Управление агентами для ОС Linux

Управление агентами для ОС Linux#

В данном разделе описаны настройки политик, доступные для агентов Cyber Protego для ОС Linux.

Настройки агента

Конфигурация

На этом экране можно задать следующие параметры:

  • Серверы управления — имя хоста или IP-адрес сервера управления, на который агенты Cyber Protego будут отправлять данные своих журналов.

  • Способ определения нахождения во внутренней сети — настройки автономного режима. Эти параметры описаны в руководстве пользователя классического сервера управления.

  • Отображать значок в системной области — отображать в системной области значок, щёлкнув который можно узнать версию агента и просмотреть историю уведомлений или сообщений.

    Если значок выключен, но включены уведомления или сообщения, они все равно будут отображаться.

Аудит и теневое копирование

На этом экране можно задать следующие параметры:

  • Локальная квота — предельный размер дискового пространства, которое агент сможет использовать для локального хранения данных теневого копирования до их передачи на сервер управления (по умолчанию 100 ГБ, минимум 10 ГБ). Необходимо также указать действия агента в случае превышения квоты:

    • Разрешить передачу данных, записывать новые события вместо старых (выбран по умолчанию) — агент не будет блокировать каналы передачи данных (пользовательские настройки продолжат работать), но ранее полученные теневые копии будут автоматически заменяться новыми, начиная с самых старых.

    • Разрешить передачу данных, не записывать новые события вместо старых — агент не будет блокировать каналы передачи данных (пользовательские настройки продолжат работать) и не будет создавать новые теневые копии. Ранее полученные теневые копии будут храниться до их передачи на сервер управления, или пока администратор не удалит их вручную из директории агента.

    • Запретить передачу данных — агент будет блокировать каналы передачи данных (временно переопределять пользовательские настройки) и не будет создавать новые теневые копии. Ранее полученные теневые копии будут храниться до их передачи на сервер управления, или пока администратор не удалит их вручную из директории агента. Блокировка продлится до тех пор, пока не появится свободное место для новых теневых копий.

  • Записывать события об изменении политики — включить протоколирование изменений в настройках агента.

Алерты

На этом экране можно задать следующие параметры:

Сообщения

На этом экране можно задать сообщения, отправляемые пользователям при попытках совершить действия, запрещённые текущей политикой.

Чтобы задать сообщение, щёлкните Задано для выбранного типа сообщения. Появится окно, в котором можно будет задать заголовок и текст сообщения. Например:

_images/action-blocked-message.png

В сообщениях можно использовать макросы, доступные в выпадающем списке Вставить макрос:

Можно задать следующие основные типы сообщений:

  • О блокировании чтения (аналогичная настройка агентов для Windows).

    Доступные макросы:

    • %FILENAME% — имя файла. В ряде случаев подставленное имя файла может содержать в себе также и путь к нему.

    • %CHANNEL_NAME% — название канала передачи данных.

  • О блокировании записи (аналогичная настройка агентов для Windows).

    Доступные макросы:

    • %FILENAME% — имя файла. В ряде случаев подставленное имя файла может содержать в себе также и путь к нему.

    • %CHANNEL_NAME% — название канала передачи данных.

  • О блокировании USB-устройства (аналогичная настройка агентов для Windows).

    Доступные макросы:

    • %DEVICE% — имя устройства (полученное от операционной системы).

    • %CHANNEL_NAME% — название канала передачи данных.

Можно задать следующие контентно-зависимые типы сообщений:

  • О блокировании чтения (аналогичная настройка агентов для Windows).

    Доступные макросы:

    • %FILENAME% — имя файла. В ряде случаев подставленное имя файла может содержать в себе также и путь к нему.

    • %CHANNEL_NAME% — название канала передачи данных.

    • %REASON% — причина блокирования доступа. Подставляется название сработавшего контентного правила и сопутствующая информация.

  • О блокировании записи (аналогичная настройка агентов для Windows).

    Доступные макросы:

    • %FILENAME% — имя файла. В ряде случаев подставленное имя файла может содержать в себе также и путь к нему.

    • %CHANNEL_NAME% — название канала передачи данных.

    • %REASON% — причина блокирования доступа. Подставляется название сработавшего контентного правила и сопутствующая информация.

Устройства

Права доступа

На этом экране можно задать права доступа к поддерживаемым типам устройств:

  • съёмные устройства,

  • USB-устройства,

  • принтеры,

  • ТС-устройства (буфер обмена по протоколу Microsoft Remote Desktop Protocol (RDP) при использовании сервера Xrdp; подключённые диски (локальные, сетевые, съёмные); перенаправленные USB-устройства при использовании технологии USB over IP).

    Примечание

    Контроль ТС-устройств доступен только в ОС Astra Linux.

