
Kontynuujemy badanie nowej platformy chmurowej Check Point Management Platform do zarządzania zabezpieczeniami komputerów użytkowników – SandBlast Agent. Opisaliśmy główne elementy SandBlast Agent, zapoznaliśmy się z architekturą Check Point Infinity i zarejestrowaliśmy aplikację SandBlast Agent Management Platform na portalu Infinity Portal. Dziś szczegółowo przyjrzymy się interfejsowi sieciowemu systemu zarządzania agentami – ten artykuł będzie wygodnym przewodnikiem po wszystkich funkcjach i możliwościach chmurowej konsoli. A w przygotowaniu do następnego artykułu – zainstalujemy SandBlast Agent i zapoznamy się z jego interfejsem.
Struktura chmurowej konsoli zarządzania Management Platform
Interfejs SandBlast Agent Management Platform można zasadniczo podzielić na trzy części:
- Panel sterowania – znajduje się na górze interfejsu i umożliwia wykonywanie podstawowych zadań administracyjnych: zarządzanie kontami, kontakt z pomocą techniczną Check Point oraz konfigurowanie profilu administratora;
- Panel nawigacyjny – znajduje się po lewej stronie i umożliwia przechodzenie między głównymi elementami panelu zarządzania, takimi jak sekcja ustawień polityk, wyświetlanie logów itp.;
- Obszar roboczy – zajmuje większą część konsoli zarządzania i obejmuje możliwości konfigurowania sekcji panelu nawigacyjnego, wyświetlania informacji graficznych (logi, raporty) oraz konfigurowania globalnych parametrów systemu.
Przyjrzyjmy się szczegółowo każdemu elementowi systemu SandBlast Agent Management Platform. Obszary robocze zostaną szczegółowo opisane dla wszystkich składników panelu nawigacyjnego, a tymczasem rozpocznijmy od możliwości panelu zarządzania.
Panel sterowania
Panel zarządzania składa się z 6 komponentów, przedstawmy je od lewej do prawej. Pierwszym jest przycisk „Menu”, po naciśnięciu którego wyświetlane są Twoje aktualne usługi portalu, co pozwala na dodawanie nowych usług z kategorii Cloud Protection, Network Protection i Endpoint Protection do Twojego konta. Następnie znajduje się nazwa aktualnej aplikacji, w której pracujesz — w tym przypadku jest to SandBlast Agent Management Platform. Po naciśnięciu ikony aplikacji zawsze możesz przejść do sekcji „OVERVIEW” panelu nawigacyjnego. Trzecim elementem jest ikona zarządzania kontami, która pozwala szybko przełączać się między kontami firm, w których jesteś administratorem.
Czwarty element panelu sterowania to przycisk pomocy, który umożliwia kontakt z wsparciem technicznym Check Point bezpośrednio z konsoli oraz przejście do śledzenia stanu zasobów chmurowych i internetowych Check Point, a także uzyskania dostępu do „Podręczników Administratora” dla SandBlast Agent Management Platform i Infinity Portal. Następny element to Twój profil w Infinity Portal, po naciśnięciu którego możesz „przejść” do ustawień profilu lub wylogować się z bieżącego profilu. I wreszcie, ostatnim elementem panelu sterowania jest przycisk prowadzący do strony .
Ustawienia profilu Infinity Portal
Po naciśnięciu nazwy Twojego profilu Infinity Portal otwiera się obszar roboczy do konfiguracji profilu: możesz zmienić wyświetlaną nazwę użytkownika i numer telefonu, a także zmienić język interfejsu (obecnie dostępny jest angielski i japoński) i wybrać konto, do którego przypisany jest profil. Oprócz tego możesz zmienić aktualne hasło profilu oraz włączyć uwierzytelnianie dwuskładnikowe za pomocą Google Authenticator lub Twilio Authy, aby uzyskać dostęp do portalu. Proces konfiguracji uwierzytelniania dwuskładnikowego jest niezwykle prosty — przy pomocy aplikacji skanowany jest kod QR, po czym wprowadzany jest wygenerowany token dostępu i potwierdzane jest włączenie 2FA.
Panel nawigacyjny
Konsola zarządzania SandBlast Agent Management Platform składa się z 9 sekcji w panelu nawigacyjnym, jak pokazano na poniższym rysunku, które umożliwiają realizację wielu zadań związanych z wdrażaniem i administracją agentów, a także zarządzanie ustawieniami konsoli webowej. Przyjrzyjmy się pokrótce każdej z sekcji, a aby uzyskać szczegółowe informacje — kliknij na spoiler z nazwą interesującej sekcji. Zaczynamy:
- PODSUMOWANIE — sekcja składająca się z kilku pulpitów nawigacyjnych, które pokazują aktualny stan maszyn klienckich i agentów z perspektywy funkcjonalności (liczba chronionych maszyn, ich wersje systemów operacyjnych, stan agentów, komunikaty o błędach itp.) oraz z perspektywy bezpieczeństwa (dane dotyczące zaatakowanych i zainfekowanych maszyn, aktywnych i zablokowanych ataków, oś czasu ataków itp.);
Sekcja PODSUMOWANIE: szczegółowo
Ta sekcja składa się z dwóch podsekcji: Przegląd operacyjny i Przegląd bezpieczeństwa. W pierwszym rozdziale, Operational Overview, wyświetlane są informacje o stanie maszyn i agentów użytkowników: liczba chronionych maszyn, charakterystyka komputerów użytkowników (typ urządzenia — komputer osobisty/laptop, typ systemu operacyjnego — Windows/MacOS), statystyki procesu wdrażania agentów, „stan zdrowia” maszyn, informacje o aktualizacjach baz danych antywirusowych na komputerach, a także wersje zainstalowanego SandBlast Agent oraz wersje używanych systemów operacyjnych, oraz obszar z aktywnymi zdarzeniami (Alerts). Z tego podrozdziału można również pobrać klienta SandBlast Agent.
Drugi podrozdział, Security Overview, wyświetla informacje o poziomie ochrony maszyn użytkowników oraz o atakach (aktywnych i zablokowanych). Ten podrozdział pozwala na filtrowanie wyświetlanych informacji według czasu oraz na zadawanie parametrów wyszukiwania dla konkretnych obiektów. Każdy z bloków w sekcji Security Overview może być dostosowany indywidualnie — można dodawać wykresy różnego typu, które będą wyświetlać informacje zgodnie z określonym filtrem. Podrozdział można wyeksportować jako raport w formacie Excel/PDF. Z tego podrozdziału można również pobrać klienta SandBlast Agent.
- POLITYKA — sekcja panelu nawigacji, w której ustawiane są parametry jednolitej polityki bezpieczeństwa (tzw. Unified Policy), a także określane są zasady rozpowszechniania agentów i globalne ustawienia polityk;
Sekcja POLITYKA: szczegółowo
Pierwszy podrozdział, Zapobieganie zagrożeniom, pozwala na konfigurowanie zasad polityki bezpieczeństwa z określeniem obiektów, do których będzie stosowana polityka, a także szczegółowe dostosowywanie pracy blade'ów. Każda zasada może zawierać ustawienia dla trzech logicznych komponentów polityki zapobiegania zagrożeniom: Ochrona Web & Files, Ochrona Behawioralna, Analiza & Remediacja. Komponent Ochrona Web & Files obejmuje ustawienia filtracji URL, ochrony pobierania, ochrony danych uwierzytelniających, Ochrony Plików. Komponent Ochrona Behawioralna składa się z blade'ów Anti-Bot, Behavioral Guard & Anti-Ransomware, Anti-Exploit. Komponent Analiza & Remediacja obejmuje Automatyczną analizę ataków (forensic), Remediację & Odpowiedź.
Istnieją trzy predefiniowane profile regulujące ustawienia komponentów bezpieczeństwa: Tuning (wszystkie ostrza przestawione w tryb Wykrywanie), Recommended (część ostrzy w trybie Wykrywanie) oraz Default (tylko filtr URL w trybie Wykrywanie). W sekcji Zapobieganie zagrożeniom można również dodawać wyjątki (w Centrum Wyjątków), aby ominąć zasady polityki.
Druga sekcja — Ochrona Danych, obejmuje ustawienia szyfrowania dysku Szyfrowanie całego dysku. Wspierane jest szyfrowanie Check Point i BitLocker dla systemu Windows, File Vault dla MacOS. Dodatkowo istnieje możliwość dalszego dostosowywania parametrów szyfrowania, uwierzytelniania przed rozruchem oraz zaawansowanych ustawień uwierzytelniania Windows.
Kolejna sekcja — Deployment, w której konfiguruje się parametry instalacji komponentów SandBlast Agent na komputerach użytkowników. W tej sekcji można podzielić zasady polityki dotyczące instalacji różnych ostrzy dla różnych maszyn i wersji agentów.
Ostatnia sekcja, Ustawienia Polityki Globalnej, pozwala na skonfigurowanie hasła do usuwania SandBlast Agent z komputera użytkownika, zmiany parametrów danych do przesyłania do Check Point oraz ustalenie charakterystyk hasła dla Szyfrowania całego dysku.
- ZARZĄDZANIE KOMPUTEREM — obszar panelu nawigacyjnego, wyświetlający szczegółowe informacje o wszystkich komputerach klienckich oraz umożliwiający zarządzanie logicznymi grupami komputerów, wykonywanie przymusowych działań (Operacja Push) i konfigurowanie szyfrowania dysku (Akcje Szyfrowania Całego Dysku);
Sekcja ZARZĄDZANIE KOMPUTEREM: szczegółowy
W sekcji ZARZĄDZANIE KOMPUTEREM znajdują się trzy główne składniki: ikony ustawień, pole wyświetlania informacji o komputerach użytkowników, filtry do dostosowania parametrów wyświetlania. Omówmy ikony ustawień w kolejności od lewej do prawej: aktualizacja informacji; pobranie raportu dla wybranego komputera w formacie CSV; utworzenie skanera katalogu w celu uzyskania informacji o użytkownikach, komputerach, grupach z Active Directory; zarządzanie grupami (tworzenie/edycja/usuwanie); utworzenie nowej grupy wirtualnej; dodanie komputera użytkownika do istniejącej grupy wirtualnej; dodanie przymusowego działania z kategorii Operacja Push (omówione szczegółowo w odpowiedniej sekcji); utworzenie zadań dotyczących odzyskiwania danych z zaszyfrowanego dysku w przypadku problemów z dostępem (Akcje Szyfrowania Całego Dysku).
Grupy wirtualne pozwalają na grupowanie komputerów użytkowników w logiczne grupy dla elastycznego zarządzania. Grupy te mogą być używane jako alternatywa dla Active Directory lub wspólnie z AD. Istnieje kilka wirtualnych grup, które są automatycznie przypisywane komputerom użytkowników, takich jak Desktops, Laptops, Servers i inne.

Widok komputerów użytkowników można dostosować w zależności od filtrów pokazanych na powyższym rysunku. Pierwszy filtr (według właściwości komputerów) posiada wiele wbudowanych kryteriów i pozwala na wyświetlanie komputerów użytkowników w zależności od ich charakterystyk, stanu maszyny lub komponentów SandBlast Agent. Drugi filtr (według grupy wirtualnej) umożliwia wybór na podstawie grup wirtualnych, a trzeci (według jednostki organizacyjnej) - według parametrów Active Directory.
- LOGI — panel wyświetlania logów, pokazujący statystyki w oparciu o wiele parametrów (blade, krytyczność zdarzenia, komputery użytkowników itp.) oraz dostarczający szczegółowe informacje o każdym logu;
Sekcja LOGI: szczegółowo
Sekcja ta zapewnia wygodny interfejs do przeglądania logów z wieloma narzędziami filtrującymi. Można wyróżnić cztery składniki w obszarze roboczym sekcji LOGI: górny pasek wyszukiwania dla zapytań i wyboru okresu czasowego; lewy panel z statystyką według różnych kryteriów; centralny obszar z wyświetlaniem wszystkich logów oraz podstawowymi informacjami o nich; prawy panel z wyświetlaniem szczegółowych informacji o wybranym logu. Obsługiwana jest możliwość wyświetlania logów bez informacji o użytkowniku i maszynie (Hide Identities) oraz eksportu do pliku Excel.
- OPERACJE PUSH — sekcja, w której tworzone i monitorowane są zadania, wykonywane na komputerze klienckim w sposób wymuszony (zbieranie logów, restart lub wyłączenie maszyny, skanowanie w poszukiwaniu złośliwego oprogramowania/plików itp.);
Sekcja OPERACJE PUSH: szczegółowo
W tej sekcji znajdują się dwa główne obszary robocze: górny, w którym konfigurowane i wyświetlane są wymuszone zadania dla komputerów klienckich, oraz dolny, w którym wyświetlane są szczegółowe informacje o wybranym zadaniu.
Istnieją trzy kategorie operacji wymuszonych, w każdej z nich znajdują się różne zadania: w kategorii Anti-Malware znajdują się Scan for Malware, Update malware signature Database, Restore files from quarantine; w kategorii Forensics And Remediation To jest Analyze by Indicator, File Remediation; w kategorii Ustawienia Agenta To jest Collect Client Logs, Repair Client, Shutdown Computer, Restart Computer. Każdemu wymuszonemu zadaniu można również przypisać dokładny czas uruchomienia oraz dodać komentarz z opisem.
- USTAWIENIA PUNKTU KOŃCOWEGO — sekcja w panelu nawigacyjnym, w której konfiguruje się integrację z Active Directory, ustawienia komunikatów systemowych (Alerty), włącza eksport logów za pomocą Syslog, a także można monitorować stan licencji i wybierać typ obowiązującej polityki (user-based lub computer-based);
Sekcja USTAWIENIA PUNKTU KOŃCOWEGO: szczegóły
Pierwszy podrozdział, Skany AD, umożliwia pełną synchronizację portalu z Active Directory Twojej organizacji w celu uzyskania informacji o wszystkich użytkownikach i maszynach. Domyślnie włączony jest tryb Organization Distributed Scan, w którym maszyny z zainstalowanym SandBlast Agent wysyłają dane o swoim stanie do konsoli zarządzania, aby mogły być wyświetlane w sekcji ZARZĄDZANIE KOMPUTERAMI. Można również przełączyć tryb na Full Active Directory Sync, podczas którego wszystkie dane z Active Directory zostaną pobrane do konsoli zarządzania. Aby skanowanie zakończyło się sukcesem, konieczne jest posiadanie konta z pełnymi prawami do odczytu dla: Active Directory root, wszystkich kontenerów podrzędnych oraz obiektów, kontenera obiektów usuniętych.
Drugim podzgłębieniem jest Alerts, w którym konfiguruje się parametry dla powiadomień o sytuacjach krytycznych, na przykład o zainfekowanej maszynie lub problemach z wdrażaniem agenta. W prawej części obszaru roboczego konfiguruje się parametry dla 12 wstępnie ustawionych sytuacji krytycznych, w tym progi aktywacji i dezaktywacji powiadomień. W tej sekcji można również skonfigurować parametry serwera pocztowego do wysyłania powiadomień na e-mail.
Następnie znajduje się sekcja Eksport zdarzeń, która pozwala skonfigurować przesyłanie logów różnych formatów (Syslog, CEF, LEEF, Generic) na Twój serwer logów. Ta opcja umożliwia również przesyłanie logów do Twojego systemu SIEM, na którym może być uruchomiony agent Syslog.
Kolejna sekcja — Licencje, w której wyświetlane są informacje o licencjach: unikalny klucz, status licencji, liczba aktywnych agentów i rozmiar kwoty. Zarządzanie licencjami odbywa się w ustawieniach GLOBAL SETTINGS.
Ostatnim podzgłębieniem jest Tryb operacji polityki, w którym wybierany jest aktywny typ polityki: Polityka oparta na użytkownikach lub Polityka oparta na komputerach. Jak widać z opisu polityk na poniższym rysunku — różnią się one zastosowaniem polityk wyłącznie w odniesieniu do maszyn lub polityka jest stosowana w sposób mieszany wobec użytkowników i maszyn.
- ZARZĄDZANIE USŁUGAMI — obszar panelu nawigacyjnego, który umożliwia zarządzanie usługą Endpoint Management Platform i korzystanie z SmartView do przeglądania szczegółowych raportów dotyczących zdarzeń bezpieczeństwa, a także z tego działu można pobrać pliki instalacyjne aplikacji konsoli SmartConsole i klienta SandBlast Agent;
Sekcja ZARZĄDZANIE USŁUGAMI: szczegóły
Obszar roboczy sekcji ZARZĄDZANIE USŁUGAMI składa się z trzech komponentów: zarządzanie usługą i wyświetlanie danych o usłudze, a także dostęp do SmartView (interfejs pokazany na poniższym obrazie) do analizy logów i raportów; panel do pobierania SmartConsole R80.40 — programu do zarządzania produktami Check Point, w tym SandBlast Agent; panel do pobierania klienta SandBlast Agent.
- POZYSKIWANIE ZAGROŻEŃ — sekcja, w której konfigurowane są zasady proaktywnego poszukiwania zagrożeń (na razie wersja Beta);
Sekcja POZYSKIWANIE ZAGROŻEŃ: szczegóły
Podejście Threat Hunting umożliwia proaktywne poszukiwanie anormalnych lub złośliwych aktywności na komputerach użytkowników z zainstalowanym SandBlast Agent — na przykład, połączeń z złośliwymi, zdaniem Check Point, domenami, procesami uruchamianymi za pomocą WMI itp. Istnieje możliwość korzystania z wstępnie zainstalowanych filtrów do wyszukiwania lub tworzenia własnych. Technologia ta wykorzystuje Check Point ThreatCloud — nieustannie aktualizowaną usługę, która stanowi globalną sieć czujników wykrywania zagrożeń oraz firm, które przesyłają informacje o zagrożeniach do Check Point. W tej chwili Threat Hunting jest w trakcie opracowywania, a dostęp do wersji Beta jest udostępniany na żądanie do Check Point. Z pewnością szczegółowo omówimy to narzędzie w jednym z następnych artykułów cyklu.
- USTAWIENIA GLOBALNE — sekcja globalnych ustawień dla wszystkich Twoich aplikacji w portalu Infinity Portal, umożliwiająca zmianę ustawień konta firmy w portalu, zarządzanie kontami administratorów oraz śledzenie ich działań, przeglądanie stanu umów dla różnych aplikacji konta, a także zarządzanie kluczami API i eksportowanie logów z CloudGuard SaaS na Twój lokalny serwer logów.
Sekcja USTAWIENIA GLOBALNE: szczegółowo
Pierwszy podrozdział, Ustawienia konta, wyświetla nazwę Twojego konta oraz Account ID, a także pozwala ustawić parametry wymuszonej autoryzacji i czasu bezczynności. Oprócz tego w tej podsekcji można określić parametry dla autoryzacji SSO oraz zmienić typ konta (klient, partner kategorii Dystrybutor/Reseller lub partner kategorii MSSP).
Następna podsekcja, Użytkownicy, wyświetla informacje o administratorach Twojego portalu — dane kontaktowe, a także datę i czas rejestracji oraz ostatniego logowania do portalu. W tej samej sekcji można dodawać użytkowników dwóch typów — administrator oraz użytkownik tylko do odczytu.
Następnie znajduje się sekcja Audyty, umożliwiająca śledzenie działań administratorów portalu. Jak pokazano na poniższym rysunku — logi aktywności administratorów zawierają nazwę użytkownika, datę i czas zdarzenia, usługę, kategorię i typ zdarzenia, a także krótkie opis logu. Na przykład, w poniższych logach zarejestrowano zdarzenia logowania do portalu (Login), zmiany typu konta (Account Updated) na “Dystrybutor”, a także dodanie dwuetapowej weryfikacji dla dostępu do portalu danemu użytkownikowi (User Updated).
Czwartą podsekcją jest Umowy, która wyświetla informacje o umowach dla Twoich aplikacji w portalu — data wygaśnięcia umowy, liczba umów oraz wykorzystanie kwoty (jeśli taka istnieje). W tej podsekcji można również zarządzać powiązanymi kontami Check Point z punktu POWIĄZANE KONTA.
Kolejna sekcja — Klucze API, w której zarządza się kluczami API dla wszystkich dostępnych aplikacji Infinity Portal. Przy generowaniu klucza tworzone są Client ID i Secret Key, które mogą być później używane do dostępu do portalu przez aplikacje zewnętrzne.
Ostatnie dwie podsekcje — Eksport zdarzeń i Ustawienia partnerów, z których pierwszy opisuje proces eksportu logów z CloudGuard SaaS na Twój lokalny serwer logów, a drugi pozwala na przeglądanie informacji o kontach i dodawanie nowych (tylko dla kont kategorii Partner).
SandBlast Agent: instalacja i zapoznanie się z interfejsem
Opcje dystrybucji agentów
Check Point opisuje dwa sposoby dystrybucji agentów na komputerach użytkowników: automatyczny i manualny. Automatyczne wdrażanie — odbywa się za pomocą instalacji klienta początkowego (Initial Client) z zastosowaniem zewnętrznych rozwiązań (na przykład polityki grupowe Active Directory) i następnego automatycznego ładowania polityk na agencie. Manalne wdrażanie — klient jest pobierany z wbudowanymi politykami Zapobiegania Zagrożeniom i/lub Ochrony Danych, który następnie jest dystrybuowany na maszyny użytkowników za pomocą zewnętrznych rozwiązań. Pierwsza metoda jest bardziej wygodna, ponieważ wersja Initial Client waży dziesiątki razy mniej niż pełna wersja ze wszystkimi politykami, co pozwala na dystrybucję agenta, na przykład, za pośrednictwem poczty elektronicznej jako załącznika. Z drugiej strony, manualne wdrażanie nie wymaga czasu na proces ładowania polityk i blade'ów do agenta po instalacji – wszystkie komponenty już są zawarte w pakiecie SandBlast Agent.
Skorzystamy z automatycznego wdrażania agenta. Wersję Initial Client można pobrać z dwóch sekcji konsoli: Zarządzanie Usługami i Przegląd. W sekcji Zarządzanie Usługami, wybierając opcję Pobierz Initial Client, zostanie pobrany klient początkowy. Przy ładowaniu z sekcji Przegląd są trzy opcje pakietu SandBlast Agent: Szybka Instalacja (Initial), Agent Zapobiegania Zagrożeniom oraz Ochrona Danych i Zapobieganie Zagrożeniom. Drugi i trzeci wariant nadają się do ręcznego wdrażania, a pierwszy stanowi wersję Initial Client.
Pobrany plik EPS.msi jest przekazywany na maszynę użytkownika, po czym należy uruchomić proces instalacji. Po zakończeniu pomyślnej instalacji na pasku zadań pojawia się ikona Check Point Endpoint Security, sygnalizująca, że agent jest odłączony od serwera zarządzającego.
W tym momencie klient automatycznie próbuje połączyć się z chmurą serwera zarządzania za pomocą wbudowanego adresu. To dość szybki proces i po kilku minutach nowe powiadomienie wskazuje na zaplanowaną instalację agenta. Ta wiadomość świadczy o pomyślnym połączeniu agenta z chmurą serwera zarządzania.
Klikając prawym przyciskiem myszy na ikonę Endpoint Security, można uzyskać szczegółowe informacje o połączeniu z serwerem zarządzania, takie jak nazwa serwera zarządzania, z którym połączył się klient, oraz aktualny status połączenia.
Po pomyślnym połączeniu z serwerem zarządzania rozpoczyna się proces pobierania niezbędnych komponentów (zgodnie z polityką bezpieczeństwa) na maszynę użytkownika. Administrator może monitorować stan procesu instalacji agenta w sekcji Zarządzanie komputerem w interfejsie webowym — po pomyślnym połączeniu maszyny użytkownika z chmurą serwera zarządzania jej status w sekcji Zarządzanie komputerem zmienia się z Zaplanowane na Pobieranie. Po pobraniu i sprawdzeniu wszystkich komponentów użytkownik ma możliwość natychmiastowej instalacji agenta lub odłożenia procesu instalacji. Jeśli użytkownik nie zainstaluje agenta w ciągu 2 dni od rozpoczęcia procesu, agent zostanie zainstalowany przymusowo, a użytkownik zostanie o tym poinformowany w oknie proponującym rozpoczęcie instalacji.
Po rozpoczęciu instalacji agenta maszyna użytkownika w sekcji Zarządzanie komputerem w interfejsie zarządzania zmienia status na Wdrażanie. Po zakończeniu procesu instalacji agenta można otworzyć jego interfejs, klikając prawym przyciskiem myszy na ikonę Endpoint Security i wybierając opcję Wyświetl przegląd.
Po zakończeniu instalacji zaleca się kliknięcie „Zaktualizuj teraz”, aby zainicjować proces aktualizacji polityk i baz danych na agencie. Pierwsza aktualizacja bazy danych Anti-Malware może zająć pewien czas. Gdy wszystkie bazy zostaną zaktualizowane, rozpocznie się automatyczne pierwsze skanowanie systemu. W tym momencie maszyna klienta w konsoli zarządzania powinna wyświetlać status Zakończono, co świadczy o pomyślnej instalacji agenta.
Przejdźmy do zapoznania się z interfejsem agenta. W lewym dolnym rogu wyświetla się status agenta (Online/Disconnected) oraz nazwa Twojego chmurowego serwera zarządzania — w naszym przypadku jest to status „Online” i nazwa serwera zarządzania „matssolution”. W prawym dolnym rogu podana jest aktualna wersja agenta — mamy zainstalowaną wersję E83.11 (83.11.2702). Panel nawigacyjny agenta składa się z kilku sekcji:
- Overview — główna sekcja, wyświetlająca informacje o statusie wszystkich blade'ów oraz zgodności komputera użytkownika z polityką bezpieczeństwa. Z tego działu można również „wejść” w każdy blade, aby uzyskać bardziej szczegółowe informacje o statusie i wydarzeniach związanych z bezpieczeństwem;
- Aktualizuj teraz — pozwala uruchomić proces sprawdzania aktualności obowiązujących na agencie polityk bezpieczeństwa oraz baz danych;
- Skanuj system teraz — inicjuje proces skanowania systemu pod kątem złośliwego oprogramowania lub plików;
- Advanced — zaawansowane ustawienia agenta, pozwalające na przeglądanie zainstalowanej polityki, przeglądanie lub zbieranie logów, a także wykorzystanie komputera użytkownika jako Deployment Agent.
Ponieważ nie wprowadzono żadnych zmian w początkowej polityce — w chwili obecnej agent zawiera jedynie blade'y polityki Threat Prevention ze standardowymi wartościami. Szczegółowe elementy początkowej polityki Threat Prevention zostaną omówione w naszym następnym artykule w cyklu.
Podsumowanie
Czas podsumować dotychczasową pracę: w tym artykule szczegółowo zapoznaliśmy się z interfejsem webowej konsoli zarządzania platformą SandBlast Agent Management, zainstalowaliśmy agenta na komputerze użytkownika i poznaliśmy jego interfejs.
W naszym następnym artykule cyklu zapoznamy się ze standardową polityką Threat Prevention i przetestujemy ją pod kątem przeciwdziałania najpopularniejszym atakom. Również stworzymy własne zasady polityki w celu zwiększenia poziomu bezpieczeństwa komputera użytkownika.
. Aby nie przegapić kolejnych publikacji na temat platformy zarządzania SandBlast Agent — śledź nasze aktualności w naszych mediach społecznościowych (, , , , ).
Źródło: habr.com
