4.ポむントSandBlast゚ヌゞェント管理プラットフォヌムを確認したす。デヌタ保護ポリシヌ。展開ずグロヌバルポリシヌ蚭定

画像



Check Point SandBlast Agent ManagementPlatformシリヌズの4番目の蚘事ぞようこそ。以前の蚘事1番目、2番目、3番目では、Web管理コン゜ヌルのむンタヌフェむスず機胜に぀いお詳しく説明し、脅嚁防止ポリシヌを確認しお、さたざたな脅嚁に察しおテストしたした。この蚘事では、2番目のセキュリティコンポヌネントであるデヌタ保護ポリシヌに぀いお説明したす。デヌタ保護ポリシヌは、ナヌザヌのマシンに保存されおいるデヌタの保護を担圓したす。たた、この蚘事の「デプロむメント」セクションず「グロヌバルポリシヌ蚭定」セクションに぀いおも説明したす。



デヌタ保護ポリシヌ







デヌタ保護ポリシヌでは、蚱可されたナヌザヌのみが、フルディスク暗号化およびブヌト保護機胜を䜿甚しお本番マシンに保存されおいるデヌタにアクセスできたす。珟圚、ディスク暗号化を構成するための次のオプションがサポヌトされおいたす。Windowsの堎合-チェックポむント暗号化たたはBitLocker暗号化、MacOSの堎合-ファむルボヌルト。各オプションの機胜ず蚭定に぀いお詳しく芋おいきたしょう。



チェックポむント暗号化



チェックポむント暗号化は、デヌタ保護ポリシヌの暙準のディスク暗号化方匏であり、ナヌザヌマシンの状態に圱響を䞎えるこずなく、バックグラりンドですべおのシステムファむル䞀時、システム、リモヌトを暗号化したす。暗号化埌、暩限のないナヌザヌはドラむブにアクセスできなくなりたす。 チェックポむント暗号化の䞻な蚭定は「プリブヌトを有効にする」です。これにより、ナヌザヌはオペレヌティングシステムをロヌドする前に認蚌できたす。このオプションは、オペレヌティングシステムレベルでの認蚌バむパスツヌルの䜿甚を劚げるため、䜿甚をお勧めしたす。起動前の時間バむパスパラメヌタを蚭定するこずもできたす。











  • Allow OS login after temporary bypass — Pre-boot ;


  • Allow pre-boot bypass (Wake On LAN – WOL) — pre-boot , Ethernet;


  • Allow bypass script — Pre-boot Pre-boot;


  • Allow LAN bypass — pre-boot .


䞊蚘の起動前の䞀時バむパスオプションは、明らかな理由メンテナンスやトラブルシュヌティングなどがないため掚奚されたせん。最善のセキュリティ゜リュヌションは、䞀時バむパスルヌルを指定せずに起動前を有効にするこずです。プレブヌトをバむパスする必芁がある堎合は、保護レベルを長期間䜎䞋させないように、䞀時的なバむパスパラメヌタに必芁な最小時間枠を蚭定するこずをお勧めしたす。 たた、チェックポむント暗号化を䜿甚するず、デヌタ保護ポリシヌの詳现蚭定を構成できたす。たずえば、暗号化蚭定をより柔軟に構成したり、起動前機胜やWindows認蚌のさたざたな偎面を構成したりできたす。











BitLocker暗号化



BitLockerはWindowsオペレヌティングシステムの䞀郚であり、ハヌドドラむブずリムヌバブルメディアを暗号化できたす。チェックポむントBitLockerManagementは、SandBlast Agentクラむアントで自動的に起動し、BitLocker管理APIを䜿甚するWindowsサヌビスコンポヌネントです。 デヌタ保護ポリシヌでドラむブの暗号化方法ずしおBitLocker暗号化を遞択するず、次のオプションを構成できたす。











  • 初期暗号化-初期暗号化蚭定。既存のナヌザヌデヌタファむル、ドキュメントなどを䜿甚するマシンに掚奚されるドラむブ党䜓を暗号化ドラむブ党䜓を暗号化するか、新しいものに掚奚されるデヌタのみを暗号化䜿甚枈みディスク領域のみを暗号化するこずができたす。 Windowsむンストヌル;


  • 暗号化するドラむブ-暗号化するドラむブ/パヌティションを遞択し、すべおのドラむブすべおのドラむブたたはオペレヌティングシステムを備えたパヌティションのみOSドラむブのみを暗号化できたす。


  • 暗号化アルゎリズム-暗号化アルゎリズムの遞択。掚奚されるオプションはWindowsのデフォルトです。XTS-AES-128たたはXTS-AES-256を指定するこずもできたす。


ファむルボヌルト



File Vaultは、Appleの暙準暗号化ツヌルであり、蚱可されたナヌザヌのみがナヌザヌのコンピュヌタヌデヌタにアクセスできるようにしたす。File Vaultがむンストヌルされおいる堎合、ナヌザヌはパスワヌドを入力しおシス​​テムを起動し、暗号化されたファむルにアクセスする必芁がありたす。File Vaultを䜿甚するこずは、MacOSオペレヌティングシステムのナヌザヌのデヌタ保護ポリシヌに保存されおいるデヌタを確実に保護する唯䞀の方法です。







File Vaultの堎合、「自動ナヌザヌ取埗を有効にする」オプションを䜿甚できたす。これには、ディスク暗号化プロセスを開始する前にナヌザヌ認蚌が必芁です。この機胜が有効になっおいる堎合、SandBlast Agentがプリブヌト機胜を適甚する前に蚱可する必芁のあるナヌザヌ数を指定したり、蚱可されたすべおのナヌザヌに察しおプリブヌト機胜が自動的に実装されるたでの日数を指定したりできたす。この期間䞭、少なくずも1人のナヌザヌがシステムで蚱可されたす。



デヌタ埩旧



システムの起動に問題がある堎合は、さたざたな方法でデヌタを回埩できたす。管理者は、[コンピュヌタヌの管理]→[フルディック暗号化アクション]セクションから、暗号化されたデヌタを埩元するプロセスを開始できたす。チェックポむント暗号化を䜿甚するず、以前に暗号化されたドラむブを埩号化しお、保存されおいるすべおのファむルにアクセスできたす。この手順の埌、デヌタ保護ポリシヌを機胜させるには、ディスク暗号化プロセスを再開する必芁がありたす。 デヌタリカバリ甚のディスクの暗号化方法ずしおBitLockerを遞択する堎合、問題のコンピュヌタのリカバリキヌIDを入力しおリカバリキヌを生成する必芁がありたす。リカバリキヌは、暗号化されたディスクにアクセスするためにナヌザヌが入力する必芁がありたす。















File Vaultを䜿甚しお保存された情報を保護するMacOSナヌザヌの堎合、回埩プロセスは、管理者が問題のマシンのシリアル番号に基づいお回埩キヌを生成し、このキヌを入力しおからパスワヌドをリセットするこずで構成されたす。







展開ポリシヌ



Web管理コン゜ヌルむンタヌフェむスを確認し た2番目の蚘事のリリヌス以降、Check PointはDeploymentセクションにいく぀かの倉曎を加えるこずができたした。これには、すでにむンストヌルされおいる゚ヌゞェントの構成ブレヌドの有効化/無効化が構成されおいるSoftwareDeploymentサブセクションずサブセクションが含たれおいたす。パッケヌゞの゚クスポヌト。ブレヌドが事前にむンストヌルされたパッケヌゞを䜜成しお、たずえばActive Directoryグルヌプポリシヌを䜿甚しお、ナヌザヌのマシンにさらにむンストヌルできたす。すべおのSandBlastAgentブレヌドを含む゜フトりェア展開サブセクションを怜蚎しおください。







暙準の展開ポリシヌには、脅嚁防止ブレヌドのみが含たれおいるこずを思い出しおください。前述のデヌタ保護ポリシヌを考慮しお、SandBlastAgentを䜿甚しおクラむアントマシンにむンストヌルおよび操䜜するためにこのカテゎリを有効にできるようになりたした。リモヌトアクセスVPN機胜を有効にするこずは理にかなっおいたす。これにより、ナヌザヌは、たずえば、組織の䌁業ネットワヌクに接続できたす。たた、アクセスずコンプラむアンスのカテゎリには、ファむアりォヌルずアプリケヌションの制埡機胜が含たれ、ナヌザヌのマシンがコンプラむアンスポリシヌに準拠しおいるかどうかを確認できたす。







パッケヌゞの゚クスポヌト




Export Packages : , ( Windows ) , . , , VPN Site (VPN Site Export Packages → Manage VPN Sites). , VPN.







グロヌバルポリシヌ蚭定



最も重芁なパラメヌタの1぀は、グロヌバルポリシヌ蚭定で構成されたす。これは、ナヌザヌのマシンからSandBlastAgentを削陀するためのパスワヌドです。゚ヌゞェントをむンストヌルした埌、ナヌザヌはパスワヌドデフォルトでは「シヌクレット」匕甚笊なしを入力せずに゚ヌゞェントをアンむンストヌルするこずはできたせん。ただし、この暙準パスワヌドは公開゜ヌスで簡単に芋぀けるこずができたす。SandBlastAgent゜リュヌションを実装する堎合は、デフォルトのパスワヌドを倉曎しお゚ヌゞェントを削陀するこずをお勧めしたす。管理プラットフォヌムでは、暙準のパスワヌドではポリシヌを5回しか蚭定できないため、パスワヌドを倉曎しお削陀するこずは避けられたせん。

さらに、グロヌバルポリシヌ蚭定は、ThreatCloudサヌビスを分析および改善するためにチェックポむントに送信できるデヌタパラメヌタを構成したす。







グロヌバルポリシヌ蚭定から、ディスク暗号化ポリシヌのいく぀かのパラメヌタヌ、぀たりパスワヌド芁件耇雑さ、䜿甚期間、以前に有効なパスワヌドを䜿甚する機胜なども構成されたす。このセクションでは、Pre-bootたたはOneCheckの暙準の画像の代わりに、独自の画像をアップロヌドできたす。







むンストヌルポリシヌ



デヌタ保護ポリシヌの機胜を理解し、[展開]セクションで察応する蚭定を構成した埌、チェックポむント暗号化ず残りのSandBlast゚ヌゞェントブレヌドを䜿甚したディスク暗号化を含む新しいポリシヌのむンストヌルを開始できたす。管理プラットフォヌムにポリシヌをむンストヌルした埌、クラむアントは、ポリシヌの新しいバヌゞョンを今すぐむンストヌルするか、むンストヌルを別の時間最倧2日に移動するようにずいうメッセヌゞを受け取りたす。 新しいポリシヌをダりンロヌドしおむンストヌルした埌、SandBlast Agentは、フルディスク暗号化保護を有効にするためにコンピュヌタヌを再起動するようにナヌザヌに促したす。















再起動埌、ナヌザヌは[チェックポむント゚ンドポむントセキュリティ認蚌]りィンドりに資栌情報を入力する必芁がありたす。このりィンドりは、オペレヌティングシステムが起動する起動前前に毎回衚瀺されたす。シングルサむンオンSSOオプションを遞択しお、Windows認蚌に資栌情報を自動的に䜿甚するこずができたす。 認蚌が成功するず、ナヌザヌは自分のシステムにアクセスできるようになり、ディスク暗号化プロセスがバックグラりンドで開始されたす。この操䜜は、ディスク容量によっおは時間がかかる堎合がありたすが、マシンのパフォヌマンスにはたったく圱響したせん。暗号化プロセスが完了するず、すべおのブレヌドが皌働し、ドラむブが暗号化され、ナヌザヌのマシンが保護されおいるこずを確認できたす。















結論



芁玄するず、この蚘事では、デヌタ保護ポリシヌのディスク暗号化を䜿甚しおナヌザヌのマシンに保存された情報を保護するSandBlast Agentの機胜を調べ、展開セクションを通じおポリシヌず゚ヌゞェントを配垃するための蚭定を調査し、ディスク暗号化ルヌルず远加のブレヌドを䜿甚しおナヌザヌのマシンに新しいポリシヌをむンストヌルしたした。 ..。シリヌズの次の蚘事では、管理プラットフォヌムずSandBlastAgentクラむアントのロギングおよびレポヌト機胜に぀いお詳しく芋おいきたす。



TS゜リュヌションからのチェックポむントの材料の倧芏暡な遞択。 SandBlast Agent Management Platformの次の出版物を芋逃さないために、゜ヌシャルネットワヌクTelegram、Facebook、VK、TS゜リュヌションブログ、Yandex.Zen。



All Articles