4. Check Point SandBlast Agent Management Platform. Politika e Mbrojtjes së Të Dhënave. Implementimi dhe Cilësimet globale të Politikës

4. Check Point SandBlast Agent Management Platform. Politika e Mbrojtjes së Të Dhënave. Implementimi dhe Cilësimet globale të Politikës

MirĂ« se vini nĂ« artikullin e katĂ«rt tĂ« ciklit mbi zgjidhjen Check Point SandBlast Agent Management Platform. NĂ« artikujt e mĂ«parshĂ«m (e para, DytĂ«, TretĂ«) ne pĂ«rshkruam nĂ« detaje ndĂ«rfaqen dhe mundĂ«sitĂ« e konsolĂ«s sĂ« menaxhimit nĂ« internet, si dhe shqyrtuam politikĂ«n e Parandalimit tĂ« KĂ«rcĂ«nimeve dhe e testuam atĂ« pĂ«r tĂ« kundĂ«rshtuar kĂ«rcĂ«nime tĂ« ndryshme. Ky artikull i kushtohet komponentit tĂ« dytĂ« tĂ« sigurisĂ« — politikĂ«s sĂ« Mbrojtjes sĂ« TĂ« DhĂ«nave, e cila pĂ«rgjigjet pĂ«r mbrojtjen e tĂ« dhĂ«nave tĂ« ruajtura nĂ« makinĂ«n e pĂ«rdoruesit. Gjithashtu, nĂ« kuadĂ«r tĂ« kĂ«tij artikulli do tĂ« shqyrtojmĂ« seksionet e Implementimit dhe CilĂ«simet globale tĂ« PolitikĂ«s.

Politika e Mbrojtjes së Të Dhënave

4. Check Point SandBlast Agent Management Platform. Politika e Mbrojtjes së Të Dhënave. Implementimi dhe Cilësimet globale të Politikës

Politika e Mbrojtjes sĂ« TĂ« DhĂ«nave lejon konfigurimin e qasjes nĂ« tĂ« dhĂ«nat e ruajtura nĂ« makinĂ«n e punĂ«s vetĂ«m pĂ«r pĂ«rdoruesit e autorizuar, duke pĂ«rdorur funksionet e kriptimit tĂ« plotĂ« tĂ« diskut (Full Disk Encryption) dhe mbrojtjes sĂ« procesit tĂ« ngarkimit (Boot Protection). Momentalisht mbĂ«shteten kĂ«to variante tĂ« konfigurimit tĂ« kriptimit tĂ« diskut: pĂ«r Windows — Check Point Encryption ose BitLocker Encryption, pĂ«r MacOS — File Vault. Le tĂ« shohim mĂ« nĂ« detaje mundĂ«sitĂ« dhe konfigurimet e secilĂ«s variant.

Check Point Encryption

Check Point Encryption është metoda standarde e kriptimit të diskut në politikën e Mbrojtjes së Të Dhënave dhe siguron kriptimin e të gjitha skedarëve të sistemit (skedarët e përkohshëm, sistemorë, të fshirë) në mënyrë të sfondit pa ndikuar në funksionalitetin e makinës së përdoruesit. Pasi të jetë kriptuar, disku bëhet i paaksesueshëm për përdoruesit e paautorizuar.

4. Check Point SandBlast Agent Management Platform. Politika e Mbrojtjes së Të Dhënave. Implementimi dhe Cilësimet globale të Politikës

Konfigurimi kryesor pĂ«r Check Point Encryption Ă«shtĂ« "Enable Pre-boot", e cila aktivizon nevojĂ«n pĂ«r autentifikimin e pĂ«rdoruesve para ngarkimit tĂ« sistemit operativ. Ky opsion rekomandohet tĂ« pĂ«rdoret, pasi parandalon mundĂ«sinĂ« e pĂ«rdorimit tĂ« mjeteve pĂ«r t’u anashkaluar autentifikimi nĂ« nivelin e sistemit operativ. Gjithashtu, ka mundĂ«si pĂ«r tĂ« konfiguruar parametrat e kalimit tĂ« pĂ«rkohshĂ«m pĂ«r funkcionalitetin Pre-boot:

  • Lejo identifikimin nĂ« OS pas kalimit tĂ« pĂ«rkohshĂ«m — ndalimi i funksionit Pre-boot dhe kalimi nĂ« autentifikimin nĂ« sistemin operativ;

