
我们继续研究新的云平台Check Point Management Platform,用于管理用户计算机的保护工具——SandBlast Agent。 我们描述了 SandBlast Agent 的主要组件,熟悉了 Check Point Infinity 架构,并在 Infinity Portal 上注册了 SandBlast Agent 管理平台应用程序。 今天我们将详细研究座席管理系统的Web界面——本文将成为云控制台所有功能和能力的便捷指南。 为了准备下一篇文章,让我们安装 SandBlast Agent 并熟悉它的界面。
云管理控制台管理平台结构
SandBlast代理管理平台界面可分为三个组件:
- 控制面板 — 位于界面顶部,允许您执行基本管理任务:管理帐户、联系 Check Point 技术支持以及设置管理员配置文件;
- 导航栏 — 位于左侧,允许您在控制面板的主要组件之间导航,例如策略设置部分、显示日志等;
- 工作区 — 占据管理控制台的大部分,包括配置导航面板部分、显示图形信息(日志、报告)和配置全局系统参数的能力。
让我们仔细看看 SandBlast 代理管理平台系统的每个元素。 将详细描述导航栏所有组件的工作区,但现在让我们从控制面板的功能开始。
控制面板
控制面板包括6个组件,我们从左到右依次看。 第一个是“菜单”按钮,单击该按钮会显示您当前的门户服务,并允许您将云保护、网络保护和端点保护类别中的新服务添加到您的帐户。 接下来是您当前正在使用的应用程序的名称 - 在本例中为 SandBlast Agent Management Platform。 当您单击应用程序图标时,您始终可以进入导航面板的“概述”部分。 第三个元素是帐户管理图标,它允许您在您作为管理员的公司帐户之间快速切换。
控制面板的第四个组件是帮助按钮,它允许您直接从控制台联系 Check Point 技术支持,转至 监控 Check Point 云和 Web 资源的状态,以及访问 SandBlast 代理管理平台和 Infinity 门户的管理员指南。 下一个元素是您在 Infinity Portal 上的个人资料,通过单击它,您可以“失败”进入个人资料设置或退出当前个人资料。 最后,控制面板的最后一个元素是访问该站点的按钮 .
Infinity Portal 配置文件设置
当您单击 Infinity Portal 配置文件的名称时,将打开一个用于设置您的配置文件的工作区:您可以更改显示的用户名和电话号码,以及更改界面语言(当前提供英语和日语)并选择个人资料链接到的帐户。 此外,您可以更改当前的配置文件密码并使用 Google Authenticator 或 Twilio Authy 启用双因素身份验证以访问门户。 设置双因素身份验证的过程非常简单 - 使用该应用程序,扫描二维码,然后输入生成的访问令牌并确认已启用 2FA。
导航栏
SandBlast 代理管理平台管理控制台的导航面板有 9 个部分,如下图所示,允许您执行部署和管理代理的许多任务,以及管理 Web 控制台参数。 让我们简要地看一下每个部分,有关详细信息,请单击带有您感兴趣的部分名称的扰流板。 让我们开始吧:
- 产品详情 — 由多个仪表板组成的部分,从健康角度(受保护机器的数量、操作系统版本、代理状态、错误消息等)和安全角度(有关受攻击和攻击的数据)显示客户端计算机和代理的当前状态受感染的机器、主动和被阻止的攻击、攻击时间表等);
概述部分:详细信息
本节由两个小节组成: 运营概况 и 安全概述第一个“运行概览”显示有关用户计算机和代理状态的信息:受保护计算机的数量、用户计算机的特征(设备类型 - 个人计算机/笔记本电脑,操作系统类型 - Windows/MacOS)、代理部署统计信息、机器运行状况、计算机上的防病毒数据库更新信息,以及已安装的 SandBlast 代理版本和正在使用的操作系统版本,还有一个包含活动事件(警报)的区域。您可以从此小节下载 SandBlast 代理客户端。
第二小节“安全概述”显示有关用户计算机和攻击(活动和阻止)的保护级别的信息。 此小节允许您按时间过滤显示的信息,以及设置特定对象的搜索参数。 安全概述部分中的每个块都可以单独配置 - 您可以添加各种类型的图表,这些图表将根据指定的过滤器显示信息。 该小节可以作为 Excel/PDF 格式的报告下载。 您还可以从此小节下载 SandBlast Agent 客户端。
- 政策 — 导航面板的一部分,其中配置统一安全策略(所谓的统一策略)的参数,以及定义代理分发规则和全局策略设置;
政策部分:详细信息
第一小节 威胁防护,允许您配置安全策略规则,指示将应用策略的对象,以及微调刀片的操作。 每个规则可以包含威胁防护策略的三个逻辑组件的设置:Web 和文件保护、行为保护、分析和修复。 Web 和文件保护组件包括 URL 过滤、下载保护、凭据保护、文件保护的设置。 行为保护组件由反机器人、行为防护和反勒索软件、反漏洞利用刀片组成。 分析和修复组件包括自动攻击分析(取证)、修复和响应。
有 3 个预设配置文件用于调节安全组件的设置:调整(所有刀片均切换到检测模式)、推荐(某些刀片处于检测模式)和默认(检测模式下仅 URL 过滤)。 您还可以在威胁防护部分(位于排除中心)添加例外以绕过策略规则。
第二小节—— 数据保护包括全盘加密设置。支持 Check Point 加密和 BitLocker 加密。 Windows适用于 macOS 的文件保险库。此外,您还可以自定义加密设置、启动前身份验证和高级设置。 Windows 身份验证。
下一小节 - 部署,它配置在用户计算机上安装 SandBlast Agent 组件的设置。 在本小节中,可以使用策略规则为不同的机器和代理版本单独安装不同的刀片。
最后一小节 全局策略设置,允许您配置密码以从用户计算机中删除 SandBlast Agent、更改传输到 Check Point 的数据参数以及设置全盘加密的密码特征。
- 计算机管理 — 导航面板区域,显示所有客户端计算机的详细信息,还允许您管理计算机的逻辑组、执行强制操作(推送操作)和配置磁盘加密(全磁盘加密操作);
计算机管理部分:详细信息
计算机管理部分包含三个主要组件:设置图标、用于显示有关用户计算机的信息的字段以及用于设置显示参数的过滤器。 我们从左到右依次看一下设置图标:更新信息; 以 CSV 格式在所选机器上上传报告; 创建目录扫描器以从 Active Directory 获取有关用户、计算机、组的信息; 群组管理(创建/编辑/删除); 创建一个新的虚拟组; 将用户计算机添加到现有虚拟组; 添加推送操作类别中的强制操作(在相应部分详细讨论); 创建任务以在出现访问问题时从加密磁盘恢复数据(全磁盘加密操作)。
虚拟群组 允许您将用户机器组合成逻辑组以进行灵活管理。 这些组可以用作 Active Directory 的替代方案,或与 AD 结合使用。 有多个虚拟组会自动分配给用户计算机,例如台式机、笔记本电脑、服务器等。

用户机器显示字段可以根据上图所示的过滤器进行自定义。 第一个过滤器(通过计算机属性)具有许多内置标准,允许您根据用户计算机的特征、机器状况或 SandBlast Agent 组件来显示用户计算机。 第二个过滤器(通过虚拟组)代表虚拟组抽样的可能性,第三个(按组织单位) - 根据 Active Directory 参数。
- 日志 — 日志显示面板,显示许多参数(刀片、事件关键性、用户机器等)的统计信息,并提供每个日志的详细信息;
日志部分:详细信息
本节提供了一个方便的界面,用于使用许多过滤工具来研究日志。 按照惯例,在LOGS部分的工作区域中,可以区分4个组件:顶部的搜索行,用于查询和选择时间段; 左侧面板包含各种标准的统计数据; 中心区域显示所有日志及其基本信息; 右侧面板显示有关所选日志的详细信息。 支持显示没有用户和计算机信息的日志(隐藏身份)并导出到 Excel 文件。
- 推送操作 — 创建和监视在客户端计算机上强制执行的任务的部分(收集日志、重新启动或关闭计算机、扫描恶意软件/文件等);
推送操作部分:详细信息
此部分有两个主要工作区域:上一个区域配置并显示客户端计算机的强制任务,下一个区域显示有关所选任务的详细信息。
执法行动分为三类,每一类都有多项任务: 反恶意软件 这是扫描恶意软件、更新恶意软件签名数据库、从隔离区恢复文件; 在类别中 取证和补救 这是按指标分析、文件修复; 在类别中 代理设置 这些是收集客户端日志、修复客户端、关闭计算机、重新启动计算机。 您还可以为每个强制任务分配准确的开始时间,并添加带有描述的评论。
- 端点设置 — 导航面板的一部分,其中配置了与 Active Directory 的集成、系统消息(警报)的参数、启用了使用 Syslog 的日志导出,并且还能够监视许可证的状态并选择当前的类型政策(基于用户或基于计算机);
端点设置部分:详细信息
第一小节 广告扫描仪,允许您配置门户与组织的 Active Directory 的完全同步,以获取有关所有用户和计算机的信息。 默认情况下,启用组织分布式扫描模式,在该模式下,安装了 SandBlast 代理的计算机将有关其路径的数据发送到管理控制台,以便在“计算机管理”部分中进一步显示。 您还可以将模式更改为完全 Active Directory 同步,其中 Active Directory 中的所有数据都将被提取到管理控制台中。 要成功扫描,您需要一个对以下内容具有完全读取权限的帐户:Active Directory 根、所有子容器和对象以及已删除的对象容器。
第二小节是 通知,您可以在其中配置有关紧急情况的通知设置,例如有关计算机感染或代理部署问题的通知。 在工作区的右侧,为 12 种预定义的紧急情况配置了设置,包括激活和停用通知的阈值。 在本小节中,您还可以配置邮件服务器设置以通过邮件发送通知。
小节如下 分享活动,它允许您配置将各种格式(Syslog、CEF、LEEF、Generic)的日志传输到日志服务器。 此选项还允许您配置将日志传输到 SIEM 系统,在该系统上可以启动 Syslog 代理。
下一小节 - 许可证,显示许可证信息:唯一密钥、许可证状态、活动代理数量和配额大小。 许可证在 GLOBAL SETTINS 设置中进行管理。
最后一小节是 政策运作模式,其中选择活动策略类型:基于用户的策略或基于计算机的策略。 从下图中对策略的描述可以看出,它们的区别在于策略的应用,或者是专门针对机器的策略应用,或者是针对用户和机器的混合策略应用。
- 服务管理 — 导航面板区域,允许您管理 Endpoint Management Platform 服务并使用 SmartView 查看有关安全事件的详细报告,并且从该部分您可以下载 SmartConsole 应用程序和 SandBlast Agent 客户端的安装文件;
服务管理部分:详细信息
SERVICE MANAGEMENT部分的工作区由三个组件组成:服务管理和服务数据的展示,以及访问SmartView(界面如下图所示)用于分析日志和报告; 用于下载 SmartConsole R80.40 - Check Point 产品管理程序(包括 SandBlast Agent)的面板; 用于下载 SandBlast Agent 客户端的面板。
- 威胁追踪 — 配置主动威胁检测规则的部分(当前为 Beta 版本);
威胁追踪部分:详细信息
威胁追踪方法允许您主动搜索安装了 SandBlast 代理的用户计算机上的异常或恶意活动 - 例如,对 Check Point 认为恶意的域的调用、使用 WMI 启动的进程等。可以使用预安装的搜索过滤器,或创建自己的。 该技术使用 Check Point ThreatCloud,这是一项不断更新的服务,是一个由威胁检测传感器和向 Check Point 发送威胁信息的公司组成的全球网络。 威胁追踪目前正在开发中,可根据 Check Point 的要求访问 Beta 版本。 我们肯定会在本系列的下一篇文章中详细介绍这个工具。
- 全局设置 — Infinity Portal 上所有应用程序的全局设置部分,允许您更改门户上的公司帐户设置、管理管理员帐户并跟踪其操作、查看各种帐户应用程序的合同状态以及管理 API密钥并将日志从 CloudGuard SaaS 导出到您的本地日志服务器。
全局设置部分:详细信息
第一小节 帐户设置,显示您的帐户名和帐户 ID,还允许您配置强制身份验证设置和不活动超时。 此外,在本小节中,您可以指定 SSO 授权参数并更改帐户类型(客户、分销商/经销商类别的合作伙伴或 MSSP 类别的合作伙伴)。
下一小节 用户,显示有关门户管理员的信息 - 联系信息,以及注册和上次登录门户的日期和时间。 在同一部分中,您可以添加两种类型的用户 - 管理员和只读用户。
小节如下 审计,它允许您跟踪门户管理员的操作。 如下图所示,管理员活动日志包括用户名、事件的日期和时间、服务、事件的类别和类型,以及日志的简要描述。 例如,下面的日志记录了登录门户(登录)、将帐户类型(帐户已更新)更改为“经销商”以及为特定用户访问门户添加双因素身份验证(用户已更新)的事件)。
第四小节是 合约,它在门户中显示您的应用程序的合同信息 - 合同到期日期、合同数量和配额使用情况(如果有)。 此外,在本小节中,您可以从“关联帐户”项目管理链接的 Check Point 帐户。
下一小节 - API密钥,它管理所有可用的 Infinity Portal 应用程序的 API 密钥。 生成密钥时,会创建客户端 ID 和密钥,稍后第三方应用程序可以使用它们来访问门户。
最后两小节是 分享活动 и 合作伙伴设置,第一个描述了将日志从 CloudGuard SaaS 导出到本地日志服务器的过程,第二个允许您查看有关帐户的信息并添加新帐户(仅适用于合作伙伴类别中的帐户)。
SandBlast Agent:安装并熟悉界面
代理分配选项
Check Point 描述了两种将代理分发到用户计算机的方法:自动和手动。 自动部署 — 通过使用第三方解决方案(例如 Active Directory 组策略)安装初始客户端(Initial Client),然后将策略自动下载到代理来执行。 手动部署 — 下载具有内置威胁防护和/或数据保护策略的客户端,然后使用第三方解决方案将其分发到用户计算机。 第一种方法更方便,因为初始客户端版本的重量比包含所有策略的成熟版本轻数十倍,这允许您分发代理,例如通过电子邮件作为附件。 另一方面,手动部署不需要在安装后将策略和刀片加载到代理中 - 所有组件都已包含在 SandBlast 代理包中。
让我们使用自动代理部署。 初始客户端版本可以从控制台的两个部分下载:服务管理和概述。 在“服务管理”部分中,选择“下载初始客户端”选项可下载初始客户端。 从概述部分下载时,有用于构建 SandBlast Agent 的三个选项:快速安装(初始)、威胁防护代理以及数据保护和威胁防护。 第二个和第三个选项适合手动部署,第一个选项是初始客户端构建。
下载的 EPS.msi 文件将传输到用户的计算机,之后必须启动安装过程。 成功安装后,系统托盘中会出现 Check Point Endpoint Security 图标,表示代理已与管理服务器断开连接。
此时,客户端会自动尝试使用内置地址连接云管理服务器。 这是一个相当快的过程,几分钟后,一个新警报表明已安排代理安装。 此消息表明代理已成功连接到云管理服务器。
如果右键单击 Endpoint Security 图标,您可以获得有关与管理服务器建立的连接的更多详细信息,例如客户端连接到的管理服务器的名称和当前连接状态。
成功连接到管理服务器后,开始将必要的组件(根据安全策略)下载到用户计算机。 管理员可以在Web管理控制台的“计算机管理”部分监控代理安装过程的状态 - 用户机器成功连接到云管理服务器后,其在“计算机管理”部分的状态从“已计划”更改为“正在下载”。 下载并检查所有组件后,用户可以立即安装代理,或推迟安装过程。 如果用户在进程开始后2天内没有安装代理,则会强制安装代理,并在提示开始安装的窗口中显示。
代理安装开始后,管理控制台“计算机管理”部分的用户机器将切换到“正在部署”状态。 代理安装过程完成后,您可以通过右键单击 Endpoint Security 图标并选择显示概述来打开其界面。
安装后,建议单击“立即更新”以启动更新代理上的策略和数据库的过程。 反恶意软件数据库的首次更新可能需要一些时间。 一旦所有数据库更新完毕,系统的首次自动扫描就会开始。 此时管理控制台中的客户端应显示“已完成”状态,表示代理安装成功。
让我们开始探索代理界面。 左下角显示代理状态(在线/已断开)和云管理服务器的名称 - 在我们的示例中,状态为“在线”,管理服务器的名称为“matssolution”。 代理的当前版本显示在右下角 - 我们安装了版本 E83.11 (83.11.2702)。 代理导航面板由几个部分组成:
- 概述 — 显示有关所有刀片的状态以及用户计算机是否符合安全策略的信息的主要部分。 此外,从本节中,您可以“深入”每个刀片以获取有关状态和安全事件的更多详细信息;
- 现在更新 — 允许您开始检查代理上有效的安全策略和数据库的相关性;
- 立即扫描系统 — 启动扫描系统是否存在恶意软件或文件的过程;
- 先进的 — 高级代理设置,允许您查看已安装的策略、查看或收集日志,以及使用用户的计算机作为部署代理。
由于未对初始策略进行任何更改,因此代理当前仅包含具有标准值的威胁防护策略刀片。 初始威胁防御策略的内容将在本系列的下一篇文章中更详细地讨论。
结论
是时候总结一下所做的工作了:在这篇文章中,我们详细熟悉了SandBlast代理管理平台Web管理控制台的界面,在用户机器上安装了代理并研究了其界面。
在本系列的下一篇文章中,我们将研究标准威胁防御策略并对其进行测试以应对最流行的攻击。 我们还将创建自己的策略规则来提高用户计算机的安全级别。
。 为了不错过有关 SandBlast 代理管理平台主题的下一篇出版物,请关注我们社交网络上的更新 (, , , , ).
来源: habr.com
