Диплом: Разработка комплекса антивирусной защиты для территориального налогового органа

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
76
числе позволяют удалять сторонние средства защиты и устанавливать Kaspersky
Endpoint Security. Кроме того, агенты администрирования практически никогда не
конфликтуют с другими программами.
Шаг четвертый. Распространение Kaspersky Endpoint Security на рабочие
станции сотрудников.
Шаг пятый. Создание структуры групп. В результате внедрения все
компьютеры оказываются в одной группе, что не всегда удобно, особенно в
большой сети.
Для того, чтобы установить Агента и Kaspersky Endpoint Security,
администратор переносит компьютеры в группу, а потом нужно в ее свойствах
перейти в раздел Автоматическая установка и выбрать продукты. Если выбрать
Kaspersky Endpoint Security и Агент администрирования, создается одна задача
установки, внедряющая оба продукта [18].
Задача автоматической установки по умолчанию запускается каждый час.
Это не приводит к постоянной переустановке продуктов, поскольку
переустановка по умолчанию отключена. Напротив, если какие-то компьютеры
были выключены или были не подготовлены к удаленной установке,
периодический запуск гарантирует, что задача будет продолжать попытки
установки, пока не завершится успешно.
После установки на рабочих местах Агента администрирования и Kaspersky
Endpoint Security необходимо внести изменения в настройки по умолчанию,
исходя из оценки реальных требований к защите информации.
Главное меню Kaspersky Security Center приведено в приложении 3 на
рисунке 3.1, наглядные рекомендуемые примеры настройки Kaspersky Security
Center представлены в приложении 3 на рисунках 3.2-3.14.
Настройки Файлового Антивируса.
Настройки Файлового Антивируса, определяющие область защиты и
порядок проверки файлов, собраны в группу параметров Уровень безопасности.
В политике эти параметры находятся под общим замком, т.е. назначаются
обязательными или необязательными все одновременно, рекомендуемый пример
77
настройки файлового антивируса представлен на рисунке 3.2-3.4. Учитывая
важность Файлового Антивируса, разрешать пользователям изменять параметры
проверки нельзя - замок в секции Уровень безопасности должен быть закрыт.
1. Область защиты Файлового Антивируса по умолчанию включает:
Все сменные диски
Все жесткие диски
Все сетевые диски
Иными словами — любые диски, с которых может быть произведен запуск
вредоносных объектов. Область защиты допускает добавление отдельных дисков
или каталогов, вместо групп дисков. Однако отключение любой из стандартных
областей проверки существенно понижает уровень защиты. Поэтому
модифицировать эту группу настроек нужно крайне осторожно. Например, если с
помощью систем Cisco NAC или Microsoft NAP гарантируется наличие
работающего антивируса на всех узлах сети, проверку сетевых дисков можно
отключить. В этом случае при обращении к файлу на сетевом диске проверку
выполнит антивирус компьютера, на котором находится диск.
2. Типы проверяемых файлов.
Параметр Типы файлов может принимать одно из трех значений:
Все файлы
Файлы, проверяемые по формату — т. е. файлы таких форматов, которые
могут содержать исполняемый вредоносный код, причем формат файлов
определяется не по расширению, а в результате анализа заголовка файла
Файлы, проверяемые по расширению — т. е. файлы с расширениями,
характерными для заражаемых форматов
Для Файлового Антивируса оптимальным значением является среднее.
Проверка всех файлов потребует значительно больше ресурсов без существенного
улучшения защиты. А проверка файлов на основании только их расширений
создает опасность пропуска переименованного вредоносного объекта.
Нетипичное расширение может не помешать открыть или даже запустить такой
файл.
3. Эвристический анализ.
78
В группе Методы проверки задаются параметры использования
эвристического анализа. Уровень эвристики — Поверхностный, Средний или
Глубокий — определяет время наблюдения объекта в виртуальной среде. В
контексте работы Файлового Антивируса это означает увеличение задержки при
запуске программ. В связи с этим вполне допустимым подходом может быть и
полное отключение эвристического анализа в Файловом антивирусе.
4. Оптимизация проверки.
Проверять только новые и измененные файлы, напротив, приводит к
уменьшению количества проверок, выполняемых Файловым Антивирусом. Если
объект уже проверялся и с тех пор не менялся, он не будет проверяться повторно.
Информацию об изменениях Kaspersky Endpoint Security получает с помощью
технологий iSwift и iChecker, параметры управления которыми находятся на
закладке Дополнительно.