Основные права доступа описаны в руководстве пользователя классического сервера управления. Нажав Другое, можно уточнить права доступа разных пользователей к выбранному типу устройств.

Для съёмных устройств и USB-устройств можно задать разрешения на чтение и запись.

Для принтеров можно задать разрешения на печать.

Для ТС-устройств можно задать следующие разрешения:

  • Чтение с подключённого диска — Разрешает чтение данных с подключённых дисков в терминальной сессии.

  • Запись на подключённый диск — Разрешает запись данных на подключённые диски в терминальной сессии, а также переименование и удаление данных.

  • Доступ к USB-устройствам — Разрешает взаимодействие с перенаправленными в терминальную сессию USB-устройствами.

  • Буфер обмена — входящий текст — Разрешает вставку текстовых данных из буфера обмена в окно терминальной сессии.

  • Буфер обмена — исходящий текст — Разрешает вставку текстовых данных из буфера обмена окна терминальной сессии.

  • Буфер обмена — входящие файлы — Разрешает вставку файлов из буфера обмена в окно терминальной сессии.

  • Буфер обмена — исходящие файлы — Разрешает вставку файлов из буфера обмена окна терминальной сессии.

Примечание

Не поддерживается контроль по времени.

Аудит, теневое копирование и алерты

На этом экране можно задать правила аудита и теневого копирования, а также включить алерты для поддерживаемых типов устройств:

  • съёмные устройства,

  • USB-устройства,

  • принтеры,

  • ТС-устройства (буфер обмена по протоколу Microsoft Remote Desktop Protocol (RDP) при использовании сервера Xrdp; подключённые диски (локальные, сетевые, съёмные); перенаправленные USB-устройства при использовании технологии USB over IP).

    Примечание

    Контроль ТС-устройств доступен только в ОС Astra Linux.

Основные параметры описаны в руководстве пользователя классического сервера управления: аудит, теневое копирование, алерты. Нажав Задано, можно уточнить правила для разных пользователей и выбранного типа устройств.

Для съёмных устройств можно задать следующие правила:

  • Аудит: чтение, запись

  • Теневое копирование: запись

  • Алерты: чтение, запись

Для USB-устройств можно задать следующие правила:

  • Аудит: чтение, запись

  • Алерты: чтение, запись

Для принтеров можно задать следующие правила:

  • Аудит: печать

  • Теневое копирование: печать

  • Алерты: печать

Для ТС-устройств можно задать следующие правила:

  • Аудит:

    • Буфер обмена — входящие данные — Протоколирование всех попыток вставки различных типов данных (текстовых и файлов) из буфера обмена в окно терминальной сессии.

    • Буфер обмена — исходящие данные — Протоколирование всех попыток вставки различных типов данных (текстовых и файлов) из буфера обмена окна терминальной сессии.

    • Чтение с подключённого диска — Протоколирование всех попыток чтения данных с подключённых дисков в терминальной сессии.

    • Запись на подключённый диск — Протоколирование всех попыток записи данных на подключённые диски в терминальной сессии, а также всех попыток переименования и удаления данных.

    • Доступ к USB-устройствам — Протоколирование всех попыток взаимодействия с перенаправленными в терминальную сессию USB-устройствами.

  • Теневое копирование:

    • Буфер обмена — входящие данные — Включается теневое копирование различных типов данных (текстовых и файлов), скопированных из буфера обмена в окно терминальной сессии.

    • Буфер обмена — исходящие данные — Включается теневое копирование различных типов данных (текстовых и файлов), скопированных в буфер обмена из окна терминальной сессии.

    • Чтение с подключённого диска — Теневое копирование всех данных, читаемых с подключённых дисков в терминальной сессии.

    • Запись на подключённый диск — Теневое копирование всех данных, записываемых на подключённые диски в терминальной сессии.

  • Алерты:

    • Буфер обмена — входящие данные — Отправка тревожных оповещений обо всех попытках вставки различных типов данных (текстовых и файлов) из буфера обмена в окно терминальной сессии.

    • Буфер обмена — исходящие данные — Отправка тревожных оповещений обо всех попытках вставки различных типов данных (текстовых и файлов) из буфера обмена окна терминальной сессии.

    • Чтение с подключённого диска — Отправка тревожных оповещений о всех попытках чтения данных с подключённых дисков в терминальной сессии.

    • Запись на подключённый диск — Отправка тревожных оповещений о всех попытках записи данных на подключённые диски в терминальной сессии, а также о всех попытках переименования и удаления данных.

    • Доступ к USB-устройствам — Отправка тревожных оповещений о всех попытках взаимодействия с перенаправленными в терминальную сессию USB-устройствами.

Примечание

Не поддерживается контроль по времени.

