Конфигурации системы безопасности

Новое средство "Конфигурация системы безопасности" (Security Configurations) имеет удобное единое окно, в котором можно создавать конфигурации для нескольких компонентов и служб LANDesk Security Suite и соответствующие задачи развертывания, а также управлять ими.

Конфигурации (или настройки) безопасности управляют работой служб безопасности на управляемых устройствах. Службы безопасности и соответствующие настройки можно развернуть на управляемых устройствах в рамках начальной настройки агента, отдельных задач установки или обновления или задач изменения настроек.

Средство "Конфигурации безопасности" (Security Configurations) позволяет управлять настройками для следующими служб безопасности:

Можно также выполнять задачи компонентов безопасности, описанные в данной главе.

ВАЖНО: Требуется разрешение группы LANDesk Script Writers
Для создания запланированных задач и политик в утилите исправлений и проверки соответствия и утилите конфигурации безопасности (задачи сканирования системы безопасности и проверки соответствия, задачи исправления и задачи изменения настроек) пользователю необходимо разрешение группы LANDesk Script Writers. Другими словами, он должен входить в группу, которой назначено разрешение LANDesk Script Writers. Для получения дополнительной информации о ролевом администрировании см. раздел Ролевое администрирование.

Использование средства конфигурации безопасности

Средство "Конфигурации безопасности" (Security Configurations) предоставляет удобный единый интерфейс, в котором можно управлять настройками и задачами для нескольких компонентов и служб безопасности.

В этой главе вы изучите следующее:

Настройка загрузок определений антивируса

Следующие действия предоставляют общий краткий обзор типовых процессов или задач, вовлеченных в антивирусную защиту сети с помощью LANDesk Antivirus. Подробное описание каждой из указанных процедур см. в разделе Антивирус LANDesk.

Дополнительные сведения о конкретной задаче загрузки определений антивируса см. в разделе Обновление файлов определений вирусов.

Создание задач изменения настроек

Настройки безопасности по умолчанию для устройства развертываются в рамках начальной настройки агента. В определенной ситуации может потребоваться изменить эти настройки по умолчанию для отдельных устройств. Средство "Конфигурации безопасности" (Security Configurations) позволяет сделать это без необходимости повторного развертывания полностью новой и полной конфигурации агента.

Для этого щелкните задачу Изменить настройки (Change settings) в меню кнопки панели инструментов Создать задачу (Create a task).

Отображаемое диалоговое окно позволяет ввести для задачи уникальное имя, указать, является ли эта задача или политика запланированной, а также выбрать существующую настройку в качестве используемой по умолчанию или использовать кнопку "Изменить" (Edit) для создания новой настройки в качестве используемой по умолчанию для целевых устройств.

Информация о диалоговом окне "Создание задачи изменения настроек"

Используйте это диалоговое окно для создания и настройки задачи, которая изменяет настройки по умолчанию на целевых устройствах для компонентов Endpoint Security.

Такая задача изменения настроек позволяет изменить настройки по умолчанию управляемых устройств (записанные в локальном реестре устройства) без необходимости повторного развертывания полной конфигурации агента.

В этом диалоговом окне находятся следующие параметры:

Информация о диалоговом окне "Задание настроек компонентов безопасности"

Используйте это диалоговое окно для управления настройками компонентов безопасности. Это диалоговое окно совместно используется несколькими компонентами безопасности, так как содержит общие параметры управления.

После задания настройки Agent Watcher можно применить к управляемым устройствам через конфигурацию агента или задачу изменения настроек.

В этом диалоговом окне находятся следующие параметры:

Создание задач установки или обновления компонентов безопасности

Если необходимо установить или обновить компоненты безопасности, это можно сделать с помощью отдельной задачи.

Для создания задачи установки или обновления компонентов безопасности
  1. В консоли щелкните Сервис > Безопасность > Конфигурации безопасности (Tools > Security > Security Configurations).
  2. Щелкните кнопку Создать задачу (Create a task) на панели инструментов, а затем щелкните Установить/обновить компоненты безопасности (Install/Update security components).



  3. Введите имя задачи.
  4. Укажите, относится ли установка к запланированным задачам, задачам на основе политик или к обоим этим типам.
  5. Выберите компонент для установки. Можно создать новую настройку или изменить существующую, щелкнув Настроить (Configure).
  6. Если требуется отобразить процесс установки в диалоговом окне сканера безопасности на целевых устройствах, выберите Отобразить диалоговое окно хода выполнения на клиенте (Show progress dialog on client).
  7. Выберите настройку сканирования и восстановления в списке, чтобы применить конфигурацию перезагрузки (только) к создаваемой конфигурации агента. Можно создать новую настройку или изменить существующую, щелкнув Настроить (Configure). Помните о том, что только параметры перезагрузки, указанные в выбранных настройках сканирования и восстановления, используются в развертывании агента Endpoint Security на целевых устройствах в рамках конфигурации данного агента. Можно использовать существующие настройки сканирования и восстановления, уже включающие в себя требуемую конфигурацию перезагрузки, или можно создать полностью новые настройки сканирования и восстановления специально для развертывания агента.
  8. Щелкните OK.

Информация о диалоговом окне "Задача установки или обновления компонентов безопасности"

Используйте данное диалоговое окно для создания и настройки задачи, которая устанавливает компоненты безопасности (через общий агент Endpoint Security) на целевых устройствах, на которых эти компоненты отсутствуют, или обновляет существующую версию компонентов безопасности на целевых устройствах.

ПРИМЕЧАНИЕ: Установка выполняется сканером безопасности.

Эта задача позволяет выполнить развертывание и обновление компонентов безопасности (и соответствующих настроек) управляемых устройств без необходимости повторного развертывания полной конфигурации агента.

В этом диалоговом окне находятся следующие параметры:

Список сторонних антивирусных продуктов, доступных для автоматического удаления

Текущий список в разделе LANDesk Antivirus см. в разделе Список сторонних антивирусных продуктов, доступных для автоматического удаления.

Создание задач удаления компонентов безопасности

Если необходимо удалить компоненты безопасности с управляемых устройств, это можно сделать с помощью отдельной задачи из консоли.

Для создания задачи удаления компонентов безопасности
  1. В консоли щелкните Сервис > Безопасность > Конфигурации безопасности (Tools > Security > Security Configurations).
  2. Щелкните кнопку Создать задачу (Create a task) на панели инструментов, а затем щелкните Удалить компоненты безопасности (Remove security components).
  3. Введите имя задачи.
  4. Укажите, относится ли установка к запланированным задачам, задачам на основе политик или к обоим этим типам.
  5. Выберите компонент для удаления.
  6. Если требуется отобразить процесс установки в диалоговом окне сканера безопасности на целевых устройствах, выберите Отобразить диалоговое окно хода выполнения на клиенте (Show progress dialog on client).
  7. Выберите настройку сканирования и восстановления в списке, чтобы применить конфигурацию перезагрузки к создаваемой задаче. Можно создать новую настройку или изменить существующую, щелкнув Настроить (Configure). Задача будет использовать ТОЛЬКО параметры перезагрузки для выбранных настроек сканирования и восстановления, определяющие требования к перезагрузке и действия, выполняемые на целевых устройствах во время удаления агента.
  8. Щелкните OK.

Информация о диалоговом окне "Задача удаления компонентов безопасности"

Используйте это диалоговое окно для создания и настройки задачи, которая удаляет компоненты безопасности с целевых устройств.

В этом диалоговом окне находятся следующие параметры:

Создание задач LANDesk Antivirus

Средство LANDesk Antivirus описано в отдельном разделе. Подробное описание задач антивируса см. в разделе Антивирус LANDesk.

Конфигурация настроек предупреждений

Можно настроить предупреждения безопасности, чтобы можно было получать уведомления при обнаружении определенных событий на управляемых устройствах в системе. В Security Antivirus используется стандартное средство предупреждений LANDesk.

В диалоговом окне настроек предупреждений находятся параметры как для предупреждений о уязвимостях, так и для предупреждений антивирусной системы.

Предупреждения антивирусной системы

Настройки предупреждений антивирусной системы находятся на вкладке Антивирус (Antivirus) диалогового окна Настройки предупреждений (Alert settings).

Прежде всего необходимо настроить предупреждения антивирусной системы в средстве "Настройки предупреждений" (Alert Settings) в консоли. Предупреждения антивирусной системы могут обозначать следующее:

Предупреждения антивирусной системы могут быть вызваны следующими событиями:

Выберите предупреждения, которые должны выдаваться. Параметр временного интервала позволяет предотвратить получение слишком большого числа предупреждений. Все дополнительные предупреждения (для любого антивирусного триггера) за указанный временной интервал игнорируются.

Полный журнал предупреждений антивирусной системы для устройства можно просмотреть в диалоговом окне "Информация о безопасности и исправлениях" (Security and Patch Information). Щелкните устройство правой кнопкой мыши, выберите Информация о безопасности и исправлениях (Security and Patch Information), выберите тип антивируса в списке Тип (Type), а затем выберите объект "Журнал антивирусной системы" (Antivirus History).

Предупреждения об уязвимостях

Информацию по предупреждениям о уязвимостях см. в разделе Использование предупреждений службы исправлений и проверки соответствия.

Генерация защитных кодов авторизации

Используйте это диалоговое окно для создания кода авторизации, который позволяет конечному пользователю выполнять заблокированную операцию в течение небольшого периода времени. Код авторизации можно использовать для предоставления временного доступа конкретному пользователю или ИТ-администратору к управляемому устройству.

Например, если пользователь пытается подключить устройство USB, которое запрещено в настройках "Управление устройствами" (Device Control), на устройстве конечного пользователя отображается всплывающее сообщение с кодом операции. Пользователь предоставляет этот код администратору, использующему код операции для генерации кода авторизации, который возвращается конечному пользователю. Все это позволяет временно разрешить выполнение требуемого действия.

Для генерации кода авторизации
  1. В средстве Конфигурации безопасности (Security Configurations) щелкните кнопку Общие настройки (Common settings) на панели инструментов и выберите Сгенерировать код авторизации (Generate authorization code).
  2. Введите код операции, предоставленный конечным пользователем.
  3. Если код операции верен, выполняется автоматическая генерация кода авторизации.
  4. Введите тип операции, которую хочет выполнить конечный пользователь.
  5. Предоставьте конечному пользователю новый код авторизации. Пользователь вводит его при отображении запроса, чтобы выполнить заблокированную операцию.

ВНИМАНИЕ: Некорректное всплывающее сообщение
Когда доступ пользователю предоставляется с помощью кода авторизации, всплывающее сообщение на устройстве конечного пользователя может указывать на то, что компонент предотвращение нарушения доступа к узлу (HIPS) отключен независимо от конкретного действия, выполненного пользователем. Это сообщение можно проигнорировать.

Использование настроек брандмауэра Windows

Средство "Конфигурации безопасности" (Security Configurations) также позволяет создавать, настраивать и развертывать настройки брандмауэра Windows для управления брандмауэром Windows на целевых устройствах.

Для использования настроек брандмауэра Windows
  1. Щелкните Сервис > Безопасность > Конфигурации безопасности (Tools > Security > Security Configurations).
  2. Правой кнопкой мыши щелкните Брандмауэр Windows (Windows Firewall), выберите Создать (New), выберите требуемую платформу Windows, а затем щелкните ОК.

После настройки можно выполнить развертывание настроек на целевые устройства с помощью задачи установки или обновления или задачи изменения настроек.

Информация о диалоговом окне "Создание настроек брандмауэра Windows"

Используйте это диалоговое окно для задания настроек брандмауэра Windows. Настройки брандмауэра Windows сопоставлены с задачей изменения настроек для включения/выключения брандмауэра и задания настроек брандмауэра, включая исключения, правила входящего и исходящего трафика (для служб, портов, программ).

Эту функцию можно использовать, чтобы выполнить развертывание конфигурации для брандмауэра Windows на следующих версиях операционной системы Windows:

Информация о брандмауэре Windows (XP/2003): страница "Общие" (General)

Используйте эту страницу для определения общих настроек брандмауэра.

Информация о брандмауэре Windows (XP/2003): страница "Исключения" (Exceptions)

Используйте данную страницу для настройки исключений брандмауэра.

В этом диалоговом окне находятся следующие параметры:

Определения угроз безопасности брандмауэра Windows

LANDesk Security предоставляет предопределенные определения угроз безопасности, которые позволяют проводить сканирование, обнаружение и конфигурирование настроек брандмауэра на управляемых устройствах, на которых запущены конкретные платформы Windows. Указанные ниже определения угроз безопасности позволяют выполнить сканирование настроек брандмауэра и изменить их:

Свойства определений угроз безопасности Windows включают в себя настраиваемые переменные, которые позволяют задавать настройки брандмауэра Windows. Эти определения угроз безопасности можно использовать для сканирования заданных настроек и возврата условия наличия уязвимости, если такие настройки найдены. Затем можно использовать настроенное определение в задаче исправления, чтобы включить или выключить брандмауэр, а также изменить или переконфигурировать настройки брандмауэра на сканируемом устройстве.

Информация о брандмауэре Windows (Vista): Страница "Общие правила" (General rules)

Используйте данную страницу для настройки общих правил брандмауэра.

Информация о брандмауэре Windows (Vista): "Правила входящего трафика" (Inbound rules)

Используйте данную страницу для настройки правил входящего трафика брандмауэра.

Информация о брандмауэре Windows (Vista): "Правила исходящего трафика" (Outbound rules)

Используйте данную страницу для настройки правил исходящего трафика брандмауэра.