
MirĂ« se vini nĂ« artikullin e katĂ«rt tĂ« ciklit mbi zgjidhjen Check Point SandBlast Agent Management Platform. NĂ« artikujt e mĂ«parshĂ«m (, , ) ne pĂ«rshkruam nĂ« detaje ndĂ«rfaqen dhe mundĂ«sitĂ« e konsolĂ«s sĂ« menaxhimit nĂ« internet, si dhe shqyrtuam politikĂ«n e Parandalimit tĂ« KĂ«rcĂ«nimeve dhe e testuam atĂ« pĂ«r tĂ« kundĂ«rshtuar kĂ«rcĂ«nime tĂ« ndryshme. Ky artikull i kushtohet komponentit tĂ« dytĂ« tĂ« sigurisĂ« â politikĂ«s sĂ« Mbrojtjes sĂ« TĂ« DhĂ«nave, e cila pĂ«rgjigjet pĂ«r mbrojtjen e tĂ« dhĂ«nave tĂ« ruajtura nĂ« makinĂ«n e pĂ«rdoruesit. Gjithashtu, nĂ« kuadĂ«r tĂ« kĂ«tij artikulli do tĂ« shqyrtojmĂ« seksionet e Implementimit dhe CilĂ«simet globale tĂ« PolitikĂ«s.
Politika e Mbrojtjes së Të Dhënave
Politika e Mbrojtjes sĂ« TĂ« DhĂ«nave lejon konfigurimin e qasjes nĂ« tĂ« dhĂ«nat e ruajtura nĂ« makinĂ«n e punĂ«s vetĂ«m pĂ«r pĂ«rdoruesit e autorizuar, duke pĂ«rdorur funksionet e kriptimit tĂ« plotĂ« tĂ« diskut (Full Disk Encryption) dhe mbrojtjes sĂ« procesit tĂ« ngarkimit (Boot Protection). Momentalisht mbĂ«shteten kĂ«to variante tĂ« konfigurimit tĂ« kriptimit tĂ« diskut: pĂ«r Windows â Check Point Encryption ose BitLocker Encryption, pĂ«r MacOS â File Vault. Le tĂ« shohim mĂ« nĂ« detaje mundĂ«sitĂ« dhe konfigurimet e secilĂ«s variant.
Check Point Encryption
Check Point Encryption është metoda standarde e kriptimit të diskut në politikën e Mbrojtjes së Të Dhënave dhe siguron kriptimin e të gjitha skedarëve të sistemit (skedarët e përkohshëm, sistemorë, të fshirë) në mënyrë të sfondit pa ndikuar në funksionalitetin e makinës së përdoruesit. Pasi të jetë kriptuar, disku bëhet i paaksesueshëm për përdoruesit e paautorizuar.
Konfigurimi kryesor pĂ«r Check Point Encryption Ă«shtĂ« "Enable Pre-boot", e cila aktivizon nevojĂ«n pĂ«r autentifikimin e pĂ«rdoruesve para ngarkimit tĂ« sistemit operativ. Ky opsion rekomandohet tĂ« pĂ«rdoret, pasi parandalon mundĂ«sinĂ« e pĂ«rdorimit tĂ« mjeteve pĂ«r tâu anashkaluar autentifikimi nĂ« nivelin e sistemit operativ. Gjithashtu, ka mundĂ«si pĂ«r tĂ« konfiguruar parametrat e kalimit tĂ« pĂ«rkohshĂ«m pĂ«r funkcionalitetin Pre-boot:
- Lejo identifikimin nĂ« OS pas kalimit tĂ« pĂ«rkohshĂ«m â ndalimi i funksionit Pre-boot dhe kalimi nĂ« autentifikimin nĂ« sistemin operativ;
- Lejo kalimin Pre-boot (Wake On LAN â WOL) â ndalimi i funksionit Pre-boot nĂ« kompjuterĂ«t qĂ« janĂ« tĂ« lidhur me serverin e menaxhimit pĂ«rmes Ethernet;
- Lejo skenarin e kalimit â lejon konfigurimin e kalimit tĂ« funksionit Pre-boot me pĂ«rcaktimin e kohĂ«s dhe datĂ«s sĂ« fillimit tĂ« punĂ«s sĂ« skenarit dhe parametrat e pĂ«rfundimit tĂ« kalimit Pre-boot;
- Lejo kalimin LAN â ndalimi i funksionit Pre-boot kur lidhet me rrjetin lokal.
Opsionet e mësipërme për përjashtimin e funksionit Pre-boot nuk rekomandohen të përdoren pa arsye të qarta (p.sh., punë teknike ose kërkimin dhe eliminimin e problemeve) dhe zgjidhja më e mirë nga aspekti i sigurisë është të aktivizoni funksionin Pre-boot pa përjashtime të përkohshme. Në rast se është e nevojshme të përjashtoni Pre-boot, rekomandohet të vendosni kufij minimalë të nevojshëm në parametrat e përjashtimit të përkohshëm, për të mos ulur nivelin e mbrojtjes për një kohë të gjatë.
Gjithashtu, kur përdorni Encryption Check Point, ekziston mundësia për të konfiguruar cilësimet e avancuara të politikës Data Protection, p.sh., për të konfiguruar më në detaje parametrat e kodimit, për të rregulluar aspekte të ndryshme të funksionit Pre-boot dhe autentifikimit të Windows.
Kriptimi BitLocker
BitLocker është pjesë e sistemit operativ Windows dhe lejon kodimin e disqeve të ngurta dhe mediumeve të jashtme. Menaxhimi i BitLocker nga Check Point është një komponent i shërbimeve të Windows, që aktivizohet automatikisht me klientin SandBlast Agent dhe përdor API për menaxhimin e teknologjisë BitLocker.
Kur zgjidhni Kriptimin BitLocker si metodën e kodimit të diskut në politikën e Data Protection, mund të konfiguroheni këto parametra:
- Kriptimi fillestar â cilĂ«simet e kriptimit fillestar lejojnĂ« kriptimin e tĂ«rĂ« diskut (Encrypt entire drive), qĂ« rekomandohet pĂ«r makina me tĂ« dhĂ«na pĂ«rdoruesi tashmĂ« ekzistuese (skedare, dokumente etj.), ose tĂ« kriptohet vetĂ«m hapĂ«sira e pĂ«rdorur nĂ« disk (Encrypt used disk space only), qĂ« rekomandohet pĂ«r instalime tĂ« reja tĂ« Windows;
- Disket pĂ«r tĂ« kriptuar â seçja e disqeve/particioneve pĂ«r kriptim, lejon kriptimin e tĂ« gjitha disqeve (All drives) ose vetĂ«m partitionin me sistemin operativ (OS drive only);
- Algoritmi i kriptimit â seçja e algoritmit tĂ« kriptimit, opsioni i rekomanduar Ă«shtĂ« Windows Default, gjithashtu ka mundĂ«sinĂ« tĂ« specifikoni XTS-AES-128 ose XTS-AES-256.
File Vault
File Vault është mjeti standard i kodimit nga Apple dhe siguron akses në të dhënat e kompjuterit të përdoruesit vetëm për përdoruesit e autorizuar. Kur File Vault është i vendosur, përdoruesi duhet të Futë fjalëkalimin për të nisur sistemin dhe për të fituar akses në skedarët e koduar. Përdorimi i File Vault është mënyra e vetme për të siguruar mbrojtjen e të dhënave të ruajtura në politikën e Data Protection për përdoruesit e sistemit operativ MacOS.
Për File Vault është e disponueshme konfigurimi "Aktivizo marrjen automatike të përdoruesve", e cila kërkon autorizimin e përdoruesit përpara fillimit të procesit të enkriptimit të diskut. Në rast se ky funksion është aktivizuar, ka mundësi të specifikohet numri i përdoruesve që duhet të autorizohen, përpara se Agjenti SandBlast të aplikojë funksionin Pre-boot, ose të specifikohet numri i ditëve, pas të cilave funksioni Pre-boot do të vendoset automatikisht për të gjithë përdoruesit e autorizuar, nëse gjatë këtij periudhe, të paktën një përdorues është autorizuar në sistem.
Rikuperimi i të dhënave
NĂ« rast se hasni probleme me ngarkimin e sistemit, mund tĂ« pĂ«rdoren metoda tĂ« ndryshme pĂ«r rikuperimin e tĂ« dhĂ«nave. Administratori mund tĂ« iniciojĂ« procesin e rikuperimit tĂ« tĂ« dhĂ«nave tĂ« enkriptuara nga seksioni Menaxhimi i KompjuterĂ«ve â Veprimet e Enkriptimit tĂ« Diskut tĂ« PlotĂ«. NĂ« rast se pĂ«rdoret Enkriptimi i Check Point, mund tĂ« dekriptohet disku i enkriptuar mĂ« parĂ« dhe tĂ« arrihet nĂ« tĂ« gjitha skedarĂ«t e ruajtur. Pas kĂ«saj procedure, Ă«shtĂ« e nevojshme tĂ« rifilloni procesin e enkriptimit tĂ« diskut pĂ«r tĂ« bĂ«rĂ« tĂ« funksionojĂ« politikĂ«n e Mbrojtjes tĂ« DhĂ«nave.
Kur zgjidhni BitLocker si metodĂ« pĂ«r enkriptimin e diskut, pĂ«r rikuperimin e tĂ« dhĂ«nave Ă«shtĂ« e nevojshme tĂ« jepni ID-nĂ« e ĂelĂ«sit tĂ« Rikuperimit tĂ« kompjuterit problematik pĂ«r tĂ« gjeneruar ĂelĂ«sin e Rikuperimit, i cili duhet tĂ« jepet nga pĂ«rdoruesi pĂ«r tĂ« marrĂ« akses nĂ« diskun e enkriptuar.
PĂ«r pĂ«rdoruesit e MacOS qĂ« pĂ«rdorin File Vault pĂ«r tĂ« mbrojtur informacionin e ruajtur, procesi i rikuperimit konsiston nĂ« gjenerimin nga administratori tĂ« ĂelĂ«sit tĂ« Rikuperimit mbi bazĂ«n e Numrit Serial tĂ« makinerisĂ« problematike dhe hyrjen e kĂ«tij çelĂ«si me pas tĂ« rivendosjes sĂ« fjalĂ«kalimit.
Politika e Implementimit
QĂ« nga publikimi i , nĂ« tĂ« cilin u shqyrtua ndĂ«rfaqja e konsolĂ«s sĂ« menaxhimit nĂ« internet, Check Point ka bĂ«rĂ« disa ndryshime nĂ« seksionin e Implementimit â tani nĂ« tĂ« Ă«shtĂ« njĂ« nĂ«nseksion Implementimi i Software-it, nĂ« tĂ« cilin konfigurimi (aktivizimi / çaktivizimi i blade-ve) pĂ«r agjentĂ«t e instaluar tashmĂ« Ă«shtĂ« i konfiguruar, dhe nĂ«nseksioni Paketa e Eksportit, nĂ« tĂ« cilin mund tĂ« krijoni paketa me blade tĂ« parainstaluar pĂ«r instalim tĂ« mĂ«tejshĂ«m nĂ« makinat e pĂ«rdoruesve, pĂ«r shembull, pĂ«rmes politikave grupore tĂ« Active Directory. Le tĂ« shqyrtojmĂ« nĂ«nseksionin e Implementimit tĂ« Software-it, nĂ« tĂ« cilin pĂ«rfshihen tĂ« gjitha blade-t e Agjentit SandBlast.
Kujtoj se në politikën standarde të Deployment përfshihen vetëm blloqet e kategorisë Threat Prevention. Duke marrë në konsideratë politikën Data Protection të përmendur më parë, tani është e mundur të aktivizoni këtë kategori për instalimin dhe funksionimin në makinën e klientit me SandBlast Agent. Ka kuptim të aktivizohet funksioni Remote Access VPN, i cili do të lejojë përdoruesin të lidhet, për shembull, me rrjetin korporativ të organizatës, si dhe kategorinë Access and Compliance, që përfshin funksionet Firewall & Application Control dhe verifikimin e makinës së përdoruesit për përputhje me politikën Compliance.
Paketa e Eksportit
NĂ«nndarja Export Packages Ă«shtĂ« jashtĂ«zakonisht e thjeshtĂ« pĂ«r t'u pĂ«rdorur: pĂ«r tĂ« krijuar njĂ« paketĂ« konfigurimi, duhet tĂ« jepni emrin e saj, tĂ« zgjidhni sistemin operativ (pĂ«r Windows gjithashtu tĂ« specifikoni mundĂ«sinĂ«) dhe versionin e agentes, pas kĂ«saj tĂ« zgjidhni politikat e sigurisĂ« tĂ« pĂ«rshtatura nĂ« paketĂ«. ShtesĂ« mund tĂ« specifikoni njĂ« grup virtual, i cili do tĂ« pĂ«rfshijĂ« kompjuterĂ«t me paketĂ«n e instaluar, si dhe tĂ« zgjidhni VPN Site me adresĂ«n e lidhjes dhe parametrat e autentikimit tĂ« paracaktuar (VPN Sites konfigurohen nĂ« seksionin Export Packages â Manage VPN Sites). Pika e fundit Ă«shtĂ« veçanĂ«risht e pĂ«rshtatshme, pasi eliminon probabilitetin e gabimit nga pĂ«rdoruesi gjatĂ« konfigurimit tĂ« parametrave tĂ« lidhjes pĂ«rmes VPN.
Global Policy Settings
NĂ« cilĂ«simet e Global Policy Settings, configure Ă«shtĂ« njĂ« nga parametrat mĂ« tĂ« rĂ«ndĂ«sishĂ«m â fjalĂ«kalimi pĂ«r tĂ« hequr SandBlast Agent nga makina e pĂ«rdoruesit. Pas instalimit tĂ« agentes, pĂ«rdoruesi nuk do tĂ« mund tĂ« heqĂ« atĂ« pa futur fjalĂ«kalimin, i cili sipas parazgjedhjes Ă«shtĂ« fjala "sekret" (pa thonjĂ«za). MegjithatĂ«, ky fjalĂ«kalim standard Ă«shtĂ« lehtĂ« i gjetshĂ«m nĂ« burime tĂ« hapura, dhe gjatĂ« implementimit tĂ« zgjidhjes SandBlast Agent, rekomandohet tĂ« ndryshoni fjalĂ«kalimin standard pĂ«r heqjen e agentes. NĂ« Management Platform, me fjalĂ«kalimin standard, politika mund tĂ« vendoset vetĂ«m 5 herĂ«, kĂ«shtu qĂ« ndryshimi i fjalĂ«kalimit pĂ«r heqje Ă«shtĂ« i pashmangshĂ«m.
Përveç kësaj, në Global Policy Settings, konfiguroni parametrat e të dhënave që mund të dërgohen në Check Point për analizë dhe përmirësim të shërbimit ThreatCloud.
Nga Global Policy Settings gjithashtu konfiguroni disa parametra të politikës së enkriptimit të diskut, konkretisht kërkesat për fjalëkalimin: kompleksiteti, koha e përdorimit, mundësia për të përdorur një fjalëkalim të mëparshëm dhe të tjera. Në këtë seksion mund të ngarkoni imazhe të veta në vend të atyre standarde për Pre-boot ose OneCheck.
Vendosja e politikës
Pas shqyrtimit të mundësive të politikës për Mbrojtjen e Të Dhënave dhe konfiguruar parametrat përkatës në seksionin Deployment, është e mundur të vazhdohet me instalimin e politikës së re, e cila përfshin enkriptimin e diskut përmes Check Point Encryption dhe blete të tjera të SandBlast Agent. Pas instalimit të politikës në Platformën e Menaxhimit, klienti do të marrë një mesazh që e informon për nevojën e instalimit të versionit të ri të politikës tani ose për ta vonuar instalimin për një kohë tjetër (maksimumi 2 ditë).
Pasi të përfundojë shkarkimi dhe instalimi i politikës së re, SandBlast Agent do t'i propozojë përdoruesit të ri startojë kompjuterin për të aktivizuar mbrojtjen Full Disk Encryption.
Pas restart-it, pĂ«rdoruesi do t'i duhet tĂ« futĂ« tĂ« dhĂ«nat e tij/jesaj tĂ« identifikimit nĂ« dritaren e autentikimit tĂ« Check Point Endpoint Security â ky dritare do tĂ« shfaqet çdo herĂ« para nisjes sĂ« sistemit operativ (Pre-boot). Ekziston mundĂ«sia pĂ«r tĂ« zgjedhur opsionin Single Sign-On (SSO) pĂ«r pĂ«rdorimin automatik tĂ« tĂ« dhĂ«nave tĂ« identifikimit gjatĂ« autentikimit nĂ« Windows.
Në rast të autentikimit të suksesshëm, përdoruesi merr akses në sistemin e tij, ndërkohë që prapa skenave fillon procesi i enkriptimit të diskut. Kjo operacion nuk ndikon në funksionimin e makinës, edhe pse mund të vazhdojë për një periudhë të gjatë (në varësi të kapacitetit të hapësirës së diskut). Pasi të përfundojë procesi i enkriptimit, ne mund të sigurohemi që të gjitha bletët janë aktivizuar dhe funksionojnë, disku është i enkriptuar dhe makina e përdoruesit është e mbrojtur.
Përfundim
Përfundimisht, në këtë artikull ne shqyrtuam mundësitë e SandBlast Agent për mbrojtjen e informacionit të ruajtur në makinën e përdoruesit përmes enkriptimit të diskut në politikën e Mbrojtjes së Të Dhënave, studiuam vendosjet e shpërndarjes së politikave dhe agjentëve përmes seksionit Deployment dhe instaloi një politikë të re me rregulla për enkriptimin e diskut dhe bletë të tjera në makinën e përdoruesit. Në artikullin e ardhshëm të ciklit ne do të shqyrtojmë në detaje mundësitë për regjistrimin dhe raporte në Platformën e Menaxhimit dhe klientin SandBlast Agent.
. Që të mos humbisni publikimet e ardhshme mbi SandBlast Agent Management Platform, ndiqni përditësimet në rrjetet tona sociale (, , , , ).
Burimi: habr.com
