8 мин

Kaspersky Security Center-ді 500 компьютерге қалай орнатамыз?

Kaspersky Security Center 500 компьютерге: сервер сызбасы, агенттерді кезеңмен орнату, негізгі саясаттар, тапсырмалар және тексеріс есептері.

Kaspersky Security Center-ді 500 компьютерге қалай орнатамыз?

Kaspersky Security Center-ді 500 компьютерге орнату үшін күрделі серверлер иерархиясы қажет емес, бірақ салақ дайындықтың салдары тез білінеді. Агенттердің желідегі жолын, топтар құрылымын, ерекшеліктерге жауапты адамдарды, жаңарту уақытын және тексеріске қажет дәлелдерді алдын ала анықтасаңыз, бір Administration Server мұндай паркті басқара алады.

Кейін қызыл белгілерге толы консольді реттеген әр маман әдеттегі қатені біледі: серверді бір кеште орнатады, барлық компьютерге бір тапсырма жібереді, ал саясатты пайдаланушылар шағымданған соң ғана түзете бастайды. Нәтижесінде орталықтан басқарылатын қорғаныс емес, бір батырманың артындағы бес жүз түрлі күй шығады. Дұрыс енгізу кері ретпен жүреді: алдымен басқарылатын күй жобаланады, кейін шағын топта тексеріледі, содан соң ғана қамту кеңейеді.

500 құрылғыға арналған архитектура қарапайым болғаны дұрыс

Үнемі қосылатын 500 құрылғыға көбіне бір Administration Server және қолдау көрсетілетін бір ДҚБЖ жеткілікті. Мұндай көлемде қосалқы сервер нақты мәселені сирек шешеді. Ол сертификаттарды, синхрондауды, резервтік көшіруді және тағы бір диагностика нүктесін қосады. Жеке Distribution Point құрылғылардың жалпы саны үшін емес, қашық сегмент, баяу арна, NAT немесе пакеттер мен жаңартуларды бір рет қана алуы тиіс алаң болғанда қажет.

Kaspersky Security Center 15.1 анықтамасындағы ең төмен жүйелік талаптарды жобалық конфигурация деп қабылдамаңыз. Administration Server құжаттамасында 4 ГБ жедел жад пен 10 ГБ бос орын, ал осалдықтар мен түзетулерді басқару қолданылса, кемінде 100 ГБ бос орын көрсетілген. Бұл орнату шегі ғана, деректер базасы, есептер, пакеттер қоймасы мен резервтік көшірмелер қалыпты жұмыс істейді деген уәде емес. 500 компьютер үшін есепті 4 виртуалды процессордан, 12-16 ГБ жадтан және деректер мен пакеттерге арналған бөлек томнан бастаймын, кейін қосылған құрамдастар мен оқиғаларды сақтау мерзіміне қарай түзетемін. Web Console бөлек орнатылса, оның жеке талаптарын есептеңіз, Administration Server ресурсын соған бермеңіз.

ДҚБЖ-ны KSC-дің нақты нұсқасына арналған үйлесімділік кестесінен ғана таңдаңыз. Бұл көлемде команда диск кідірісін бақылап, қалпына келтіруді тексерсе, сервер мен деректер базасы бір виртуалды машинада орналаса алады. Оларды ортақ корпоративтік ДҚБЖ, рөлдерді қатаң бөлу немесе ауыр есептер қажет болғанда ажыратқан дұрыс. Сызба салмақты көрінсін деп бөлу мағынасыз. KSC пен деректер базасы арасындағы баяу арна ұқыпты бірлескен орнатудан нашар.

Network Agent пакетіне жазылатын сервер мекенжайы тұрақты DNS атауы болуы керек. Тек бір домен сегментінде ашылатын қысқа атауды қолданбаңыз және паркті уақытша IP мекенжайына байламаңыз. Сервер жарты жылдан кейін көшсе, сақталған атау мен дұрыс сертификат көшіруді басқарылатын операцияға айналдырады.

Филиалдарда алдымен арнаны өлшеп, жаңарту кестесін қараңыз. Network Agent орнатылған Distribution Point жаңартулар мен орнату пакеттерін тарата алады, құрылғыларды табады және орнатуға көмектеседі. Жылдам арнадағы жиырма компьютерлік кеңсеге ол артық болуы мүмкін. Баяу филиалараралық арнаның артындағы екі жүз компьютер үшін қосымша күрделілік өзін ақтайды.

Сызбаны бекітпей тұрып, болашақ виртуалды машинаның қалыпты жүктемесін өлшеңіз: диск кідірісі, жазу кезегі, бос орын және сынақ есебін жасау уақыты. Пилоттан кейін қайта өлшеп, базаның өсуін жарнамалық құрылғы санымен емес, тәуліктегі нақты оқиға көлемімен болжаңыз. 500 компьютері бар екі ұйымның базасы әртүрлі жылдамдықпен өседі. Бірі тек тапсырма нәтижелері мен маңызды оқиғаларды сақтайды, екіншісі әр әрекеттің толық барысы мен түзетулер тізімін жазады. Нұсқаны жаңартуға, пакеттерді уақытша тарқатуға және резервтік көшірмеге орын қалдырыңыз. Бос орынды графикпен бақыламаған командаға ғана томның толуы күтпеген апат болып көрінеді. Гипервизорға, ДҚБЖ-ға, операциялық жүйеге және KSC-дің өзіне кім жауапты екенін бөлек жазыңыз. Төрт қабаттың бәрі жалпылама «АТ бөліміне» тиесілі болса, нақты ақаудың иесі табылмай қалады.

Түгендеу орнату жұмысының жартысын шешеді

Серверді орнатпай тұрып нәтижемен салыстыруға болатын құрылғылар тізімін жинаңыз, өйткені «500» саны өздігінен аз мәлімет береді. Оның ішінде желіден тыс ноутбуктер, терминал серверлері, касса станциялары, зертханалық компьютерлер, ескі ОЖ, Active Directory-дегі қайталанған жазбалар және басқа қорғаныс құралы бар машиналар болуы мүмкін. Әр санат орнату әдісін немесе саясатты өзгертеді.

