
Bine ați venit la al patrulea articol din ciclul despre soluția Check Point SandBlast Agent Management Platform. În articolele anterioare (, , ) am detaliat interfața și capabilitățile consolei web de gestionare, am examinat politica de prevenire a amenințărilor și am testat-o pentru a contracara diverse amenințări. Acest articol este dedicat celui de-al doilea component de securitate — politica de protecție a datelor, care se ocupă cu protecția datelor stocate pe mașina utilizatorului. De asemenea, în cadrul acestui articol, vom analiza secțiunile Implementare și Setări Politică Globală.
Politica de Protecție a Datelor
Politica de Protecție a Datelor permite configurarea accesului la datele stocate pe mașina de lucru doar pentru utilizatorii autorizați, folosind funcțiile de criptare completă a discului (Full Disk Encryption) și protecția procesului de încărcare (Boot Protection). În prezent, sunt acceptate următoarele opțiuni pentru configurarea criptării discului: pentru Windows — Check Point Encryption sau BitLocker Encryption, pentru MacOS — File Vault. Să analizăm mai în detaliu capabilitățile și setările fiecărei variante.
Check Point Encryption
Check Point Encryption este metoda standard de criptare a discului în politica de Protecție a Datelor și asigură criptarea tuturor fișierelor sistemului (temporare, de sistem, șterse) în fundal fără a afecta funcționarea mașinii utilizatorului. După criptare, discul devine inaccesibil utilizatorilor neautorizați.
Principala setare pentru Check Point Encryption este „Activare Pre-boot”, care include necesitatea autentificării utilizatorilor înainte de încărcarea sistemului de operare. Această opțiune este recomandată, deoarece previne utilizarea mijloacelor de ocolire a autentificării la nivel de sistem de operare. De asemenea, există posibilitatea de a configura parametrii de ocolire temporară pentru funcția Pre-boot:
- Permite autentificarea OS după ocolire temporară — dezactivarea funcției Pre-boot și trecerea la autentificarea în sistemul de operare;
- Permite ocolirea pre-boot (Wake On LAN – WOL) — dezactivarea funcției pre-boot pe computerele conectate la serverul de gestionare prin Ethernet;
- Permite scriptul de ocolire — permite configurarea ocolirii funcției Pre-boot, indicând ora și data de început a funcționării scriptului și parametrii de finalizare a ocolirii Pre-boot;
- Permite ocolirea LAN — dezactivarea funcției pre-boot la conectarea la rețeaua locală.
Opțiunile enumerate mai sus pentru ocolirea temporară a funcției Pre-boot nu sunt recomandate a fi utilizate fără motive evidente (de exemplu, lucrări tehnice sau depanare) și cea mai bună soluție din punct de vedere al securității este activarea funcției Pre-boot fără a specifica reguli temporare de ocolire. În caz de necesitate de a ocoli Pre-boot, se recomandă stabilirea intervalelor temporare minime în parametrii de ocolire temporară, pentru a nu reduce nivelul de protecție pentru o perioadă lungă de timp.
De asemenea, în utilizarea Check Point Encryption există posibilitatea de a configura setări avansate ale politicii de Protecție a Datelor, de exemplu, de a configura mai flexibil parametrii de criptare, de a ajusta diferitele aspecte ale funcției Pre-boot și autentificării Windows.
BitLocker Encryption
BitLocker face parte din sistemul de operare Windows și permite criptarea hard disk-urilor și a suporturilor de stocare externe. Check Point BitLocker Management este un component al serviciilor Windows, care se pornește automat împreună cu clientul SandBlast Agent și folosește API-ul pentru a gestiona tehnologia BitLocker.
Atunci când se alege BitLocker Encryption ca metodă de criptare a discului în politica de Protecție a Datelor, se pot configura următoarele setări:
- Criptare inițială — setările de criptare inițială permit criptarea întregului disc (Criptare întregului disc), ceea ce este recomandat pentru mașinile cu date utilizator deja existente (fișiere, documente și altele), sau criptarea doar a datelor (Criptare doar a spațiului utilizat pe disc), ceea ce este recomandat pentru noile instalații Windows;
- Discuri de criptat — selectarea discurilor/partițiilor pentru criptare, permite criptarea tuturor discurilor (Toate discurile) sau doar a partiției cu sistemul de operare (Numai discul OS);
- Algoritm de criptare — selectarea algoritmului de criptare, opțiunea recomandată fiind Windows Default, de asemenea există posibilitatea de a specifica XTS-AES-128 sau XTS-AES-256.
File Vault
File Vault este un instrument standard de criptare de la Apple și asigură accesul la datele computerului utilizatorului doar utilizatorilor autorizați. Cu File Vault activat, utilizatorul trebuie să introducă o parolă pentru a porni sistemul și pentru a obține acces la fișierele criptate. Utilizarea File Vault este singura modalitate de a asigura protecția datelor stocate în politica de Protecție a Datelor pentru utilizatorii sistemului de operare MacOS.
Pentru File Vault, este disponibilă opțiunea „Activare achiziționării automate a utilizatorului”, care necesită autorizarea utilizatorului înainte de a începe procesul de criptare a discului. Dacă această funcție este activată, este posibil să se specifice numărul de utilizatori care trebuie să se autorizeze înainte ca SandBlast Agent să aplice funcția Pre-boot sau să se specifice numărul de zile după care funcția Pre-boot va fi implementată automat pentru toți utilizatorii autorizați, dacă în această perioadă cel puțin un utilizator s-a autorizat în sistem.
Recuperarea datelor
În cazul în care apar probleme cu încărcarea sistemului, se pot utiliza diferite metode de recuperare a datelor. Administratorul poate iniția procesul de recuperare a datelor criptate din secțiunea Computer Management → Full Disk Encryption Actions. În cazul utilizării Check Point Encryption, se poate decripta discul anterior criptat și se poate obține acces la toate fișierele stocate. După această procedură, este necesar să se repornească procesul de criptare a discului pentru a aplica politica Data Protection.
Atunci când se alege BitLocker ca metodă de criptare a discului, pentru recuperarea datelor este necesar să se introducă Recovery Key ID al computerului problematic pentru a genera Recovery Key, care trebuie introdus de utilizator pentru a obține acces la discul criptat.
Pentru utilizatorii MacOS care folosesc File Vault pentru protejarea informațiilor stocate, procesul de recuperare constă în generarea de către administrator a Recovery Key pe baza Serial Number al mașinii problematice și introducerea acestei chei cu resetarea ulterioară a parolei.
Politica de Deployment
De la lansarea , în care a fost discutat interfața consolei web de management, Check Point a reușit să facă unele modificări în secțiunea Deployment — acum aceasta include subsecțiunea Software Deployment, în care se configurează setările (activarea/dezactivarea blade-urilor) pentru agenții deja instalați, și subsecțiunea Export Package, în care se pot crea pachete cu blade-uri preinstalate pentru instalarea ulterioară pe mașinile utilizatorilor, de exemplu, prin intermediul politicilor de grup Active Directory. Să examinăm subsecțiunea Software Deployment, în care sunt activate toate blade-urile SandBlast Agent.
Reamintesc că în politica standard de implementare sunt incluse doar blade-urile din categoria Prevenire a Amenințărilor. Având în vedere politica de Protecție a Datelor discutată anterior, acum este posibil să incluzi această categorie pentru instalarea și funcționarea pe computerul clientului cu agentul SandBlast. Are sens să activezi funcția VPN de Acces de la Distanță, care va permite utilizatorului să se conecteze, de exemplu, la rețeaua corporativă a organizației, precum și categoria Acces și Conformitate, din care fac parte funcțiile Firewall & Controlul Aplicațiilor și verificarea computerului utilizatorului pentru a respecta politica de Conformitate.
Export Package
Subsecțiunea Pachete de Export este extrem de simplă de utilizat: pentru a crea un pachet de configurare, trebuie să specifici numele acestuia, să alegi sistemul de operare (pentru Windows, este necesar să indici și arhitectura) și versiunea agentului, după care să selectezi politicile de securitate integrate în pachet. Poți, de asemenea, să specifici un grup virtual, din care vor face parte computerele cu pachetul instalat, precum și să alegi un Site VPN cu adresa de conectare și parametrii de autentificare preconfigurați (Site-urile VPN sunt configurate în secțiunea Pachete de Export → Gestionați Site-urile VPN). Ultimul punct este foarte convenabil, deoarece elimină probabilitatea erorii utilizatorului în configurarea parametrilor de conectare prin VPN.
Setările Politicii Globale
În setările Politicii Globale se configurează unul dintre cele mai importante parametri - parola pentru a șterge agentul SandBlast de pe computerul utilizatorului. După instalarea agentului, utilizatorul nu va putea să-l dezinstaleze fără a introduce parola, care, în mod implicit, este cuvântul "secret" (fără ghilimele). Cu toate acestea, această parolă standard poate fi găsită cu ușurință în surse deschise, iar la implementarea soluției SandBlast Agent este recomandat să schimbi parola standard pentru dezinstalarea agentului. În platforma de management, cu parola standard, politica poate fi setată doar de 5 ori, astfel că schimbarea parolei pentru eliminare este inevitabilă.
În plus, în setările Politicii Globale se configurează parametrii datelor care pot fi trimise către Check Point pentru analiză și îmbunătățirea funcționării serviciului ThreatCloud.
Din setările Politicii Globale se configurează, de asemenea, unele parametri ai politicii de criptare a discului, respectiv cerințele pentru parolă: complexitate, durată de utilizare, posibilitatea de a utiliza o parolă anterioară și altele. În această secțiune, poți încărca propriile imagini în locul celor standard pentru Pre-boot sau OneCheck.
Configurarea politicii
După ce s-au familiarizat cu opțiunile politicii de Protecție a Datelor și au configurat setările corespunzătoare în secțiunea Deployment, se poate trece la instalarea unei noi politici, care include criptarea discului cu ajutorul Check Point Encryption și celelalte blade-uri SandBlast Agent. După instalarea politicii în Management Platform, clientul va primi un mesaj cu privire la necesitatea instalării unei noi versiuni a politicii acum sau amânarea instalării pentru o altă dată (maxim 2 zile).
După finalizarea descărcării și instalării noii politici, SandBlast Agent va propune utilizatorului să repornească computerul pentru a activa protecția Full Disk Encryption.
După repornire, utilizatorul va trebui să își introducă datele de autentificare în fereastra de autentificare Check Point Endpoint Security — aceasta va apărea de fiecare dată înainte de pornirea sistemului de operare (Pre-boot). Există opțiunea de a selecta Single Sign-On (SSO) pentru utilizarea automată a datelor de autentificare la autentificarea în Windows.
În cazul unei autentificări de succes, utilizatorul obține acces la sistemul său, iar „în fundal” începe procesul de criptare a discului. Această operațiune nu afectează funcționalitatea mașinii, deși poate dura o perioadă îndelungată (în funcție de volumul de spațiu pe disc). La finalizarea procesului de criptare, putem verifica că toate blade-urile sunt activate și funcționează, discul este criptat, iar mașina utilizatorului este protejată.
Concluzie
În concluzie: în acest articol am discutat despre funcționalitățile SandBlast Agent pentru protecția informațiilor stocate pe mașina utilizatorului prin criptarea discului în politica de Protecție a Datelor, am studiat setările de distribuire a politicilor și agenților prin secțiunea Deployment și am instalat o nouă politică cu reguli de criptare a discului și blade-uri suplimentare pe mașina utilizatorului. În articolul următor al ciclului, vom analiza în detaliu funcționalitățile de jurnalizare și raportare din Management Platform și clientul SandBlast Agent.
. Pentru a nu pierde următoarele publicații pe tema SandBlast Agent Management Platform — urmăriți actualizările pe rețelele noastre sociale (, , , , ).
Sursa: habr.com
