
Witamy w czwartej części cyklu artykułów poświęconych rozwiązaniu Check Point SandBlast Agent Management Platform. W poprzednich artykułach (, , ) dokładnie opisaliśmy interfejs i możliwości konsoli zarządzania w sieci oraz omówiliśmy politykę zapobiegania zagrożeniom, testując ją pod kątem przeciwdziałania różnym zagrożeniom. Artykuł ten jest poświęcony drugiemu komponentowi bezpieczeństwa — polityce ochrony danych (Data Protection), odpowiadającej za zabezpieczenie danych przechowywanych na urządzeniu użytkownika. W ramach tego artykułu omówimy również sekcje wdrożenia (Deployment) i ustawienia polityki globalnej (Global Policy Settings).
Polityka ochrony danych
Polityka ochrony danych pozwala skonfigurować dostęp do danych przechowywanych na komputerze roboczym tylko dla autoryzowanych użytkowników, wykorzystując funkcje pełnego szyfrowania dysku (Full Disk Encryption) oraz ochrony procesu uruchamiania (Boot Protection). Obecnie obsługiwane są następujące opcje konfiguracji szyfrowania dysku: dla Windows — Check Point Encryption lub BitLocker Encryption, dla MacOS — File Vault. Przyjrzyjmy się bliżej możliwościom i ustawieniom każdej z opcji.
Check Point Encryption
Check Point Encryption jest standardową metodą szyfrowania dysku w polityce ochrony danych i zapewnia szyfrowanie wszystkich plików systemowych (tymczasowych, systemowych, usuniętych) w tle, bez wpływu na wydajność komputera użytkownika. Po szyfrowaniu dysk staje się niedostępny dla nieautoryzowanych użytkowników.
Podstawowym ustawieniem dla Check Point Encryption jest „Włącz Pre-boot”, co wymaga uwierzytelnienia użytkowników przed załadowaniem systemu operacyjnego. Ta opcja jest zalecana, ponieważ zapobiega możliwości zastosowania środków omijania uwierzytelnienia na poziomie systemu operacyjnego. Istnieje również możliwość konfiguracji parametrów tymczasowego ominięcia dla funkcji Pre-boot:
- Zezwól na logowanie do systemu po tymczasowym ominięciu — wyłączenie funkcji Pre-boot i przejście do uwierzytelnienia w systemie operacyjnym;
- Zezwól na ominięcie Pre-boot (Wake On LAN – WOL) — wyłączenie funkcji pre-boot na komputerach, które są podłączone do serwera zarządzania przez Ethernet;
- Zezwól na skrypt omijający — pozwala na skonfigurowanie ominięcia funkcji Pre-boot z określeniem czasu i daty rozpoczęcia działania skryptu oraz parametrów zakończenia omijania Pre-boot;
- Zezwól na ominięcie w LAN — wyłączenie funkcji pre-boot przy podłączeniu do lokalnej sieci.
Powyższe opcje tymczasowego obejścia funkcji Pre-boot nie są zalecane do użycia bez wyraźnych powodów (na przykład prace techniczne lub rozwiązywanie problemów), a najlepszym rozwiązaniem z punktu widzenia bezpieczeństwa jest włączenie funkcji Pre-boot bez ustawiania tymczasowych reguł obejścia. W razie potrzeby obejścia Pre-boot zaleca się ustawić minimalnie konieczne ramy czasowe w parametrach tymczasowego obejścia, aby nie obniżać poziomu ochrony przez dłuższy czas.
Również podczas korzystania z Check Point Encryption istnieje możliwość konfigurowania zaawansowanych ustawień polityki Ochrony Danych, na przykład bardziej elastycznego konfigurowania parametrów szyfrowania, dostosowywania różnych aspektów funkcji Pre-boot i uwierzytelniania Windows.
Szyfrowanie BitLocker
BitLocker jest częścią systemu operacyjnego Windows i umożliwia szyfrowanie dysków twardych i przenośnych nośników. Check Point BitLocker Management jest komponentem usług Windows, który uruchamia się automatycznie wraz z klientem SandBlast Agent i wykorzystuje API do zarządzania technologią BitLocker.
Wybierając Szyfrowanie BitLocker jako metodę szyfrowania dysku w polityce Ochrony Danych, można skonfigurować następujące parametry:
- Początkowe Szyfrowanie — ustawienia początkowego szyfrowania, pozwalają na zaszyfrowanie całego dysku (Szyfruj cały dysk), co jest zalecane dla maszyn z już istniejącymi danymi użytkowników (plikami, dokumentami itp.), lub zaszyfrowanie tylko danych (Szyfruj tylko używaną przestrzeń dyskową), co jest zalecane dla nowych instalacji Windows;
- Dyski do szyfrowania — wybór dysków/partycji do szyfrowania, umożliwia zaszyfrowanie wszystkich dysków (Wszystkie dyski) lub tylko partycji z systemem operacyjnym (Tylko dysk OS);
- Algorytm szyfrowania — wybór algorytmu szyfrowania, zalecany jest wariant Windows Default, istnieje również możliwość wskazania XTS-AES-128 lub XTS-AES-256.
File Vault
File Vault jest standardowym narzędziem szyfrowania firmy Apple i zapewnia dostęp do danych użytkownika komputerowego tylko autoryzowanym użytkownikom. Po zainstalowaniu File Vault użytkownik musi wprowadzić hasło, aby uruchomić system i uzyskać dostęp do zaszyfrowanych plików. Korzystanie z File Vault jest jedynym sposobem zapewnienia ochrony przechowywanych danych w polityce Ochrony Danych dla użytkowników systemu operacyjnego MacOS.
Dla File Vault dostępna jest opcja „Włącz automatyczne przyjmowanie użytkowników”, która wymaga autoryzacji użytkownika przed rozpoczęciem procesu szyfrowania dysku. W przypadku włączenia tej funkcji istnieje możliwość określenia liczby użytkowników, którzy muszą się autoryzować, zanim SandBlast Agent zastosuje funkcję Pre-boot, lub określenia liczby dni, po upływie których funkcja Pre-boot zostanie automatycznie wdrożona dla wszystkich autoryzowanych użytkowników, jeśli w tym okresie przynajmniej jeden użytkownik autoryzował się w systemie.
Odzyskiwanie danych
W przypadku problemów z uruchomieniem systemu można skorzystać z różnych metod odzyskiwania danych. Administrator może zainicjować proces odzyskiwania zaszyfrowanych danych w sekcji Zarządzanie komputerem → Działania dotyczące pełnego szyfrowania dysku. W przypadku korzystania z szyfrowania Check Point można odszyfrować wcześniej zaszyfrowany dysk i uzyskać dostęp do wszystkich przechowywanych plików. Po tej procedurze należy ponownie uruchomić proces szyfrowania dysku, aby zastosować politykę Ochrony danych.
Wybierając BitLocker jako metodę szyfrowania dysku, aby odzyskać dane, należy wprowadzić Recovery Key ID problematycznego komputera w celu wygenerowania Recovery Key, który użytkownik musi wprowadzić, aby uzyskać dostęp do zaszyfrowanego dysku.
Dla użytkowników MacOS korzystających z File Vault do ochrony przechowywanych informacji proces odzyskiwania polega na wygenerowaniu przez administratora Recovery Key na podstawie numeru seryjnego problematycznej maszyny i wprowadzeniu tego klucza z późniejszym resetowaniem hasła.
Polityka wdrażania
Od momentu wydania , w którym omawiano interfejs internetowej konsoli zarządzania, Check Point dokonał kilku zmian w sekcji Wdrażanie — teraz znajduje się w niej podsekcja Wdrażanie oprogramowania, w której konfiguruje się ustawienia (włączanie/wyłączanie blade’ów) dla już zainstalowanych agentów oraz podsekcja Pakiet eksportowy, w której można tworzyć pakiety z wcześniej zainstalowanymi blade’ami do dalszej instalacji na komputerach użytkowników, na przykład za pomocą polityk grupowych Active Directory. Rozważmy podsekcję Wdrażanie oprogramowania, w której włączane są wszystkie blade’y SandBlast Agent.
Przypominam, że w standardowej polityce Deployment uwzględnione są tylko wsporniki kategorii Threat Prevention. Biorąc pod uwagę wcześniej omówioną politykę Data Protection, można teraz włączyć tę kategorię do instalacji i działania na maszynie klienckiej z SandBlast Agent. Ma sens włączenie funkcji Remote Access VPN, która umożliwi użytkownikowi łączenie się, na przykład, z siecią korporacyjną organizacji oraz kategorię Access and Compliance, która obejmuje funkcje Firewall & Application Control oraz sprawdzenie maszyny użytkownika pod kątem zgodności z polityką Compliance.
Pakiet eksportowy
Podziałka Export Packages jest niezwykle prosta w użyciu: aby stworzyć pakiet konfiguracji, należy podać jego nazwę, wybrać system operacyjny (dla Windows również określić architekturę) oraz wersję agenta, po czym wybrać polityki bezpieczeństwa, które będą wbudowane w pakiet. Dodatkowo można określić grupę wirtualną, do której będą należeć komputery z zainstalowanym pakietem oraz wybrać VPN Site z wcześniej ustawionym adresem połączenia i parametrami uwierzytelniania (VPN Site konfiguruje się w sekcji Export Packages → Manage VPN Sites). Ostatni punkt jest szczególnie wygodny, ponieważ eliminuje ryzyko popełnienia błędu przez użytkownika przy konfigurowaniu parametrów połączenia przez VPN.
Ustawienia Polityki Globalnej
W ustawieniach Global Policy Settings konfiguruje się jeden z najważniejszych parametrów — hasło do usunięcia SandBlast Agent z maszyny użytkownika. Po zainstalowaniu agenta użytkownik nie będzie mógł go usunąć bez wprowadzenia hasła, którym domyślnie jest słowo "secret" (bez cudzysłowów). Jednak to standardowe hasło można łatwo znaleźć w źródłach publicznych, dlatego przy wdrażaniu rozwiązania SandBlast Agent zaleca się zmianę standardowego hasła do usunięcia agenta. W Management Platform przy standardowym haśle politykę można ustawić tylko 5 razy, dlatego zmiana hasła do usunięcia jest nieunikniona.
Ponadto w ustawieniach Polityki Globalnej konfiguruje się parametry danych, które mogą być przesyłane do Check Point w celu analizy i poprawy działania serwisu ThreatCloud.
Z Ustawień Polityki Globalnej konfiguruje się również niektóre parametry polityki szyfrowania dysku, a mianowicie wymagania dotyczące hasła: złożoność, czas użytkowania, możliwość używania wcześniej obowiązującego hasła i inne. W tej sekcji można załadować własne obrazy zamiast standardowych dla Pre-boot lub OneCheck.
Zainstalowanie polityki
Po zapoznaniu się z możliwościami polityki Ochrona Danych i skonfigurowaniu odpowiednich ustawień w sekcji Wdrażanie można przystąpić do instalacji nowej polityki, która obejmuje szyfrowanie dysku za pomocą Check Point Encryption oraz inne blady SandBlast Agent. Po zainstalowaniu polityki w platformie zarządzania klient otrzyma komunikat o konieczności zainstalowania nowej wersji polityki teraz lub przeniesienia instalacji na inny czas (maksymalnie 2 dni).
Po zakończeniu pobierania i zainstalowaniu nowej polityki SandBlast Agent zaproponuje użytkownikowi ponowne uruchomienie komputera w celu włączenia ochrony Szyfrowanie Całego Dysku.
Po ponownym uruchomieniu użytkownik będzie musiał wprowadzić swoje dane uwierzytelniające w oknie autoryzacji Check Point Endpoint Security — to okno pojawi się za każdym razem przed uruchomieniem systemu operacyjnego (Pre-boot). Istnieje również możliwość wybrania opcji Single Sign-On (SSO) w celu automatycznego użycia danych uwierzytelniających podczas autoryzacji w Windows.
W przypadku pomyślnej autoryzacji użytkownik uzyskuje dostęp do swojego systemu, a "w tle" rozpoczyna się proces szyfrowania dysku. Operacja ta w żaden sposób nie wpływa na działanie maszyny, chociaż może trwać długo (w zależności od objętości przestrzeni dyskowej). Po zakończeniu procesu szyfrowania możemy upewnić się, że wszystkie blady są włączone i działają, dysk jest zaszyfrowany, a maszyna użytkownika jest chroniona.
Podsumowanie
Podsumujmy: w tym artykule przyjrzeliśmy się możliwościom SandBlast Agent w zakresie ochrony informacji przechowywanych na maszynie użytkownika za pomocą szyfrowania dysku w polityce Ochrona Danych, omówiliśmy ustawienia dystrybucji polityk i agentów w sekcji Wdrażanie oraz zainstalowaliśmy nową politykę z zasadami szyfrowania dysku i dodatkowymi bladami na maszynie użytkownika. W następnym artykule cyklu szczegółowo omówimy możliwości logowania oraz raportowania w platformie zarządzania i kliencie SandBlast Agent.
. Aby nie przegapić kolejnych publikacji na temat platformy zarządzania SandBlast Agent — śledź nasze aktualności w naszych mediach społecznościowych (, , , , ).
Źródło: habr.com