Составные файлы Файловым Антивирусом лучше не проверять. На их
распаковку тратится немало ресурсов, а непосредственной опасности они не
представляют. Даже если архив содержит вирус, запустить его, не распаковав, не
удастся. А при распаковке он будет обнаружен и заблокирован как обычный файл.
Достаточно проверять такие файлы при проверке по требованию.
Режим проверки определяет, при каких операциях с файлами выполняется
проверка. Их проще рассматривать снизу вверх:
При выполнении — проверяются только исполняемые файлы в момент
их запуска. Копирование зараженного файла на компьютер останется
незамеченным. Переключение Файлового Антивируса в этот режим существенно
снижает уровень безопасности.
При доступе — файлы проверяются при чтении и выполнении.
Пользователь сможет загрузить вредоносный файл с веб-сайта, но не сможет
ничего с этим файлом сделать.
При доступе и изменении — файлы проверяются при любых операциях
с ними. Это самый безопасный режим, но и самый ресурсоемкий
Интеллектуальный режим — анализируется порядок операций с файлом.
Если файл был открыт на запись, проверка выполняется после закрытия файла,
когда все изменения с ним уже выполнены. Промежуточные изменения файла не
79
анализируются. Или если файл открыт на чтение, он проверяется при первом
доступе, а при последующих обращениях в рамках той же операции чтения не
проверяется
Практически, Интеллектуальный режим обеспечивает такую же защиту,
как и При доступе и изменении, но с меньшим потреблением ресурсов. Именно
его стоит использовать на большинстве компьютеров. Режимы При доступе и При
выполнении можно использовать на компьютерах, где производительность
важнее безопасности, понимая, что в этом случае повышается вероятность
заражения компьютера или распространения через него вирусов.
Задачи поиска вирусов.
Задачи поиска вирусов могут иметь любое периодическое расписание:
каждый N день, еженедельно, ежемесячно. Их можно запускать один раз в
указанное время, или просто вручную, рекомендуемый пример настройки
антивирусной проверки представлен на рисунке 3.5.
Кроме этого доступны специальные расписания:
После обновления программы — т.е. после загрузки и применения новых
сигнатур угроз. Такое расписание хорошо использовать для проверки памяти и
других мест, где могут располагаться активные угрозы
При запуске программы — т.е. сразу после включения Антивируса
Касперского (или спустя несколько минут). Это тоже хороший момент для
проверки наиболее уязвимых областей компьютера
По завершении другой задачи — универсальное расписание,
позволяющее организовать цепочку запусков. С практической точки зрения
наиболее разумно увязывать поиск вирусов с завершением обновления, но для
этого уже есть специальное расписание
При обнаружении вирусной атаки — задача запускается при регистрации
на Сервере администрирования специального события Вирусная атака
Регулярный поиск вирусов нужно выполнять на всех компьютерах,
поэтому с этой целью используются групповые задачи. В частности, имеется
смысл в задаче проверки компьютера, которая выполняется примерно раз в
неделю и проверяет области, подверженные вирусному заражению. Можно
80
сделать ее и задачей полной проверки компьютера, если время и ресурсы
позволяют. Не лишней будет и задача проверки памяти и других областей, где
могут находиться активные вирусы, после каждого обновления баз.
Почтовый Антивирус.
Почтовый антивирус защищает от угроз, которые могут присутствовать в
почтовых сообщениях. Перехват сообщений осуществляется на уровне
протоколов (POP3, SMTP и т.п.), а также путем встраивания в наиболее
распространенные почтовые клиенты, например, Microsoft Office Outlook,
рекомендуемый пример настройки почтового антивируса представлено на
рисунке 3.6.
Почтовый Антивирус способен обнаруживать и блокировать вредоносные
программы, используя для этого сигнатуры вирусов и эвристический анализатор.
Кроме этого, в Почтовом Антивирусе есть возможность блокировать любые
почтовые вложения, удовлетворяющие заданным маскам.
Запуск Почтового Антивируса регулируется одним флагом Включить
Почтовый Антивирус. Остальные параметры, как и в Файловом Антивирусе,
делятся на параметры безопасности и настройки действия.
Группа параметров «Встраивание в систему» в определенном смысле
уточняет область защиты:
Трафик POP3/SMTP/NNTP/IMAP — включает проверку сообщений
электронной почты и электронных новостей, передаваемых по указанным
протоколам
Дополнительно: плагин в Microsoft Office Outlook — включает проверку
объектов на уровне клиента Microsoft Office Outlook. Кроме проверки при
получении и отправке, объекты будут проверяться еще и при прочтении
Дополнительно: плагин в TheBat! — включает проверку почтовых
сообщений на уровне клиента TheBat!
Проверка на уровне протоколов хороша тем, что работает независимо от
используемых почтовых клиентов. С другой стороны, сообщения, передаваемые
иными способами, как например, при работе с серверами Microsoft Exchange или
LotusNotes, проверяться не будут.
81
Проверка на уровне почтового клиента, наоборот, работает независимо от
того, каким образом получено сообщение. Правда, список поддерживаемых
клиентов весьма ограничен.
Если в организации применяется строгая политика использования
приложений, администратор может отключить использование ненужных
плагинов или проверку ненужных протоколов. В остальных случаях лучше
оставить все опции включенными. Почтовый Антивирус скорее снижает
потребление ресурсов, чем увеличивает его. Если отключить проверку объектов
Почтовым Антивирусом, они все равно рано или поздно будут проверены
Файловым Антивирусом.
Остальные настройки касаются способов проверки объектов.
При проверке вложений может использоваться эвристический анализатор.
Его настройки такие же, как и в Файловом Антивирусе.
Если вложенные файлы являются архивами, они могут быть распакованы и
просканированы. Это поведение регулируется тремя настройками:
Не проверять вложенные архивы — полностью отключает проверку
архивов. Как правило, лучше оставить этот параметр отключенным, и проверять
архивы на лету Почтовым Антивирусом. Гораздо легче не допустить попадания
инфицированного архива в почтовую базу, чем потом удалять его из базы задачей
проверки по требованию
Не проверять вложенные объекты размером более указанного —
ограничивает объем проверяемых архивов. Вредоносные программы
исключительно редко распространяются в файлах большого размера. Включив
это ограничение, можно избежать задержки при получении больших составных
файлов.
Не проверять объекты более N секунд — реализует защиту от «архивных
бомб», проверка которых требует очень много времени и вычислительных
ресурсов, затрудняя работу с компьютером. Для большинства нормальных
архивов трех минут на проверку более чем достаточно.
По отношению к обнаруженным опасным объектам «Почтовый
Антивирус» может совершать стандартные действия «Вылечить» и «Удалить».
Перед лечением или удалением, копия объекта помещается в резервное
82
хранилище. Подозрительные файлы помещаются на карантин. В резервное
хранилище также помещаются файлы, удаленные в результате применения
фильтра вложений.
Отчет о вирусах.
Отчет о вирусах показывает результаты обработки вредоносных программ,
найденных на управляемых компьютерах за последние 30 дней. Период учета
событий можно изменить в свойствах отчета, рекомендуемый пример настройки
отчета представлен на рисунке 3.7.
Этот отчет позволяет оценить, какие вирусы обнаруживаются в сети чаще
всего и насколько успешно они обезвреживаются. При успешном лечении или
удалении всех вредоносных объектов столбец диаграммы соответствующий
действию «Не вылечено» должен отображать значение "0".
При наличии не обезвреженных объектов администратору следует
ознакомиться со списком проблемных компьютеров. Для этого в свойствах отчета
нужно включить фильтрацию по полю «Действие», так чтобы в отчете остались
только события с действием «Не вылечен». После применения фильтра имена
компьютеров, интересующие администратора, будут показаны в столбце
«Клиентский компьютер» таблицы «Детализация».
Также есть возможность отобразить диаграммы и отчет о состоянии
защиты.
Отчет показывает, сколько компьютеров в сети имеют тот или иной статус
защиты. В отчете учитываются все статусы компьютера, а не только наиболее
критичный. При этом если нажать на имя статуса в сводной таблице или в таблице
детализации, откроется окно браузера с отчетом, в котором содержится список
всех компьютеров, обладающих этим статусом.
На закладке Статистика, в секции Состояние защиты находятся диаграммы:
Текущий статус компьютеров
История статуса компьютеров
Состояние постоянной защиты — защита считается запущенной, если
запущен хотя бы один компонент защиты или контроля
Распределение компьютеров по уровням уязвимостей
83
Еще одна панель, которая не отображается изначально, но может быть
интересна администратору:
Текущее состояние антивирусной защиты — защита считается запущенной,
если запущен хотя бы один компонент защиты. Компоненты контроля в этой
диаграмме не учитываются.
Мониторинг системы.
Мониторинг системы выполняет несколько функций:
Ведет журнал активности программ
Выявляет вредоносные программы и блокирует их действия
Выполняет откат действий вредоносных программ найденных другими
компонентами (Файловым Антивирусом и задачами поиска)
Главной задачей является именно выявление вредоносных программ,
рекомендуемый пример настройки мониторинга системы представлен на рисунке
3.8. Для этого мониторинг системы ведет учет действий программ и сравнивает
их с шаблонами опасного поведения — BSS. База BSS обновляема, но обновления
для нее выходят достаточно редко и эффективность Мониторинга системы
практически не зависит от регулярности обновления баз [18].
Сбор данных об активности программ для Мониторинга системы
выполняется разными компонентами:
Главным источником информации является драйвер перехвата файловых
операций klif.sys (тот же, что используется Файловым Антивирусом). Драйвер
передает информацию о файловых операциях и изменениях, внесенных в
системный реестр.
Сетевой экран предоставляет информацию о сетевой активности
программ
Мониторинг системы имеет собственный модуль, который реагирует на
сложные системные события: установка драйверов, внедрение перехватчиков
событий и т.п.
Настройки Мониторинга системы немногочисленны и, по сути,
соответствуют включению или выключению перечисленных выше задач
компонента:
84
Хранить историю активности программ для базы BSS — этот параметр
регулирует, будет ли журнал активности программ сохраняться на жестком диске.
Хранение журнала позволяет повысить уровень детектирования, за счет того, что
при анализе активности учитываются все действия программы, в том числе
выполненные до последней загрузки системы. Максимальный объем журнала на
диске составляет около 200 Мб
Не контролировать активность программ имеющих цифровую подпись
— не вести журнал событий для программ, имеющих действительную цифровую
подпись или внесенных в белые списки KSN
Выполнять откат действий вредоносных программ при лечении —
выполнять откат действий приложений, которые удаляются Файловым
Антивирусом и задачами поиска или помещаются Мониторингом системы на
карантин. Откат означает откат изменений файловой системы (создание,
перемещение, переименование файлов) и ключей реестра (удаление созданных
программой записей). Кроме того для небольшой группы файлов и ключей
делается снимок состояния на момент старта системы, что позволяет
откатываться к сохраненной версии, если вирус вносил изменения в эти файлы и
ключи. К таким особым объектам относятся файлы hosts, boot.ini и ключи реестра,
отвечающие за запуск программ и служб при старте системы.
Использовать обновляемые шаблоны опасного поведения BSS —
обнаруживать опасное поведение с помощью BSS и выполнять следующее
действие:
Пропускать — не выполнять никаких действий, только занести
факт обнаружения вредоносной активности в отчет
Завершать работу вредоносной программы — завершить и
выгрузить вредоносную программу из памяти
Помещать файл на карантин — завершить программу и
переместить соответствующий ей исполняемый файл в хранилище Карантин
Выбирать действие автоматически — эквивалентно
помещению файла на карантин.
85
Карантин.
Обнаруженные подозрительные объекты помещаются в карантин. Как
правило, такие объекты являются вредоносными, но до появления
соответствующих записей в базе сигнатур, утверждать это на 100 % нельзя.
Карантин — такое же хранилище, как и резервное. Более того, на диске это
один и тот же каталог, а ограничения по времени хранения объектов и по
занимаемому месту для карантина и резервного хранилища являются общими.
Поскольку для подозрительных объектов допускается возможность того,
что они не являются вредоносными, имеет смысл уточнять статус их проверки
после обновления антивирусных баз. Это можно делать автоматически, включив
опцию «Проверять файлы на карантине после обновления» рядом с
ограничениями. Либо можно периодически проверять объекты на карантине
вручную [8].
Помимо возможности проверить подозрительный объект в карантине,
администратор может его восстановить или удалить — так же, как и в резервном
хранилище. Более того, администратор может вручную поместить объект в
карантин, если считает, что с ним что-то не так. Такая мера упрощает наблюдение
за объектом. Он будет перепроверяться после каждого обновления, и, если с
новыми базами в нем будет обнаружен вредоносный код, администратор
оперативно об этом узнает [18].
Контроль запуска программ.
Контроль запуска программ, как легко понять из названия, позволяет
администратору установить ограничения на запуск программ на клиентских
компьютерах, пример рекомендуемой настройки антивирусной проверки
представлен на рисунке 3.9. Разрешения на запуск программ устанавливаются с
помощью правил. При запуске программы проверяются следующие условия:
Категория, к которой относится программа
Учетная запись, от имени которой выполняется запуск
Правила регулирующие запуск программ данной категории для данной
учетной записи

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран