Диплом: Разработка комплекса антивирусной защиты для территориального налогового органа

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
настройки в корневой группе администрирования создаются следующие
политики и задачи:
политика Kaspersky Endpoint Security;
групповая задача обновления Kaspersky Endpoint Security;
групповая задача проверки компьютера Kaspersky Endpoint Security;
политика Агента администрирования;
задача поиска уязвимостей (задача Агента администрирования);
задача установки обновлений и закрытия уязвимостей (задача Агента
администрирования).
Политики и задачи создаются с параметрами по умолчанию, которые могут
оказаться неоптимальными или даже непригодными для данной организации.
Поэтому следует просмотреть свойства созданных объектов и, в случае
необходимости, внести изменения вручную.
Теперь нужно пройти по первоначальной настройке сервера. Настройка
консоли администрирования, устанавливаемая вместе с сервером, выглядит
следующим образом. Также наглядными рисунками с 2.1 по 2.4 представлена
установка в приложении 2.
1. Необходимо нажать по только что созданному серверу, тогда запустится
«Мастер первоначальной настройки». От администратора попросят
активировать программу с помощью кода или файла ключа, в разрезе
установки в налоговом органе, активация будет проходить с помощью
файла ключа, представлено на рисунке 2.1.
2. После предыдущих шагов сервер начнет загружать последние версии
обновлений из сети. В дальнейшем можно будет настроить в качестве
источника обновлений не сервера Лаборатории Касперского в сети
Интернет, а вышестоящий сервер администрирования, представлено на
рисунке 2.2.
3. После закачки обновлений и опроса сети мастер выдаст сообщение об
успешном завершении и предложит запустить мастер развертывания
защиты на рабочих станциях, представлено на рисунках 2.3, 2.4.
67
Первым шагом при развертывании антивирусной защиты будет выбор
инсталляционного пакета. Kaspersky Security Center выбранной версии уже
содержит в себе Kaspersky Endpoint Security, так что скачивать его отдельно не
придется.
Следует обратить внимание, что при установке Kaspersky Endpoint Security
(KES) сразу же ставится и Агент администрирования на компьютеры
пользователей в сети, обеспечивающий связь KES с сервером KSC. Далее будет
расписана последовательность развертывания защиты, с помощью
инсталляционного пакета, также в приложении 2 на рисунках с 2.5 по 2.14
приведены скриншоты установки.
1. Для начала требуется выбрать компьютеры, на которых необходимо
развернуть антивирусную защиту, в том числе имеется возможность
выбрать сразу все компьютеры, представлено на рисунках 2.5-2.7.
2. Далее идут параметры задачи удаленной установки. Их можно оставить
по умолчанию, представлено на рисунке 2.8.
3. После этого программа запросит вариант действий при необходимости
перезагрузки после установки ПО, представлено на рисунке 2.9.
4. Установка KES требует перезагрузки, установка Агента
администрирования нет. В случае установки в налоговом органе KES и
агента администрирования, выбор будет «спросить у пользователя» с
повтором каждые 5 минут, представлено на рисунке 2.10.
5. Если есть необходимость, после завершения установки компьютеры
можно переместить в отдельную группу, представлено на рисунке 2.11.
6. Также будет предложено выбрать учетную запись для доступа к
компьютерам, но так как на компьютерах будет установлен агент
администрирования, то этого делать не нужно, представлено на рисунке
2.12-2.14. На этом установка будет успешно запущена.
Также следует проверить список сетей в свойствах политики. В списке
могут отображаться не все сети.
Чтобы проверить список сетей, выполните следующие действия:
68
1. В свойствах политики в разделе Антивирусная защита выберите
подраздел Сетевой экран.
2. В блоке Доступные сети нажмите на кнопку Настройка.
Откроется окно Сетевой экран. Список сетей отображается в этом окне на
закладке Сети, и тут можно добавить сети, которых нет в первоначальном списке.
2.3 Методы защиты антивирусом Kaspersky Antivirus рабочих
станций и серверов в территориальном налоговом органе
Kaspersky Security Center представляет собой распределенное приложение.
В состав Kaspersky Security Center входят следующие программы.
Сервер администрирования – центральный компонент, ответственный за
управление компьютерами предприятия и хранение данных в СУБД.
Консоль администрирования – основной инструмент администратора.
Консоль администрирования поставляется вместе с Сервером
администрирования, но может быть также установлена отдельно на один или
несколько компьютеров администратора.
Агент администрирования – служит для управления установленным на
компьютере антивирусом, а также для получения информации о компьютере.
Агенты администрирования устанавливаются на компьютеры предприятия.
Развертывание Kaspersky Security Center в сети предприятия
осуществляется следующим образом:
установка Сервера администрирования;
выборочная установка Консоли администрирования на компьютере
администратора;
установка Агента администрирования и антивируса на компьютеры
организации
69
Агент администрирования может быть использован в качестве агента
обновлений. В этом режиме Агент администрирования может выполнять
следующие функции:
Раздавать обновления, причем обновления могут быть получены как с
Сервера администрирования, так и с серверов «Лаборатории Касперского». В
последнем случае для компьютера, являющегося агентом обновлений, должна
быть создана задача ретрансляции.
Устанавливать программное обеспечение на другие компьютеры, в том
числе и выполнять первоначальное развертывание Агентов администрирования
на компьютерах.
Сканировать сеть с целью обнаружения новых компьютеров и
обновления информации об уже известных компьютерах. Агент обновлений
может выполнять те же виды сканирования сети, что и Сервер
администрирования.
Размещение агентов обновлений в сети предприятия преследует
следующие цели.
Уменьшить нагрузку на Сервер администрирования.
Оптимизировать трафик.
Предоставить Серверу администрирования доступ к компьютерам в
труднодоступных частях сети предприятия. Наличие агента обновлений в
находящейся за NAT (по отношению к Серверу администрирования) сети
позволяет Серверу администрирования выполнять следующие действия:
отправлять компьютерам уведомления по UDP;
сканировать сеть;
выполнять первоначальное развертывание.
Агент обновлений назначается на группу администрирования. В этом
случае областью действия агента обновлений будут компьютеры, находящиеся в
такой группе администрирования и всех ее подгруппах. При этом компьютер,
являющийся агентом обновлений, не обязан находиться в группе
администрирования, на которую он назначен.
Агент обновлений может быть назначен шлюзом соединений. В этом
случае находящиеся в его области действия компьютеры будут подключаться к
70
Серверу администрирования не напрямую, а через шлюз. Данный режим полезен
в сценариях, когда между компьютерами с Агентом администрирования и
Сервером администрирования невозможно прямое соединение.
Основной задачей любого антивирусного программного обеспечения
является выявление вредоносного ПО, и для этих целей Kaspersky Antivirus
предлагает следующие методы:
1. Сигнатурный анализ — это способ выявления вирусов с помощью
сигнатур. Сигнатура - это часть исполняемого кода, контрольная сумма или
другая двоичная запись, с помощью которой можно определить заражен данный
файл конкретным вирусом или нет. Последовательная проверка файла при
помощи сигнатур уже известных вирусов позволяет установить является ли файл
инфицированным в целом. Такой способ проверки очень надежен, но позволяет
обнаруживать только те вирусы, сигнатуры которых добавлены в антивирусные
базы.
2. Эвристический анализ. Этот метод проверки применяется только к
исполняемым файлам. Kaspersky Endpoint Security запускает проверяемый файл в
изолированной от операционной системы виртуальной среде и анализирует его
поведение. Этот способ требует большего времени, по сравнению с анализом
сигнатур, но позволяет обнаруживать не только известные, но и часть новых
вирусов.
3. Проверка по спискам KSN. Эта проверка тоже применяется только к
исполняемым файлам. Для каждого проверяемого файла рассчитывается
контрольная сумма и сравнивается с записями в локальной базе KSN (на
клиентском компьютере). Далее возможны два варианта [13]:
Первый вариант. Если сигнатурный и эвристический анализ не выявили
заражения, решение принимается на основе информации в локальном кэше KSN.
Если в локальном кэше информации о файле нет, доступ к файлу разрешается, и
одновременно отправляется фоновый запрос в KSN-облако. Если в ответе будет
получено, что файл опасен, Файловый Антивирус инициирует его повторную
проверку. Если же файл не представляет опасности или если связи с серверами
KSN нет, проверка файла считается оконченной.
71
Второй вариант. Если сигнатурный или эвристический анализ
определили файл как зараженный, Файловый Антивирус затребует
подтверждение вердикта в KSN. При этом если в локальной базе информации по
файлу нет, Файловый Антивирус будет ожидать ответ из облака KSN. Если в KSN
файл числится, как чистый, он признается незараженным, несмотря на вердикты
сигнатурного и эвристического анализа. Если же вердикт подтвердился или
информацию о файле из КSN получить не удалось (нет связи с серверами KSN),
файл обрабатывается как инфицированный.
Как можно видеть из алгоритма проверки, проверка по базе KSN дополняет
сигнатурный анализ и практически исключает вероятность ложных
срабатываний.
2.3.1 Управление и автоматизация защиты на станциях
антивирусом Kaspersky Antivirus
Централизованное автоматизированное управление через консоль
администрирования Kaspersky Security Center условно можно разделить по
следующим комплексным подразделам:
1. Защита от вредоносного ПО на рабочих станциях, ноутбуках и
файловых серверах, которая подразделяется на:
Сигнатурный анализ
Проактивная защита
2. Контроль рабочих мест, а также контроль устройств, подключенных
пользователями к рабочим станциям подразделяется на:
Контроль программ
Веб-контроль
Аппаратный контроль подключаемых устройств
Динамические белые списки
3. Шифрование рабочих станций и ноутбуков делится на:
Алгоритм шифрования AES
72
Полное шифрование диска
Шифрование файлов и папок
Шифрование данных на съемных устройствах
4. Управление системами пользователей для настроек и мониторинга
программ с которыми он работает, можно выделить такие функции как:
Развертывание образа
Управление лицензиями на ПО
Расширенный мониторинг уязвимостей
Управление установкой обновлений ПО
Использование в качестве сервера WSUS (Windows System Update
Service) – установка обновлений на продукты компании Microsoft
Закрытие уязвимостей стороннего ПО
В части автоматизации работы антивируса используются групповые
политики для управления задачами на рабочих станциях, ведь используя
локальный интерфейс на рабочей станции можно запустить только одну
локальную задачу «выборочная проверка» для проверки документов или почты
на рабочем месте сотрудника [18].
Дополнительно пользователь на рабочей станции по умолчанию видит три
групповые задачи: «Поиск вирусов», «Обновление», «Поиск уязвимостей». Они
были созданы на Сервере администрирования Мастером первоначальной
установки, и по умолчанию отображаются в локальном интерфейсе. Но
пользователь не может ничего с ними сделать, ни отредактировать настройки, ни
запустить. Единственное доступное действие - просмотр отчета.
Вышесказанное справедливо только для случая, когда клиентский
компьютер находится под действием политики Kaspersky Security Center. Ведь как
только применяется политика, локальные задачи «Полная проверка», «Проверка
важных областей», «Обновление» и «Поиск уязвимостей» отключаются и
скрываются, и вместо них появляются аналогичные групповые (которыми по
умолчанию управлять можно только удаленно на Сервере администрирования).
Обычно видимости групповых задач и наличия выборочной проверки
достаточно, чтобы показать пользователю, что он защищен и защита работает. Но
администратор может изменить отображение задач на следующие варианты:
73
разрешить управление групповыми задачами — это контролируется
политикой защиты, на закладке Дополнительные параметры / Параметры защиты,
флагом «Разрешить управление групповыми задачами»;
вернуть отображение локальных задач — там же в политике защиты есть
флаг «Разрешить запуск и отображение локальных задач» (за исключением
выборочной проверки). Уточнение в скобках означает, что настройка просто не
применима к выборочной проверке — она доступна всегда.
В политике защиты можно также настроить действие, которое будет
выполняться Kaspersky Security Center когда локальный пользователь подключит
съемный носитель информации - только если этот съемный носитель информации
не заблокирован «Контролем устройств», о котором будет рассказано позже.
Доступно три варианта:
Не проверять
Полная проверка
Быстрая проверка
По умолчанию съемные носители информации, если они разрешены
Контролем устройств, автоматически не проверяются. Если проверку включить
— это может быть полезно, например, для ноутбуков находящихся в
командировке сотрудников, то можно дополнительно задать максимальный
размер носителя информации, который будет подвергнут анализу. Это позволит
избежать ситуации, когда подключив носитель большого объема пользователь
будет вынужден несколько часов ждать завершения проверки [7].
Если на компьютере установлен работоспособный Агент
администрирования, подключенный к Серверу администрирования, то на этом
компьютере можно обновлять версию Агента администрирования, а также
удаленно устанавливать, обновлять или удалять с помощью Агента
администрирования любые поддерживаемые приложения.
Эта функция включается флажком «С помощью Агента
администрирования» в свойствах задачи удаленной установки приложений.
Если флажок установлен, то передача на целевые компьютеры
инсталляционных пакетов с заданными администратором инсталляционными
74
параметрами осуществляется по каналам связи между Агентом
администрирования и Сервером администрирования.
При передаче инсталляционных пакетов на целевые компьютеры по
каналам связи между Агентами администрирования и Сервером
администрирования, подготовленные к передаче инсталляционные пакеты
дополнительно кэшируются в папке %ALLUSERSPROFILE%\Application
Data\KasperskyLab\adminkit\1093\.working\FTServer. При использовании
большого числа различных инсталляционных пакетов большого размера, и при
большом количестве агентов обновлений размер этой папки может существенно
увеличиваться.
Поскольку инсталляционные пакеты распространяются по каналам связи
между Сервером администрирования и Агентами администрирования из
промежуточного хранилища в оптимизированном для передачи по сети формате,
нельзя вносить изменения в инсталляционные пакеты в исходной папке
инсталляционного пакета.
Существует возможность управления расписанием обновления баз данных
и сигнатур для Kaspersky Endpoint Security. При этом, для групповых задач
обновления Kaspersky Endpoint Security версий 10 и выше оптимальным и
рекомендуемым является расписание «При загрузке обновлений в хранилище»
при установленном флажке «Автоматически определять интервал для
распределения запуска задачи».
При установке Kaspersky Security Center, мастер первоначальной настройки
создает групповую задачу проверки компьютера. По умолчанию для задачи
выбрано расписание «Запускать по пятницам в 19:00» с автоматической
рандомизацией и снят флажок «Запускать пропущенные задачи».
Это означает, что если компьютеры организации выключаются по
пятницам, например, в 18:30, то задача проверки компьютера никогда не будет
запущена. Поэтому следует вручную настроить оптимальное расписание этой
задачи исходя из принятого регламента работы.
Также при установке Kaspersky Security Center, мастер первоначальной
настройки создал для Агента администрирования групповую задачу поиска
уязвимостей на рабочих станциях и серверах. По умолчанию для задачи выбрано
75
расписание «Запускать по вторникам в 19:00» с автоматической рандомизацией и
установлен флажок «Запускать пропущенные задачи» [18].
Если регламент работы предусматривает выключение рабочих станций в
это время, то задача поиска уязвимостей будет запущена после включения
компьютера. Такой распорядок может быть нежелательным, так как поиск
уязвимостей может вызывать повышенную нагрузку на процессор и дисковую
подсистему компьютера в самое начало рабочего дня сотрудников. Следует задать
оптимальное расписание задачи поиска уязвимостей.
2.3.2 Пример реализации антивируса Kaspersky Antivirus и его
описание
В результате внедрения комплекса антивирусной защиты в налоговый
орган должна получиться сеть, все компьютеры которой защищены, а
администратор информационной безопасности имеет возможность управлять
защитой централизованно. Для достижения этой цели нужно установить на
компьютеры компоненты Kaspersky Security Center и Kaspersky Endpoint Security
соответственно.
Сам по себе Kaspersky Endpoint Security не взаимодействует с Kaspersky
Security Center, поэтому для централизованного управления на каждый
компьютер нужно установить Агент администрирования.
Далее будет рассмотрен рекомендуемый порядок действий по внедрению
Kaspersky Endpoint Security в сеть:
Шаг первый. Подготовка к внедрению — этап, на котором администраторы
изучают возможности Kaspersky Endpoint Security и стараются выявить проблемы
совместимости.
Шаг второй. Установка Сервера администрирования Kaspersky Security
Center. Сервер администрирования можно использовать как инструмент
удаленной установки.
Шаг третий. Распространение Агентов администрирования. Они
обеспечивают управление компьютерами через Kaspersky Security Center, в том

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран