het mogelijk om zero-day-aanvallen te detecteren. Voor alle componenten van Behavioral Protection worden drie werkmodi ondersteund: Prevent, Detect en Off.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/cj\/we\/hw\/cjwehwnasdhxnxtjrcaed-6x0mc.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie\" src=\"\/wp-content\/uploads\/2020\/08\/e46e6617b6930a9b74ffb5dd752d27e4.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Het standaardbeleid voor Behavioral Protection stelt Prevent in voor de componenten Anti-Bot en Behavioral Guard &amp; Anti-Ransomware, met herstel van versleutelde bestanden naar hun oorspronkelijke directories. De component Anti-Exploit is echter uitgeschakeld en wordt niet gebruikt.<\/p>\n<h3>Analyse &amp; Herstel<\/h3>\n<p><\/p>\n<p>                        <b class=\"spoiler_title\">Geautomiseerde Aanvalanalyse (Forensics), Herstel &amp; Respons<\/b><br \/>\n                        Voor de analyse en het onderzoek naar beveiligingsincidenten zijn er twee beveiligingscomponenten beschikbaar: Geautomatiseerde Aanvalanalyse (Forensics) en Herstel &amp; Respons. <i>Geautomatiseerde Aanvalanalyse (Forensics)<\/i> maakt het mogelijk om rapporten te genereren op basis van de resultaten van de afweer van aanvallen, met gedetailleerde beschrijvingen \u2014 zelfs inclusief een analyse van het uitvoeringsproces van de malware op de gebruikersmachine. Daarnaast is er de mogelijkheid om de functie Threat Hunting te gebruiken, waarmee proactief naar afwijkingen en potentieel schadelijk gedrag kan worden gezocht met behulp van vooraf ingestelde of zelfgecre\u00eberde filters. <i>Herstel &amp; Respons<\/i> maakt het mogelijk om herstel- en quarantainemogelijkheden voor bestanden na een aanval in te stellen: gebruikersinteracties met quarantainebestanden kunnen worden geregeld, en er is de mogelijkheid om bestanden in quarantaine op te slaan in een directory die door de beheerder is opgegeven.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/yv\/g6\/_5\/yvg6_5q9htpuow09drvc9twvin0.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie\" src=\"\/wp-content\/uploads\/2020\/08\/054dd15ef97b9f018c09dac6168363a2.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>In het standaardbeleid van Analyse &amp; Herstel is bescherming opgenomen, inclusief automatische acties voor herstel (zoals het be\u00ebindigen van processen, het herstellen van bestanden, enz.), en de optie om bestanden naar quarantaine te verzenden is geactiveerd, waarbij gebruikers alleen bestanden uit de quarantaine kunnen verwijderen.<\/p>\n<h2>Standaard Threat Prevention-beleid: testen<\/h2>\n<p><\/p>\n<h4>Check Point CheckMe Endpoint<\/h4>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/zv\/cy\/xm\/zvcyxmbkz7okn3e93d2skndecvk.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie\" src=\"\/wp-content\/uploads\/2020\/08\/edeedd847643ab7ac6cb374287601a7f.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>De snelste en eenvoudigste manier om de beveiliging van de gebruikersmachine tegen de meest populaire soorten aanvallen te testen, is door een test uit te voeren met de hulp van de <noindex><a rel=\"nofollow\" href=\"https:\/\/pages.checkpoint.com\/checkme-instant-security-check.html\">Check Point CheckMe<\/a><\/noindex>, die een reeks typische aanvallen van verschillende categorie\u00ebn uitvoert en een rapport levert over de testresultaten. In dit geval werd de Endpoint-testvariant gebruikt, waarbij een uitvoerbaar bestand op de computer wordt gedownload en uitgevoerd, waarna het controleproces begint.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/zr\/rl\/9y\/zrrl9yjxowxgkrywqwipy8ac0dq.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie\" src=\"\/wp-content\/uploads\/2020\/08\/698d916e730a65d937abd49929545a64.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Tijdens het controleren van de beveiliging van de werkcomputer signaleert de SandBlast Agent ge\u00efdentificeerde en afgewend aanvallen op de gebruikerscomputer, bijvoorbeeld: de Anti-Bot-blade meldt een ontdekte infectie, de Anti-Malware-blade heeft het kwaadaardige bestand CP_AM.exe ontdekt en verwijderd, terwijl de Threat Emulation-blade op basis van de simulatie concludeert dat het bestand CP_ZD.exe kwaadaardig is.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/dh\/xi\/3-\/dhxi3-jlwqijhtxwwbxac-zrtj4.gif\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie\" src=\"\/wp-content\/uploads\/2020\/08\/1a4af1b0066af56d4163d3e6b2ca8441.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Op basis van de testresultaten met CheckMe Endpoint hebben we het volgende resultaat: van de 6 categorie\u00ebn aanvallen heeft het standaard Threat Prevention-beleid slechts \u00e9\u00e9n categorie \u2014 Browser Exploit \u2014 niet kunnen afronden. Dit komt doordat het standaard Threat Prevention-beleid de Anti-Exploit-blade niet omvat. Het is vermeldenswaard dat zonder de ge\u00efnstalleerde SandBlast Agent de gebruikerscomputer alleen de Ransomware-categorie heeft doorstaan.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/h3\/76\/zc\/h376zclkuvjxwxc2unwvcnejwem.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie\" src=\"\/wp-content\/uploads\/2020\/08\/66a08b2b436df273344a00aafabb1f50.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h4>KnowBe4 RanSim<\/h4>\n<p>\nVoor het testen van de werking van de Anti-Ransomware-blade kan een gratis oplossing worden gebruikt <noindex><a rel=\"nofollow\" href=\"https:\/\/www.knowbe4.com\/ransomware-simulator\">KnowBe4 RanSim<\/a><\/noindex>, die een aantal tests op de gebruikersmachine uitvoert: 18 scenario's van infecties door ransomware en 1 scenario van infectie door cryptominer. Het is belangrijk op te merken dat de aanwezigheid van verschillende blades in het standaardbeleid (Threat Emulation, Anti-Malware, Behavioral Guard) met de actie Prevent voorkomt dat deze test correct kan worden uitgevoerd. Echter, zelfs met een verlaagd beveiligingsniveau (Threat Emulation in de Off-modus) toont de test van de Anti-Ransomware-blade hoge resultaten: 18 van de 19 tests zijn met succes doorstaan (1 kon niet worden uitgevoerd).<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/7y\/l_\/nq\/7yl_nqjgbol5kav2pgyu4ta-fr4.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie\" src=\"\/wp-content\/uploads\/2020\/08\/99622aa0c54d086efeaac3c2661a028e.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h4>Kwaadaardige bestanden en documenten<\/h4>\n<p>\nEen indicatieve test van de werking van verschillende blades van het standaard Threat Prevention-beleid met behulp van schadelijke bestanden in populaire formaten die op de gebruikersmachine worden gedownload, toont aan dat SandBlast Agent 64 van de 66 schadelijke bestanden heeft kunnen blokkeren. Tijdens deze test werden 66 bestanden in de formaten PDF, DOC, DOCX, EXE, XLS, XLSX, CAB en RTF gebruikt. De ge\u00efnfecteerde bestanden werden na het downloaden verwijderd of ontdaan van schadelijke inhoud met behulp van Threat Extraction en zijn aan de gebruiker verstrekt.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/dx\/g_\/az\/dxg_az4i9fvox2mbgdhhpoqzuae.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie\" src=\"\/wp-content\/uploads\/2020\/08\/751ea1224ee20e1a98c53ae747b98b65.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h3>Aanbevelingen voor het verbeteren van het Threat Prevention-beleid<\/h3>\n<p><\/p>\n<h4>1. URL Filtering<\/h4>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/ff\/03\/w2\/ff03w26_9avqezjhb-fflbmmdca.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie\" src=\"\/wp-content\/uploads\/2020\/08\/9cd69ad2a8a1c034693960b567ea0a46.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Het eerste wat moet worden aangepast in het standaardbeleid om de veiligheid van de clientmachine te verhogen, is het omzetten van de URL Filtering-blade naar Prevent en het opgeven van de bijbehorende categorie\u00ebn voor blokkering. In ons geval werden alle categorie\u00ebn geselecteerd, behalve General Use, omdat deze de meeste bronnen bevatten waarvoor de toegang van gebruikers op de werkplek beperkt moet worden. Voor dergelijke sites is het ook wenselijk om gebruikers de mogelijkheid te ontnemen om het waarschuwingsvenster over te slaan door het vinkje bij de optie 'Allow user to dismiss the URL Filtering alert and access the website' te verwijderen.<\/p>\n<h4>2. Download Protection<\/h4>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/pj\/kt\/cz\/pjktczvmqy02s3oxr4vjhpvzvvk.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie\" src=\"\/wp-content\/uploads\/2020\/08\/7aab7f03a4bb2422e79cdb46b163df09.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Een tweede punt dat aandacht behoeft, is de mogelijkheid voor gebruikers om bestanden te downloaden die niet door de Check Point-emulatie worden ondersteund. Aangezien we in dit gedeelte verbeteringen van het standaard Threat Prevention-beleid vanuit veiligheidsoverwegingen bespreken, is het het beste om het downloaden van niet-ondersteunde bestanden te verbieden.<\/p>\n<h4>3. Files Protection<\/h4>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/it\/ci\/4y\/itci4yn2eoqkfvkdhw8muzwf68m.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie\" src=\"\/wp-content\/uploads\/2020\/08\/99cb509f48ff618a6f853f37e56cb8e2.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Er moet ook aandacht worden besteed aan de instellingen voor bestandbescherming, met name voor de opties voor periodieke scanning en de mogelijkheid voor de gebruiker om de gedwongen scan uit te stellen. In dit geval moet rekening worden gehouden met de tijdslimieten van de gebruiker, en een goede optie vanuit veiligheid en prestaties is om de gedwongen scanning elke dag uit te voeren, waarbij het tijdstip willekeurig wordt gekozen (van 00:00 tot 08:00), en de gebruiker de scan maximaal een week kan uitstellen.<\/p>\n<h4>4. Anti-Exploit<\/h4>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/6e\/mx\/kv\/6emxkv4yzkzkqu546ep-iratzr8.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie\" src=\"\/wp-content\/uploads\/2020\/08\/b4ba3964fcc5572d479eefe50abf0e31.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Een aanzienlijk nadeel van het standaard Threat Prevention-beleid is de uitgeschakelde Anti-Exploit-blade. Het wordt aanbevolen om deze blade in te schakelen met de actie Prevent om de werkstation te beschermen tegen aanvallen die gebruikmaken van exploits. Met deze aanpassing slaagt de herhaalde CheckMe-test met succes zonder kwetsbaarheden op de werkmachine van de gebruiker te ontdekken.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/cq\/ys\/ri\/cqysrifvsbfda0sowlprohzzxpg.png\"><img decoding=\"async\" alt=\"3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie\" src=\"\/wp-content\/uploads\/2020\/08\/521e2edcd642977369f92eded813c435.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h3>Conclusie<\/h3>\n<p>\nLaten we het samenvatten: in dit artikel hebben we kennisgemaakt met de componenten van het standaard Threat Prevention-beleid, hebben we dit beleid getest met verschillende methoden en middelen, en hebben we aanbevelingen gedaan voor het verbeteren van de instellingen van het standaardbeleid om de beveiliging van de gebruikersmachine te verhogen. In het volgende artikel van de cyclus zullen we overgaan naar het bestuderen van het Data Protection-beleid en de instellingen van de Global Policy Settings bekijken.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/358508\/\">Grote verzameling materiaal over Check Point van TS Solution<\/a><\/noindex>. Volg onze sociale media om de volgende publicaties over het SandBlast Agent Management Platform niet te missen (<noindex><a rel=\"nofollow\" href=\"https:\/\/t.me\/tssolution\">Telegram<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/groups\/tssolution.info\/\">Facebook<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/vk.com\/ts_solution\">VK<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/blog\">TS Solution Blog<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/zen.yandex.ru\/id\/5c7d2162fa818600ae386a52\">Yandex.Zen<\/a><\/noindex>).<br \/>\n<br \/>Bron: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/513254\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0414\u043e\u0431\u0440\u043e \u043f\u043e\u0436\u0430\u043b\u043e\u0432\u0430\u0442\u044c \u043d\u0430 \u0442\u0440\u0435\u0442\u044c\u044e \u0441\u0442\u0430\u0442\u044c\u044e \u0446\u0438\u043a\u043b\u0430 \u043e \u043d\u043e\u0432\u043e\u0439 \u043e\u0431\u043b\u0430\u0447\u043d\u043e\u0439 \u043a\u043e\u043d\u0441\u043e\u043b\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043f\u0435\u0440\u0441\u043e\u043d\u0430\u043b\u044c\u043d\u044b\u0445 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043e\u0432 \u2014 Check Point SandBlast Agent Management Platform. \u041d\u0430\u043f\u043e\u043c\u043d\u044e, \u0447\u0442\u043e \u0432 \u043f\u0435\u0440\u0432\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u043f\u043e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u043b\u0438\u0441\u044c \u0441 \u043f\u043e\u0440\u0442\u0430\u043b\u043e\u043c Infinity Portal \u0438 \u0441\u043e\u0437\u0434\u0430\u043b\u0438 \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0439 \u0441\u0435\u0440\u0432\u0438\u0441 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0430\u0433\u0435\u043d\u0442\u0430\u043c\u0438 Endpoint Management Service. \u0412\u043e \u0432\u0442\u043e\u0440\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0438\u0437\u0443\u0447\u0438\u043b\u0438 \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441 \u0432\u0435\u0431-\u043a\u043e\u043d\u0441\u043e\u043b\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0438 \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u0438\u043b\u0438 \u0430\u0433\u0435\u043d\u0442\u0430 \u0441\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u043e\u0439 \u043f\u043e\u043b\u0438\u0442\u0438\u043a\u043e\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":90855,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-90854","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/3-check-point-sandblast-agent-management-platform-politika-threat-prevention\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd473. Check Point SandBlast Agent Management Platform. \u041f\u043e\u043b\u0438\u0442\u0438\u043a\u0430 Threat Prevention | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/3-check-point-sandblast-agent-management-platform-politika-threat-prevention\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-06T23:42:11+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-06T23:42:11+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd473. Check Point SandBlast Agent Management Platform. Threat Prevention-beleid | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/3-check-point-sandblast-agent-management-platform-politika-threat-prevention","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd473. Check Point SandBlast Agent Management Platform. \u041f\u043e\u043b\u0438\u0442\u0438\u043a\u0430 Threat Prevention | ProHoster","og:url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/3-check-point-sandblast-agent-management-platform-politika-threat-prevention","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-06T23:42:11+00:00","article:modified_time":"2020-08-06T23:42:11+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"90854","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:40:04","updated":"2022-10-01 09:33:59","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/90854","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=90854"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/90854\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media\/90855"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=90854"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=90854"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=90854"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}