Белый список USB-устройств

Реализация белого списка USB-устройств в агенте для Linux совпадает с его реализацией в агенте для Windows (см. руководство пользователя классического сервера управления) за исключением следующих особенностей:

  • Данные настройки распространяются на обычные USB-устройства, а также USB-устройства, перенаправленные в терминальную сессию.

  • Поддерживается только параметр Контролировать как тип (см. руководство пользователя классического сервера управления). При этом выбранный вариант Полный доступ соответствует снятому флажку Контролировать как тип в агенте для Windows.

Белый список принтеров

На этом экране можно задать список принтеров, для которых будет отключен контроль доступа, аудит и теневое копирование на уровне класса устройств "принтер".

Если принтер одновременно является USB-устройством, для него по-прежнему будет выполняться проверка разрешений на уровне USB-устройств (см. схему в руководстве пользователя классического сервера управления). Отключить контроль USB-принтера на уровне USB-устройств можно в белом списке USB-устройств.

Если аудит и теневое копирование включены на уровне "принтер", при печати на принтеры из белого списка в журнале аудита рядом с именами принтеров будет указано, что они не контролируются. Кроме того, при печати на такие принтеры не будут создаваться теневые копии.

Контентные правила

На данном экране можно создавать контентные правила (контентно-зависимые правила в классическом сервере управления). Для агента для Linux есть следующие ограничения:

  • Поддерживаются следующие виды триггеров (контентных групп в классическом сервере управления):

    • Регулярное выражение (см. Группы шаблонов в руководстве пользователя классического сервера управления).

    • Свойства документа (см. Свойства документа в руководстве пользователя классического сервера управления).

    • Составной (см. Составные группы в руководстве пользователя классического сервера управления).

  • Для триггеров типа регулярное выражение поддерживаются только следующие параметры: Имя, Описание, Регулярное выражение, Условие, Учитывать регистр, Считать идентичные совпадения за одно.

  • Для триггеров типа свойства документа поддерживаются только следующие параметры: Имя, Описание, Размер (включая элементы выпадающего списка и соответствующие текстовые поля).

  • Для триггеров типа составной поддерживается весь функционал. В их состав могут входить другие поддерживаемые триггеры, включая составные.

  • Контентные правила могут быть применены только к типу устройств ТС-устройства (только буфер обмена по протоколу Microsoft Remote Desktop Protocol (RDP) при использовании сервера Xrdp).

    Примечание

    Контроль ТС-устройств доступен только в ОС Astra Linux.

    • Буфер обмена — входящий текст — Разрешает вставку текстовых данных из буфера обмена в окно терминальной сессии.

    • Буфер обмена — исходящий текст — Разрешает вставку текстовых данных из буфера обмена окна терминальной сессии.

Дополнительные настройки

На этом экране можно задать параметры ограничения доступа, дополняющие настройки на экране Права доступа:

Данные настройки распространяются на обычные USB-устройства, а также USB-устройства, перенаправленные в терминальную сессию.

Мониторинг активности пользователей

Для ОС Astra Linux Cyber Protego предоставляет возможность мониторинга действий пользователей с помощью видеозаписи экранов, записи нажатий клавиш на клавиатуре, а также сбора информации о процессах и приложениях, которые работали во время записи. Это позволяет существенно расширить доказательную базу при расследовании инцидентов информационной безопасности и помогает выявлять подозрительное поведение пользователей и злоупотребления привилегиями доступа или политиками защиты данных, что в результате снижает риск утечки данных.

После отправки политик с настройками мониторинга на агенты для Linux, агенты начинают вести запись событий. Полученные данные передаются на сервер, где их можно просмотреть в журнале активности пользователей (см. Активность пользователей).

Для работы с настройками мониторинга активности необходимо включить права Просмотр и Изменение в разделе НАСТРОЙКИ → Роли → Управление → Политики / Мониторинг активности пользователей (см. Права для управления компонентами политик, справочниками и служебными событиями).

Параметры

На данном экране можно выбрать параметры мониторинга активности пользователей:

  • Черно-белое изображение — определяет цветовой режим видеозаписей с экрана: черно-белые, если параметр включен, и цветные, если выключен. Черно-белые видеозаписи занимают меньше места.

  • Запись до события — определяет, какой отрезок времени до наступления события необходимо включать в запись. Таким образом можно зафиксировать действия пользователя, предшествующие событию, и сам момент нарушения, что упрощает расследование инцидентов.

    В настройках параметра можно выбрать время до события или указать его вручную (до 300 секунд). Чтобы отключить параметр, установите значение, равное 0 секунд, или переведите его в положение Выкл.

    Запись до события не учитывается при вычислении продолжительности записи для завершения по параметру Принудительно прекращать запись через <число> сек.

    Этот параметр работает, только если для текущего пользователя (или группы) заданы правила мониторинга активности.

  • Приостановить запись при неактивности — позволяет приостанавливать запись при отсутствии активности пользователя, сокращая объем данных мониторинга.

    Когда параметр включен, запись приостанавливается, если пользователь в течение указанного времени не нажимает клавиши на клавиатуре, не перемещает мышь и не нажимает на её клавиши. Запись возобновляется при нажатии любой клавиши или перемещении мыши. Когда параметр отключен, запись продолжается даже при отсутствии активности пользователя.

    Параметр устанавливает максимально допустимое время отсутствия активности пользователя. Чтобы включить его, в настройках параметра установите значение от 3 секунд. Чтобы отключить параметр, установите значение, равное 0 секунд.

  • Разрешение видеозаписи — позволяет задать выходное разрешение для видеозаписи экрана. Чтобы создать видеозапись в разрешении экрана пользователя, в настройках параметра выберите Базовое.

    При записи сохраняется соотношение сторон записываемого экрана. По этой причине высота или ширина видеозаписи может отличаться от указанной в настройках. Как правило, ширина совпадает с указанной, а высота вычисляется так, чтобы сохранить исходное соотношение сторон.

  • Несколько мониторов — позволяет указать, как вести запись с компьютеров с несколькими мониторами. Можно вести запись только с основного монитора или со всех сразу (в единую запись или отдельную для каждого монитора).

Правила

В данном разделе можно добавлять правила, а также просматривать, редактировать, клонировать, запускать, останавливать и удалять существующие правила.

Для каждого правила можно задать следующие параметры:

  • Имя правила.

  • Описание правила — дополнительная информация о правиле.

  • Группы и пользователи — список групп и пользователей, для которых будет работать данное правило.

  • Объект записи — ввод с клавиатуры, экран, ввод с клавиатуры и экран.

  • Принудительно прекращать запись через — если флажок установлен, запись начнется при выполнении условия начала записи и прекратится через указанное количество секунд. Если условие начала записи все еще будет выполняться, запись начнется снова, если только не включен следующий параметр.

  • Возобновлять запись, если состояние не изменилось (отображается, если включен предыдущий флажок) — если флажок установлен, запись возобновится после принудительного прекращения, если условие начала записи еще выполняется. Например, если запись началась при запуске определенного процесса и принудительно прекратилась после указанного времени, она возобновится, если процесс еще запущен.

  • Интервал между снимками экрана — частота снимков экрана в видеозаписи. Этот параметр помогает избежать добавления в запись одинаковых снимков экрана.

  • Составление правила для начала записи — логический конструктор для составления условия срабатывания правила из критериев (см. далее).

Правила для начала записи можно комбинировать из следующих критериев:

  • Пользователь вошел в систему (обязательный) — контролируемый пользователь вошел в систему локально или удаленно с помощью служб терминалов или удаленного рабочего стола, пройдя проверку подлинности. Может использоваться самостоятельно.

  • Сработавшее контентное правило — контролируемый пользователь попытался отправить или получить данные, соответствующие контентно-зависимому правилу с указанным именем. Значение этого параметра можно задавать с помощью условий содержит, начинается с, заканчивается на и принимает значение.

  • Сработавшее правило белого списка USB-устройств — контролируемый пользователь попытался получить доступ к входящему в белый список USB-устройству с указанным описанием. Значение этого параметра можно задавать с помощью условий содержит, начинается с, заканчивается на и принимает значение.

  • Доступ на чтение запрещен — попытка контролируемого пользователя получить данные была заблокирована из-за отказа в доступе к одному из указанных устройств/протоколов или в соответствии с указанными настройками безопасности. Применимы следующие каналы:

    • USB-порт,

    • Съёмные устройства,

    • ТС-устройства (USB-устройства),

    • ТС-устройства (Буфер обмена),

    • ТС-устройства (Подключённые диски).

  • Доступ на запись запрещен — попытка контролируемого пользователя отправить данные была заблокирована из-за отказа в доступе к одному из указанных устройств/протоколов или в соответствии с указанными настройками безопасности. Применимы следующие каналы:

    • USB-порт,

    • Съёмные устройства,

    • ТС-устройства (Буфер обмена),

    • ТС-устройства (Подключённые диски),

    • Принтер.

  • Ethernet-подключение существует — к компьютеру подключен сетевой кабель.

  • Процесс существует — контролируемый пользователь запустил на компьютере указанный процесс. Значение этого параметра можно задавать с помощью условий содержит, начинается с и заканчивается на.

  • Окно находится в фокусе — открытое контролируемым пользователем окно с указанным заголовком активно и может получать ввод с клавиатуры и мыши. Значение этого параметра можно задавать с помощью условий содержит, начинается с и заканчивается на.