4. Platforma e Menaxhimit të Agjentit SandBlast të Check Point. Politika e Mbrojtjes së të Dhënave. Zbatimi dhe Cilësimet e Politikës Globale

4. Platforma e Menaxhimit të Agjentit SandBlast të Check Point. Politika e Mbrojtjes së të Dhënave. Zbatimi dhe Cilësimet e Politikës Globale

MirĂ« se vini nĂ« artikullin e katĂ«rt tĂ« ciklit mbi zgjidhjen e PlatformĂ«s sĂ« Menaxhimit tĂ« Agjentit SandBlast tĂ« Check Point. NĂ« artikujt e mĂ«parshĂ«m (e parĂ«, e dyta, tretĂ«n) ne pĂ«rshkruam nĂ« detaje ndĂ«rfaqen dhe mundĂ«sitĂ« e konsolĂ«s sĂ« menaxhimit nĂ« internet, si dhe shqyrtuam politikĂ«n e Parandalimit tĂ« KĂ«rcĂ«nimeve dhe e testuam atĂ« pĂ«r tĂ« kundĂ«rshtuar kĂ«rcĂ«nime tĂ« ndryshme. Ky artikull i kushtohet komponentit tĂ« dytĂ« tĂ« sigurisĂ« — politikĂ«s sĂ« Mbrojtjes sĂ« tĂ« DhĂ«nave, e cila Ă«shtĂ« pĂ«rgjegjĂ«se pĂ«r mbrojtjen e tĂ« dhĂ«nave tĂ« ruajtura nĂ« makinĂ«n e pĂ«rdoruesit. Gjithashtu, nĂ« kuadĂ«r tĂ« kĂ«tij artikulli, do tĂ« shqyrtojmĂ« seksionet Zbatimi dhe CilĂ«simet e PolitikĂ«s Globale.

Politika e Mbrojtjes së të Dhënave

4. Platforma e Menaxhimit të Agjentit SandBlast të Check Point. Politika e Mbrojtjes së të Dhënave. Zbatimi dhe Cilësimet e Politikës Globale

Politika e Mbrojtjes sĂ« tĂ« DhĂ«nave lejon konfigurimin e aksesit nĂ« tĂ« dhĂ«nat e ruajtura nĂ« makinĂ«n e punĂ«s vetĂ«m pĂ«r pĂ«rdoruesit e autorizuar, duke pĂ«rdorur funksionet e kriptimit tĂ« plotĂ« tĂ« diskut (Full Disk Encryption) dhe mbrojtjes sĂ« procesit tĂ« ngarkimit (Boot Protection). Aktualisht mbĂ«shtetten variantet e mĂ«poshtme tĂ« konfigurimit tĂ« kriptimit tĂ« diskut: pĂ«r Windows — Kriptimi i Check Point ose Kriptimi i BitLocker, pĂ«r MacOS — File Vault. Le tĂ« shqyrtojmĂ« mĂ« nĂ« detaje mundĂ«sitĂ« dhe konfigurimet e secilĂ«s nga kĂ«to variante.

Kriptimi i Check Point

Check Point Encryption është metoda standarde për enkriptimin e diskut në politikën e Mbrojtjes së të Dhënave dhe ofron enkriptimin e të gjitha skedarëve të sistemit (temporal, sistemor, të largët) në sfond pa ndikuar në funksionalitetin e makinës së përdoruesit. Pasi të ketë përfunduar enkriptimi, disku bëhet i paaksesueshëm për përdoruesit e paautorizuar.

4. Platforma e Menaxhimit të Agjentit SandBlast të Check Point. Politika e Mbrojtjes së të Dhënave. Zbatimi dhe Cilësimet e Politikës Globale

Cilësimi kryesor për Check Point Encryption është «Enable Pre-boot», e cila aktivizon nevojën për autentifikimin e përdoruesve para ngarkimit të sistemit operativ. Kjo opsion rekomandohet për t'u përdorur, pasi parandalon mundësinë e përdorimit të mjeteve për anashkalimin e autentifikimit në nivelin e sistemit operativ. Po ashtu, ka mundësi për të konfiguruar parametrat e anashkalimit temporal për funksionin Pre-boot:

  • Lejo hyrjen nĂ« OS pas anashkalimit temporal — çaktivizimi i funksionit Pre-boot dhe kalimi te autentifikimi nĂ« sistemin operativ;

  • Lejo anashkalimin Pre-boot (Wake On LAN – WOL) — çaktivizimi i funksionit pre-boot nĂ« kompjuterĂ«t qĂ« janĂ« tĂ« lidhur me serverin menaxhues pĂ«rmes Ethernet;

  • Lejo skriptin e anashkalimit — lejon tĂ« konfigurosh anashkalimin e funksionit Pre-boot duke caktuar kohĂ«n dhe datĂ«n e fillimit tĂ« punĂ«s sĂ« skriptit dhe parametrat e pĂ«rfundimit tĂ« anashkalimit Pre-boot;

  • Lejo anashkalimin LAN — çaktivizimi i funksionit pre-boot gjatĂ« lidhjes me rrjetin lokal.

Opsionet e përmendura më sipër për devijimin e funksionit Pre-boot nuk rekomandohen të përdoren pa arsye të qarta (p.sh., punime teknike ose kërkimin dhe zgjidhjen e problemeve) dhe zgjidhja më e mirë në aspektin e sigurisë është aktivizimi i funksionit Pre-boot pa specifikuar rregulla përkatëse devijimi. Në rast nevoje për të devijuar Pre-boot rekomandohet të vendosen periudhat minimale të nevojshme në parametrat e devijimit temporal, në mënyrë që të mos reduktohet niveli i mbrojtjes për një periudhë të gjatë.

4. Platforma e Menaxhimit të Agjentit SandBlast të Check Point. Politika e Mbrojtjes së të Dhënave. Zbatimi dhe Cilësimet e Politikës Globale

Po ashtu, gjatë përdorimit të Check Point Encryption ka mundësi për të konfiguruar cilësimet e avancuara të politikës së Mbrojtjes së të Dhënave, për shembull, për të konfiguruar më fleksibël parametrat e enkriptimit, për të rregulluar aspekte të ndryshme të funksionit Pre-boot dhe autentifikimit të Windows.

BitLocker Encryption

BitLocker është pjesë e sistemit operativ Windows dhe lejon enkriptimin e disqeve të ngurtë dhe mediave të lëvizshme. Menaxhimi i BitLocker nga Check Point është një komponent i shërbimeve të Windows, që aktivizohet automatikisht së bashku me klientin SandBlast Agent dhe përdor API për të menaxhuar teknologjinë BitLocker.

4. Platforma e Menaxhimit të Agjentit SandBlast të Check Point. Politika e Mbrojtjes së të Dhënave. Zbatimi dhe Cilësimet e Politikës Globale

Kur zgjedhja e BitLocker Encryption si metodë për enkriptimin e disqit në politikën e Mbrojtjes së të Dhënave, mund të konfigurosh parametrat e mëposhtëm:

  • Enkriptimi fillestar — parametrat e enkriptimit fillestar lejojnĂ« enkriptimin e tĂ« gjithĂ« disqit (Enkripto tĂ« gjithĂ« disqin), qĂ« rekomandohet pĂ«r pajisjet me tĂ« dhĂ«na tashmĂ« ekzistuese (file, dokumente etj.), ose tĂ« enkriptojnĂ« vetĂ«m tĂ« dhĂ«nat (Enkripto vetĂ«m hapĂ«sirĂ«n e pĂ«rdorur tĂ« disqit), qĂ« rekomandohet pĂ«r instalimet e reja tĂ« Windows;

  • Disqet pĂ«r t'u enkriptuar — zgjedhja e disqeve/pjesĂ«ve pĂ«r enkriptim, lejon enkriptimin e tĂ« gjitha disqeve (TĂ« gjitha disqet) ose vetĂ«m pjesĂ«n me sistemin operativ (V vetĂ«m disqin e OS);

  • Algoritmi i enkriptimit — zgjedhja e algoritmit tĂ« enkriptimit, opzioni rekomanduar Ă«shtĂ« Windows Default, gjithashtu ka mundĂ«si tĂ« caktosh XTS-AES-128 ose XTS-AES-256.

File Vault

File Vault është mjeti standard i enkriptimit nga Apple, i cili siguron aksesin në të dhënat e kompjuterit të përdoruesit vetëm për përdoruesit e autorizuar. Me File Vault të instaluar, përdoruesi duhet të shkruajë fjalëkalimin për të filluar sistemin dhe për të marrë akses në skedarët e enkriptuar. Përdorimi i File Vault është mënyra e vetme për të siguruar mbrojtjen e të dhënave të ruajtura në politikën e Mbrojtjes së të Dhënave për përdoruesit e sistemit operativ MacOS.

4. Platforma e Menaxhimit të Agjentit SandBlast të Check Point. Politika e Mbrojtjes së të Dhënave. Zbatimi dhe Cilësimet e Politikës Globale

Për File Vault është e disponueshme konfigurimi "Enable automatic user acquisition", i cili kërkon autorizimin e përdoruesit para fillimit të procesit të enkripsionit të diskut. Nëse kjo funksion është aktive, ka mundësi që të përcaktohet numri i përdoruesve që duhet të autorizohen para se SandBlast Agent të aplikojë funksionin Pre-boot, ose të përcaktohet numri i ditëve, pas të cilave funksioni Pre-boot do të implementohet automatikisht për të gjithë përdoruesit e autorizuar, nëse gjatë këtij periudhe edhe një përdorues ka marrë autorizim në sistem.

Rigjenerimi i të dhënave

NĂ« rast se kanĂ« ndodhur probleme me ngarkimin e sistemit, Ă«shtĂ« e mundur tĂ« pĂ«rdoren metoda tĂ« ndryshme pĂ«r rikuperimin e tĂ« dhĂ«nave. Administratori mund tĂ« nisĂ« procesin e rikuperimit tĂ« tĂ« dhĂ«nave tĂ« enkriptuara nga seksioni Computer Management → Full Disk Encryption Actions. NĂ« rastin e pĂ«rdorimit tĂ« Check Point Encryption, mund tĂ« ç’kriptohet disku i enkriptuar mĂ« parĂ« dhe tĂ« arrihet akses nĂ« tĂ« gjitha skedarĂ«t e ruajtur. Pas kĂ«tij procesi, Ă«shtĂ« e nevojshme tĂ« rinisni procesin e enkriptimit tĂ« disku pĂ«r tĂ« funksionuar politika e Data Protection.

4. Platforma e Menaxhimit të Agjentit SandBlast të Check Point. Politika e Mbrojtjes së të Dhënave. Zbatimi dhe Cilësimet e Politikës Globale

Kur zgjidhet BitLocker si metoda e enkriptimit të disku për rikuperimin e të dhënave, është e nevojshme të futet Recovery Key ID i kompjuterit problematik për të gjeneruar Recovery Key, i cili duhet të futet nga përdoruesi për të marrë akses në diskun e enkriptuar.

4. Platforma e Menaxhimit të Agjentit SandBlast të Check Point. Politika e Mbrojtjes së të Dhënave. Zbatimi dhe Cilësimet e Politikës Globale

Për përdoruesit e MacOS që përdorin File Vault për mbrojtjen e informacionit të ruajtur, procesi i rikuperimit përfshin gjenerimin nga administratorin të Recovery Key mbi bazën e Serial Number të makinës problematike dhe futjen e këtij çelësi me pasgjimin e fjalëkalimit.

4. Platforma e Menaxhimit të Agjentit SandBlast të Check Point. Politika e Mbrojtjes së të Dhënave. Zbatimi dhe Cilësimet e Politikës Globale

Politika e Deployment

Nga momenti i daljes artikulli i dytĂ«, nĂ« tĂ« cilin u shqyrtua ndĂ«rfaqja e konsolĂ«s pĂ«r menaxhimin tĂ« uebit, Check Point kishin bĂ«rĂ« disa ndryshime nĂ« seksionin Deployment — tani ai pĂ«rmban njĂ« nĂ«nseksion Softueri i Zhvillimit, nĂ« tĂ« cilin konfigurohet konfigurimi (aktivizimi/çaktivizimi i bledi) pĂ«r agjentĂ«t e instaluar tashmĂ«, dhe nĂ«nseksioni Paketa e Eksportit, nĂ« tĂ« cilin Ă«shtĂ« e mundur tĂ« krijohen paketa me bledi tĂ« parainstaluar pĂ«r instalimin e mĂ«tejshĂ«m nĂ« makinat e pĂ«rdoruesve, pĂ«r shembull, pĂ«rmes politikave grupore Active Directory. Le tĂ« shohim nĂ«nseksionin Softueri i Zhvillimit, nĂ« tĂ« cilin aktivizohen tĂ« gjitha bLED-Ă«t e Agjentit SandBlast.

4. Platforma e Menaxhimit të Agjentit SandBlast të Check Point. Politika e Mbrojtjes së të Dhënave. Zbatimi dhe Cilësimet e Politikës Globale

Të kujtojmë se në politikën standarde të Deployment janë të përfshira vetëm bLED-ët e kategorisë Parandalimi i Kërcënimeve. Duke marrë parasysh politikën e shqyrtuar më parë të Mbrojtjes së të Dhënave, tani është e mundur të aktivizohet kjo kategori për instalim dhe funksionim në makinat e klientëve me Agjent SandBlast. Ka kuptim të aktivizohet funksioni VPN për Qasje të Largët, i cili do t'i lejojë përdoruesit të lidhen, për shembull, me rrjetin korporativ të organizatës, si dhe kategorinë e Aksesit dhe Përputhshmërisë, e cila përmban funksionet e Firewall & Kontrollit të Aplikacioneve dhe kontrollimin e makinës së përdoruesit për përputhshmërinë me politikën e Përputhshmërisë.

4. Platforma e Menaxhimit të Agjentit SandBlast të Check Point. Politika e Mbrojtjes së të Dhënave. Zbatimi dhe Cilësimet e Politikës Globale

Paketa e Eksportit
4. Platforma e Menaxhimit të Agjentit SandBlast të Check Point. Politika e Mbrojtjes së të Dhënave. Zbatimi dhe Cilësimet e Politikës Globale

NĂ«nkategoria Export Packages Ă«shtĂ« tejet e thjeshtĂ« pĂ«r t'u pĂ«rdorur: pĂ«r tĂ« krijuar njĂ« paketĂ« konfigurimi, duhet tĂ« specifikoni emrin e saj, tĂ« zgjidhni sistemin operativ (pĂ«r Windows gjithashtu tĂ« especificohet arkitektura) dhe versionin e agentit, pas sĂ« cilĂ«s duhen zgjedhur politikat e sigurisĂ« tĂ« pĂ«rfshira nĂ« paketĂ«. ShtesĂ«, mund tĂ« specifikoni njĂ« grup virtual, nĂ« tĂ« cilin do tĂ« pĂ«rfshihen kompjuterĂ«t me paketĂ«n e instaluar, si dhe tĂ« zgjidhni VPN Site me adresĂ«n e lidhjes dhe parametrat e autentifikimit tĂ« parakonfiguruar (VPN Site konfigurohen nĂ« pjesĂ«n Export Packages → Manage VPN Sites). Pika e fundit Ă«shtĂ« veçanĂ«risht e dobishme, pasi eliminon probabilitetin e gabimeve nga pĂ«rdoruesi gjatĂ« konfigrimit tĂ« parametrave tĂ« lidhjes pĂ«rmes VPN.

4. Platforma e Menaxhimit të Agjentit SandBlast të Check Point. Politika e Mbrojtjes së të Dhënave. Zbatimi dhe Cilësimet e Politikës Globale

Cilësimet e Politika Globale

NĂ« cilĂ«simet e Politika Globale, konfigurohet njĂ« nga parametrat mĂ« tĂ« rĂ«ndĂ«sishĂ«m — fjalĂ«kalimi pĂ«r tĂ« hequr SandBlast Agent nga makina e pĂ«rdoruesit. Pas instalimit tĂ« agentit, pĂ«rdoruesi nuk do tĂ« mund ta heqĂ« atĂ« pa futur fjalĂ«kalimin, i cili fillimisht Ă«shtĂ« fjala "sekret" (pa pa). MegjithatĂ«, ky fjalĂ«kalim standard Ă«shtĂ« lehtĂ«sisht i gjetur nĂ« burime publike, dhe kur implementoni zgjidhjen SandBlast Agent, rekomandohet tĂ« ndryshoni fjalĂ«kalimin standard pĂ«r fshirjen e agentit. NĂ« PlatformĂ«n e Menaxhimit me fjalĂ«kalimin standard, mund tĂ« vendosni politikĂ«n vetĂ«m 5 herĂ«, kĂ«shtu qĂ« ndryshimi i fjalĂ«kalimit pĂ«r fshirjen Ă«shtĂ« i pashmangshĂ«m.
Përveç kësaj, në Global Policy Settings, konfiguroni parametrat e të dhënave që mund të dërgohen në Check Point për analizë dhe përmirësim të funksionit të shërbimit ThreatCloud.

4. Platforma e Menaxhimit të Agjentit SandBlast të Check Point. Politika e Mbrojtjes së të Dhënave. Zbatimi dhe Cilësimet e Politikës Globale

Nga Global Policy Settings gjithashtu konfiguroni disa parameter të politikës së enkriptimit të diskut, domethënë kërkesat për fjalëkalim: kompleksiteti, kohëzgjatja e përdorimit, mundësia e përdorimit të një fjalëkalimi të mëparshëm dhe të tjera. Në këtë seksion mund të ngarkoni imazhe të veta në vend të atyre standarde për Pre-boot ose OneCheck.

4. Platforma e Menaxhimit të Agjentit SandBlast të Check Point. Politika e Mbrojtjes së të Dhënave. Zbatimi dhe Cilësimet e Politikës Globale

Vendosja e politikës

Pas një vlerësim të mundësive të politikës për Mbrojtjen e Dhënave dhe pas konfigurimit të parametrave përkatës në seksionin Deployment, mund të filloni instalimin e politikës së re, që përfshin enkriptimin e diskut me Check Point Encryption dhe bletët e tjera SandBlast Agent. Pas instalimit të politikës në Platformën e Menaxhimit, klienti do të marrë një mesazh që e njofton për nevojën e instalimit të versionit të ri të politikës tani ose që mund ta shtyjë instalimin për një kohë të tjetër (maksimumi 2 ditë).

4. Platforma e Menaxhimit të Agjentit SandBlast të Check Point. Politika e Mbrojtjes së të Dhënave. Zbatimi dhe Cilësimet e Politikës Globale

Pas përfundimit të shkarkimit dhe instalimit të politikës së re, SandBlast Agent do t'i ofrojë përdoruesit të ri ngarkohet kompjuteri për të aktivizuar mbrojtjen e Enkriptimit të Diskut të Plotë.

4. Platforma e Menaxhimit të Agjentit SandBlast të Check Point. Politika e Mbrojtjes së të Dhënave. Zbatimi dhe Cilësimet e Politikës Globale

Pas rinisjes sĂ« kompjuterit, pĂ«rdoruesi do tĂ« duhet tĂ« futĂ« tĂ« dhĂ«nat e tij nĂ« dritaren e autentifikimit tĂ« Check Point Endpoint Security — kjo dritare do tĂ« shfaqet çdo herĂ« para nisjes sĂ« sistemit operativ (Pre-boot). Ka mundĂ«si tĂ« zgjidhni opsionin Single Sign-On (SSO) pĂ«r pĂ«rdorimin automatik tĂ« kredencialeve gjatĂ« autentifikimit nĂ« Windows.

4. Platforma e Menaxhimit të Agjentit SandBlast të Check Point. Politika e Mbrojtjes së të Dhënave. Zbatimi dhe Cilësimet e Politikës Globale

Në rastin e një autentifikimi të suksesshëm, përdoruesi merr qasje në sistemin e tij, ndërsa "nën kapak" fillon procesi i enkriptimit të disku. Kjo operacion nuk ndikon aspak në funksionimin e makinës, megjithëse mund të zgjasë një kohë të gjatë (në varësi të kapacitetit të hapësirës së diskut). Pas përfundimit të procesit të enkriptimit, ne mund të sigurohemi se të gjithë blade-ët janë aktivizuar dhe funksionojnë, disku është i enkriptuar, dhe makina e përdoruesit është e mbrojtur.

4. Platforma e Menaxhimit të Agjentit SandBlast të Check Point. Politika e Mbrojtjes së të Dhënave. Zbatimi dhe Cilësimet e Politikës Globale

Përfundimi

Le të përmbledhim: në këtë artikull ne shqyrtuam mundësitë e SandBlast Agent për të mbrojtur informacionin e ruajtur në makinën e përdoruesit përmes enkriptimit të disku në politikën e Mbrojtjes të Të Dhënave, studiuam cilësimet e shpërndarjes së politikave dhe agenëve përmes seksionit të Zbatimit, dhe vendosëm një politikë të re me rregulla për enkriptimin e disku dhe blade të tjera në makinën e përdoruesit. Në artikullin e ardhshëm të ciklit, ne do të shqyrtojmë me detaje mundësitë e regjistrimit dhe raportimit në Platformën e Menaxhimit dhe klientin e SandBlast Agent.

NjĂ« pĂ«rzgjedhje e gjerĂ« materialesh rreth Check Point nga TS Solution. PĂ«r tĂ« mos humbur publikimet e ardhshme mbi temĂ«n e PlatformĂ«s sĂ« Menaxhimit tĂ« SandBlast Agent — ndiqni azhurnimet nĂ« rrjetet tona sociale (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS, Yandex.Zen).

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster