|
|
Installazione di Protezione dati
Il modulo Protezione dati comprende le seguenti funzionalità:
•
Prevenzione perdita di dati (DLP): impedisce la trasmissione non autorizzata di
risorse digitali
•
Controllo dispositivo: Regola l'accesso ai dispositivi esterni
Nota
La versione standard di OfficeScan comprende la funzionalità Controllo dispositivo che
consente di regolare l'accesso ai dispositivi di uso comune quali i dispositivi di archiviazione
USB. La funzionalità Controllo dispositivo del modulo Protezione dati consente di
ampliare la gamma di dispositivi monitorati. Per un elenco dei dispositivi controllati, vedere
Controllo dispositivo a pagina 9-2.
Prevenzione perdita di dati e Controllo dispositivo sono funzioni di OfficeScan ma
richiedono una licenza separata. Dopo aver installato il server OfficeScan, queste
funzionalità sono disponibili, ma non sono operative e non possono essere
implementate negli agenti. L'installazione di Protezione dati prevede il download di un
file dal server ActiveUpdate o da una origine aggiornamenti personalizzata, se è stata
impostata. Quando il file è stato incorporato nel server OfficeScan, è possibile attivare la
licenza di Protezione dati per attivarne le funzionalità complete. L'installazione e
l'attivazione vengono eseguite da Plug-in Manager.
Importante
Non è necessario installare il modulo standalone Protezione dati se il software Prevenzione
della perdita di dati Trend Micro è già installato e in esecuzione sui dispositivi.
Installazione di Protezione dati
Procedura
1.
Aprire la console Web di OfficeScan e fare clic su Plug-in nel menu principale.
3-2
Informazioni preliminari su Protezione dati
2.
Nella schermata Plug-in Manager, andare alla sezione Protezione dati
OfficeScan e fare clic su Download.
Le dimensioni del file da scaricare sono visualizzate accanto al pulsante Download.
Plug-In Manager archivia il file scaricato in <Cartella di installazione del server>
\PCCSRV\Download\Product.
Nota
Se Plug-in Manager non è in grado di scaricare il file, proverà a scaricarlo nuovamente
dopo 24 ore. Per avviare manualmente il download del file da parte di Plug-in
Manager, riavviare il servizio OfficeScan Plug-in Manager da Microsoft Management
Console.
3.
Monitorare l'avanzamento del download.
Nel corso del download è possibile effettuare altre operazioni.
Se dovessero riscontrarsi dei problemi nel corso del download del file, controllare i
registri di aggiornamento server sulla console web di OfficeScan. Nel menu
principale, fare clic su Registri > Aggiornamento server.
Una volta completato il download del file di Plug-in Manager, Protezione dati
OfficeScan viene visualizzato in una nuova schermata.
Nota
Se Protezione dati di OfficeScan non viene visualizzato, vedere le cause e le soluzioni
in Risoluzione dei problemi di Plug-in Manager a pagina 15-12.
4.
Per installare Protezione dati OfficeScan immediatamente, fare clic su Installa ora
o per installarlo in un secondo momento, fare quanto segue:
a.
Fare clic su Installa in un secondo momento.
b. Aprire la schermata Plug-in Manager.
c.
Andare alla sezione Protezione dati OfficeScan e fare clic su Installa.
5.
Leggere il contratto di licenza e fare clic su Accetto per accettare i termini.
L'installazione viene avviata.
3-3
6.
Monitorare lo stato di avanzamento dell'installazione. Dopo l'installazione viene
visualizzata la versione di Protezione dati OfficeScan.
Licenza di Protezione dati
Visualizzare, attivare e rinnovare la licenza per Protezione dati da Plug-in Manager.
Richiedere un Codice di attivazione a Trend Micro e usarlo per attivare la licenza.
Attivazione della licenza del Programma plug-in
Procedura
1.
Aprire la console Web di OfficeScan e fare clic su Plug-in nel menu principale.
2.
Nella schermata Plug-in Manager, accedere alla sezione dei programmi plug-in e
fare clic su Gestione programma.
Viene visualizzata la schermata Nuovo codice di attivazione della licenza del
prodotto.
3.
Digitare o copiare e incollare il codice di attivazione nei campi del testo.
4.
Fare clic su Salva.
Viene visualizzata la console plug-in.
Informazioni sulla visualizzazione e il rinnovo della
licenza
Procedura
1.
Aprire la console Web di OfficeScan e fare clic su Plug-in nel menu principale.
2.
Nella schermata Plug-in Manager, accedere alla sezione dei programmi plug-in e
fare clic su Gestione programma.
3-4
Informazioni preliminari su Protezione dati
3.
Fare clic su Visualizza informazioni sulla licenza per visualizzare le
informazioni sulla licenza corrente sul sito Web di Trend Micro.
4.
Esaminare le seguenti informazioni sulla licenza nella schermata visualizzata.
OPZIONE
DESCRIZIONE
Stato
Indica se lo stato è "Attivato", "Non attivato" o "Scaduto".
Versione
Indica se la versione è "Completa" o se si tratta di una "Versione
di prova"
Nota
L'attivazione viene visualizzata come "Completa" sia per la
versione completa e sia per la versione di prova.
Postazioni
Indica quanti dispositivi il programma plug-in è in grado di
gestire
La licenza
Se il programma plug-in prevede diverse licenze, verrà
scade il
visualizzata l'ultima data di scadenza.
Se, ad esempio le date di scadenza sono 31.12.11 e 30.06.11,
verrà visualizzata la data 31.12.11.
Codice di
visualizza il Codice di attivazione
attivazione
Promemoria
A seconda della versione della licenza corrente, il plug-in
visualizza i promemoria sulla data di scadenza della licenza
durante il periodo di proroga (solo nelle versioni complete)
oppure quando scade la licenza.
Nota
La durata del periodo di proroga varia a seconda dell'area geografica. Verificare il
periodo di proroga di in programma plug-in con un rappresentante Trend Micro.
5.
Per aggiornare la schermata con le informazioni sulla licenza più recenti, fare clic su
Aggiorna informazioni.
6.
Fare clic su Nuovo codice di attivazione per aprire la schermata Nuovo codice
di attivazione della licenza del prodotto.
3-5
Per i dettagli, consultare Attivazione della licenza del Programma plug-in a pagina 3-4.
Implementazione di Protezione dati negli
agenti OfficeScan
Implementare il modulo Protezione dati negli Agenti OfficeScan dopo l'attivazione della
licenza. Dopo l'implementazione, gli Agenti OfficeScan iniziano a utilizzare Prevenzione
perdita di dati e Controllo dispositivo.
Importante
•
Per impostazione predefinita, il modulo viene disattivato in Windows Server 2003,
Windows Server 2008 e Windows Server 2012 per impedire che si verifichi un effetto
negativo sulle prestazioni dell'host. Per attivare il modulo, monitorare le prestazioni
del sistema costantemente e adottare le misure necessarie quando si verificano cali di
prestazioni.
Il modulo può essere attivato o disattivato dalla console Web. Per i dettagli, consultare
Servizi dell'agente OfficeScan a pagina 14-7.
•
Se il software Prevenzione perdita di dati Trend Micro è disponibile nel dispositivo,
OfficeScan non lo sostituisce con il modulo Protezione dati.
•
Il modulo Protezione dati viene installato immediatamente negli agenti online. Negli
agenti offline e in roaming, il modulo viene installato quando questi diventano online.
•
Gli utenti devono riavviare i computer per completare l'installazione dei driver di
Prevenzione perdita di dati. Chiedere anticipatamente agli utenti di riavviare.
•
Trend Micro consiglia di disattivare il registro di debug per facilitare la risoluzione dei
problemi di implementazione. Per i dettagli, consultare Attivazione del registro di debug per
il modulo Protezione dati a pagina 10-63.
3-6
Informazioni preliminari su Protezione dati
Implementazione del modulo protezione dati sugli agenti
OfficeScan
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura agente, è possibile:
•
Fare clic sull'icona del dominio principale (root)
per implementare il
modulo su tutti gli agenti esistenti e futuri.
•
Selezionare un dominio specifico per implementare il modulo su tutti gli
agenti esistenti e futuri del dominio.
•
Selezionare un agente specifico per implementare il modulo solo su
quell'agente.
3.
Implementare il modulo in due modi diversi:
•
Fare clic su Impostazioni > Impostazioni DLP.
•
Fare clic su Impostazioni > Impostazioni di controllo dispositivo.
Nota
Se si esegue l'implementazione da Impostazioni > Impostazioni DLP e il
modulo Protezione dati è stato implementato correttamente, saranno installati i
driver di Prevenzione perdita di dati. Se i driver sono installati correttamente,
viene visualizzato un messaggio in cui viene richiesto agli utenti di riavviare i
dispositivi per terminare l'installazione dei driver.
Se il messaggio non viene visualizzato, potrebbero essersi verificati dei problemi
durante l'installazione dei driver. Se il registro di debug è attivato, controllare i
registri di debug per ottenere dettagli sui problemi di installazione dei driver.
4.
Viene visualizzato un messaggio che indica il numero di agenti in cui il modulo non
è installato. Fare clic su Sì per avviare l’implementazione.
3-7
Nota
Se si fa clic su No (o se per qualche motivo il modulo non è stato implementato su
uno o più agenti), lo stesso messaggio viene visualizzato quando si fa clic di nuovo su
Impostazioni > Impostazioni DLP o su Impostazioni > Impostazioni di
controllo dispositivo.
Gli Agenti OfficeScan iniziano il download del modulo dal server.
5.
Controllare se il modulo è stato implementato sugli agenti.
a.
Selezionare un dominio nella struttura agente.
b.
Nella visualizzazione della struttura agente, selezionare Visualizzazione
protezione dati o Visualizza tutto.
c.
Controllare la colonna Stato Protezione dati. Lo stato dell'implementazione
può essere uno dei valori riportati di seguito:
•
In esecuzione: l'implementazione del modulo è riuscita e le relative
funzioni sono state attivate.
•
Riavvio necessario: i driver di Prevenzione perdita di dati non sono
stati installati perché gli utenti non hanno riavviato i rispettivi computer.
Se i driver non sono installati, Prevenzione perdita di dati non funziona.
•
Operazione interrotta: il servizio del modulo non è stato avviato o il
dispositivo di destinazione è stato arrestato correttamente. Per avviare il
servizio Protezione dati, accedere a Agenti > Gestione agente >
Impostazioni > Impostazioni aggiuntive del servizio e attivare i
servizi di Protezione dati.
•
Impossibile eseguire l'installazione: si è verificato un problema
durante l'implementazione del modulo sull'agente. È necessario
implementare di nuovo il modulo dalla struttura agente.
•
Impossibile eseguire l'installazione (Prevenzione perdita di dati
esiste già): il software Prevenzione perdita di dati Trend Micro esiste già
nel dispositivo. OfficeScan non lo sostituirà con il modulo protezione
dati.
•
Non installato: il modulo non è stato implementato sull'agente. Questo
stato viene visualizzato se si sceglie di non implementare il modulo
3-8
Informazioni preliminari su Protezione dati
sull'agente o se lo stato dell'agente è Offline o Roaming durante
l'implementazione.
Cartella dati forensi e database DLP
Quando si verifica un incidente di Prevenzione perdita di dati, OfficeScan registra i dati
dell'incidente su un database specializzato di dati forensi. OfficeScan crea inoltre un file
crittografato contenente una copia dei dati sensibili che hanno causato l'incidente e
genera un valore hash a scopo di verifica e per assicurare l'integrità dei dati sensibili.
OfficeScan crea i file crittografati di dati forensi sulla macchina agente e li carica
successivamente in un percorso specifico sul server.
Importante
•
I file crittografati dei dati forensi contengono dati altamente sensibili e gli
amministratori devono agire con cautela quando consentono l'accesso a tali file.
•
OfficeScan, in combinazione con Control Manager, fornisce agli utenti di Control
Manager con ruolo di Responsabile della revisione degli incidenti DLP o di
Responsabile di conformità DLP la facoltà di accedere ai dati all'interno dei file
crittografati. Per ulteriori informazioni sui ruoli DLP e l'accesso ai file di dati forensi
in Control Manager, consultare la guida per l'amministratore di Control Manager 6.0 Patch 2
o versioni successive.
Modifica delle impostazioni della cartella e del database
dei dati forensi
Gli amministratori possono modificare il percorso e la pianificazione dell'eliminazione
della cartella dei dati forensi, nonché le dimensioni massime dei file che gli agenti
caricano, modificando i file INI di OfficeScan.
3-9
AVVERTENZA!
La modifica del percorso della cartella di dati forensi dopo la registrazione degli incidenti di
Prevenzione perdita di dati può causare una disconnessione tra i dati del database e il
percorso dei file di dati forensi esistenti. Trend Micro consiglia di effettuare manualmente
la migrazione di eventuali file di dati forensi esistenti alla nuova cartella di dati forensi dopo
averne modificato il percorso.
La seguente tabella delinea le impostazioni del server disponibili nel file del percorso
<Cartella di installazione del server>\PCCSRV\Private\ofcserver.ini nel server OfficeScan.
TABELLA 3-1. Impostazioni del server della cartella di dati forensi in PCCSRV\Private
\ofcserver.ini
OBIETTIVO
IMPOSTAZIONE INI
VALORI
Attivazione del
[INI_IDLP_SECTION]
0: disattiva
percorso della
(predefinito)
EnableUserDefinedUploadFolder
cartella di dati
1: attiva
forensi definito
dall'utente
3-10
Informazioni preliminari su Protezione dati
OBIETTIVO
IMPOSTAZIONE INI
VALORI
Configurazion
[INI_IDLP_SECTION]
Valore predefinito:
e del percorso
<Sostituire questo
UserDefinedUploadFolder
della cartella di
valore con il
dati forensi
percorso della
definito
cartella definito dal
Nota
dall'utente
cliente. Ad
•
Gli amministratori devono attivare
esempio: C:
l'impostazione
\VolumeData
EnableUserDefinedUploadFolder
\OfficeScanDlpFor
prima che questa venga applicata da
ensicData>
Prevenzione perdita di dati.
Valore definito
•
Il percorso predefinito della cartella di
dall'utente: deve
dati forensi è:
essere il percorso
fisico di un'unità nel
<Cartella di installazione del server>
server
\PCCSRV\Private\DLPForensicData
•
Il percorso della cartella di dati forensi
definito dall'utente deve essere
un'unità fisica (interna o esterna) sul
server. OfficeScan non supporta la
mappatura di un percorso di un'unità
di rete.
Attivazione
[INI_IDLP_SECTION]
0: disattiva
della pulizia
ForensicDataPurgeEnable
1: attiva
dei file di dati
(predefinito)
forensi
3-11
OBIETTIVO
IMPOSTAZIONE INI
VALORI
Configurazion
[INI_IDLP_SECTION]
1: con frequenza
e della
mensile, il primo
ForensicDataPurgeCheckFrequency
frequenza
giorno del mese
temporale
alle 00:00
della verifica di
2: con frequenza
pulizia del file
Nota
settimanale
di dati forensi
•
Gli amministratori devono attivare
(predefinito), ogni
l'impostazione
domenica alle
ForensicDataPurgeEnable prima che
00:00
questa venga applicata da OfficeScan.
3: con frequenza
giornaliera, ogni
•
OfficeScan elimina solamente i file di
dati che hanno superato la data di
giorno alle 00:00
scadenza specificata
4: con frequenza
nell'impostazione
oraria, ogni ora alle
ForensicDataExpiredPeriodInDays.
HH:00
Configurazion
[INI_IDLP_SECTION]
Valore predefinito
e del periodo
(in giorni): 180
ForensicDataExpiredPeriodInDays
di tempo per
Valore minimo: 1
archiviare i file
di dati forensi
Valore massimo:
nel server
3650
Configurazion
[INI_SERVER_DISK_THRESHOLD]
Valore predefinito
e della
(in secondi): 5
MonitorFrequencyInSecond
frequenza
temporale
della verifica di
Nota
spazio su
disco del file di
Se lo spazio su disco disponibile nella
dati forensi
cartella di dati forensi è inferiore al valore
configurato per l'impostazione
InformUploadOnDiskFreeSpaceInGb,
OfficeScan crea un registro eventi sulla
console Web.
3-12
Informazioni preliminari su Protezione dati
OBIETTIVO
IMPOSTAZIONE INI
VALORI
Configurazion
[INI_SERVER_DISK_THRESHOLD]
Valore predefinito
e della
(in numero di file):
IsapiCheckCountInRequest
frequenza di
200
caricamento
della verifica di
Nota
spazio su
disco del file di
Se lo spazio su disco disponibile nella
dati forensi
cartella di dati forensi è inferiore al valore
configurato per l'impostazione
InformUploadOnDiskFreeSpaceInGb,
OfficeScan crea un registro eventi sulla
console Web.
Configurazion
[INI_SERVER_DISK_THRESHOLD]
Valore predefinito
e del valore
(in GB): 10
InformUploadOnDiskFreeSpaceInGb
dello spazio su
disco minimo
che genera
Nota
una notifica di
spazio su
Se lo spazio su disco disponibile nella
cartella di dati forensi è inferiore al valore
disco limitato
configurato, OfficeScan crea un registro
eventi sulla console Web.
Configurazion
[INI_SERVER_DISK_THRESHOLD]
Valore predefinito
e dello spazio
(in GB): 1
RejectUploadOnDiskFreeSpaceInGb
minimo
disponibile per
caricare i file di
Nota
dati forensi
dagli agenti
Se lo spazio su disco disponibile nella
cartella di dati forensi è inferiore al valore
configurato, gli agenti OfficeScan non
caricano i file dei dati forensi nel server e
OfficeScan crea un registro di eventi nella
console Web.
La seguente tabella delinea le impostazioni dell'Agente OfficeScan disponibili nel file
<Cartella di installazione del server>\PCCSRV\ofcscan.ini nel server OfficeScan.
3-13
TABELLA 3-2. Impostazioni dell'Agente dei file di dati forensi in PCCSRV\ofcscan.ini
OBIETTIVO
IMPOSTAZIONE INI
VALORI
Attivazione del
UploadForensicDataEnable
0: disattiva
caricamento
1: attiva
dei file di dati
(predefinito)
forensi nel
server
Configurazion
UploadForensicDataSizeLimitInMb
Valore predefinito
e delle
(in MB): 10
dimensioni
Nota
Valore minimo: 1
massime dei
file che
L'Agente OfficeScan invia al server solo
Valore massimo:
l'Agente
file con dimensioni inferiori a queste.
2048
OfficeScan
carica nel
server
Configurazion
ForensicDataKeepDays
Valore predefinito
e del periodo
(in giorni): 180
di tempo per
Nota
Valore minimo: 1
archiviare i file
di dati forensi
L'Agente OfficeScan elimina i file di dati
Valore massimo:
nell'Agente
forensi che hanno superato la data di
3650
OfficeScan
scadenza specificata ogni giorno alle
11:00.
Configurazion
ForensicDataDelayUploadFrequenceInMinute
Valore predefinito
e della
s
(in minuti): 5
frequenza con
Valore minimo: 5
cui l'Agente
OfficeScan
Nota
Valore massimo:
verifica la
Gli Agenti OfficeScan che non sono in
60
connettività del
grado di caricare i file di dati forensi nel
server
server cercano automaticamente di
reinviarli in base all'intervallo di tempo
specificato.
3-14
Informazioni preliminari su Protezione dati
Creazione di un backup di dati forensi
In base ai criteri di protezione dell'azienda, il tempo necessario per l'archiviazione delle
informazioni dei dati forensi può variare enormemente. Al fine di liberare spazio su
disco nel server, Trend Micro consiglia di effettuare un backup manuale della cartella e
del database contenenti i dati forensi.
Procedura
1.
Accedere al percorso della cartella di dati forensi nel server.
•
Percorso predefinito: <Cartella di installazione del server>\PCCSRV\Private
\DLPForensicData
•
Per individuare la cartella di dati forensi personalizzata, vedere Configurazione
del percorso della cartella di dati forensi definito dall'utente a pagina 3-11.
2.
Copiare la cartella in un nuovo percorso.
3.
Per effettuare il backup manuale del database di dati forensi, andare a <Cartella di
installazione del server>\PCCSRV\Private.
4.
Copiare il file DLPForensicDataTracker.db in un nuovo percorso.
Disinstallazione di Protezione dati
Se si disinstalla il modulo Protezione dati da Plug-in Manager:
•
Tutte le configurazioni di Prevenzione perdita di dati, le impostazioni e i registri
saranno rimossi dal server OfficeScan.
•
Tutte le impostazioni e le configurazioni di Controllo dispositivo fornite dal
modulo Protezione dati vengono rimosse dal server.
•
Il modulo Protezione dati viene rimosso dagli agenti. Per rimuovere la Protezione
dati completamente, è necessario riavviare i dispositivi agente.
•
I criteri di Prevenzione perdita di dati non saranno più applicati agli agenti.
3-15
•
Il Controllo dispositivo non controllerà più l'accesso ai seguenti dispositivi:
•
Adattatori Bluetooth
•
Porte COM e LPT
•
Interfaccia IEEE 1394
•
Dispositivi per l\'acquisizione di immagini
•
Dispositivi a infrarossi
•
Modem
•
Scheda PCMCIA
•
Tasto Stamp
•
Schede NIC wireless:
Reinstallare il modulo Protezione dati in qualsiasi momento. Dopo la reinstallazione,
attivare la licenza con un Codice di attivazione valido.
Disinstallazione di Protezione dati da Plug-in Manager
Procedura
1.
Aprire la console Web di OfficeScan e fare clic su Plug-in nel menu principale.
2.
Nella schermata Plug-in Manager, andare alla sezione Protezione dati
OfficeScan e fare clic su Disinstalla.
3.
Monitorare l'avanzamento della disinstallazione. Nel corso della disinstallazione è
possibile effettuare altre operazioni.
4.
Dopo la disinstallazione, aggiornare la schermata di Plug-in Manager. La
Protezione dati di OfficeScan è di nuovo disponibile per l'installazione.
3-16
Parte II
Protezione degli Agenti
OfficeScan
Capitolo 4
Utilizzo di Trend Micro Smart
Protection
In questo capitolo vengono descritte le soluzioni Trend Micro Smart Protection e le
modalità di impostazione dell'ambiente richiesto per il relativo utilizzo.
Di seguito sono riportati gli argomenti trattati:
•
Informazioni su Trend Micro Smart Protection a pagina 4-2
•
Servizi Smart Protection a pagina 4-3
•
Origini Smart Protection a pagina 4-6
•
File Smart Protection Pattern a pagina 4-8
•
Impostazione dei servizi Smart Protection a pagina 4-13
•
Utilizzo dei servizi Smart Protection a pagina 4-33
4-1
Informazioni su Trend Micro Smart Protection
Trend Micro™ Smart Protection è un'infrastruttura per la sicurezza dei contenuti client
cloud di prossima generazione concepita per proteggere gli utenti contro i rischi per la
sicurezza e le minacce Web. L'infrastruttura comprende soluzioni locali e gestite da host
per proteggere gli utenti quando sono in rete, a casa o in viaggio, grazie ad agenti leggeri
che accedono alla combinazione cloud unica di tecnologie di reputazione file, posta
elettronica e Web, nonché ai database delle minacce. La protezione dei clienti viene
aggiornata e rafforzata automaticamente con il progressivo aumento di prodotti, servizi e
utenti che accedono alla rete, creando in tal modo un servizio di protezione reciproca in
tempo reale per gli utenti.
Grazie all'utilizzo delle tecnologie "in-the-cloud" di reputazione, scansione e
correlazione, le soluzioni Trend Micro Smart Protection riducono al minimo la
dipendenza dai download convenzionali dei file di pattern ed eliminano i ritardi
normalmente associati agli aggiornamenti desktop.
L'esigenza di una nuova soluzione
Nell'attuale approccio alla gestione delle minacce basato su file, i pattern (o definizioni)
richiesti per proteggere i dispositivi vengono per la maggior parte distribuiti in base a
una pianificazione, che prevede una distribuzione in batch da Trend Micro agli agenti.
Quando viene ricevuto un nuovo aggiornamento, il software di prevenzione dei virus/
minacce informatiche in esecuzione sull'agente ricarica nella memoria le definizioni dei
pattern per far fronte ai nuovi virus/minacce informatiche. Se emerge un nuovo virus/
minaccia informatica, tale pattern deve nuovamente essere parzialmente o
completamente aggiornato e ricaricato sull'agente per garantire protezione continua.
Nel corso del tempo, si è verificato un significativo aumento del volume di minacce
emergenti, che si ritiene sia destinato a crescere in modo quasi esponenziale nel corso
degli anni futuri, a una velocità che supererà notevolmente il volume degli attuali rischi
per la sicurezza noti. Con il trascorrere del tempo, il volume dei rischi per la sicurezza
rappresenterà esso stesso un nuovo rischio, in quanto potrà esercitare un impatto sulle
prestazioni del server e delle workstation, sull'utilizzo della larghezza di banda e, in
generale, sul tempo globale richiesto per offrire una protezione di qualità o sul tempo
necessario a garantirla.
4-2
Utilizzo di Trend Micro Smart Protection
Trend Micro ha sperimentato un nuovo approccio alla gestione del volume delle
minacce, volto a proteggere i clienti Trend Micro dalle minacce poste dal volume di
virus/minacce informatiche. La tecnologia e l'architettura utilizzate in questo approccio
sfruttano la tecnologia utilizzata per scaricare le firme e i pattern dei virus/minacce
informatiche nell'ambiente cloud. Scaricando la memorizzazione di queste firme di
virus/minacce informatiche in tale ambiente, Trend Micro è in grado di fornire ai clienti
una migliore protezione contro rischi per la sicurezza emergenti.
Servizi Smart Protection
Smart Protection include servizi che forniscono firme anti-malware, reputazione Web e
database delle minacce che vengono memorizzati nella rete cloud.
I servizi Smart Protection includono:
•
Servizi di reputazione file: Servizi di reputazione file scarica un elevato numero di
firme contro le minacce informatiche (in precedenza memorizzate nei computer
agente) nelle origini Smart Protection.
Per i dettagli, consultare Servizi di reputazione file a pagina 4-3.
•
Servizi di reputazione Web: Servizi di reputazione Web consente alle origini
Smart Protection locali di ospitare i dati di reputazione degli URL che in
precedenza erano solo ospitati da Trend Micro. Entrambe le tecnologie assicurano
un consumo di larghezza di banda inferiore per l'aggiornamento dei pattern o la
verifica della validità degli URL.
Per i dettagli, consultare Servizi di reputazione Web a pagina 4-4.
•
Smart Feedback: Trend Micro continua a raccogliere informazioni inviate in
forma anonima dai prodotti Trend Micro in tutto il mondo per essere in grado di
individuare nuove minacce in modo proattivo.
Per i dettagli, consultare Smart Feedback a pagina 4-4.
Servizi di reputazione file
I Servizi di reputazione file verificano la reputazione di ciascun file rispetto a un database
"in-the-cloud". Poiché le informazioni relative alle minacce informatiche sono
4-3
memorizzate nel cloud, sono disponibili immediatamente a tutti gli utenti. Le reti ad
elevate prestazioni in termini di disponibilità del contenuto e i server con cache locale
permettono che la latenza durante il processo di controllo sia minima. L'architettura
cloud-agente offre protezione immediata, elimina la necessità di implementare i pattern e
riduce in modo significativo il carico complessivo dell'agente.
Gli Agenti devono essere in modalità Smart Scan per utilizzare i Servizi di reputazione
file. In questo documento tali agenti sono definiti agenti Smart Scan. Gli Agenti. Gli
agenti che non sono in modalità Smart Scan non utilizzano i Servizi di reputazione file e
sono definiti agenti con scansione convenzionale. Gli amministratori di OfficeScan
possono configurare tutti gli agenti, o solo alcuni, in modalità Smart Scan.
Servizi di reputazione Web
Avvalendosi di uno dei database di reputazione dei domini più grandi del mondo, la
tecnologia di reputazione Web di Trend Micro tiene traccia della credibilità dei domini
Web assegnando un punteggio di reputazione basato su fattori quali la maturità del sito
Web, i cambiamenti di percorso e le indicazioni di attività sospette rilevate mediante
l'analisi del comportamento delle minacce informatiche. Reputazione Web continua
quindi a effettuare la scansione dei siti e impedisce agli utenti l'accesso a quelli infetti. Le
informazioni di reputazione Web contribuiscono a garantire che le pagine visitate dagli
utenti siano sicure e prive di minacce Web quali minacce informatiche, spyware e frodi
di phishing volte a indurre gli utenti a fornire informazioni personali. Per aumentare
l'accuratezza e ridurre i falsi allarmi, la tecnologia di reputazione Web di Trend Micro
assegna punteggi di reputazione a pagine e collegamenti individuali dei siti anziché
classificare o bloccare siti interi. Spesso, infatti, solo alcune parti di siti legittimi sono
pericolose e la reputazione può cambiare con il tempo.
Gli Agenti OfficeScan nei quali sono applicati i criteri di reputazione Web usano Servizi
di reputazione Web. Gli amministratori di OfficeScan possono applicare i criteri di
reputazione Web a tutti gli agenti o solo ad alcuni.
Smart Feedback
Trend Micro Smart Feedback rappresenta un canale di comunicazione costante tra i
prodotti Trend Micro e le tecnologie e i centri per la ricerca continua delle minacce.
Ogni nuova minaccia individuata tramite il controllo di reputazione di routine di ogni
4-4
Utilizzo di Trend Micro Smart Protection
singolo cliente aggiorna automaticamente il database completo delle minacce di Trend
Micro, consentendo in tal modo di impedire che altri clienti riscontrino la stessa
minaccia.
Grazie all'elaborazione continua delle informazioni sulle minacce raccolte attraverso la
vasta rete globale di clienti e partner, Trend Micro è in grado di offrire la protezione
automatica in tempo reale contro le minacce più recenti e di fornire una migliore
sicurezza collettiva, molto simile a un sistema di controllo di protezione reciproco della
comunità. Poiché le informazioni sulle minacce raccolte si basano sulla reputazione della
fonte di comunicazione, e non sul contenuto della comunicazione specifica, la privacy
delle informazioni personali o professionali è sempre protetta.
Esempi di informazioni inviate a Trend Micro:
•
Checksum dei file
•
Siti Web visitati
•
Informazioni sui file, compresi dimensioni e percorsi
•
Nomi dei file eseguibili
È possibile interrompere la partecipazione al programma in qualsiasi momento dalla
console Web.
Suggerimento
Per proteggere i dispositivi non è necessario partecipare al programma Smart Feedback. La
partecipazione è facoltativa ed è possibile sospenderla in qualsiasi momento. Trend Micro
consiglia di partecipare al programma Smart Feedback per contribuire a migliorare la
protezione complessiva di tutti i clienti Trend Micro.
Per ulteriori informazioni su Smart Protection Network, visitare:
protection-network/
4-5
Origini Smart Protection
Trend Micro fornisce Servizi di reputazione file e Servizi di reputazione Web alle origini
OfficeScan e Smart Protection.
Le origini Smart Protection forniscono Servizi di reputazione file ospitando la maggior
parte delle definizioni dei pattern di virus e minacce informatiche. Gli Agenti OfficeScan
ospitano le definizioni rimanenti. L'agente invia le query di scansione alle origini Smart
Protection se le relative definizioni dei pattern non sono in grado di determinare il
rischio del file. Le origini Smart Protection determinano il rischio utilizzando le
informazioni di identificazione.
Le origini Smart Protection forniscono Servizi di reputazione Web ospitando i dati di
reputazione Web precedentemente disponibili solo attraverso i server host di Trend
Micro. L'agente invia query di reputazione Web alle origini Smart Protection per
verificare la reputazione di siti Web ai quali l'utente tenta di accedere. L'agente mette in
correlazione la reputazione di un sito Web con il criterio di reputazione Web applicato
sul dispositivo per determinare se l'accesso al sito sarà consentito o bloccato.
L'origine Smart Protection a cui si connette l'agente dipende dalla posizione dell'agente.
Gli Agenti possono connettersi a Trend Micro Smart Protection Network o a Smart
Protection Server.
Trend Micro™ Smart Protection Network™
Trend Micro™ Smart Protection Network™ è un'infrastruttura per la sicurezza dei
contenuti client cloud di prossima generazione concepita per proteggere gli utenti contro
i rischi per la sicurezza e le minacce Web. Comprende soluzioni in sede e gestite da host
Trend Micro per proteggere gli utenti quando sono in rete, a casa o in viaggio. Smart
Protection Network utilizza agenti più leggeri che accedono alla combinazione "in-the-
cloud" unica di tecnologie di reputazione file, posta elettronica e Web, nonché ai
database delle minacce. La protezione dei clienti viene aggiornata e rafforzata
automaticamente con il progressivo aumento di prodotti, servizi e utenti che accedono
alla rete, creando in tal modo un servizio di vigilanza continua in tempo reale.
Per ulteriori informazioni su Smart Protection Network, visitare:
4-6
Utilizzo di Trend Micro Smart Protection
protection-network/
Smart Protection Server
Gli Smart Protection Server sono utilizzati dagli utenti che accedono alle reti aziendali
locali. I server locali limitano i servizi Smart Protection alla rete aziendale per una
maggiore efficienza.
Esistono due tipi di Smart Protection Server:
•
Integrated Smart Protection Server: il programma di installazione di OfficeScan
comprende un Integrated Smart Protection Server che viene installato nello stesso
dispositivo dove è installato il server OfficeScan. Dopo l'installazione è possibile
gestire le impostazioni di questo server dalla console Web OfficeScan. Il server
integrato è destinato a implementazioni di OfficeScan su piccola scala. Per
implementazioni più estese, è necessario Smart Protection Server standalone.
•
Smart Protection Server standalone: Smart Protection Server standalone viene
installato su un server VMware o un server Hyper-V. Il server standalone dispone
di una console di gestione separata e non è gestito dalla console Web OfficeScan.
Confronto delle origini Smart Protection
La seguente tabella sottolinea le differenze tra Smart Protection Network e Smart
Protection Server.
TABELLA 4-1. Confronto delle origini Smart Protection
CRITERI DI
TREND MICRO SMART PROTECTION
SMART PROTECTION SERVER
CONFRONTO
NETWORK
Disponibilità
Disponibile per gli agenti interni,
Disponibile principalmente per gli
ovvero gli agenti che soddisfano
agenti esterni, ovvero gli agenti
i criteri di posizione specificati
che non soddisfano i criteri di
nella console Web OfficeScan.
posizione specificati nella
console Web OfficeScan.
4-7
CRITERI DI
TREND MICRO SMART PROTECTION
SMART PROTECTION SERVER
CONFRONTO
NETWORK
Scopo
Progettata e finalizzata
Un'infrastruttura basata su
all'identificazione dei servizi
Internet su scala globale che
Smart Protection per la rete
fornisce servizi Smart Protection
aziendale al fine di ottimizzare
agli agenti che non possono
l'efficienza.
accedere direttamente alla loro
rete aziendale.
Amministrazione
Gli amministratori OfficeScan
Trend Micro gestisce questa
installano e gestiscono queste
origine.
origini Smart Protection.
Origine di
Server ActiveUpdate di Trend
Server ActiveUpdate di Trend
aggiornamento
Micro
Micro
dei pattern
Protocolli di
HTTP e HTTPS
HTTPS
connessione
Agente
File Smart Protection Pattern
I file Smart Protection Pattern vengono utilizzati per i Servizi di reputazione file e i
Servizi di reputazione Web. Trend Micro rilascia i file di pattern attraverso il server
ActiveUpdate di Trend Micro.
Smart Scan Agent Pattern
Smart Scan Agent Pattern viene aggiornato quotidianamente e viene scaricato
dall'origine aggiornamenti degli agenti OfficeScan (il server OfficeScan o un'origine
aggiornamenti personalizzata). L'origine aggiornamenti implementa quindi il pattern per
gli agenti Smart Scan.
4-8
Utilizzo di Trend Micro Smart Protection
Nota
Gli agenti Smart Scan sono Agenti OfficeScan che gli amministratori hanno configurato
per utilizzare i Servizi di reputazione file. Gli agenti che non utilizzano i Servizi di
reputazione file sono definiti agenti con scansione convenzionale.
Gli agenti Smart Scan utilizzano Smart Scan Agent Pattern quando eseguono la
scansione per i rischi sulla sicurezza. Se il pattern non è in grado di determinare il rischio
del file, viene utilizzato un altro pattern: Smart Scan Pattern.
Smart Scan Pattern
Smart Scan Pattern viene aggiornato ogni ora e viene scaricato dalle origini Smart
Protection Gli agenti non scaricano lo Smart Scan Pattern. Gli Agenti verificano
potenziali minacce rispetto al pattern inviando query di scansione all'origine Smart
Protection.
Elenco siti Web bloccati
L'Elenco siti Web bloccati viene scaricato dalle origini Smart Protection. Gli Agenti
OfficeScan ai quali sono applicati i criteri di reputazione Web non scaricano l'Elenco siti
Web bloccati.
Nota
Gli amministratori possono applicare i criteri di reputazione Web a tutti gli agenti o solo ad
alcuni.
Gli agenti ai quali vengono applicati i criteri di reputazione Web verificano la
reputazione di un sito Web rispetto all'Elenco siti Web bloccati inviando query di
reputazione Web all'origine Smart Protection. L'agente mette in correlazione i dati di
reputazione ricevuti dall'origine Smart Protection con il criterio di reputazione Web
applicato sul dispositivo. In base al criterio, l'agente blocca o consente l'accesso al sito.
4-9
Processo di aggiornamento di Smart Protection Pattern
Tutti gli aggiornamenti degli Smart Protection Pattern provengono dal server
ActiveUpdate di Trend Micro.
FIGURA 4-1. Processo di aggiornamento dei pattern
Utilizzo degli Smart Protection Pattern
L'Agente OfficeScan utilizza Smart Scan Agent Pattern per eseguire la scansione per i
rischi sulla sicurezza e invia le query a Smart Scan Pattern se Smart Scan Agent Pattern
4-10
Utilizzo di Trend Micro Smart Protection
non è in grado di determinare il rischio di un file. L'agente invia una query all'Elenco siti
Web bloccati quando un utente tenta di accedere a un sito Web. La tecnologia di filtro
avanzata consente all'agente di inserire nella cache i risultati della query. In questo modo
si elimina la necessità di inviare la stessa query per più di una volta.
Gli Agenti che si trovano attualmente nell'Intranet possono connettersi a Smart
Protection Server per inviare query a Smart Scan Pattern o all'Elenco siti Web bloccati.
È richiesta una connessione di rete per connettersi a Smart Protection Server. Se sono
stati impostati più Smart Protection Server, gli amministratori possono determinare la
priorità di connessione.
Suggerimento
Installare diversi Smart Protection Server per garantire la continuità della protezione nel
caso in cui la connessione a uno Smart Protection Server non sia disponibile.
4-11
Gli Agenti attualmente non presenti nella Intranet non possono connettersi a Trend
Micro Smart Protection Network per tale operazione. Per connettersi a Smart Protection
Network, è necessaria una connessione ad Internet.
FIGURA 4-2. Processo di query
Gli Agenti senza accesso alla rete o ad Internet possono ancora sfruttare la protezione
fornita da Smart Scan Agent Pattern e dalla cache contenente i risultati di query
precedenti. La protezione viene ridotta solo quando una nuova query si rende necessaria
e l'agente, dopo ripetuti tentativi, continua a non essere in grado di raggiungere
un'origine Smart Protection. In questo caso, l'agente contrassegna il file per la verifica
consentendo l'accesso temporaneo allo stesso. Quando viene ripristinata la connessione
all'origine Smart Protection, tutti i file contrassegnati vengono sottoposti di nuovo a
scansione. Quindi viene eseguita l'azione di scansione appropriata sui file che sono stati
confermati come minaccia.
La seguente tabella riepiloga l'entità della protezione in base alla posizione dell'agente.
4-12
Utilizzo di Trend Micro Smart Protection
TABELLA 4-2. Comportamenti di protezione in base alla località
POSIZIONE
COMPORTAMENTO DEI FILE DEI PATTERN E DELLE QUERY
Per accedere alla intranet
•
File di pattern: gli Agenti scaricano il file Smart Scan
Agent Pattern dal server OfficeScan o da un'origine
aggiornamenti personalizzata.
•
File e query di reputazione Web: gli Agenti si
connettono a Smart Protection Server per le query.
Senza accesso alla
•
File di pattern: gli Agenti non scaricano il file Smart
Intranet, ma con
Scan Agent Pattern più recente a meno che non sia
connessione a Smart
disponibile una connessione al server OfficeScan o a
Protection Network
un'origine aggiornamenti personalizzata.
•
File e query di reputazione Web: gli Agenti si
connettono a Smart Protection Network per le query.
Senza accesso alla
•
File di pattern: gli Agenti non scaricano il file Smart
Intranet e senza
Scan Agent Pattern più recente a meno che non sia
connessione a Smart
disponibile una connessione al server OfficeScan o a
Protection Network
un'origine aggiornamenti personalizzata.
•
File e query di reputazione Web: gli Agenti non
ricevono i risultati delle query e devono affidarsi a Smart
Scan Agent Pattern e alla cache che contiene i risultati
delle query precedenti.
Impostazione dei servizi Smart Protection
Prima che gli agenti possano utilizzare Servizi di reputazione file e Servizi di reputazione
Web, è necessario assicurarsi che l'ambiente sia stato impostato correttamente.
Controllare quanto segue:
•
Installazione di Smart Protection Server a pagina 4-14
•
Gestione di Integrated Smart Protection Server a pagina 4-20
•
Elenco delle origini Smart Protection a pagina 4-24
•
Impostazioni del proxy di connessione all'agente a pagina 4-32
4-13
•
Installazioni di Trend Micro Network VirusWall a pagina 4-33
Installazione di Smart Protection Server
Se il numero degli agenti è minore o uguale a 1.000, è possibile installare Smart
Protection Server integrato o standalone. Installare uno Smart Protection Server
standalone se il numero degli agenti è superiore a 1.000.
Per il failover, Trend Micro consiglia di installare diversi Smart Protection Server. Gli
Agenti che non sono in grado di connettersi a un server particolare tenteranno di
connettersi agli altri server impostati.
Dato che il server integrato e il server OfficeScan vengono eseguiti nello stesso
dispositivo, le prestazioni del dispositivo possono diminuire in modo significativo
durante i periodi di traffico intenso per i due server. Si consideri di utilizzare uno Smart
Protection Server standalone come origine Smart Protection principale per gli agenti e il
server integrato come supporto di backup.
Installazione di Smart Protection Server standalone
Per istruzioni sull'installazione e la gestione di Smart Protection Server standalone,
consultare la Guida all'installazione e all'aggiornamento di Smart Protection Server.
Installazione di Integrated Smart Protection Server
Se durante l'installazione del server OfficeScan è stato installato Integrated Smart
Protection Server:
•
Attivare Integrated Smart Protection Server e configurare le impostazioni per il
server. Per i dettagli, consultare Gestione di Integrated Smart Protection Server a pagina
4-20.
•
Se il server integrato e l'Agente OfficeScan si trovano sullo stesso computer server,
considerare la possibilità di disattivare il firewall di OfficeScan. Il firewall
OfficeScan è destinato a essere utilizzato per il dispositivo agente e può avere
un'influenza negativa sulle prestazioni dei server. Per le istruzioni per disattivare il
firewall, vedere Attivazione o disattivazione del Frewall di OfficeScan a pagina 12-6.
4-14
Utilizzo di Trend Micro Smart Protection
Nota
Valutare gli effetti della disattivazione del firewall e assicurarsi di rispettare i piani
della sicurezza.
Suggerimento
Installare Integrated Smart Protection Server dopo aver completato l'installazione
OfficeScan utilizzando l'Integrated Smart Protection Server Tool a pagina 4-15.
Integrated Smart Protection Server Tool
Trend Micro OfficeScan Integrated Smart Protection Tool consente agli amministratori
di installare o disinstallare Integrated Smart Protection Server al termine
dell'installazione del server OfficeScan. La versione corrente di OfficeScan non consente
agli amministratori di installare/rimuovere Integrated Smart Protection Server una volta
completata l'installazione del server OfficeScan. Questo strumento migliora la flessibilità
delle funzionalità di installazione rispetto alle versioni precedenti di OfficeScan.
Prima di installare Integrated Smart Protection Server, importare i seguenti elementi sul
server OfficeScan 11.0 SP1 aggiornato:
•
Strutture dei domini
•
Il livello principale e le impostazioni del livello dei domini seguenti:
•
Configurazioni di scansione per tutti i tipi di scansione (Manuale, In tempo
reale, Pianificata, Esegui scansione)
•
Impostazioni di reputazione Web
•
Impostazione del monitoraggio del comportamento
•
Impostazioni di controllo dispositivo
•
Impostazioni di Prevenzione perdita di dati
•
Privilegi e altre impostazioni
•
Impostazioni aggiuntive del servizio
•
Elenco approvati spyware/grayware
4-15
•
Impostazioni globali agente
•
Posizione dispositivo
•
Criteri e profili del firewall
•
Origini Smart Protection
•
Pianificazione aggiornamento del server
•
Pianificazione e origine dell'aggiornamento agente
•
Notifiche
•
Impostazioni proxy
Procedura
1.
Aprire il prompt dei comandi e accedere alla directory <Cartella di installazione del
server>\PCCSRV\Admin\Utility\ISPSInstaller in cui si trova ISPSInstaller.exe.
2.
Eseguire ISPSInstaller.exe utilizzando uno dei comandi seguenti:
TABELLA 4-3. Opzioni del programma di installazione
COMANDO
DESCRIZIONE
ISPSInstaller.exe /i
Installa Integrated Smart Protection Server
utilizzando le impostazioni della porta predefinita.
Per ulteriori informazioni sulle impostazioni della
porta predefinita, consultare la tabella seguente.
4-16
Utilizzo di Trend Micro Smart Protection
COMANDO
DESCRIZIONE
ISPSInstaller.exe /i /f:
Installa Integrated Smart Protection Server
[numero porta] /s:[numero
utilizzando le porte specificate.
porta] /w:[numero porta]
Nota
È possibile configurare le porte solo
quando si utilizza un server Web Apache.
Dove:
•
/f:[numero porta] rappresenta la porta di
reputazione del file HTTP
•
/s:[numero porta] rappresenta la porta di
reputazione del file HTTPS
•
/w:[numero porta] rappresenta la porta di
reputazione Web
Nota
Alla porta non specificata viene assegnato
automaticamente un valore predefinito.
ISPSInstaller.exe /u
Disinstalla Integrated Smart Protection Server
TABELLA 4-4. Porte dei servizi di reputazione dell'Integrated Smart Protection
Server
PORTE PER SERVIZI DI REPUTAZIONE
PORTA HTTP
FILE
PER I SERVIZI DI
SERVER WEB E IMPOSTAZIONI
REPUTAZIONE
HTTP
HTTPS (SSL)
WEB
Server Apache Web con SSL
8082
4345 (non
5274 (non
attivato
configurabile)
configurabile)
Server Apache Web con SSL
8082
4345 (non
5274 (non
disattivato
configurabile)
configurabile)
4-17
PORTE PER SERVIZI DI REPUTAZIONE
PORTA HTTP
FILE
PER I SERVIZI DI
SERVER WEB E IMPOSTAZIONI
REPUTAZIONE
HTTP
HTTPS (SSL)
WEB
Sito Web predefinito IIS con
80
443 (non
80 (non
SSL attivato
configurabile)
configurabile)
Sito Web predefinito IIS con
80
443 (non
80 (non
SSL disattivato
configurabile)
configurabile)
Sito Web virtuale IIS con SSL
8080
4343
8080
attivato
(configurabile)
(configurabile)
Sito Web virtuale IIS con SSL
8080
4343
8080
disattivato
(configurabile)
(configurabile)
3.
Dopo il completamento dell'installazione, aprire la console Web OfficeScan e
verificare quanto segue:
•
Aprire Microsoft Management Console (digitando services.msc nel
menu Avvia) e verificare che Trend Micro Local Web Classification Server e
Trend Micro Smart Scan Server siano elencati con lo stato "Avviato".
•
Aprire Windows Task Manager. Nella scheda Processi, verificare che
iCRCService.exe e LWCSService.exe siano in esecuzione,
•
Nella console Web OfficeScan, verificare che sia visualizzata la voce di menu
Amministrazione > Smart Protection > Server integrato.
Migliori pratiche per Smart Protection Server
Per ottimizzare le prestazioni di Smart Protection Server, attenersi alle istruzioni
riportate di seguito:
•
Evitare l'esecuzione contemporanea di Scansioni manuali e Scansioni pianificate.
Suddividere le scansioni in gruppi.
•
Evitare di configurare tutti gli agenti in modo che eseguano l'operazione Esegui
scansione simultaneamente.
4-18
Utilizzo di Trend Micro Smart Protection
•
Personalizzare gli Smart Protection Server per connessioni di rete più lente, circa
512 Kbps, modificando il file ptngrowth.ini.
Personalizzazione di ptngrowth.ini per il server standalone
Procedura
1.
Aprire il file ptngrowth.ini in /var/tmcss/conf/.
2.
Modificare il file ptngrowth.ini utilizzando i seguenti valori consigliati:
•
[COOLDOWN]
•
ENABLE=1
•
MAX_UPDATE_CONNECTION=1
•
UPDATE_WAIT_SECOND=360
3.
Salvare il file ptngrowth.ini.
4.
Riavviare il servizio lighttpd digitando i seguenti comandi dall'interfaccia della riga di
comando (CLI, Command Line Interface):
•
service lighttpd restart
Personalizzazione di ptngrowth.ini per il server integrato
Procedura
1.
Aprire il file ptngrowth.ini nella <Cartella di installazione del server>\PCCSRV\WSS\.
2.
Modificare il file ptngrowth.ini utilizzando i seguenti valori consigliati:
•
[COOLDOWN]
•
ENABLE=1
•
MAX_UPDATE_CONNECTION=1
•
UPDATE_WAIT_SECOND=360
4-19
3.
Salvare il file ptngrowth.ini.
4.
Riavviare il servizio Trend Micro Smart Protection Server.
Gestione di Integrated Smart Protection Server
Per gestire Integrated Smart Protection Server, effettuare le seguenti operazioni:
•
Attivazione dei Servizi di reputazione Web e dei Servizi di reputazione file del
server integrato
•
Registrazione degli indirizzi del server integrato
•
Aggiornamento dei componenti del server integrato
•
Configurazione dell'Elenco URL approvati/bloccati del server integrato
Per i dettagli, consultare Configurazione delle impostazioni di Integrated Smart Protection Server a
pagina 4-23.
Attivazione dei Servizi di reputazione Web e dei Servizi di
reputazione file del server integrato
Affinché gli agenti siano in grado di inviare query di reputazione Web o di scansione al
server integrato, è necessario attivare i Servizi di reputazione file e i Servizi di
reputazione Web. L'attivazione di questi servizi consente, inoltre, al server integrato di
aggiornare i componenti dal server ActiveUpdate.
Questi servizi vengono attivati automaticamente se si sceglie di installare il server
integrato durante l'installazione del server OfficeScan.
Se si disattivano i servizi, accertarsi di avere installato gli Smart Protection Server
standalone ai quali gli agenti possono inviare le query.
Per i dettagli, consultare Configurazione delle impostazioni di Integrated Smart Protection Server a
pagina 4-23.
4-20
Utilizzo di Trend Micro Smart Protection
Registrazione degli Indirizzi del server integrato
Gli indirizzi del server integrato sono necessari per configurare l'elenco delle origini
Smart Protection per gli agenti interni. Per ulteriori informazioni sull'elenco, vedere
Elenco delle origini Smart Protection a pagina 4-24.
Quando inviano le query al server integrato, gli agenti identificano il server attraverso
uno dei due indirizzi dei Servizi di reputazione file: l'indirizzo HTTP o HTTPS. La
connessione mediante l'indirizzo HTTPS permette una connessione più sicura mentre
quella HTTP richiede un utilizzo di ampiezza di banda inferiore.
Quando gli agenti inviano query di reputazione Web, identificano il server integrato
dall'indirizzo dei relativi Servizi di reputazione Web.
Suggerimento
Anche gli agenti gestiti da un altro server OfficeScan possono connettersi a questo server
integrato. Nella console Web dell'altro server OfficeScan, aggiungere l'indirizzo del server
integrato all'elenco delle origini Smart Protection.
Per i dettagli, consultare Configurazione delle impostazioni di Integrated Smart Protection Server a
pagina 4-23.
Aggiornamento dei componenti del server integrato
Il server integrato aggiorna i seguenti componenti:
•
Smart Scan Pattern: Gli Agenti OfficeScan verificano potenziali minacce rispetto
a Smart Scan Pattern inviando query di scansione al server integrato.
•
Elenco siti Web bloccati: gli Agenti OfficeScan ai quali vengono applicati i criteri
di reputazione Web verificano la reputazione di un sito Web rispetto all'Elenco siti
Web bloccati inviando query di reputazione Web al server integrato.
È possibile aggiornare manualmente tali componenti o configurare una pianificazione di
aggiornamento. Il server integrato scarica i componenti dal server ActiveUpdate.
4-21
Nota
Un server integrato IPv6 puro non è in grado di eseguire l'aggiornamento direttamente dal
server ActiveUpdate di Trend Micro. Per consentire al server integrato di connettersi al
server ActiveUpdate, è necessario un server proxy dual-stack in grado di convertire gli
indirizzi IP, come ad esempio DeleGate.
Per i dettagli, consultare Configurazione delle impostazioni di Integrated Smart Protection Server a
pagina 4-23.
Configurazione dell'Elenco URL approvati/bloccati del
server integrato
Gli agenti gestiscono i rispettivi elenchi degli URL approvati/bloccati. Configurare
l'elenco degli agenti quando vengono impostati i criteri di reputazione Web (consultare
Criteri di reputazione Web a pagina 11-5 per ulteriori informazioni). Qualsiasi URL
nell'elenco dell'agente verrà automaticamente consentito o bloccato.
Il server integrato ha il proprio elenco di URL approvati/bloccati. Se un URL non è
presente nell'elenco dell'agente, l'agente invia una query di reputazione Web al server
integrato (se quest'ultimo è stato assegnato come origine Smart Protection). Se l'URL si
trova nell'elenco di URL approvati/bloccati del server integrato, quest'ultimo notifica
all'agente di consentire o bloccare l'URL.
Nota
L'Elenco URL bloccati ha la priorità rispetto all'Elenco siti Web bloccati.
Per aggiungere gli URL all'elenco degli URL approvati/bloccati del server integrato,
importare un elenco da Smart Protection Server standalone. Non è possibile aggiungere
manualmente gli URL.
Per i dettagli, consultare Configurazione delle impostazioni di Integrated Smart Protection Server a
pagina 4-23.
4-22
Utilizzo di Trend Micro Smart Protection
Configurazione delle impostazioni di Integrated Smart
Protection Server
Procedura
1.
Accedere a Amministrazione > Smart Protection > Server integrato.
2.
Selezionare Attiva Servizi di reputazione file.
3.
Selezionare il protocollo (HTTP o HTTPS) che gli agenti useranno per inviare le
query di scansione al server integrato.
4.
Selezionare Attiva Servizi di reputazione Web.
5.
Registrare gli indirizzi del server integrato presenti nella colonna Indirizzo server.
6.
Per aggiornare i componenti del server integrato:
•
Visualizzare le versioni correnti di Smart Scan Pattern ed Elenco siti Web
bloccati. Se un aggiornamento è disponibile, fare clic su Aggiorna ora. Il
risultato dell'aggiornamento viene visualizzato nella parte superiore della
schermata.
•
Per aggiornare automaticamente il pattern:
a.
Selezionare Attiva aggiornamenti pianificati.
b. Scegliere se eseguire l'aggiornamento ogni ora o ogni 15 minuti.
c.
Selezionare un'origine aggiornamenti in Servizi di reputazione file.
Smart Scan Pattern verrà aggiornato da questa origine.
d.
Selezionare un'origine aggiornamenti in Servizi di reputazione Web.
L'Elenco siti Web bloccati verrà aggiornato da questa origine.
4-23
Nota
•
Se si sceglie il server ActiveUpdate come origine aggiornamenti, accertarsi che il
server disponga di una connessione a Internet e, se si utilizza un server proxy,
verificare se la connessione a Internet è disponibile utilizzando le impostazioni
proxy. Consultare Proxy per gli aggiornamenti del server OfficeScan a pagina 6-21 per
ulteriori dettagli.
•
Se si sceglie un'origine di aggiornamento personalizzata, impostare l'ambiente e
le risorse di aggiornamento appropriate su tale origine di aggiornamento.
Accertarsi, inoltre, che la connessione tra il computer server e l'origine
aggiornamenti funzioni. Per ottenere supporto per la configurazione di
un'origine di aggiornamento, contattare l'assistenza tecnica.
7.
Per configurare l'elenco dei siti approvati/bloccati del server integrato:
a.
Fare clic su Importa per immettere nell'elenco gli URL del file .csv
preformattato. È possibile ottenere il file .csv da uno Smart Protection Server
standalone.
b. Se si dispone di un elenco esistente, fare clic su Esporta per salvare l'elenco in
un file .csv.
8.
Fare clic su Salva.
Elenco delle origini Smart Protection
Gli Agenti inviano query alle origini Smart Protection quando eseguono la scansione per
i rischi sulla sicurezza e per determinare la reputazione di un sito Web.
Supporto IPv6 per le origini Smart Protection
Un agente IPv6 puro non è in grado di inviare query direttamente alle origini IPv4,
come:
•
Smart Protection Server 2.0 (integrato o standalone)
Nota
Il supporto IPv6 per Smart Protection Server è stato introdotto nella versione 2.5.
4-24
Utilizzo di Trend Micro Smart Protection
•
Trend Micro Smart Protection Network
Analogamente, un agente IPv4 puro non è in grado di inviare query agli Smart
Protection Server IPv6 puri.
Per consentire agli agenti di connettersi alle origini, è necessario un server proxy dual-
stack in grado di convertire gli indirizzi IP, come ad esempio DeleGate.
Origini Smart Protection e posizione dispositivo
L'origine Smart Protection a cui si connette l'agente dipende dalla posizione del
dispositivo agente.
Per ulteriori informazioni sulla configurazione delle impostazioni della località, vedere
Posizione dispositivo a pagina 14-2.
TABELLA 4-5. Origini Smart Protection per località
POSIZIONE
ORIGINI SMART PROTECTION
Esterni
Gli agenti esterni inviano query di reputazione Web e di scansione a
Trend Micro Smart Protection Network.
4-25
POSIZIONE
ORIGINI SMART PROTECTION
Interni
Gli agenti interni inviano query di reputazione Web e di scansione a
Smart Protection Server o a Trend Micro Smart Protection Network.
Se sono stati installati gli Smart Protection Server, configurare l'elenco
delle origini di Smart Protection nella console Web OfficeScan. Un
agente interno sceglie un server dall'elenco se deve inviare una query.
Se l'agente non è in grado di connettersi al primo server, ne sceglie un
altro dall'elenco.
Suggerimento
Assegnare uno Smart Protection Server standalone come origine
di scansione principale e il server integrato come backup. In tal
modo si riduce il traffico diretto al dispositivo che ospita il server
OfficeScan e il server integrato. Inoltre il server standalone è in
grado di elaborare un maggior numero di query.
È possibile configurare un elenco standard o personalizzato di origini
Smart Protection. L'elenco standard è utilizzato da tutti gli agenti interni.
L'elenco personalizzato definisce l'intervallo di indirizzi IP. Se l'indirizzo
IP di un agente interno è compreso nell'intervallo, l'agente utilizza
l'elenco personalizzato.
Configurazione dell'elenco standard di Origini Smart
Protection
Procedura
1.
Accedere a Amministrazione > Smart Protection > Origini Smart Protection.
2.
Fare clic sulla scheda Agenti interni.
3.
Selezionare Utilizza l'elenco standard (per tutti gli agenti interni).
4.
Fare clic sul collegamento elenco standard.
Viene visualizzata una nuova schermata.
5.
Fare clic su Aggiungi.
4-26
Utilizzo di Trend Micro Smart Protection
Viene visualizzata una nuova schermata.
6.
Specificare l'indirizzo IPv4/IPv6 o il nome host di Smart Protection Server. Se
viene specificato l'indirizzo IPv6, racchiuderlo tra parentesi.
Nota
Specificare il nome host se sono presenti agenti IPv4 e IPv6 che si connettono a
Smart Protection Server.
7.
Selezionare Servizi di reputazione file. Gli agenti inviano query di scansione
utilizzando il protocollo HTTP o HTTPS. Il protocollo HTTPS permette una
connessione più sicura mentre il protocollo HTTP richiede un utilizzo di ampiezza
di banda inferiore.
a.
Se si desidera che gli agenti utilizzino l'HTTP, immettere la porta di ascolto
del server per le richieste HTTP. Se si desidera che gli agenti utilizzino
l'HTTPS, selezionare SSL e immettere la porta di ascolto del server per le
richieste HTTPS.
b. Per verificare se è possibile stabilire una connessione con il server, fare clic su
Test di connessione.
Suggerimento
Le porte di ascolto costituiscono una parte dell'indirizzo del server. Per ottenere
l'indirizzo del server:
Per il server integrato, aprire la console Web OfficeScan e accedere a
Amministrazione > Smart Protection > Server integrato.
Per il server standalone, aprire la console del server standalone e andare alla
schermata Riepilogo.
8.
Selezionare Servizi di reputazione file. Gli agenti inviano query di reputazione
Web utilizzando il protocollo HTTP. L'HTTPS non è supportato.
a.
Immettere la porta di ascolto del server per le richieste HTTP.
b. Per verificare se è possibile stabilire una connessione con il server, fare clic su
Test di connessione.
9.
Fare clic su Salva.
4-27
La schermata si chiude.
10.
Aggiungere altri server ripetendo i passaggi precedenti.
11.
Sulla parte superiore della schermata, selezionare Ordine o Casuale.
•
Ordine: gli agenti scelgono i server nell'ordine con il quale sono visualizzati
nell'elenco. Se si seleziona Ordine, utilizzare le frecce nella colonna Ordine
per spostare i server in alto e in basso all'interno dell'elenco.
•
Casuale: gli agenti scelgono i server in modo casuale.
Suggerimento
Dato che Integrated Smart Protection Server e il server OfficeScan vengono eseguiti
nello stesso dispositivo, le sue prestazioni possono diminuire in modo significativo
durante i periodi di traffico intenso per i due server. Per ridurre il traffico verso il
computer server OfficeScan, assegnare uno Smart Protection Server standalone come
origine di Smart Protection principale e il server integrato come origine di backup.
12.
Eseguire operazioni varie sulla schermata.
•
Se l'elenco è stato esportato da un altro server e occorre importarlo in questa
schermata, fare clic su Importa e selezionare il file .dat. L'elenco viene
importato nella schermata.
•
Per esportare l'elenco in un file .dat, fare clic su Esporta, quindi fare clic su
Salva.
•
Per aggiornare lo stato di servizio dei server, fare clic su Aggiorna.
•
Fare clic sul nome del server per effettuare una delle operazioni riportate di
seguito:
•
Per visualizzare o modificare le informazioni del server.
•
Visualizzare l'indirizzo completo del server per Servizi di reputazione
Web o Servizi di reputazione file.
•
Per aprire la console di uno Smart Protection Server, fare clic su Avvia
console.
•
Per Integrated Smart Protection Server, viene visualizzata la schermata di
configurazione del server.
4-28
Utilizzo di Trend Micro Smart Protection
•
Per Smart Protection Server standalone e Integrated Smart Protection
Server di un altro server OfficeScan viene visualizzata la schermata di
accesso.
•
Per eliminare una voce, selezionare la casella di controllo del server e fare clic
su Elimina.
13. Fare clic su Salva.
La schermata si chiude.
14. Fare clic su Invia una notifica tutti gli agenti.
Configurazione degli elenchi personalizzati di Origini Smart
Protection
Procedura
1.
Accedere a Amministrazione > Smart Protection > Origini Smart Protection.
2.
Fare clic sulla scheda Agenti interni.
3.
Selezionare Utilizza elenchi personalizzati basati sull'indirizzo IP dell'agente.
4.
Facoltativamente, selezionare Utilizza l'elenco standard quando nessun server
degli elenchi personalizzati è disponibile.
5.
Fare clic su Aggiungi.
Viene visualizzata una nuova schermata.
6.
Nella sezione dell'Intervallo IP, specificare un intervallo di indirizzi IPv4 o IPv6, o
entrambi.
Nota
Gli agenti con un indirizzo IPv4 possono connettersi a un IPv4 puro o a Smart
Protection Server dual-stack. Gli agenti con un indirizzo IPv6 possono connettersi a
un IPv6 o a Smart Protection Server dual-stack. Gli agenti con entrambi gli indirizzi
IPv4 e IPv6 possono connettersi a qualsiasi Smart Protection Server.
4-29
7.
Nella sezione Impostazione proxy, specificare le impostazioni proxy che gli agenti
utilizzeranno per connettersi agli Smart Protection Server.
a.
Selezionare Utilizza un server proxy per la comunicazione tra l'agente e
lo Smart Protection Server.
b. Specificare il nome o l'indirizzo IPv4/IPv6 e il numero di porta del server
proxy.
c.
Se il server proxy richiede l'autenticazione, digitare il nome utente e la
password.
8.
Nell'Elenco personalizzato Smart Protection Server, aggiungere gli Smart
Protection Server.
a.
Specificare l'indirizzo IPv4/IPv6 o il nome host di Smart Protection Server.
Se viene specificato l'indirizzo IPv6, racchiuderlo tra parentesi.
Nota
Specificare il nome host se sono presenti agenti IPv4 e IPv6 che si connettono
a Smart Protection Server.
b. Selezionare Servizi di reputazione file. Gli agenti inviano query di scansione
utilizzando il protocollo HTTP o HTTPS. Il protocollo HTTPS permette una
connessione più sicura mentre il protocollo HTTP richiede un utilizzo di
ampiezza di banda inferiore.
i.
Se si desidera che gli agenti utilizzino l'HTTP, immettere la porta di
ascolto del server per le richieste HTTP. Se si desidera che gli agenti
utilizzino l'HTTPS, selezionare SSL e immettere la porta di ascolto del
server per le richieste HTTPS.
ii.
Per verificare se è possibile stabilire una connessione con il server, fare
clic su Test di connessione.
4-30
Utilizzo di Trend Micro Smart Protection
Suggerimento
Le porte di ascolto costituiscono una parte dell'indirizzo del server. Per ottenere
l'indirizzo del server:
Per il server integrato, aprire la console Web OfficeScan e accedere a
Amministrazione > Smart Protection > Server integrato.
Per il server standalone, aprire la console del server standalone e andare
alla schermata Riepilogo.
c.
Selezionare Servizi di reputazione file. Gli agenti inviano query di
reputazione Web utilizzando il protocollo HTTP. L'HTTPS non è supportato.
i.
Immettere la porta di ascolto del server per le richieste HTTP.
ii.
Per verificare se è possibile stabilire una connessione con il server, fare
clic su Test di connessione.
d.
Fare clic su Aggiungi all'elenco.
e.
Aggiungere altri server ripetendo i passaggi precedenti.
f.
Selezionare Ordine o Casuale.
•
Ordine: gli agenti scelgono i server nell'ordine con il quale sono
visualizzati nell'elenco. Se si seleziona Ordine, utilizzare le frecce nella
colonna Ordine per spostare i server in alto e in basso all'interno
dell'elenco.
•
Casuale: gli agenti scelgono i server in modo casuale.
Suggerimento
Dato che Integrated Smart Protection Server e il server OfficeScan vengono
eseguiti nello stesso computer, le prestazioni possono diminuire in modo
significativo durante i periodi di traffico intenso per i due server. Per ridurre il
traffico verso il computer server OfficeScan, assegnare uno Smart Protection
Server standalone come origine di Smart Protection principale e il server
integrato come origine di backup.
g.
Eseguire operazioni varie nella schermata.
•
Per aggiornare lo stato di servizio dei server, fare clic su Aggiorna.
4-31
•
Per aprire la console di uno Smart Protection Server, fare clic su Avvia
console.
•
Per Integrated Smart Protection Server, viene visualizzata la
schermata di configurazione del server.
•
Per Smart Protection Server standalone e Integrated Smart
Protection Server di un altro server OfficeScan viene visualizzata la
schermata di accesso.
•
Per eliminare una voce, fare clic su Elimina (
).
9.
Fare clic su Salva.
La schermata si chiude. L'elenco appena aggiunto viene visualizzato come
collegamento dell'intervallo IP nella tabella Intervallo IP
10.
Ripetere i passaggi da 4 a 8 per aggiungere più elenchi personalizzati.
11.
Eseguire operazioni varie nella schermata.
•
Per modificare un elenco, fare clic sul collegamento dell'intervallo IP, quindi
modificare le impostazioni nella schermata visualizzata.
•
Per esportare l'elenco in un file .dat, fare clic su Esporta, quindi fare clic su
Salva.
•
Se l'elenco è stato esportato da un altro server e occorre importarlo in questa
schermata, fare clic su Importa e selezionare il file .dat. L'elenco viene
importato nella schermata.
12.
Fare clic su Invia una notifica tutti gli agenti.
Impostazioni del proxy di connessione all'agente
Se la connessione a Smart Protection Network richiede l'autenticazione proxy,
specificare le credenziali per l'autenticazione. Per i dettagli, consultare Proxy esterno per gli
agenti OfficeScan a pagina 14-53.
4-32
Utilizzo di Trend Micro Smart Protection
Configurare le impostazioni del proxy interno che gli agenti dovranno utilizzare durante
la connessione a uno Smart Protection Server. Per i dettagli, consultare Proxy interno per
gli agenti OfficeScan a pagina 14-51.
Impostazioni sulla posizione dell'dispositivo
OfficeScan comprende la funzione di Location Awareness in grado di identificare la
posizione del computer agente e determinare se l'agente si connette a Smart Protection
Network o a Smart Protection Server. In tal modo, gli agenti rimangono protetti
indipendentemente dalla loro posizione.
Per configurare le impostazioni della località, vedere Posizione dispositivo a pagina 14-2.
Installazioni di Trend Micro Network VirusWall
Se è installato Trend Micro™ Network VirusWall™ Enforcer:
•
Installare una hotfix (build 1047 per Network VirusWall Enforcer 2500 e build
1013 per Network VirusWall Enforcer 1200).
•
Per consentire al prodotto di rilevare il metodo di scansione di un agente, eseguire
l'aggiornamento del motore OPSWAT alla versione 2.5.1017.
Utilizzo dei servizi Smart Protection
Dopo che l'ambiente Smart Protection è stato impostato correttamente, gli agenti
possono utilizzare Servizi di reputazione file e Servizi di reputazione Web. È anche
possibile iniziare a configurare le impostazioni di Smart Feedback.
Nota
Per istruzioni sull'impostazione dell'ambiente Smart Protection, vedere Impostazione dei
servizi Smart Protection a pagina 4-13.
Per trarre vantaggio dalla protezione fornita da Servizi di reputazione file, gli agenti
devono usare un metodo di scansione denominato Smart Scan. Per informazioni su
4-33
|
||
|
|
|