  • Lejo kalimin Pre-boot (Wake On LAN – WOL) — ndalimi i funksionit Pre-boot nĂ« kompjuterĂ«t qĂ« janĂ« tĂ« lidhur me serverin e menaxhimit pĂ«rmes Ethernet;

  • Lejo skenarin e kalimit — lejon konfigurimin e kalimit tĂ« funksionit Pre-boot me pĂ«rcaktimin e kohĂ«s dhe datĂ«s sĂ« fillimit tĂ« punĂ«s sĂ« skenarit dhe parametrat e pĂ«rfundimit tĂ« kalimit Pre-boot;

  • Lejo kalimin LAN — ndalimi i funksionit Pre-boot kur lidhet me rrjetin lokal.

Opsionet e mësipërme për përjashtimin e funksionit Pre-boot nuk rekomandohen të përdoren pa arsye të qarta (p.sh., punë teknike ose kërkimin dhe eliminimin e problemeve) dhe zgjidhja më e mirë nga aspekti i sigurisë është të aktivizoni funksionin Pre-boot pa përjashtime të përkohshme. Në rast se është e nevojshme të përjashtoni Pre-boot, rekomandohet të vendosni kufij minimalë të nevojshëm në parametrat e përjashtimit të përkohshëm, për të mos ulur nivelin e mbrojtjes për një kohë të gjatë.

4. Check Point SandBlast Agent Management Platform. Politika e Mbrojtjes së Të Dhënave. Implementimi dhe Cilësimet globale të Politikës

Gjithashtu, kur përdorni Encryption Check Point, ekziston mundësia për të konfiguruar cilësimet e avancuara të politikës Data Protection, p.sh., për të konfiguruar më në detaje parametrat e kodimit, për të rregulluar aspekte të ndryshme të funksionit Pre-boot dhe autentifikimit të Windows.

Kriptimi BitLocker

BitLocker është pjesë e sistemit operativ Windows dhe lejon kodimin e disqeve të ngurta dhe mediumeve të jashtme. Menaxhimi i BitLocker nga Check Point është një komponent i shërbimeve të Windows, që aktivizohet automatikisht me klientin SandBlast Agent dhe përdor API për menaxhimin e teknologjisë BitLocker.

4. Check Point SandBlast Agent Management Platform. Politika e Mbrojtjes së Të Dhënave. Implementimi dhe Cilësimet globale të Politikës

Kur zgjidhni Kriptimin BitLocker si metodën e kodimit të diskut në politikën e Data Protection, mund të konfiguroheni këto parametra:

  • Kriptimi fillestar — cilĂ«simet e kriptimit fillestar lejojnĂ« kriptimin e tĂ«rĂ« diskut (Encrypt entire drive), qĂ« rekomandohet pĂ«r makina me tĂ« dhĂ«na pĂ«rdoruesi tashmĂ« ekzistuese (skedare, dokumente etj.), ose tĂ« kriptohet vetĂ«m hapĂ«sira e pĂ«rdorur nĂ« disk (Encrypt used disk space only), qĂ« rekomandohet pĂ«r instalime tĂ« reja tĂ« Windows;

  • Disket pĂ«r tĂ« kriptuar — seçja e disqeve/particioneve pĂ«r kriptim, lejon kriptimin e tĂ« gjitha disqeve (All drives) ose vetĂ«m partitionin me sistemin operativ (OS drive only);

  • Algoritmi i kriptimit — seçja e algoritmit tĂ« kriptimit, opsioni i rekomanduar Ă«shtĂ« Windows Default, gjithashtu ka mundĂ«sinĂ« tĂ« specifikoni XTS-AES-128 ose XTS-AES-256.

File Vault

File Vault është mjeti standard i kodimit nga Apple dhe siguron akses në të dhënat e kompjuterit të përdoruesit vetëm për përdoruesit e autorizuar. Kur File Vault është i vendosur, përdoruesi duhet të Futë fjalëkalimin për të nisur sistemin dhe për të fituar akses në skedarët e koduar. Përdorimi i File Vault është mënyra e vetme për të siguruar mbrojtjen e të dhënave të ruajtura në politikën e Data Protection për përdoruesit e sistemit operativ MacOS.

4. Check Point SandBlast Agent Management Platform. Politika e Mbrojtjes së Të Dhënave. Implementimi dhe Cilësimet globale të Politikës

Për File Vault është e disponueshme konfigurimi "Aktivizo marrjen automatike të përdoruesve", e cila kërkon autorizimin e përdoruesit përpara fillimit të procesit të enkriptimit të diskut. Në rast se ky funksion është aktivizuar, ka mundësi të specifikohet numri i përdoruesve që duhet të autorizohen, përpara se Agjenti SandBlast të aplikojë funksionin Pre-boot, ose të specifikohet numri i ditëve, pas të cilave funksioni Pre-boot do të vendoset automatikisht për të gjithë përdoruesit e autorizuar, nëse gjatë këtij periudhe, të paktën një përdorues është autorizuar në sistem.

Rikuperimi i të dhënave

NĂ« rast se hasni probleme me ngarkimin e sistemit, mund tĂ« pĂ«rdoren metoda tĂ« ndryshme pĂ«r rikuperimin e tĂ« dhĂ«nave. Administratori mund tĂ« iniciojĂ« procesin e rikuperimit tĂ« tĂ« dhĂ«nave tĂ« enkriptuara nga seksioni Menaxhimi i KompjuterĂ«ve → Veprimet e Enkriptimit tĂ« Diskut tĂ« PlotĂ«. NĂ« rast se pĂ«rdoret Enkriptimi i Check Point, mund tĂ« dekriptohet disku i enkriptuar mĂ« parĂ« dhe tĂ« arrihet nĂ« tĂ« gjitha skedarĂ«t e ruajtur. Pas kĂ«saj procedure, Ă«shtĂ« e nevojshme tĂ« rifilloni procesin e enkriptimit tĂ« diskut pĂ«r tĂ« bĂ«rĂ« tĂ« funksionojĂ« politikĂ«n e Mbrojtjes tĂ« DhĂ«nave.

4. Check Point SandBlast Agent Management Platform. Politika e Mbrojtjes së Të Dhënave. Implementimi dhe Cilësimet globale të Politikës

Kur zgjidhni BitLocker si metodĂ« pĂ«r enkriptimin e diskut, pĂ«r rikuperimin e tĂ« dhĂ«nave Ă«shtĂ« e nevojshme tĂ« jepni ID-nĂ« e ÇelĂ«sit tĂ« Rikuperimit tĂ« kompjuterit problematik pĂ«r tĂ« gjeneruar ÇelĂ«sin e Rikuperimit, i cili duhet tĂ« jepet nga pĂ«rdoruesi pĂ«r tĂ« marrĂ« akses nĂ« diskun e enkriptuar.

4. Check Point SandBlast Agent Management Platform. Politika e Mbrojtjes së Të Dhënave. Implementimi dhe Cilësimet globale të Politikës

PĂ«r pĂ«rdoruesit e MacOS qĂ« pĂ«rdorin File Vault pĂ«r tĂ« mbrojtur informacionin e ruajtur, procesi i rikuperimit konsiston nĂ« gjenerimin nga administratori tĂ« ÇelĂ«sit tĂ« Rikuperimit mbi bazĂ«n e Numrit Serial tĂ« makinerisĂ« problematike dhe hyrjen e kĂ«tij çelĂ«si me pas tĂ« rivendosjes sĂ« fjalĂ«kalimit.

4. Check Point SandBlast Agent Management Platform. Politika e Mbrojtjes së Të Dhënave. Implementimi dhe Cilësimet globale të Politikës

Politika e Implementimit

QĂ« nga publikimi i artikulli tĂ« dytĂ«, nĂ« tĂ« cilin u shqyrtua ndĂ«rfaqja e konsolĂ«s sĂ« menaxhimit nĂ« internet, Check Point ka bĂ«rĂ« disa ndryshime nĂ« seksionin e Implementimit — tani nĂ« tĂ« Ă«shtĂ« njĂ« nĂ«nseksion Implementimi i Software-it, nĂ« tĂ« cilin konfigurimi (aktivizimi / çaktivizimi i blade-ve) pĂ«r agjentĂ«t e instaluar tashmĂ« Ă«shtĂ« i konfiguruar, dhe nĂ«nseksioni Paketa e Eksportit, nĂ« tĂ« cilin mund tĂ« krijoni paketa me blade tĂ« parainstaluar pĂ«r instalim tĂ« mĂ«tejshĂ«m nĂ« makinat e pĂ«rdoruesve, pĂ«r shembull, pĂ«rmes politikave grupore tĂ« Active Directory. Le tĂ« shqyrtojmĂ« nĂ«nseksionin e Implementimit tĂ« Software-it, nĂ« tĂ« cilin pĂ«rfshihen tĂ« gjitha blade-t e Agjentit SandBlast.

4. Check Point SandBlast Agent Management Platform. Politika e Mbrojtjes së Të Dhënave. Implementimi dhe Cilësimet globale të Politikës

Kujtoj se në politikën standarde të Deployment përfshihen vetëm blloqet e kategorisë Threat Prevention. Duke marrë në konsideratë politikën Data Protection të përmendur më parë, tani është e mundur të aktivizoni këtë kategori për instalimin dhe funksionimin në makinën e klientit me SandBlast Agent. Ka kuptim të aktivizohet funksioni Remote Access VPN, i cili do të lejojë përdoruesin të lidhet, për shembull, me rrjetin korporativ të organizatës, si dhe kategorinë Access and Compliance, që përfshin funksionet Firewall & Application Control dhe verifikimin e makinës së përdoruesit për përputhje me politikën Compliance.

4. Check Point SandBlast Agent Management Platform. Politika e Mbrojtjes së Të Dhënave. Implementimi dhe Cilësimet globale të Politikës

Paketa e Eksportit
4. Check Point SandBlast Agent Management Platform. Politika e Mbrojtjes së Të Dhënave. Implementimi dhe Cilësimet globale të Politikës

NĂ«nndarja Export Packages Ă«shtĂ« jashtĂ«zakonisht e thjeshtĂ« pĂ«r t'u pĂ«rdorur: pĂ«r tĂ« krijuar njĂ« paketĂ« konfigurimi, duhet tĂ« jepni emrin e saj, tĂ« zgjidhni sistemin operativ (pĂ«r Windows gjithashtu tĂ« specifikoni mundĂ«sinĂ«) dhe versionin e agentes, pas kĂ«saj tĂ« zgjidhni politikat e sigurisĂ« tĂ« pĂ«rshtatura nĂ« paketĂ«. ShtesĂ« mund tĂ« specifikoni njĂ« grup virtual, i cili do tĂ« pĂ«rfshijĂ« kompjuterĂ«t me paketĂ«n e instaluar, si dhe tĂ« zgjidhni VPN Site me adresĂ«n e lidhjes dhe parametrat e autentikimit tĂ« paracaktuar (VPN Sites konfigurohen nĂ« seksionin Export Packages → Manage VPN Sites). Pika e fundit Ă«shtĂ« veçanĂ«risht e pĂ«rshtatshme, pasi eliminon probabilitetin e gabimit nga pĂ«rdoruesi gjatĂ« konfigurimit tĂ« parametrave tĂ« lidhjes pĂ«rmes VPN.

4. Check Point SandBlast Agent Management Platform. Politika e Mbrojtjes së Të Dhënave. Implementimi dhe Cilësimet globale të Politikës

Global Policy Settings

NĂ« cilĂ«simet e Global Policy Settings, configure Ă«shtĂ« njĂ« nga parametrat mĂ« tĂ« rĂ«ndĂ«sishĂ«m — fjalĂ«kalimi pĂ«r tĂ« hequr SandBlast Agent nga makina e pĂ«rdoruesit. Pas instalimit tĂ« agentes, pĂ«rdoruesi nuk do tĂ« mund tĂ« heqĂ« atĂ« pa futur fjalĂ«kalimin, i cili sipas parazgjedhjes Ă«shtĂ« fjala "sekret" (pa thonjĂ«za). MegjithatĂ«, ky fjalĂ«kalim standard Ă«shtĂ« lehtĂ« i gjetshĂ«m nĂ« burime tĂ« hapura, dhe gjatĂ« implementimit tĂ« zgjidhjes SandBlast Agent, rekomandohet tĂ« ndryshoni fjalĂ«kalimin standard pĂ«r heqjen e agentes. NĂ« Management Platform, me fjalĂ«kalimin standard, politika mund tĂ« vendoset vetĂ«m 5 herĂ«, kĂ«shtu qĂ« ndryshimi i fjalĂ«kalimit pĂ«r heqje Ă«shtĂ« i pashmangshĂ«m.
Përveç kësaj, në Global Policy Settings, konfiguroni parametrat e të dhënave që mund të dërgohen në Check Point për analizë dhe përmirësim të shërbimit ThreatCloud.

4. Check Point SandBlast Agent Management Platform. Politika e Mbrojtjes së Të Dhënave. Implementimi dhe Cilësimet globale të Politikës

Nga Global Policy Settings gjithashtu konfiguroni disa parametra të politikës së enkriptimit të diskut, konkretisht kërkesat për fjalëkalimin: kompleksiteti, koha e përdorimit, mundësia për të përdorur një fjalëkalim të mëparshëm dhe të tjera. Në këtë seksion mund të ngarkoni imazhe të veta në vend të atyre standarde për Pre-boot ose OneCheck.

4. Check Point SandBlast Agent Management Platform. Politika e Mbrojtjes së Të Dhënave. Implementimi dhe Cilësimet globale të Politikës

Vendosja e politikës

Pas shqyrtimit të mundësive të politikës për Mbrojtjen e Të Dhënave dhe konfiguruar parametrat përkatës në seksionin Deployment, është e mundur të vazhdohet me instalimin e politikës së re, e cila përfshin enkriptimin e diskut përmes Check Point Encryption dhe blete të tjera të SandBlast Agent. Pas instalimit të politikës në Platformën e Menaxhimit, klienti do të marrë një mesazh që e informon për nevojën e instalimit të versionit të ri të politikës tani ose për ta vonuar instalimin për një kohë tjetër (maksimumi 2 ditë).

4. Check Point SandBlast Agent Management Platform. Politika e Mbrojtjes së Të Dhënave. Implementimi dhe Cilësimet globale të Politikës

Pasi të përfundojë shkarkimi dhe instalimi i politikës së re, SandBlast Agent do t'i propozojë përdoruesit të ri startojë kompjuterin për të aktivizuar mbrojtjen Full Disk Encryption.

4. Check Point SandBlast Agent Management Platform. Politika e Mbrojtjes së Të Dhënave. Implementimi dhe Cilësimet globale të Politikës

Pas restart-it, pĂ«rdoruesi do t'i duhet tĂ« futĂ« tĂ« dhĂ«nat e tij/jesaj tĂ« identifikimit nĂ« dritaren e autentikimit tĂ« Check Point Endpoint Security — ky dritare do tĂ« shfaqet çdo herĂ« para nisjes sĂ« sistemit operativ (Pre-boot). Ekziston mundĂ«sia pĂ«r tĂ« zgjedhur opsionin Single Sign-On (SSO) pĂ«r pĂ«rdorimin automatik tĂ« tĂ« dhĂ«nave tĂ« identifikimit gjatĂ« autentikimit nĂ« Windows.

4. Check Point SandBlast Agent Management Platform. Politika e Mbrojtjes së Të Dhënave. Implementimi dhe Cilësimet globale të Politikës

Në rast të autentikimit të suksesshëm, përdoruesi merr akses në sistemin e tij, ndërkohë që prapa skenave fillon procesi i enkriptimit të diskut. Kjo operacion nuk ndikon në funksionimin e makinës, edhe pse mund të vazhdojë për një periudhë të gjatë (në varësi të kapacitetit të hapësirës së diskut). Pasi të përfundojë procesi i enkriptimit, ne mund të sigurohemi që të gjitha bletët janë aktivizuar dhe funksionojnë, disku është i enkriptuar dhe makina e përdoruesit është e mbrojtur.

4. Check Point SandBlast Agent Management Platform. Politika e Mbrojtjes së Të Dhënave. Implementimi dhe Cilësimet globale të Politikës

Përfundim

Përfundimisht, në këtë artikull ne shqyrtuam mundësitë e SandBlast Agent për mbrojtjen e informacionit të ruajtur në makinën e përdoruesit përmes enkriptimit të diskut në politikën e Mbrojtjes së Të Dhënave, studiuam vendosjet e shpërndarjes së politikave dhe agjentëve përmes seksionit Deployment dhe instaloi një politikë të re me rregulla për enkriptimin e diskut dhe bletë të tjera në makinën e përdoruesit. Në artikullin e ardhshëm të ciklit ne do të shqyrtojmë në detaje mundësitë për regjistrimin dhe raporte në Platformën e Menaxhimit dhe klientin SandBlast Agent.

Një koleksion i madh materialesh në lidhje me Check Point nga TS Solution. Që të mos humbisni publikimet e ardhshme mbi SandBlast Agent Management Platform, ndiqni përditësimet në rrjetet tona sociale (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS, Yandex.Zen).

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster