
MirĂ« se vini nĂ« artikullin e katĂ«rt tĂ« ciklit mbi zgjidhjen e PlatformĂ«s sĂ« Menaxhimit tĂ« Agjentit SandBlast tĂ« Check Point. NĂ« artikujt e mĂ«parshĂ«m (, , ) ne pĂ«rshkruam nĂ« detaje ndĂ«rfaqen dhe mundĂ«sitĂ« e konsolĂ«s sĂ« menaxhimit nĂ« internet, si dhe shqyrtuam politikĂ«n e Parandalimit tĂ« KĂ«rcĂ«nimeve dhe e testuam atĂ« pĂ«r tĂ« kundĂ«rshtuar kĂ«rcĂ«nime tĂ« ndryshme. Ky artikull i kushtohet komponentit tĂ« dytĂ« tĂ« sigurisĂ« â politikĂ«s sĂ« Mbrojtjes sĂ« tĂ« DhĂ«nave, e cila Ă«shtĂ« pĂ«rgjegjĂ«se pĂ«r mbrojtjen e tĂ« dhĂ«nave tĂ« ruajtura nĂ« makinĂ«n e pĂ«rdoruesit. Gjithashtu, nĂ« kuadĂ«r tĂ« kĂ«tij artikulli, do tĂ« shqyrtojmĂ« seksionet Zbatimi dhe CilĂ«simet e PolitikĂ«s Globale.
Politika e Mbrojtjes së të Dhënave
Politika e Mbrojtjes sĂ« tĂ« DhĂ«nave lejon konfigurimin e aksesit nĂ« tĂ« dhĂ«nat e ruajtura nĂ« makinĂ«n e punĂ«s vetĂ«m pĂ«r pĂ«rdoruesit e autorizuar, duke pĂ«rdorur funksionet e kriptimit tĂ« plotĂ« tĂ« diskut (Full Disk Encryption) dhe mbrojtjes sĂ« procesit tĂ« ngarkimit (Boot Protection). Aktualisht mbĂ«shtetten variantet e mĂ«poshtme tĂ« konfigurimit tĂ« kriptimit tĂ« diskut: pĂ«r Windows â Kriptimi i Check Point ose Kriptimi i BitLocker, pĂ«r MacOS â File Vault. Le tĂ« shqyrtojmĂ« mĂ« nĂ« detaje mundĂ«sitĂ« dhe konfigurimet e secilĂ«s nga kĂ«to variante.
Kriptimi i Check Point
Check Point Encryption është metoda standarde për enkriptimin e diskut në politikën e Mbrojtjes së të Dhënave dhe ofron enkriptimin e të gjitha skedarëve të sistemit (temporal, sistemor, të largët) në sfond pa ndikuar në funksionalitetin e makinës së përdoruesit. Pasi të ketë përfunduar enkriptimi, disku bëhet i paaksesueshëm për përdoruesit e paautorizuar.
Cilësimi kryesor për Check Point Encryption është «Enable Pre-boot», e cila aktivizon nevojën për autentifikimin e përdoruesve para ngarkimit të sistemit operativ. Kjo opsion rekomandohet për t'u përdorur, pasi parandalon mundësinë e përdorimit të mjeteve për anashkalimin e autentifikimit në nivelin e sistemit operativ. Po ashtu, ka mundësi për të konfiguruar parametrat e anashkalimit temporal për funksionin Pre-boot:
- Lejo hyrjen nĂ« OS pas anashkalimit temporal â çaktivizimi i funksionit Pre-boot dhe kalimi te autentifikimi nĂ« sistemin operativ;
- Lejo anashkalimin Pre-boot (Wake On LAN â WOL) â çaktivizimi i funksionit pre-boot nĂ« kompjuterĂ«t qĂ« janĂ« tĂ« lidhur me serverin menaxhues pĂ«rmes Ethernet;
- Lejo skriptin e anashkalimit â lejon tĂ« konfigurosh anashkalimin e funksionit Pre-boot duke caktuar kohĂ«n dhe datĂ«n e fillimit tĂ« punĂ«s sĂ« skriptit dhe parametrat e pĂ«rfundimit tĂ« anashkalimit Pre-boot;
- Lejo anashkalimin LAN â çaktivizimi i funksionit pre-boot gjatĂ« lidhjes me rrjetin lokal.
Opsionet e përmendura më sipër për devijimin e funksionit Pre-boot nuk rekomandohen të përdoren pa arsye të qarta (p.sh., punime teknike ose kërkimin dhe zgjidhjen e problemeve) dhe zgjidhja më e mirë në aspektin e sigurisë është aktivizimi i funksionit Pre-boot pa specifikuar rregulla përkatëse devijimi. Në rast nevoje për të devijuar Pre-boot rekomandohet të vendosen periudhat minimale të nevojshme në parametrat e devijimit temporal, në mënyrë që të mos reduktohet niveli i mbrojtjes për një periudhë të gjatë.
Po ashtu, gjatë përdorimit të Check Point Encryption ka mundësi për të konfiguruar cilësimet e avancuara të politikës së Mbrojtjes së të Dhënave, për shembull, për të konfiguruar më fleksibël parametrat e enkriptimit, për të rregulluar aspekte të ndryshme të funksionit Pre-boot dhe autentifikimit të Windows.
BitLocker Encryption
BitLocker është pjesë e sistemit operativ Windows dhe lejon enkriptimin e disqeve të ngurtë dhe mediave të lëvizshme. Menaxhimi i BitLocker nga Check Point është një komponent i shërbimeve të Windows, që aktivizohet automatikisht së bashku me klientin SandBlast Agent dhe përdor API për të menaxhuar teknologjinë BitLocker.
Kur zgjedhja e BitLocker Encryption si metodë për enkriptimin e disqit në politikën e Mbrojtjes së të Dhënave, mund të konfigurosh parametrat e mëposhtëm:
- Enkriptimi fillestar â parametrat e enkriptimit fillestar lejojnĂ« enkriptimin e tĂ« gjithĂ« disqit (Enkripto tĂ« gjithĂ« disqin), qĂ« rekomandohet pĂ«r pajisjet me tĂ« dhĂ«na tashmĂ« ekzistuese (file, dokumente etj.), ose tĂ« enkriptojnĂ« vetĂ«m tĂ« dhĂ«nat (Enkripto vetĂ«m hapĂ«sirĂ«n e pĂ«rdorur tĂ« disqit), qĂ« rekomandohet pĂ«r instalimet e reja tĂ« Windows;
- Disqet pĂ«r t'u enkriptuar â zgjedhja e disqeve/pjesĂ«ve pĂ«r enkriptim, lejon enkriptimin e tĂ« gjitha disqeve (TĂ« gjitha disqet) ose vetĂ«m pjesĂ«n me sistemin operativ (V vetĂ«m disqin e OS);
- Algoritmi i enkriptimit â zgjedhja e algoritmit tĂ« enkriptimit, opzioni rekomanduar Ă«shtĂ« Windows Default, gjithashtu ka mundĂ«si tĂ« caktosh XTS-AES-128 ose XTS-AES-256.
File Vault
File Vault është mjeti standard i enkriptimit nga Apple, i cili siguron aksesin në të dhënat e kompjuterit të përdoruesit vetëm për përdoruesit e autorizuar. Me File Vault të instaluar, përdoruesi duhet të shkruajë fjalëkalimin për të filluar sistemin dhe për të marrë akses në skedarët e enkriptuar. Përdorimi i File Vault është mënyra e vetme për të siguruar mbrojtjen e të dhënave të ruajtura në politikën e Mbrojtjes së të Dhënave për përdoruesit e sistemit operativ MacOS.
Për File Vault është e disponueshme konfigurimi "Enable automatic user acquisition", i cili kërkon autorizimin e përdoruesit para fillimit të procesit të enkripsionit të diskut. Nëse kjo funksion është aktive, ka mundësi që të përcaktohet numri i përdoruesve që duhet të autorizohen para se SandBlast Agent të aplikojë funksionin Pre-boot, ose të përcaktohet numri i ditëve, pas të cilave funksioni Pre-boot do të implementohet automatikisht për të gjithë përdoruesit e autorizuar, nëse gjatë këtij periudhe edhe një përdorues ka marrë autorizim në sistem.
Rigjenerimi i të dhënave
NĂ« rast se kanĂ« ndodhur probleme me ngarkimin e sistemit, Ă«shtĂ« e mundur tĂ« pĂ«rdoren metoda tĂ« ndryshme pĂ«r rikuperimin e tĂ« dhĂ«nave. Administratori mund tĂ« nisĂ« procesin e rikuperimit tĂ« tĂ« dhĂ«nave tĂ« enkriptuara nga seksioni Computer Management â Full Disk Encryption Actions. NĂ« rastin e pĂ«rdorimit tĂ« Check Point Encryption, mund tĂ« çâkriptohet disku i enkriptuar mĂ« parĂ« dhe tĂ« arrihet akses nĂ« tĂ« gjitha skedarĂ«t e ruajtur. Pas kĂ«tij procesi, Ă«shtĂ« e nevojshme tĂ« rinisni procesin e enkriptimit tĂ« disku pĂ«r tĂ« funksionuar politika e Data Protection.
Kur zgjidhet BitLocker si metoda e enkriptimit të disku për rikuperimin e të dhënave, është e nevojshme të futet Recovery Key ID i kompjuterit problematik për të gjeneruar Recovery Key, i cili duhet të futet nga përdoruesi për të marrë akses në diskun e enkriptuar.
Për përdoruesit e MacOS që përdorin File Vault për mbrojtjen e informacionit të ruajtur, procesi i rikuperimit përfshin gjenerimin nga administratorin të Recovery Key mbi bazën e Serial Number të makinës problematike dhe futjen e këtij çelësi me pasgjimin e fjalëkalimit.
Politika e Deployment
Nga momenti i daljes , nĂ« tĂ« cilin u shqyrtua ndĂ«rfaqja e konsolĂ«s pĂ«r menaxhimin tĂ« uebit, Check Point kishin bĂ«rĂ« disa ndryshime nĂ« seksionin Deployment â tani ai pĂ«rmban njĂ« nĂ«nseksion Softueri i Zhvillimit, nĂ« tĂ« cilin konfigurohet konfigurimi (aktivizimi/çaktivizimi i bledi) pĂ«r agjentĂ«t e instaluar tashmĂ«, dhe nĂ«nseksioni Paketa e Eksportit, nĂ« tĂ« cilin Ă«shtĂ« e mundur tĂ« krijohen paketa me bledi tĂ« parainstaluar pĂ«r instalimin e mĂ«tejshĂ«m nĂ« makinat e pĂ«rdoruesve, pĂ«r shembull, pĂ«rmes politikave grupore Active Directory. Le tĂ« shohim nĂ«nseksionin Softueri i Zhvillimit, nĂ« tĂ« cilin aktivizohen tĂ« gjitha bLED-Ă«t e Agjentit SandBlast.
Të kujtojmë se në politikën standarde të Deployment janë të përfshira vetëm bLED-ët e kategorisë Parandalimi i Kërcënimeve. Duke marrë parasysh politikën e shqyrtuar më parë të Mbrojtjes së të Dhënave, tani është e mundur të aktivizohet kjo kategori për instalim dhe funksionim në makinat e klientëve me Agjent SandBlast. Ka kuptim të aktivizohet funksioni VPN për Qasje të Largët, i cili do t'i lejojë përdoruesit të lidhen, për shembull, me rrjetin korporativ të organizatës, si dhe kategorinë e Aksesit dhe Përputhshmërisë, e cila përmban funksionet e Firewall & Kontrollit të Aplikacioneve dhe kontrollimin e makinës së përdoruesit për përputhshmërinë me politikën e Përputhshmërisë.
Paketa e Eksportit
NĂ«nkategoria Export Packages Ă«shtĂ« tejet e thjeshtĂ« pĂ«r t'u pĂ«rdorur: pĂ«r tĂ« krijuar njĂ« paketĂ« konfigurimi, duhet tĂ« specifikoni emrin e saj, tĂ« zgjidhni sistemin operativ (pĂ«r Windows gjithashtu tĂ« especificohet arkitektura) dhe versionin e agentit, pas sĂ« cilĂ«s duhen zgjedhur politikat e sigurisĂ« tĂ« pĂ«rfshira nĂ« paketĂ«. ShtesĂ«, mund tĂ« specifikoni njĂ« grup virtual, nĂ« tĂ« cilin do tĂ« pĂ«rfshihen kompjuterĂ«t me paketĂ«n e instaluar, si dhe tĂ« zgjidhni VPN Site me adresĂ«n e lidhjes dhe parametrat e autentifikimit tĂ« parakonfiguruar (VPN Site konfigurohen nĂ« pjesĂ«n Export Packages â Manage VPN Sites). Pika e fundit Ă«shtĂ« veçanĂ«risht e dobishme, pasi eliminon probabilitetin e gabimeve nga pĂ«rdoruesi gjatĂ« konfigrimit tĂ« parametrave tĂ« lidhjes pĂ«rmes VPN.
Cilësimet e Politika Globale
NĂ« cilĂ«simet e Politika Globale, konfigurohet njĂ« nga parametrat mĂ« tĂ« rĂ«ndĂ«sishĂ«m â fjalĂ«kalimi pĂ«r tĂ« hequr SandBlast Agent nga makina e pĂ«rdoruesit. Pas instalimit tĂ« agentit, pĂ«rdoruesi nuk do tĂ« mund ta heqĂ« atĂ« pa futur fjalĂ«kalimin, i cili fillimisht Ă«shtĂ« fjala "sekret" (pa pa). MegjithatĂ«, ky fjalĂ«kalim standard Ă«shtĂ« lehtĂ«sisht i gjetur nĂ« burime publike, dhe kur implementoni zgjidhjen SandBlast Agent, rekomandohet tĂ« ndryshoni fjalĂ«kalimin standard pĂ«r fshirjen e agentit. NĂ« PlatformĂ«n e Menaxhimit me fjalĂ«kalimin standard, mund tĂ« vendosni politikĂ«n vetĂ«m 5 herĂ«, kĂ«shtu qĂ« ndryshimi i fjalĂ«kalimit pĂ«r fshirjen Ă«shtĂ« i pashmangshĂ«m.
Përveç kësaj, në Global Policy Settings, konfiguroni parametrat e të dhënave që mund të dërgohen në Check Point për analizë dhe përmirësim të funksionit të shërbimit ThreatCloud.
Nga Global Policy Settings gjithashtu konfiguroni disa parameter të politikës së enkriptimit të diskut, domethënë kërkesat për fjalëkalim: kompleksiteti, kohëzgjatja e përdorimit, mundësia e përdorimit të një fjalëkalimi të mëparshëm dhe të tjera. Në këtë seksion mund të ngarkoni imazhe të veta në vend të atyre standarde për Pre-boot ose OneCheck.
Vendosja e politikës
Pas një vlerësim të mundësive të politikës për Mbrojtjen e Dhënave dhe pas konfigurimit të parametrave përkatës në seksionin Deployment, mund të filloni instalimin e politikës së re, që përfshin enkriptimin e diskut me Check Point Encryption dhe bletët e tjera SandBlast Agent. Pas instalimit të politikës në Platformën e Menaxhimit, klienti do të marrë një mesazh që e njofton për nevojën e instalimit të versionit të ri të politikës tani ose që mund ta shtyjë instalimin për një kohë të tjetër (maksimumi 2 ditë).
Pas përfundimit të shkarkimit dhe instalimit të politikës së re, SandBlast Agent do t'i ofrojë përdoruesit të ri ngarkohet kompjuteri për të aktivizuar mbrojtjen e Enkriptimit të Diskut të Plotë.
Pas rinisjes sĂ« kompjuterit, pĂ«rdoruesi do tĂ« duhet tĂ« futĂ« tĂ« dhĂ«nat e tij nĂ« dritaren e autentifikimit tĂ« Check Point Endpoint Security â kjo dritare do tĂ« shfaqet çdo herĂ« para nisjes sĂ« sistemit operativ (Pre-boot). Ka mundĂ«si tĂ« zgjidhni opsionin Single Sign-On (SSO) pĂ«r pĂ«rdorimin automatik tĂ« kredencialeve gjatĂ« autentifikimit nĂ« Windows.
Në rastin e një autentifikimi të suksesshëm, përdoruesi merr qasje në sistemin e tij, ndërsa "nën kapak" fillon procesi i enkriptimit të disku. Kjo operacion nuk ndikon aspak në funksionimin e makinës, megjithëse mund të zgjasë një kohë të gjatë (në varësi të kapacitetit të hapësirës së diskut). Pas përfundimit të procesit të enkriptimit, ne mund të sigurohemi se të gjithë blade-ët janë aktivizuar dhe funksionojnë, disku është i enkriptuar, dhe makina e përdoruesit është e mbrojtur.
Përfundimi
Le të përmbledhim: në këtë artikull ne shqyrtuam mundësitë e SandBlast Agent për të mbrojtur informacionin e ruajtur në makinën e përdoruesit përmes enkriptimit të disku në politikën e Mbrojtjes të Të Dhënave, studiuam cilësimet e shpërndarjes së politikave dhe agenëve përmes seksionit të Zbatimit, dhe vendosëm një politikë të re me rregulla për enkriptimin e disku dhe blade të tjera në makinën e përdoruesit. Në artikullin e ardhshëm të ciklit, ne do të shqyrtojmë me detaje mundësitë e regjistrimit dhe raportimit në Platformën e Menaxhimit dhe klientin e SandBlast Agent.
. PĂ«r tĂ« mos humbur publikimet e ardhshme mbi temĂ«n e PlatformĂ«s sĂ« Menaxhimit tĂ« SandBlast Agent â ndiqni azhurnimet nĂ« rrjetet tona sociale (, , , , ).
Burimi: habr.com
