
Vi fortsetter å utforske den nye skyplattformen Check Point Management Platform for administrasjon av SandBlast Agent, sikkerhetsløsningen for sluttbrukerdatamaskiner. Vi har beskrevet hovedkomponentene i SandBlast Agent, utforsket Check Point Infinity-arkitekturen og registrert SandBlast Agent Management Platform-applikasjonen på Infinity Portal. I dag skal vi utforske agentadministrasjonssystemets webgrensesnitt i detalj – denne artikkelen vil tjene som en nyttig guide til alle funksjonene og egenskapene til skykonsollen. Og for å forberede oss til neste artikkel skal vi installere SandBlast Agent og bli kjent med grensesnittet.
Strukturen til skybasert administrasjonskonsoll for administrasjonsplattformen
Grensesnittet til SandBlast Agent Management Platform kan deles inn i tre komponenter:
- Kontrollpanelet — plassert øverst i grensesnittet og lar deg utføre grunnleggende administrasjonsoppgaver: administrere kontoer, kontakte teknisk støtte hos Check Point og sette opp en administratorprofil;
- Navigasjonslinje — plassert til venstre og lar deg navigere mellom hovedkomponentene i kontrollpanelet, for eksempel delen for policyinnstillinger, visning av logger osv.;
- Arbeidsområde – opptar mesteparten av kontrollkonsollen og inkluderer muligheten til å tilpasse deler av navigasjonspanelet, vise grafisk informasjon (logger, rapporter) og konfigurere globale systemparametere.
La oss se nærmere på hvert element i SandBlast Agent Management Platform. Arbeidsområder vil bli beskrevet i detalj for alle komponenter i navigasjonspanelet, men foreløpig skal vi starte med kontrollpanelets funksjoner.
Kontrollpanelet
Kontrollpanelet består av seks komponenter, som vi skal se på fra venstre til høyre. Den første er «Meny»-knappen, som viser dine nåværende portaltjenester og lar deg legge til nye tjenester fra kategoriene Skybeskyttelse, Nettverksbeskyttelse og Endepunktbeskyttelse til kontoen din. Deretter er navnet på det gjeldende programmet du jobber i – i dette tilfellet SandBlast Agent Management Platform. Hvis du klikker på programikonet, kommer du alltid til «OVERSIKT»-delen av navigasjonslinjen. Det tredje elementet er kontoadministrasjonsikonet, som lar deg raskt bytte mellom firmakontoer du er administrator for.
Den fjerde komponenten i kontrollpanelet er hjelpeknappen, som lar deg kontakte Check Points tekniske støtte direkte fra konsollen, gå til for å overvåke statusen til Check Point Cloud og webressurser, samt få tilgang til administratorveiledningene for SandBlast Agent Management Platform og Infinity Portal. Det neste elementet er profilen din på Infinity Portal, som du kan klikke på for å få tilgang til profilinnstillinger eller logge ut av din nåværende profil. Til slutt er det siste elementet i kontrollpanelet en knapp for å gå til nettstedet. .
Profilinnstillinger for Infinity Portal
Når du klikker på Infinity Portal-profilnavnet ditt, åpnes et arbeidsområde for profilinnstillinger: du kan endre visningsnavn og telefonnummer, endre grensesnittspråk (engelsk og japansk er for øyeblikket tilgjengelig) og velge kontoen som er koblet til profilen din. Du kan også endre ditt nåværende profilpassord og aktivere tofaktorautentisering ved hjelp av Google Authenticator eller Twilio Authy for å få tilgang til portalen. Det er ekstremt enkelt å sette opp tofaktorautentisering: bare skann en QR-kode ved hjelp av appen, skriv inn den genererte tilgangstokenen og bekreft 2FA.
Navigasjonslinje
SandBlast Agent Management Platform-konsollen består av ni seksjoner i navigasjonslinjen, som vist på bildet nedenfor. Disse seksjonene lar deg utføre en rekke oppgaver relatert til agentdistribusjon og -administrasjon, samt administrere webkonsollinnstillinger. La oss ta en kort titt på hver seksjon, og for detaljert informasjon, klikk på spoileren med seksjonsnavnet. La oss komme i gang:
- OVERSIKT — en seksjon bestående av flere dashbord som viser gjeldende status for klientmaskiner og agenter fra et ytelsesperspektiv (antall beskyttede maskiner, operativsystemversjoner, agentstatus, feilmeldinger osv.) og fra et sikkerhetsperspektiv (data om angrepne og infiserte maskiner, aktive og blokkerte angrep, angrepstidslinje osv.);
OVERSIKT-seksjon: detaljer
Denne delen består av to underavsnitt: Driftsoversikt и SikkerhetsoversiktDen første, Driftsoversikt, viser informasjon om statusen til brukermaskiner og agenter: antall beskyttede maskiner, egenskapene til brukerdatamaskinene (enhetstype - personlig datamaskin/bærbar datamaskin, operativsystemtype - Windows/MacOS), statistikk for agentdistribusjon, maskinens helsestatus, informasjon om antivirusdatabaseoppdateringer på datamaskiner, samt installerte SandBlast Agent-versjoner og operativsystemversjoner, og et område med aktive hendelser (varsler). SandBlast Agent-klienten kan lastes ned fra denne underseksjonen.
Det andre underavsnittet, Sikkerhetsoversikt, viser informasjon om beskyttelsesnivået til brukermaskiner og angrep (aktive og blokkerte). Dette underavsnittet lar deg filtrere den viste informasjonen etter tid og angi søkeparametere for bestemte objekter. Hver del av sikkerhetsoversikten kan tilpasses – du kan legge til diagrammer av forskjellige typer, som viser informasjon i henhold til det angitte filteret. Dette underavsnittet kan lastes ned som en Excel/PDF-rapport. SandBlast Agent-klienten kan også lastes ned fra dette underavsnittet.
- POLITIKK – en del av navigasjonspanelet der parameterne for den enhetlige sikkerhetspolicyen (den såkalte enhetlige policyen) konfigureres, og reglene for distribusjon av agenter og globale policyinnstillinger defineres;
POLICY-seksjon: detaljer
Første underavsnitt, Trusselforebygging, lar deg konfigurere sikkerhetspolicyregler ved å spesifisere objektene som policyen skal brukes på, samt finjustere bladoperasjonen. Hver regel kan inneholde innstillinger for tre logiske komponenter i trusselforebyggingspolicyen: Nett- og filbeskyttelse, atferdsbeskyttelse og analyse og utbedring. Komponenten Nett- og filbeskyttelse inkluderer innstillinger for URL-filtrering, nedlastingsbeskyttelse, påloggingsbeskyttelse og filbeskyttelse. Komponenten atferdsbeskyttelse består av bladene Anti-Bot, Atferdsbeskyttelse og anti-Ransomware og Anti-Exploit. Komponenten Analyse og utbedring inkluderer automatisert angrepsanalyse (etterforskning) og utbedring og respons.
Det finnes tre forhåndsinnstilte profiler som kontrollerer innstillingene for sikkerhetskomponenter: Justering (alle blader satt til oppdagelsesmodus), Anbefalt (noen blader satt til oppdagelsesmodus) og Standard (bare URL-filtrering satt til oppdagelsesmodus). Du kan også legge til unntak i delen Trusselforebygging (i Unntakssenteret) for å omgå policyregler.
Det andre underavsnittet er Data Protection, inkluderer innstillinger for full diskkryptering. Check Point-kryptering og BitLocker-kryptering støttes for WindowsFile Vault for MacOS. I tillegg kan du tilpasse krypteringsinnstillinger, autentisering før oppstart og avanserte innstillinger. Windows Godkjenning.
Neste underavsnitt er - Utplassering, som konfigurerer installasjonsparameterne for SandBlast Agent-komponenter på brukermaskiner. Denne underavsnittet lar deg bruke policyregler for å skille installasjonen av forskjellige blader for forskjellige maskiner og agentversjoner.
Det siste underavsnittet, Globale policyinnstillinger, lar deg konfigurere et passord for å fjerne SandBlast Agent fra brukerens maskin, endre parameterne for data for overføring til Check Point og angi passordegenskaper for full diskkryptering.
- DATAMASKINSTYRING — et navigasjonspanelområde som viser detaljert informasjon om alle klientmaskiner, og som også lar deg administrere logiske grupper av datamaskiner, utføre tvungne handlinger (Push-operasjon) og konfigurere diskkryptering (Full Disk Encryption Actions);
DATAMADMINISTRASJON-seksjon: detaljer
DATAMASKINADministrasjon-seksjonen har tre hovedkomponenter: innstillingsikoner, et felt for visning av informasjon om brukermaskiner og filtre for justering av visningsparametere. La oss se på innstillingsikonene i rekkefølge fra venstre til høyre: oppdatere informasjon; laste ned en rapport om den valgte maskinen i CSV-format; opprette en katalogskanner for å hente informasjon om brukere, maskiner og grupper fra Active Directory; administrere grupper (opprette/redigere/slette); opprette en ny virtuell gruppe; legge til en brukermaskin i en eksisterende virtuell gruppe; legge til en tvungen handling fra kategorien Push-operasjon (diskutert i detalj i den tilsvarende seksjonen); opprette oppgaver for å gjenopprette data fra en kryptert disk ved tilgangsproblemer (Full Disk Encryption Actions).
Virtuelle grupper Lar deg organisere brukermaskiner i logiske grupper for fleksibel administrasjon. Disse gruppene kan brukes som et alternativ til Active Directory eller i forbindelse med AD. Flere virtuelle grupper tilordnes automatisk til brukermaskiner, for eksempel stasjonære datamaskiner, bærbare datamaskiner, servere og andre.

Visningsfeltet for brukermaskiner kan tilpasses i henhold til filtrene som vises i figuren ovenfor. Det første filteret (av datamaskinenes eiendom) har mange innebygde kriterier og lar deg vise brukerdatamaskiner basert på deres egenskaper, maskinstatus eller SandBlast Agent-komponenter. Det andre filteret (av virtuell gruppe) gir muligheten til å gjøre valg etter virtuelle grupper, og den tredje (etter organisasjonsenhet) – i henhold til Active Directory-parametere.
- LOGG — et loggvisningspanel som viser statistikk om en rekke parametere (blader, hendelsesalder, brukermaskiner osv.) og gir detaljert informasjon om hver logg;
LOGG-seksjon: detaljer
Denne delen gir et brukervennlig grensesnitt for å undersøke logger med en rekke filtreringsverktøy. Arbeidsområdet i LOGG-delen kan deles inn i fire komponenter: en søkefelt øverst for spørringer og valg av tidsperiode; et venstre panel med statistikk basert på ulike kriterier; et sentralt område som viser alle logger og grunnleggende informasjon om dem; og et høyre panel som viser detaljert informasjon om den valgte loggen. Logger kan vises uten bruker- og maskininformasjon (Skjul identiteter) og eksporteres til en Excel-fil.
- PUSH-OPERASJONER — en seksjon der oppgaver som utføres på klientmaskinen opprettes og overvåkes (innsamling av logger, omstart eller avslutning av maskinen, skanning etter skadelig programvare/filer osv.);
PUSH OPERASJONER-delen: detaljer
Denne seksjonen har to hovedarbeidsområder: det øverste er der tvungne oppgaver for klientmaskiner konfigureres og vises, og det nederste viser detaljert informasjon om den valgte oppgaven.
Det finnes tre kategorier av tvangsoperasjoner, som hver har flere oppgaver: i kategorien Anti-Malware Dette er Skann etter skadelig programvare, Oppdater signaturdatabase for skadelig programvare, Gjenopprett filer fra karantene; i kategorien Rettsmedisin og utbedring Dette er Analyser etter indikator, Filutbedring; i kategorien Agentinnstillinger Disse er Samle klientlogger, Reparer klient, Slå av datamaskinen og Start datamaskinen på nytt. Du kan også tilordne en bestemt starttid til hver tvungen oppgave og legge til en beskrivende kommentar.
- ENDEPUNKTINNSTILLINGER — en del av navigasjonspanelet der du kan konfigurere integrasjon med Active Directory, innstillinger for systemmeldinger (varsler), aktivere loggeksport ved hjelp av Syslog, og også overvåke statusen til lisenser og velge typen gjeldende policy (brukerbasert eller datamaskinbasert);
SLUTTPUNKTSINNSTILLINGER-delen: detaljer
Første underavsnitt, AD-skannere, lar deg konfigurere full synkronisering av portalen med organisasjonens Active Directory for å hente informasjon om alle brukere og maskiner. Som standard er Organisasjonsdistribuert skannemodus aktivert, der maskiner med SandBlast Agent installert sender stidataene sine til administrasjonskonsollen for visning i DATAMASKINADministrasjon-delen. Du kan også bytte til full Active Directory-synkronisering, som henter alle data fra Active Directory til administrasjonskonsollen. For vellykket skanning kreves det en konto med full lesetillatelse for Active Directory-rotkatalogen, alle underordnede containere og objekter og containeren for slettede objekter.
Det andre underavsnittet er Varsler, der du konfigurerer innstillinger for varsler om kritiske situasjoner, for eksempel maskininfeksjoner eller problemer med agentdistribusjon. På høyre side av arbeidsområdet kan du konfigurere innstillinger for 12 forhåndsdefinerte kritiske situasjoner, inkludert terskler for aktivering og deaktivering av varsler. Denne underdelen lar deg også konfigurere e-postserverinnstillinger for sending av e-postvarsler.
Deretter kommer underavsnittet Eksporter hendelser, som lar deg konfigurere overføring av logger i ulike formater (Syslog, CEF, LEEF, Generic) til loggserveren din. Dette alternativet lar deg også konfigurere loggoverføring til SIEM-systemet ditt, som kan kjøre en Syslog-agent.
Neste underavsnitt er - Lisenser, som viser lisensinformasjon: unik nøkkel, lisensstatus, antall aktive agenter og kvotestørrelse. Lisensadministrasjon utføres i de GLOBALE INNSTILLINGENE.
Det siste underavsnittet er Policy Operasjon Modus, der du velger den aktive policytypen: Brukerbasert policy eller Datamaskinbasert policy. Som policybeskrivelsene i figuren nedenfor viser, er det forskjell på om policyer brukes utelukkende på maskiner eller om policyen brukes på en blandet måte på både brukere og maskiner.
- TJENESTEADMINISTRASJON — et navigasjonspanelområde som lar deg administrere Endpoint Management Platform-tjenesten og bruke SmartView til å vise detaljerte rapporter om sikkerhetshendelser. Installasjonsfiler for SmartConsole-konsollapplikasjonen og SandBlast Agent-klienten kan også lastes ned fra denne delen;
SERVICE MANAGEMENT-seksjon: detaljer
Arbeidsområdet i SERVICE MANAGEMENT-seksjonen består av tre komponenter: servicehåndtering og visning av servicedata, samt tilgang til SmartView (grensesnittet vises på bildet nedenfor) for logg- og rapportanalyse; et panel for nedlasting av SmartConsole R80.40, et program for administrasjon av Check Point-produkter, inkludert SandBlast Agent; og et panel for nedlasting av SandBlast Agent-klienten.
- TRUSSELJAKT — en seksjon der du kan konfigurere reglene for proaktiv trusseldeteksjon (for tiden en betaversjon);
TRUSSELJAKT-seksjon: i detalj
Trusseljakt-tilnærmingen muliggjør proaktive søk etter unormal eller ondsinnet aktivitet på brukermaskiner med SandBlast Agent installert – for eksempel tilgang til domener som Check Point anser som ondsinnede, prosesser som startes via WMI og mer. Du kan bruke forhåndsdefinerte søkefiltre eller lage dine egne. Denne teknologien utnytter Check Point ThreatCloud, en kontinuerlig oppdatert tjeneste som representerer et globalt nettverk av trusseldeteksjonssensorer og selskaper som sender trusselinformasjon til Check Point. Trusseljakt blir for tiden forbedret, og tilgang til betaversjonen er tilgjengelig på forespørsel fra Check Point. Vi vil definitivt dekke dette verktøyet i detalj i en fremtidig artikkel i denne serien.
- GLOBALE INNSTILLINGER – en global innstillingsseksjon for alle applikasjonene dine på Infinity Portal som lar deg endre bedriftskontoinnstillingene dine på portalen, administrere administratorkontoer og spore handlingene deres, se statusen for kontrakter for ulike applikasjoner i kontoen, administrere API-nøkler og eksportere logger fra CloudGuard SaaS til din lokale loggserver.
GLOBALE INNSTILLINGER-delen: detaljer
Første underavsnitt, konto~~POS=TRUNC innstillinger~~POS=HEADCOMP, viser kontonavnet og konto-ID-en din, og lar deg konfigurere innstillinger for tvungen autentisering og en tidsavbruddsfrist for inaktivitet. I tillegg kan du i denne delen angi parametere for SSO-autorisasjon og endre kontotypen (klient, distributør/forhandler eller MSSP).
Neste underavsnitt, brukere, viser informasjon om portaladministratorene dine, inkludert kontaktinformasjon, registreringsdato og siste innloggingstidspunkt. Denne delen lar deg også legge til to typer brukere: administrator og skrivebeskyttet bruker.
Deretter kommer underavsnittet Revisjoner, som lar deg spore handlingene til portaladministratorer. Som vist i figuren nedenfor, inkluderer administratoraktivitetslogger brukernavn, dato og klokkeslett for hendelsen, tjenesten, kategori og type hendelse, og en kort loggbeskrivelse. For eksempel registrerer loggene nedenfor portalpåloggingshendelser (Innlogging), endringer i kontotype (Konto oppdatert) til "Distributør" og tillegg av tofaktorautentisering for en bestemt bruker (Bruker oppdatert).
Det fjerde underavsnittet er Kontrakter, som viser kontraktsinformasjon for applikasjonene dine på portalen, inkludert utløpsdatoer for kontrakter, antall kontrakter og kvotebruk (hvis noen). Du kan også administrere tilknyttede Check Point-kontoer fra denne delen under TILKNYTTEDE KONTOER.
Neste underavsnitt er - API-nøkkel, som administrerer API-nøkler for alle tilgjengelige Infinity Portal-applikasjoner. Når en nøkkel genereres, opprettes en klient-ID og en hemmelig nøkkel, som deretter kan brukes til å få tilgang til portalen av tredjepartsapplikasjoner.
De to siste underavsnittene er - Eksporter hendelser и Partnerinnstillinger, hvorav den første beskriver prosessen med å eksportere logger fra CloudGuard SaaS til din lokale loggserver, og den andre lar deg se informasjon om kontoer og legge til nye (kun for kontoer i partnerkategorien).
Sandblast-agent: Installasjon og grensesnittintroduksjon
Alternativer for agentdistribusjon
Check Point beskriver to metoder for å distribuere agenter til brukerdatamaskiner: automatisk og manuell. Automatisk distribusjon — utføres ved å installere den første klienten (Initial Client) ved hjelp av tredjepartsløsninger (for eksempel Active Directory-gruppepolicyer) og deretter laste ned policyer til agenten automatisk. Manuell utplassering – en klient med innebygde trusselforebyggings- og/eller databeskyttelsespolicyer lastes ned, som deretter distribueres til brukerens maskiner ved hjelp av tredjepartsløsninger. Den første metoden er mer praktisk fordi den første klientversjonen er dusinvis av ganger mindre enn fullversjonen med alle policyer, slik at agenten kan distribueres, for eksempel via e-post som et vedlegg. På den annen side eliminerer manuell distribusjon tiden som kreves for å laste inn policyer og blader i agenten etter installasjon – alle komponenter er allerede inkludert i SandBlast Agent-pakken.
La oss bruke automatisk agentdistribusjon. Den første klienten kan lastes ned fra to deler av konsollen: Tjenesteadministrasjon og Oversikt. I Tjenesteadministrasjon-delen laster du ned den første klienten når du velger alternativet Last ned første klient. Når du laster ned fra Oversikt-delen, finnes det tre byggealternativer for SandBlast Agent: Hurtiginstallasjon (første), Trusselforebyggingsagent og Databeskyttelse og trusselforebygging. Det andre og tredje alternativet er egnet for manuell distribusjon, mens det første er den første klienten.
Den nedlastede EPS.msi-filen overføres til brukerens maskin, hvoretter installasjonsprosessen må startes. Etter vellykket installasjon vises Check Point Endpoint Security-ikonet på oppgavelinjen, noe som indikerer at agenten har koblet seg fra administrasjonsserveren.
I løpet av denne tiden prøver klienten automatisk å koble til skyadministrasjonsserveren via den innebygde adressen. Denne prosessen er ganske rask, og etter et par minutter indikerer et nytt varsel den planlagte agentinstallasjonen. Denne meldingen indikerer en vellykket tilkobling mellom agenten og skyadministrasjonsserveren.
Hvis du høyreklikker på Endpoint Security-ikonet, får du mer detaljert informasjon om tilkoblingen som er opprettet med administrasjonsserveren, for eksempel navnet på administrasjonsserveren som klienten er koblet til og gjeldende tilkoblingsstatus.
Etter en vellykket tilkobling til administrasjonsserveren starter nedlastingen av de nødvendige komponentene (i samsvar med sikkerhetspolicyen) til brukermaskinen. Administratoren kan overvåke statusen for agentinstallasjonen i delen Datamaskinadministrasjon i den nettbaserte administrasjonskonsollen. Når brukermaskinen har koblet seg til skyadministrasjonsserveren, endres statusen i delen Datamaskinadministrasjon fra Planlagt til Nedlasting. Etter at alle komponenter er nedlastet og bekreftet, blir brukeren bedt om å installere agenten umiddelbart eller utsette installasjonen. Hvis brukeren ikke installerer agenten innen to dager etter at installasjonsprosessen startet, vil agenten bli tvunget til å installere, noe som angis i installasjonsledeteksten.
Når agentinstallasjonen starter, vil brukermaskinen være i statusen «Distribueres» i delen Datamaskinadministrasjon i administrasjonskonsollen. Når agentinstallasjonen er fullført, kan du åpne grensesnittet ved å høyreklikke på Endpoint Security-ikonet og velge Vis oversikt.
Etter installasjonen anbefaler vi at du klikker på «Oppdater nå» for å starte oppdateringsprosessen for policyer og databaser på agenten. Den første oppdateringen av anti-malware-databasen kan ta litt tid. Når alle databasene er oppdatert, starter den første automatiske systemskanningen. På dette tidspunktet skal klientmaskinen i administrasjonskonsollen vise statusen «Fullført», som indikerer vellykket agentinstallasjon.
La oss begynne å utforske agentgrensesnittet. Nederste venstre hjørne viser agentstatusen (Online/Frakoblet) og navnet på skyadministrasjonsserveren din – i vårt tilfelle er den «Online» og navnet på administrasjonsserveren er «matssolution». Nederste høyre hjørne viser gjeldende agentversjon – vi har versjon E83.11 (83.11.2702). Agentnavigasjonspanelet består av flere seksjoner:
- Oversikt – hoveddelen viser informasjon om statusen til alle bladene og brukerens datamaskins overholdelse av sikkerhetspolicyen. Fra denne delen kan du også gå ned i hvert blad for mer detaljert status- og sikkerhetshendelsesinformasjon;
- Oppdater nå — lar deg starte prosessen med å sjekke relevansen av sikkerhetspolicyene og databasene som for øyeblikket er gjeldende for agenten;
- Skann systemet nå - starter prosessen med å skanne systemet etter skadelig programvare eller filer;
- Avansert – Avanserte agentinnstillinger som lar deg vise den installerte policyen, vise eller samle inn logger og bruke brukerens datamaskin som en distribusjonsagent.
Siden det ikke ble gjort noen endringer i den opprinnelige policyen, inneholder agenten for øyeblikket bare policyblader for trusselforebygging med standardverdier. Innholdet i den opprinnelige trusselforebyggingspolicyen vil bli diskutert mer detaljert i vår neste artikkel i denne serien.
Konklusjon
Det er på tide å oppsummere arbeidet som er gjort: i denne artikkelen har vi tatt en detaljert titt på SandBlast Agent Management Platforms webkonsollgrensesnitt, installert agenten på en brukermaskin og utforsket grensesnittet.
I den neste artikkelen i serien skal vi undersøke standardpolicyen for trusselforebygging og teste den mot de vanligste angrepene. Vi skal også lage tilpassede policyregler for å forbedre sikkerheten til maskinen din.
. For ikke å gå glipp av de neste publikasjonene om emnet SandBlast Agent Management Platform, følg oppdateringene på våre sosiale nettverk (, , , , ).
Kilde: www.habr.com