Тізілімнің әр жолында кемінде атау, DNS суффиксі, IP немесе ішкі желі, операциялық жүйе мен құрастырылым, бөлім, алаң, иесі, қазіргі қорғаныс өнімі және күтілетін KSC тобы болсын. Маңыздылық деңгейі мен қайта жүктеуге рұқсат етілген уақытты қосыңыз. Кестені толық CMDB-ға айналдырудың қажеті жоқ, бірақ осы өрістерсіз қолжетімсіз құрылғыны есептен шығарылған құрылғыдан ажырата алмайсыз және қызметкерлер тізімі мен консоль арасындағы айырманы аудиторға түсіндіре алмайсыз.

Енгізудің бөлімін бірден анықтаңыз. Мысалы, 487 жұмыс станциясында Network Agent пен қорғаныс қолданбасы болуы керек, 8 оқшауланған зертханалық машина бөлек рәсіммен қызмет алады, 5 есептен шығарылған құрылғы өтінім бойынша алынып тасталған. Мұндайда 487-нің 487-сі орындалған жұмысты білдіреді. «Шамамен 490 көріп тұрмыз» деген сөз түгендеу аяқталмағанын білдіреді.

Administration Server, Network Agent, басқарылатын қолданба және басқару плагині нұсқаларының үйлесімділігін тексеріңіз. Жаңа сервер ескі клиенттік операциялық жүйеге қолдау қоспайды. Консоль орнатылған агент немесе қолданба нұсқасында жоқ параметрлері бар саясатты да көрсетуі мүмкін. Таңдалған шығарылымға арналған Kaspersky үйлесімділік кестесін ақаудан кейін іздемей, жобалық шешімге қосымша ретінде тіркеңіз.

Құрылғыларды жеткізу жағдайына қарай бөліңіз. Жергілікті желідегі домендік Windows компьютерлеріне операциялық жүйе құралдары арқылы мәжбүрлі орнату ыңғайлы. Доменге кірмейтін құрылғыларға дербес пакет немесе жергілікті бағдарламалық жасақтама тарату жүйесі қажет болуы мүмкін. Network Agent орнатылған машиналарға кейінгі пакеттерді агент арқылы беру оңай. Бір тәсілді барлық жағдайға жарамды етіп көрсетуге тырыспаңыз.

Пилотқа дейін үйлеспейтін қорғаныс өнімдерін жойыңыз немесе оларды жоюға дайындаңыз. Автоматты жою қолданба дәл танылып, қайта жүктеу келісілгенде ғана пайдалы. Өздігінен жасалған агент, ескі құрастырылым немесе құпиясөзбен қорғалған жою механизмі жаппай тапсырманы жүз рет бірдей қатеге ұрындырады.

Ең ыңғайлы бір дереккөзді таңдаудың орнына бірнешеуін салыстырыңыз. Active Directory, DHCP немесе IPAM, активтер есебі, виртуалды машиналар тізімі және алаң иелерінің деректерін қатар қараңыз. Бір дереккөз бұрын өшірілген есептік жазбаларды көрсетеді, екіншісі тұрақты мекенжайы бар құрылғыны табады, үшіншісі жөндеудегі ноутбук туралы еске салады. Әр айырмаға күй беріңіз: басқарылуы тиіс, уақытша қолжетімсіз, шешіммен алынып тасталған немесе пайдаланудан шығарылған. Табылған атаулардың бәрін тексермей KSC-ге импорттамаңыз. ОЖ қайта орнатылғаннан немесе қайталап табылғаннан кейін пайда болған көшірмелер қамтуды жоғалған құрылғылар сияқты бұрмалайды. Құрылғыны басқарылатын топқа ауыстырмас бұрын атаудың бірегейлігін және жазбаның өзектілігін тексеріңіз. Қайта орнатудан кейін ескі нысанды бекітілген рәсіммен жабыңыз.

Басқару серверін қалпына келтіруді ойлап орнатыңыз

Administration Server орнату «Келесі» батырмасынан емес, сервистік есептік жазбалардан, ДҚБЖ-дан, DNS-тен, уақыттан және резервтік сақтау орнынан басталады. Қашықтан орнату есептік жазбасына домен әкімшісінің тұрақты құқығы қажет емес. Оған тиісті OU немесе топтар шегіндегі мақсатты құрылғыларға әкімшілік рұқсат беріңіз, интерактивті кіруге тыйым салыңыз және құпиясөзін ұйым бекіткен құпиялар қоймасында сақтаңыз.

ДҚБЖ құқықтарын таңдалған платформаның нұсқаулығына сай жасаңыз. Инженердің жеке есептік жазбасын қолданбаңыз: оның бұғатталуы немесе жұмыстан кетуі серверді тоқтатпауы керек. Уақытты синхрондау TLS, журналдар және оқиғаларды басқа жүйелермен салыстыру үшін қажет. Барлық басқарылатын сегменттер Administration Server-дің DNS атауын бірдей шешуі тиіс.

Орнату шеберінде нақты паркке сай желі көлемін таңдаңыз және тек керек құрамдастарды орнатыңыз. Бірінші іске қосқаннан кейін нақты басқаратын қолданбалардың басқару плагиндерін жаңартыңыз, Network Agent пен қорғаныс қолданбасының орнату пакеттерін жасаңыз, базаларды жүктеп, лицензияны тексеріңіз. Жылдам баптау шебері бастапқы конфигурация береді, бірақ саясаттағы әр ауыстырғышты талдаудың орнына жүрмейді.

Жаппай орнатуға дейін резервтік көшіруді баптаңыз. Kaspersky анықтамасына сай көшірмеге Administration Server деректер базасы, топтар мен құрылғылар құрылымы, қашықтан орнату пакеттері, сервер сертификаты және жаңартулар қоймасы кіреді. Басқару плагиндері көшірілмейді, сондықтан олардың орнатқыштары мен нұсқаларын бөлек есепке алыңыз. Резервтік көшіру тапсырмасы орындалғанда сервер дерек қабылдамайды, сол себепті оны жаппай жаңарту немесе есеп жасау уақытына қоймаңыз.

Сол виртуалды дискідегі көшірме қалпына келтіру жоспары емес. Оны бөлек қоймаға жіберіңіз, қолжетімділікті шектеңіз, қорғаныс құпиясөзін қойыңыз және кемінде бір рет дәл сондай немесе кейінгі үйлесімді нұсқадағы сынақ машинасына қалпына келтіріңіз. Тексеру күнін, нұсқаны, ұзақтығын, қалпына келтірілген сервер атауын және сынақ агентінің қосылғанын жазыңыз. Қалпына келтіру сынағынсыз қолыңызда сапасы белгісіз файл ғана бар.

500 құрылғы үшін тек санға бола қымбат кластер көбіне қажет емес. Қалпына келтіру уақыты мен жоғалтуға болатын дерек аралығын нақтылау керек. Соңғы құрылғылардағы жергілікті қорғаныс жұмысын жалғастырған кезде ұйым орталық басқарусыз бірнеше сағатқа шыдай алса, тексерілген көшірме мен дайын қалпына келтіру рәсімі нашар меңгерілген кластерден сенімдірек болуы мүмкін.

GSE нақты ДҚБЖ-ға, сақтау мерзіміне және филиал арналарына сай сервер платформасы мен интеграция сызбасын бір құрамдас өндірушісіне байламай таңдай алады. Жергілікті өндіріс пен жеткізу тізбегінің ашықтығы ақпараттық қауіпсіздік талаптарымен қатар тұрғанда бұл тәсіл орынды.

Орнатудан кейін толық әкімші есептік жазбасын күнделікті жұмысқа қолданбаңыз. Атаулы есептік жазбалар жасаңыз, кіру мен өзгерістердің журналға жазылуын тексеріңіз, Web Console-ге тек әкімшілік желілерден кіруге рұқсат беріп, сертификаттар туралы мәліметті сақтаңыз. Браузердегі сертификат ескертуін сыртқы ұсақтық деп елемеңіз. Әкімшілер қате атау немесе сенімсіз сертификатты айналып өтуге үйренсе, нақты араласу да оларға қалыпты көрінеді. Administration Server, Web Console, плагиндер мен пакеттер нұсқаларын сервис паспортында белгілеңіз. Жаңарту кезінде бір қабатты ғана өзгертіп, пилот агенттерінің қосылуын, саясаттың қолданылуын, тапсырманың іске қосылуын және есептің жасалуын тексеріңіз. Жаңарту алдындағы виртуалды машина суреті KSC көшірмесін толықтыра алады, бірақ алмастырмайды. Деректер базасы мен сертификаттың тұтастығын қолдау көрсетілетін резервтік көшіру рәсімі сақтайды.

Жаппай іске қоспай тұрып желі жолын дәлелдеңіз

Network Agent Administration Server-дің DNS атауын тұрақты шешіп, онымен TLS байланысын орнатуы керек. Сервер әдепкіде агенттердің қорғалған қосылымдарын TCP 13000 портында қабылдайды. Қорғалмаған TCP 14000 міндетті емес, ал ресми анықтама қорғалған портты ұсынады. Web Console мен классикалық Administration Console басқа порттарды қолданады, сондықтан әкімшінің сәтті кіруі клиент жолының жұмысын дәлелдемейді.

Агенті жоқ Windows құрылғысына алғашқы мәжбүрлі орнатуда KSC операциялық жүйе ресурстарын қолданады. Ресми нұсқаулық бұл сценарий үшін TCP 139 және 445, UDP 137 және 138 порттарын көрсетеді. Оларды барлық сегмент арасында мәңгі ашық ұстаудың қажеті жоқ. Administration Server немесе Distribution Point-тен пилоттық ішкі желіге трафикке рұқсат беріңіз, орнатуды аяқтап, ережені қабылданған әкімшілік үлгіге сай тарылтыңыз.

Пилот машинасынан TCP 13000 портын тексеру бірнеше секунд алады:

Test-NetConnection ksc.corp.local -Port 13000

TcpTestSucceeded : True нәтижесін іздеңіз, бірақ сонымен тоқтамаңыз. Бұл пәрмен тек порттың қолжетімділігін растайды. Орнатудан кейін Network Agent каталогынан klnagchk утилитасын жергілікті әкімші құқығымен іске қосыңыз:

klnagchk.exe -sendhb

Утилита сервер мекенжайын, SSL қолданылуын, сертификаттың барын, қосылу әрекеттері мен сәтті синхрондау санын көрсетеді, ал -sendhb параметрі синхрондауды бастайды. Бұл жасыл ping белгісінен сенімді дәлел. Порт ашық болып, сертификат болмаса немесе сәтті сұраулар саны өспесе, пакеттегі сервер атауын, TLS тексерісін, уақытты және агенттің қай серверге байланғанын тексеріңіз.

Ұйым KSN қолданса, серверден жаңарту көздеріне және KSN-ге шығатын прокси мен сүзгіні бөлек тексеріңіз. KSN-ге қатысу туралы шешімді деректер режимі мен қолданылатын талаптарды ескеріп, тәуекел иесі қабылдайды. Инженер шебердегі белгі әдепкіде қойылғаны үшін сервисті үнсіз қоспауы керек.

Ноутбуктер үшін Administration Server-ді интернетке тікелей шығармаңыз. Сыртқы құрылғыларға connection gateway, DMZ немесе келісілген басқа қорғалған арнасы бар жобаланған архитектураны қолданыңыз. Сырттан кездейсоқ қолжетімді ішкі мекенжай қашықтан басқару архитектурасына айналмайды.

Желі қатесін қабат бойынша талдаңыз. Алдымен DNS нақты клиенттік ішкі желіден күтілетін мекенжайды қайтаруы тиіс. Одан кейін TCP тексерісі керекті тораптағы 13000 портын ашуы керек. Содан соң TLS пен сертификат агенттің сенімді сервермен сөйлескенін растайды. Соңында нысанның тіркелуін және саясаттың синхрондалуын тексеріңіз. Агентті бірден қайта орнату DNS қатесін келесі машинаға дейін жасырып қоюы мүмкін. Бір дұрыс және бір ақаулы құрылғы үшін төрт тексерістің нәтижесін сақтаңыз. Мұндай жұп мысал желі тобына ақауды қызыл белгі суретінен жақсы түсіндіреді. Асимметриялық маршруттар мен TLS трафигін тексеретін желіаралық экрандарды ескеріңіз: қарапайым порт сынағы өтуі мүмкін, бірақ агенттің ұзақ алмасуы үзіліп немесе сертификат ауысып кетеді.

Агенттерді шығу шарттары бар кезеңдермен орнатыңыз

Жергілікті сервер платформасы
GSE серверлері Қазақстанда өндіріліп, жергілікті үлес талабы бар жобаларға сай келеді.
Сервер таңдау

500 мекенжайға жіберілген жаппай тапсырма қателердің заңдылығын жасырады. Кезеңдер мәселе бүкіл паркке тарамай тұрып оны көрсетеді. Әр кезеңде құрылғылардың әртүрлі модельдері, ОЖ нұсқалары, алаңдар мен пайдаланушы түрлері болуы керек. Әйтпесе АТ бөліміндегі қатар тұрған компьютерлердегі сәтті орнату басқа топтарға қатысты ештеңе дәлелдемейді.

Жұмысқа жарайтын реттілік мынадай:

  1. Network Agent пен қорғаныс қолданбасын АТ тобының 10-15 машинасына орнатыңыз, олардың арасында бір әлсіз, бір қашық және әдеттегі корпоративтік бағдарламасы бар бір машина болсын.
  2. Кемінде толық бір жұмыс күні бақылаңыз: байланыс, қайта жүктеу, жүктеме, базаларды жаңарту, саясаттың қолданылуы және бизнес қолданбалар.
  3. Қамтуды екі немесе үш бөлімнен алынған 50-75 құрылғыға дейін кеңейтіп, қайталанатын ақау себептерін жойыңыз.
  4. Өндірістік кезеңдерді келісілген уақытта 100-150 машинадан іске қосыңыз, орнатуды ірі ОЖ жаңартуымен қатар өткізбеңіз.
  5. Қалған құрылғыларды әр машинаға себеп, жауапты адам және мерзім берілген жеке ерекшеліктер кезегіне шығарыңыз.

Бұл сандар Kaspersky шектеулері емес. Олар келесі кезеңге дейін қателерді талдайтын команда үшін басқаруға ыңғайлы көлем. Қолдау қызметі бір мезетте тек он өтінішті сапалы өңдей алса, ауысым басталар алдында жүз елу күрделі ноутбукке пакет жібермеңіз.

Қашықтан орнату тапсырмасына бірнеше қайталау беріңіз, келісілген уақыттан тыс автоматты қайта жүктеуге тыйым салыңыз және қажет болмаса лицензиялық кілтті пакетке қоспаңыз. Ресми шебер кілтті пакетке қоспауға тікелей кеңес береді. Пакеттер жоспарланғаннан көп көшіріліп, ұзақ сақталады, сондықтан ішіндегі артық құпия тәуекелді өсіреді.

Кезеңнен шығу шарты өлшенуі керек. Мен төрт көрсеткіш қолданамын: агент дұрыс серверге қосылған, саясат қатесіз қолданылған, базалар жаңарған, маңызды қолданбалы бағдарлама қысқа сынақтан өткен. Орнату пайызы өздігінен әлсіз көрсеткіш. Орнатылғанымен синхрондалмайтын агент әдемі сан береді, бірақ басқару бермейді.

Есеп жасыл көрінуі үшін сәтсіз құрылғыларды көріністен жоймаңыз. «Агент жоқ», «ұзақ уақыт қосылмаған», «қорғаныс іске қосылмаған» және «қайта жүктеу керек» іріктемелерін жасаңыз. Әр кезеңнен кейінгі қалдық оның бастапқы көлемінен маңызды. Сол тізімде өшірулі компьютерлер, DNS қателері, жергілікті тыйымдар және ұмыт қалған иелер тұрады.

Әр қайталанатын қатеге ортақ «орнатылмады» күйінің орнына жеке себеп белгілеңіз. Пайдалы санаттар тез пайда болады: құрылғы өшірулі, әкімшілік рұқсат жоқ, сервер атауы шешілмейді, SMB бұғатталған, ескі өнімді жою керек, диск орны аз, қайта жүктеу күтілуде. Бірінші өндірістік кезеңнен кейін олардың санын шығарып, жүйелік себепті түзетіп, содан соң ғана келесі кезеңді бастаңыз. Қырық машина бір желіаралық экран ережесінен пакетті қабылдамаса, қырық қолмен орнату ақауды бекітіп қояды. Қайтару жоспары да нақты болуы керек. Онда кезеңді қашан тоқтату, тапсырманы қалай болдырмау, саясаттың қай ревизиясын қайтару және шешімді кім қабылдайтыны жазылады. Қорғаныс қолданбасын асығыс жою сирек дұрыс қайтару болады. Таратуды тоқтатып, тексерілген саясатты қайтарып, қорғалып тұрған құрылғыларды бақылау көбіне қауіпсіз.

Топтар мен саясаттар ұйым құрылымын қайталамауы керек

Әкімшілік топтар штат кестесін көшіру үшін емес, басқарудағы айырмашылықтар үшін керек. Бухгалтерия мен сатып алу бөлімі бірдей қорғаныс, жаңарту уақыты және ерекшеліктер алса, екі топ артық жұмыс туғызады. Пайдалы шекаралар көбіне құрылғы түрі мен жұмыс режимінен өтеді: жұмыс станциялары, серверлер, терминал тораптары, пилот, оқшауланған сегмент және мерзімі шектеулі ерекшеліктер.

KSC-де бір топтағы әр қолданба үшін бір белсенді саясат болады, ал төменгі топтар жоғарғы параметрлерді мұралайды. Жоғарыдағы құлыпталған параметр төмендегі мәнді ауыстырады. Құлып «жоғарыдан міндетті» дегенді білдіреді, «параметр қосулы» деген сөз емес. Командалар осы мағыналарды жиі шатастырады. Салдарынан маңызды параметрлер жергілікті өзгеріске ашық қалады немесе бәрі бұғатталып, сервер тобы негізделген ерекшелік ала алмайды.

Жоғарғы деңгейде негізгі саясат жасаңыз, бірақ шынымен бәріне ортақ болуы тиіс шешімдерді ғана құлыптаңыз. Серверлер үшін негізделген айырмасы бар төменгі саясат құрыңыз. Тег, желілік орын немесе басқа қолдау көрсетілетін шарт бойынша уақытша ауытқуға саясат профильдерін қолданыңыз. Бірнеше параметр ғана өзгерсе, профиль толық саясат көшірмесінен оңай басқарылады.

Әр ерекшеліктің иесі, негізі, қолдану аймағы және қайта қарау күні болуы керек. «Ерекшелік_жаңа2» атауы ештеңе түсіндірмейді. EXC-042_ERP-клиент_2026-10-31-дейін сияқты атау өтінім мен мерзімді табуға мүмкіндік береді, бірақ соңғы пішім сіздің есеп жүйеңізге сай болсын. Бір жалған анықталуды жасыру үшін бүкіл C:\, пайдаланушы профильдері каталогтарын немесе ортақ жүктеулер қалтасын алып тастамаңыз.

Саясат өзгерістерін пилоттық топ арқылы өткізіңіз. KSC ревизиялар тарихын сақтап, параметрлерді салыстыруға және кері қайтаруға мүмкіндік береді, бірақ техникалық тарих өзгеріс өтінімін алмастырмайды. Өтінімде себеп, автор, келісуші, қамтылған топтар, күтілетін нәтиже және қайтару жоспары қалсын. Тексерісте бұл ниетті нақты ревизиямен байланыстырады.

Автоматты ауыстыру ережелері белгі сенімді болса ғана пайдалы. Ішкі желі тұрақты алаңды жақсы сипаттайды, бірақ кеңселер арасында жүретін ноутбукке жарамайды. OU домен иелері қауіпсіздік тобына айтпай құрылымды өзгерткенге дейін домендік басқаруды көрсетеді. Тегті кім беріп, кім алып тастайтыны анық болса, ол пилот немесе рөл үшін ыңғайлы. Ережені сынақ нысанында тексеріп, жаңа құрылғыларға карантин тобын дайындаңыз. Онда агент басқаруға кіреді, ал өндірістік саясат пен тапсырмалар ОЖ нұсқасы, үйлеспейтін өнім және иесі тексерілген соң қолданылады. Бұл табылған серверге жұмыс станциясының саясаты мен пайдаланушы кестесі бойынша қайта жүктеудің автоматты берілуіне жол бермейді.

Негізгі саясат қысқа әрі түсінікті болсын

Оқиғаларды сақтайтын инфрақұрылым
GSE KSC базасына, есептерге, пакеттерге және көшірмелерге ресурс пен дискіні есептейді.
Есеп сұрату

Негізгі жинақ мүмкін болғанша көп құрамдасты қосу дегенді білдірмейді. Ол жұмысқа кедергі келтірмей, тұрақты қорғанысты, жаңартуды, көрінуді және рұқсатсыз өшіруге қарсы шектеуді қамтамасыз етеді. Құрамдастар мен параметр атаулары Kaspersky Endpoint Security нұсқасына байланысты, сондықтан оларды дәл сіздегі құрастырылымның плагині және нұсқаулығымен салыстырыңыз.

Нақты уақыттағы файл қорғанысынан, қажет жерде веб-трафикті тексеруден, желілік шабуылдан қорғаудан және қолданбаның өзін-өзі қорғауынан бастаңыз. Анықталған оқиға пайдаланушының жергілікті терезесінде жоғалып кетпейтіндей әрекет орнатыңыз. Жергілікті әкімші құқығы бар пайдаланушылардың жұмыс станцияларында параметрлерді өзгерту мен жоюды құпиясөзбен қорғау керек. Network Agent құжаттамасы да қызметті тоқтату мен жоюдан қорғауды және жою құпиясөзін қолдайды.

Базаларды күн ішінде тұрақты және құрылғы ұзақ уақыт болмағаннан кейін жаңартыңыз. Толық тексеру тапсырмасы 500 машинаның бәрінде бір уақытта басталмауы керек. Уақытты бөліңіз немесе кездейсоқ кідіріс қолданыңыз, әсіресе виртуалды жұмыс орындары мен терминал фермаларында. Маңызды аймақтарды жылдам тексеру жиірек орындала алады, ал толық тексеру жиілігі тәуекел мен өнімділікке сай болуы тиіс.

Құрылғыларды, қолданбаларды және веб-қолжетімділікті бақылауды бір жалпы батырмамен бұғаттау режиміне қоспаңыз. Алдымен оқиғаларды жинаңыз немесе бар болса үйрету режимін пайдаланыңыз, кейін ережелерді процесс иелерімен келісіңіз. Алынбалы тасығыштарға тыйым қарапайым жұмыс станциясы үшін дұрыс, ал медициналық құрылғы немесе технологиялық сынақ стенді үшін жарамсыз болуы мүмкін. Айырманы жергілікті қорғанысты өшірумен емес, топ немесе профиль арқылы беріңіз.

Саясат оқиғаларын қорғаныс құрамдастары сияқты мұқият баптаңыз. Әр ақпараттық оқиғаны жылдар бойы сақтау қымбат әрі мағынасыз. Маңызды анықтауларды, қорғаныстың тоқтауын, жаңарту қателерін, саясат өзгерісін және әкімші әрекеттерін жоғалту қауіпті. KSC анықтамасы оқиға түрі бойынша сақтау мерзімін қоюға мүмкіндік береді, ал ұзақ мерзім базаны тікелей үлкейтеді. Мерзімді ішкі ережелер мен SIEM мүмкіндігіне сәйкестендіріңіз.

«Пайдаланушыға барлығына тыйым салу» кеңесі қағазда қатал көрінетіндіктен танымал. Тексерусіз ол қате. Әкімшілер кең ерекшеліктер бере бастайды, пайдаланушылар айналып өту жолын іздейді. Тар әрі тексерілген бақылау аз ерекшелік қажет етеді және түсінікті із қалдырады.

Консольдегі ауыстырғыштарды ғана емес, клиенттегі нақты параметрлерді тексеріңіз. Соңғы күйге жоғарғы саясат, төменгі саясат, белсенді профильдер және рұқсат етілген жергілікті мәндер әсер етеді. Әр маңызды топтан бір құрылғы алып, синхрондауды іске қосып, нақты күйді жобалық параметрлер кестесімен салыстырыңыз. Әр кең ерекшелік үшін оны қай процесс талап ететінін, неге тар жол немесе хеш жарамайтынын және тәуекелдің немен өтелетінін жазыңыз. Өнімділік өлшенбесе, өнімділікке арналған ерекшелікті тексеру мүмкін емес. Пилотта операция уақытын өзгеріске дейін және кейін өлшеңіз, әйтпесе ыңғайлы түсініктеме тұрақты саңылауға айналады. Ерекшеліктерді қайта қарауды күнтізбеге енгізіңіз, себебі жойылған қолданба немесе аяқталған жоба ескі ережесін өзі сирек өшіреді.

Тапсырмаларды уақыты мен мақсатына қарай ажыратыңыз

Саясат тұрақты параметрлерді белгілейді, ал тапсырма кесте немесе пәрмен бойынша әрекет орындайды. Бұл айырма түсінікті көрінеді, бірақ нашар жиналған консольде жаңарту, тексеру, түгендеу, орнату және резервтік көшіру бір түнгі уақытта басталады. Сервер, арна және клиент дискілері бір мезетте жүктеліп, таңертең әкімші әртүрлі тайм-ауттарды көреді.

Негізгі жұмысқа қойманы жаңарту, соңғы құрылғыларды жаңарту, жылдам және толық тексеру, тиісті лицензия болса осалдықтарды іздеу, агент пен қолданбаның жаңа нұсқаларын орнату және Administration Server-дің резервтік көшірмесін жасау тапсырмалары керек. Әр бөлімге әр тапсырманың жеке көшірмесін жасамаңыз. Уақыты, жаңарту көзі немесе қайта жүктеу тәртібі шынымен өзгеше топтарға ғана бөлек тапсырма беріңіз.

Алдымен сервер жаңартуларды қоймаға алады, кейін бар болса Distribution Point, содан соң клиенттер алады. Кезеңдер арасында аяқтау мен нәтижені тексеруге уақыт қалдырыңыз. Желіге сирек қосылатын ноутбуктерге өткізіп алған тапсырманы қосылған соң, ақылға қонымды кездейсоқ кідіріспен іске қосуға рұқсат беріңіз. Әйтпесе таңғы тоғызда ашылған жүз машина бір пакетті қатар сұрайды.

Әр тапсырма үшін сәттілік шартын, рұқсат етілетін өткізіп алуды және жауап беру мерзімін анықтаңыз. Өшірулі ноутбуктегі және үнемі қосулы сервердегі «Қатемен аяқталды» күйінің салмағы бірдей емес. Нәтиже мен соңғы сәтті іске қосу уақыты бойынша іріктемелер жасаңыз. Жауап тек қызыл белгіге емес, құрылғы санатына байланысты болсын.

Kaspersky нұсқаулығы Administration Server-дің резервтік көшіру және қызмет көрсету тапсырмалары орындалғанда сервер базаға дерек қабылдай алмайтынын тікелей ескертеді. Оларды жаңарту тарату, жаппай орнату және ауыр есеп жасау уақытынан ажыратыңыз. Осы шағын баптау көптеген жалған байланыс белгілерін жояды.

Кестені әр тапсырманың жеке қасиеттерінен емес, бір топтың барлық тапсырмасы көрінетін күнтізбеден тексеріңіз. Филиалдың жергілікті уақытын, құрылғылардың желілер арасында ауысуын, бизнес жүйелердің түнгі көшірмесін және виртуалды инфрақұрылым қызметін ескеріңіз. Ресурсты көп қажет ететін әрекеттерге кездейсоқ кідіріс беріп, таңдалған сценарий қолдаса, қатар жүретін орнату санын шектеңіз. Кесте өзгерген соң ұзақтықты, сәтті аяқталу үлесін және арна жүктемесін бұрынғы мәндермен салыстырыңыз. Тапсырма жұмыс станциялары өшкенше үнемі аяқталмаса, қайталау санын көбейту тек кезек жасайды. Басталуын жылжытыңыз, бір кезең көлемін азайтыңыз немесе құрылғы қосылған соң іске қосыңыз. Кесте саясат авторының ыңғайына емес, құрылғылардың әрекетіне сай болуы керек.

Тексеріс есептері нақты сұраққа жауап беруі керек

Арнасы жүктелмейтін филиалдар
GSE инженерлері сервер мен Distribution Point орнын нақты алаң арналарына қарай жобалайды.
Жобаны талқылау

Аудиторға негізгі панельдің суреті сирек керек. Оған бақылау аумағы, кезең, сәйкестік өлшемі, ерекшеліктер және әрекет дәлелі керек. KSC-де қорғаныс күйі, орнату, жаңарту және қауіп статистикасы бойынша стандартты есеп санаттары бар, сондай-ақ үлгілер мен есеп жеткізу тапсырмаларын жасауға болады. Оларды дайын дәлелдер жинағы емес, бастапқы материал ретінде қолданыңыз.

Іс жүзіндегі жинақ мынадай:

Қорғаныспен қамту есебі бекітілген тізілімдегі барлық құрылғы басқарылып, қорғалған ба деген сұраққа жауап береді. Берер алдында бөлімді, көшірмелерді, есептен шығарылған және оқшауланған машиналарды тексеріңіз.

Базалар күйінің есебі белгіленген жаңарту мерзімінен асып кеткен құрылғыларды көрсетеді. Уақыт белдеуін, ұзақ өшірулі тұрған құрылғыларды және күй шектерін тексеріңіз.

Қорғаныс күйінің есебі тоқтаған немесе жоқ қолданбаны және қолданылмаған саясатты табады. Әр жолда күй себебі мен соңғы синхрондау уақыты керек.

Анықтаулар есебі табылған қауіптер мен өңдеу нәтижесін көрсетеді. Белсенді қауіптерді, карантинді және қайталанған анықтауларды бөлек қараңыз.

Ревизиялар мен аудит іріктемесі саясатты, тапсырмаларды және құқықтарды кім өзгерткенін көрсетеді. Сақтау кезеңін, есептік жазбаны және байланысқан өтінімді тексеріңіз.

Агенті жоқ, базалары ескірген, қорғанысы өшірілген, өңдеуі аяқталмаған немесе ұзақ уақыт қосылмаған құрылғыларға бөлек ерекшеліктер іріктемесін жасаңыз. Әр ерекшеліктің иесі сыртқы есеп жүйесінде түсініктеме немесе өтінім нөмірін қалдыруы керек. Бос себеп бағаны техникалық дұрыс есепті әлсіз дәлелге айналдырады.

Есеп кезеңі мен жасалған уақытын көрсетіңіз. Web Console стандартты есептері әдетте соңғы 30 күнді, ал стандартты оқиға іріктемелері соңғы жеті күнді қамтиды, сондықтан әдепкі көрініс тексеріліп жатқан тоқсанға сәйкес келмеуі мүмкін. Үлгіні немесе сақтау мерзімін алдын ала өзгертіңіз. KSC базадан жойылған оқиғаларды қайтара алмайды.

Орталық бақылау үшін KSC таңдалған оқиғаларды Syslog арқылы SIEM-ге жібере алады және тиісті жүйелер үшін CEF пен LEEF пішімдерін қолдайды. Барлық ақпараттық оқиғаларды талдамай экспорттамаңыз. Маңызды анықтауларды, қорғаныс пен жаңарту ақауларын, әкімшілік өзгерістерді және қажет тапсырма оқиғаларын белгілеңіз. Кейін SIEM жағында өрістердің бөлінуін, уақытты және бастапқы идентификатордың сақталуын тексеріңіз.

Ай сайын келісілген жинақты сақтаңыз: қамту тізілімі, қорғаныспен қамту есебі, жаңарту есебі, ашық әрекеттері бар анықтаулар, ерекшеліктер тізімі және өзгерістер аудиті. Ішкі жүйедегі қолтаңба немесе тіркеу әдемі PDF-тен маңыздырақ. Ол нәтижені кім қарап, ауытқулармен не істегенін көрсетеді.

Алғашқы тексеріске дейін анықтамаларды келісіңіз. «Қорғалған» деген сөз қолданба орнатылғанын, нақты уақыттағы қорғаныс жұмыс істейтінін, базалар жаңа екенін және саясат қолданылғанын қатар білдіруі мүмкін. «Басқарылады» күйі көбіне соңғы сәтті синхрондауды талап етеді, бірақ үнемі қосулы сервер мен сапардағы ноутбук үшін рұқсат етілетін мерзім әртүрлі. Келесі тоқсанда көрсеткіштің мағынасы өзгермеуі үшін формулалар мен шектерді есеп үлгісінің жанында сақтаңыз. Бірнеше жолдан бақылау іріктемесін алып, құрылғы карточкаларымен қолмен салыстырыңыз. Осылай қате есеп аумағы, топ мұрасы, уақыт белдеуі немесе көшірме табылады. Нәтиже кестеге немесе SIEM-ге жіберілсе, құрылғы идентификаторларының сақталғанын тексеріңіз. ОЖ қайта орнатылғаннан немесе домен ауысқаннан кейін компьютер атауы әрдайым бірегей болмайды.

Консоль жасыл болғаннан кейін пайдалану басталады

Орнатудан кейін күнделікті, апталық және айлық әрекеттерге жауапты адамдарды белгілеңіз. Кезекші күн сайын маңызды оқиғаларды, тоқтаған қорғанысты, белсенді қауіптерді және сәтсіз жаңартуларды қарайды. Инженер апта сайын ұзақ қосылмаған құрылғыларды, тапсырма қателерін және базаның өсуін талдайды. Сервис иесі ай сайын қамтуды, ерекшеліктерді, лицензияларды, резервтік көшірмені және саясат ревизияларын тексереді.

Рөлдерге ең аз құқық қағидасын қолданыңыз. KSC-де орнату әкімшісі, оператор, аудитор және қауіпсіздік қызметкері үшін алдын ала берілген рөлдер бар. Ыңғайлы болсын деп бәріне толық рұқсат бермеңіз. Есеп жасайтын есептік жазба саясатты өзгертуге міндетті емес, ал орнату операторы қорғаныс ерекшеліктерін әрдайым басқармауы тиіс.

Хабарламаларды бақыланатын оқиғамен тексеріңіз. Шеберде SMTP мекенжайының болуы хаттың жеткенін, ішкі пошта бағытын немесе кезекшінің жауап бергенін дәлелдемейді. Сынақта оқиға, хабарлама, кезекшілік журналына жазба және жабу болуы керек. Пошта, сертификат немесе SIEM өзгергеннен кейін сынақты қайталаңыз.

Деректер базасы мен қойманы бақылаңыз. Ақпараттық оқиғалар мен ескі пакеттерді шексіз сақтау алдымен дискіні толтырады, кейін есептерді баяулатады, соңында ең қолайсыз сәтте жаңартуға кедергі жасайды. Шуды дереккөзде азайтыңыз: жеткілікті жерде тапсырманың толық барысын емес, нәтижесін сақтаңыз және маңызды әрі ақпараттық оқиғаларға әртүрлі мерзім беріңіз.

Соңғы кезеңнен екі апта өткен соң енгізуді дерекпен талдаңыз: бекітілген аумақта қанша құрылғы бар, қаншасы басқарылады, қаншасы саясатқа сай, қандай ерекшеліктер ашық, резервтік көшірмеден қанша қалпына келтіру тексерілген. 98 пайызды автоматты түрде сәттілік деп қабылдамаңыз. 500 машинаның екі пайызы он нақты құрылғыға тең, олардың әрқайсысына шешім керек: түзету, ресми түрде алып тастау немесе пайдаланудан шығару.

Жақсы орнату барлық белгі жасыл болғанда аяқталмайды. Ол команда әр қызыл белгіні түсіндіре алғанда, жаңа машинаға орнатуды қайталай алғанда, серверді қалпына келтіргенде және бір есептік кезеңде қорғанысты кім өзгертіп, ауытқулар қалай жабылғанын дәлелдегенде аяқталады.

FAQ

500 компьютерге бір Kaspersky Security Center сервері жете ме?

Иә, 500 қалыпты соңғы құрылғыға бір Administration Server көбіне жеткілікті. Ресурсты орнатудың ең төмен шегіне емес, ДҚБЖ, оқиға көлемі, қойма, есептер және түзетулерді басқаруға қарай есептеңіз.

SQL Server-ді Kaspersky Security Center-ден бөлек орнату керек пе?

Міндетті емес. Бұл көлемде қолдау көрсетілетін ДҚБЖ, жақсы диск және тексерілген қалпына келтіру болса, бірге орналастыруға болады; рөлдерді бөлу талабы немесе ауыр жүктеме жеке серверді негіздейді.

Network Agent сервермен байланысу үшін қандай порттарды қолданады?

Network Agent-тен Administration Server-ге негізгі қорғалған жол әдепкіде TCP 13000 портын қолданады. Агенті жоқ Windows-қа алғашқы мәжбүрлі орнатуда орнату торабы мен клиент арасында TCP 139 және 445, UDP 137 және 138 де қажет болуы мүмкін.

Network Agent-ті домен әкімшісі құқығынсыз орнатуға бола ма?

Иә, дербес пакет, жергілікті бағдарлама тарату жүйесі немесе бұрыннан бар агент арқылы болады. Windows ресурстарымен мәжбүрлі орнатуға мақсатты құрылғыда әкімшілік рұқсаты бар есептік жазба керек, бірақ бұл тұрақты домен әкімшісі құқығын беруге себеп емес.

Алдымен Network Agent пе, әлде қорғаныс қолданбасы ма?

Алдымен Network Agent-тің дұрыс серверге тұрақты қосылуын қамтамасыз етіп, кейін қорғаныс қолданбасын басқарылатын арнамен таратыңыз. Біріктірілген пакет қолдануға болады, бірақ қате кезінде қай кезең бұзылғанын нашар көрсетеді.

Пилоттық топқа қанша құрылғы қосу керек?

500 құрылғылық парк үшін 10-15 әртүрлі машинадан бастап, кейін пилотты 50-75 құрылғыға кеңейткен дұрыс. Топта әртүрлі ОЖ, модель, алаң және маңызды қолданбалар болуы саннан маңызды.

Алдымен қандай Kaspersky Endpoint Security саясаттарын баптау керек?

Тұрақты файл қорғанысы, қолданылатын желі және веб құрамдастары, өзін-өзі қорғау, басқарылатын жаңарту, параметрлерді қорғау және түсінікті оқиға тіркеуі керек. Құрылғы мен қолданба бақылауын алдымен бақылау режимінде тексеріп, кейін бұғаттауға ауыстырыңыз.

Агенттің KSC-ге шынымен қосылғанын қалай тексереміз?

TCP 13000 сынағы порттың ашық екенін ғана көрсетеді. `klnagchk.exe -sendhb` пәрменін жергілікті әкімші құқығымен іске қосып, сервер мекенжайын, SSL-ді, сертификатты және сәтті синхрондау сұрауларының өсуін тексеріңіз.

Антивирустық қорғаныс аудитіне қандай есептер керек?

Қамту, базалардың өзектілігі, жұмыс істеп тұрған қорғаныс, анықтаулар және әкімшілік өзгерістер есептерін, сонымен бірге ерекшеліктер тізілімін дайындаңыз. Әр есепте аумақ, кезең, сәйкестік өлшемі және ауытқуға жауапты адам болсын.

Administration Server резервтік көшірмесін қаншалықты жиі жасау керек?

Жиілік өзгерістердің қанша бөлігін жоғалтуға болатынына байланысты, бірақ белсенді ортада күнделікті көшірме орынды. Оны бөлек сақтау және сертификат, база, топтар мен пакеттерді тұрақты қалпына келтіріп тексеру кестенің өзінен маңызды.