|
|
OPZIONE
DESCRIZIONE
Per i dettagli, consultare Impostazioni server OfficeScan a
pagina 5-62.
Nota
Alcune condizioni possono impedire l'installazione dell'Agente
OfficeScan nelle macchine host di destinazione.
Per i dettagli, consultare Linee guida per l'installazione
dell'Agente OfficeScan con Vulnerability Scanner a pagina 5-43.
Notifiche
Vulnerability Scanner è in grado di inviare i risultati della
scansione di vulnerabilità agli amministratori OfficeScan. Inoltre,
è in grado di visualizzare le notifiche sulle macchine host non
protette.
Per i dettagli, consultare Notifiche a pagina 5-59.
Salva risultati
oltre ad inviare i risultati della scansione di vulnerabilità agli
amministratori, Scansione di vulnerabilità è anche in grado di
salvare i risultati in un file .csv.
Per i dettagli, consultare Risultati scansione vulnerabilità a
pagina 5-60.
5.
Fare clic su OK.
6.
Nella tabella Risultati fare clic sulla scheda Scansione DHCP.
Nota
La scheda Scansione DHCP non è disponibile nei computer che eseguono
Windows Server 2008,Windows 7, Windows 8, Windows 8.1 e Windows Server 2012.
7.
Fare clic su Avvio.
Vulnerability Scanner avvia l'ascolto delle richieste DHCP e l'esecuzione di
controlli di vulnerabilità sui computer mano a mano che questi si connettono alla
rete.
5-50
Installazione dell'agente OfficeScan
8.
Per salvare i risultati in un file CSV (comma-separated value), fare clic su Esporta,
individuare la cartella in cui salvare il file, digitare il nome del file e fare clic su
Salva.
Configurazione di una scansione di vulnerabilità pianificata
Procedura
1.
Per eseguire una scansione di vulnerabilità sul computer server OfficeScan,
accedere a <Cartella di installazione del server>\PCCSRV\Admin\Utility\TMVS e
fare doppio clic su TMVS.exe. Viene visualizzata la console Trend Micro
Vulnerability Scanner. Per eseguire la scansione di vulnerabilità su un altro
dispositivo con Windows Server 2003, Server 2008, Vista, 7, 8, 8.1 o Server 2012:
a.
Nel computer server OfficeScan, accedere a <Cartella di installazione del server>
\PCCSRV\Admin\Utility.
b. Copiare la cartella TMVS nell'altro dispositivo.
c.
Sull'altro dispositivo, aprire la cartella TMVS e fare doppio clic su TMVS.exe.
Viene visualizzata la console Trend Micro Vulnerability Scanner.
Nota
Non è possibile avviare lo strumento da Terminal Server.
2.
Andare alla sezione Scansione pianificata.
3.
Fare clic su Aggiungi/Modifica.
Viene visualizzata la schermata Scansione pianificata.
4.
digitare un nome per la scansione di vulnerabilità pianificata.
5.
immettere l'intervallo di indirizzi IP dei computer da controllare.
a.
Immettere un intervallo di indirizzi IPv4.
5-51
Nota
Vulnerability Scanner può eseguire query per un intervallo di indirizzi IPv4 solo
se è eseguito su una macchina host IPv4 pura o dual-stack. Vulnerability
Scanner supporta soltanto gli intervalli di indirizzi IP di classe B, ad esempio, da
168.212.1.1 a 168.212.254.254.
b. Per un intervallo di indirizzi IPv6, immettere una lunghezza o un prefisso
IPv6.
Nota
Vulnerability Scanner può eseguire query per un intervallo di indirizzi IPv6 solo
se è eseguito su una macchina host IPv6 pura o dual-stack.
6.
Specificare l'ora di inizio della Pianificazione utilizzando il formato 24 ore, quindi
selezionare con quale frequenza si desidera eseguire la scansione. Selezionare una
frequenza giornaliera, settimanale o mensile.
7.
selezionare le impostazioni di scansione vulnerabilità da usare.
a.
Se sono state configurate le impostazioni di scansione vulnerabilità manuale e
si desidera usarle, selezionare Usa impostazioni correnti.
Per ulteriori informazioni sulle impostazioni di scansione di vulnerabilità
manuale, vedere Esecuzione di una scansione di vulnerabilità manuale a pagina 5-45.
b. Se non sono state specificate le impostazioni di scansione vulnerabilità
manuale o si desidera usare altre impostazioni, selezionare Modifica
impostazioni e fare clic su Impostazioni.
Viene visualizzata la schermata Impostazioni.
c.
Configurare le impostazioni riportate di seguito:
5-52
Installazione dell'agente OfficeScan
Impostazioni
la Scansione di vulnerabilità può eseguire il "ping" degli
ping
indirizzi IP specificati nel passaggio precedente per
verificare se sono attualmente in uso. Se una macchina
host di destinazione usa un indirizzo IP, Vulnerability
Scanner può determinare il sistema operativo della
macchina host.
Per i dettagli, consultare Impostazioni ping a pagina
5-61.
Metodo per
per le macchine host che rispondono al comando "ping",
recuperare le
Vulnerability Scanner è in grado di reperire ulteriori
descrizioni
informazioni sulle macchine host.
computer
Per i dettagli, consultare Metodo per recuperare le
descrizioni dei dispositivi a pagina 5-58.
Query prodotto
Vulnerability Scanner è in grado di verificare la presenza
di software di sicurezza nelle macchine host di
destinazione.
Per i dettagli, consultare Query prodotto a pagina 5-55.
Impostazioni
Configurare queste impostazioni se si desidera che
server
Vulnerability Scanner installi automaticamente l'Agente
OfficeScan
OfficeScan sulle macchine host non protette. Queste
impostazioni consentono di identificare il server principale
e le credenziali amministrative usate dall'Agente
OfficeScan per l'accesso alle macchine host.
Per i dettagli, consultare Impostazioni server OfficeScan a
pagina 5-62.
Nota
Alcune condizioni possono impedire l'installazione
dell'Agente OfficeScan nelle macchine host di
destinazione.
Per i dettagli, consultare Linee guida per
l'installazione dell'Agente OfficeScan con
Vulnerability Scanner a pagina 5-43.
5-53
Notifiche
Vulnerability Scanner è in grado di inviare i risultati della
scansione di vulnerabilità agli amministratori OfficeScan.
Inoltre, è in grado di visualizzare le notifiche sulle
macchine host non protette.
Per i dettagli, consultare Notifiche a pagina 5-59.
Salva risultati
oltre ad inviare i risultati della scansione di vulnerabilità
agli amministratori, Scansione di vulnerabilità è anche in
grado di salvare i risultati in un file .csv.
Per i dettagli, consultare Risultati scansione vulnerabilità
a pagina 5-60.
8.
Fare clic su OK.
La schermata Scansione pianificata viene chiusa. La scansione di vulnerabilità
pianificata creata viene visualizzata nella sezione Scansione pianificata. Se sono
state attivate le notifiche, Vulnerability Scanner invia i risultati della scansione di
vulnerabilità pianificata.
9.
Per eseguire immediatamente la scansione di vulnerabilità pianificata, fare clic su
Esegui ora.
I risultati della scansione di vulnerabilità vengono visualizzati nella tabella Risultati
all'interno della scheda Scansione pianificata.
Nota
Le informazioni sull'indirizzo MAC non vengono visualizzate nella tabella Risultati
se nel dispositivo è in esecuzione Windows Server 2008 o Windows Server 2012.
10. Per salvare i risultati in un file CSV (comma-separated value), fare clic su Esporta,
individuare la cartella in cui salvare il file, digitare il nome del file e fare clic su
Salva.
Impostazioni Scansione vulnerabilità
Le impostazioni di Scansione vulnerabilità sono configurate da Trend Micro
Vulnerability Scanner (TMVS.exe) o dal file TMVS.ini.
5-54
Installazione dell'agente OfficeScan
Nota
Per ulteriori dettagli su come raccogliere le informazioni nei registri di debug per
Vulnerability Scanner, vedere Registri di debug del server tramite LogServer.exe a pagina 16-3.
Query prodotto
Vulnerability Scanner è in grado di verificare la presenza di software di sicurezza negli
agenti. La tabella seguente illustra in che modo avviene il controllo dei prodotti di
protezione da parte di Vulnerability Scanner:
TABELLA 5-15. Prodotti di protezione controllati da Vulnerability Scanner
PRODOTTO
DESCRIZIONE
ServerProtect per
Per controllare se SPNTSVC.exe è in esecuzione, Vulnerability
Windows
Scanner utilizza dispositivo RPC. In tal modo ottiene
informazioni quali il sistema operativo e le versioni del motore
di scansione virus, del pattern dei virus e dei prodotti.
Vulnerability Scanner non è in grado di rilevare il server
informazioni di ServerProtect o la console di gestione di
ServerProtect.
ServerProtect per Linux
Se il dispositivo di destinazione non è presente Windows,
Vulnerability Scanner tenta di connettersi alla porta 14942
per verificare che ServerProtect per Linux sia installato.
Agente OfficeScan
Per verificare se l'Agente OfficeScan è installato,
Vulnerability Scanner utilizza la porta dell'Agente OfficeScan.
Controlla inoltre se il processo TmListen.exe è in esecuzione.
Se viene eseguito dalla posizione predefinita, ottiene il
numero di porta in modo automatico.
Se Vulnerability Scanner viene avviato in un dispositivo
diverso dal server OfficeScan, controllare la porta di
comunicazione dell'altro dispositivo prima di utilizzarla.
PortalProtect™
Per controllare l'installazione del prodotto, Vulnerability
Scanner carica la pagina Web http://localhost:port/PortalProtect/
index.html.
5-55
PRODOTTO
DESCRIZIONE
ScanMail™ per
Per controllare l'installazione di ScanMail, Vulnerability
Microsoft Exchange™
Scanner carica la pagina Web http://ipaddress:port/scanmail.html.
Per impostazione predefinita, ScanMail utilizza la porta
16372. Se ScanMail utilizza un numero di porta differente,
specificare tale numero. In caso contrario, Vulnerability
Scanner non è in grado di rilevare ScanMail.
Serie InterScan™
Per controllare l'installazione dei prodotti, Vulnerability
Scanner carica la pagina Web di ciascun prodotto.
•
InterScan Messaging Security Suite 5.x: http://
localhost:port/eManager/cgi-bin/eManager.htm
•
InterScan eManager 3.x: http://localhost:port/eManager/cgi-
bin/eManager.htm
•
InterScan VirusWall™ 3.x: http://localhost:port/InterScan/cgi-
bin/interscan.dll
Trend Micro Internet
Per controllare se Trend Micro Internet Security è installato,
Security™ (PC-cillin)
Vulnerability Scanner utilizza la porta 40116.
McAfee VirusScan
Vulnerability Scanner invia un token speciale alla porta TCP
ePolicy Orchestrator
8081, la porta predefinita di ePolicy Orchestrator per la
connessione tra server e agente. Il dispositivo con questo
prodotto antivirus risponde utilizzando un tipo di token
speciale. Vulnerability Scanner non è in grado di rilevare
McAfee VirusScan standalone.
Norton Antivirus™
Vulnerability Scanner invia un token speciale alla porta UDP
Corporate Edition
2967, la porta predefinita di Norton Antivirus Corporate
Edition RTVScan. Il dispositivo con questo prodotto antivirus
risponde utilizzando un tipo di token speciale. Poiché Norton
Antivirus Corporate Edition comunica tramite UDP, il livello di
accuratezza non è garantito. Inoltre il traffico di rete potrebbe
influenzare il tempo di attesa UDP.
Vulnerability Scanner rileva i prodotti e i computer che utilizzano i protocolli riportati di
seguito:
•
RPC: rileva ServerProtect per NT
•
UDP: rileva i client Norton AntiVirus Corporate Edition
5-56
Installazione dell'agente OfficeScan
•
TCP: rileva McAfee VirusScan ePolicy Orchestrator
•
ICMP: rileva i computer tramite l'invio di pacchetti ICMP
•
HTTP: rileva gli Agenti OfficeScan
•
DHCP: se rileva una richiesta DHCP, Vulnerability Scanner controlla se sul
dispositivo che invia la richiesta sia già installato un software antivirus.
Configurazione delle impostazioni della query del prodotto
Le impostazioni di query dei prodotti sono un sottogruppo delle impostazioni di
scansione vulnerabilità. Per ulteriori informazioni sulle impostazioni di scansione di
vulnerabilità, vedere Metodi di scansione di vulnerabilità a pagina 5-44.
Procedura
1.
Per specificare le impostazioni di query dei prodotti da Vulnerability Scanner
(TMVS.exe):
a.
Avviare TMVS.exe.
b. Fare clic su Impostazioni.
Viene visualizzata la schermata Impostazioni.
c.
Andare alla sezione Query prodotto.
d.
Selezionare i prodotti da esaminare.
e.
Fare clic su Impostazioni accanto al nome del prodotto e specificare il
numero di porta che verrà controllato da Vulnerability Scanner.
f.
Fare clic su OK.
La schermata Impostazioni si chiude.
2.
Consente di impostare il numero di computer che verranno contemporaneamente
controllati da Vulnerability Scanner per verificare la presenza di software di
sicurezza.
a.
Accedere alla <Cartella di installazione del server>\PCCSRV\Admin\Utility\TMVS
e aprire TMVS.ini utilizzando un editor di testo, ad esempio Blocco note.
5-57
b. Per impostare il numero di computer che verranno sottoposti alla scansione di
vulnerabilità manuale, modificare il valore per ThreadNumManual.
Specificare un valore compreso tra 8 e 64.
Ad esempio, digitare ThreadNumManual=60 se si desidera che Vulnerability
Scanner esegua il controllo su 60 computer alla volta.
c.
Per impostare il numero di computer che verranno sottoposti alla scansione di
vulnerabilità pianificata, modificare il valore per ThreadNumSchedule.
Specificare un valore compreso tra 8 e 64.
Ad esempio, digitare ThreadNumSchedule=50 se si desidera che
Vulnerability Scanner esegua il controllo su 50 computer alla volta.
d.
Salvare il file TMVS.ini.
Metodo per recuperare le descrizioni dei dispositivi
Quando Vulnerability Scanner è in grado si eseguire il "ping" delle macchine host, può
reperire ulteriori informazioni sulle macchine host. Sono disponibili due metodi di
recupero delle informazioni:
•
Recupero rapido: recupera solo il nome del dispositivo.
•
Recupero normale: recupera le informazioni sia del dominio che del dispositivo
Configurazione delle impostazioni di recupero
Le impostazioni di recupero sono un sottogruppo delle impostazioni di scansione
vulnerabilità. Per ulteriori informazioni sulle impostazioni di scansione di vulnerabilità,
vedere Metodi di scansione di vulnerabilità a pagina 5-44.
Procedura
1.
Avviare TMVS.exe.
2.
Fare clic su Impostazioni.
Viene visualizzata la schermata Impostazioni.
3.
Andare alla sezione Metodo per recuperare le descrizioni computer.
5-58
Installazione dell'agente OfficeScan
4.
Selezionare Normale o Rapido.
5.
Se è stata seleziona l'opzione Normale, selezionare Recupera descrizioni
computer quando disponibili.
6.
Fare clic su OK.
La schermata Impostazioni si chiude.
Notifiche
Vulnerability Scanner è in grado di inviare i risultati della scansione di vulnerabilità agli
amministratori OfficeScan. Inoltre, è in grado di visualizzare le notifiche sulle macchine
host non protette.
Configurazione delle impostazioni di notifica
Le impostazioni di notifica sono un sottogruppo delle impostazioni di scansione
vulnerabilità. Per ulteriori informazioni sulle impostazioni di scansione di vulnerabilità,
vedere Metodi di scansione di vulnerabilità a pagina 5-44.
Procedura
1.
Avviare TMVS.exe.
2.
Fare clic su Impostazioni.
Viene visualizzata la schermata Impostazioni.
3.
Andare alla sezione Notifica.
4.
Per inviare automaticamente i risultati della scansione di vulnerabilità a se stessi o
ad altri amministratori nell'organizzazione:
a.
Selezionare Risultati e-mail all'amministratore di sistema.
b. Fare clic su Configura per specificare le impostazioni e-mail.
c.
Nel campo A immettere l'indirizzo e-mail del destinatario.
d.
Nel campo Da, immettere l'indirizzo e-mail del mittente.
5-59
e.
Nel campo Server SMTP digitare l'indirizzo del server SMTP.
ad esempio smtp.azienda.com. Le informazioni sul server SMTP sono
obbligatorie.
f.
Nel campo Oggetto immettere un nuovo oggetto per il messaggio oppure
accettare quello predefinito.
g.
Fare clic su OK.
5.
Per comunicare agli utenti che sui computer non è installato il software di
sicurezza:
a.
Selezionare Visualizza una notifica sui computer non protetti.
b. Fare clic su Personalizza per configurare il messaggio di notifica.
c.
Nella schermata Messaggio di notifica, digitare un nuovo messaggio o
accettare il messaggio predefinito.
d.
Fare clic su OK.
6.
Fare clic su OK.
La schermata Impostazioni si chiude.
Risultati scansione vulnerabilità
È possibile configurare Vulnerability Scanner in modo da salvare i risultati della
scansione in un file CSV.
Configurazione risultati di scansione
Le impostazioni dei risultati della scansione di vulnerabilità sono un sottogruppo delle
impostazioni di scansione vulnerabilità. Per ulteriori informazioni sulle impostazioni di
scansione di vulnerabilità, vedere Metodi di scansione di vulnerabilità a pagina 5-44.
Procedura
1.
Avviare TMVS.exe.
2.
Fare clic su Impostazioni.
5-60
Installazione dell'agente OfficeScan
Viene visualizzata la schermata Impostazioni.
3.
Andare alla sezione Salva risultati.
4.
Selezionare Salva automaticamente i risultati in un file CSV.
5.
Per cambiare la cartella predefinita in cui salvare il file CSV:
a.
Fare clic su Sfoglia.
b. Selezionare una cartella di destinazione nel dispositivo o nella rete.
c.
Fare clic su OK.
6.
Fare clic su OK.
La schermata Impostazioni si chiude.
Impostazioni ping
Utilizzare le impostazioni "ping" per convalidare l'esistenza di una macchina di
destinazione e verificare il sistema operativo usato. Se queste impostazioni sono
disattivate, Vulnerability Scanner esegue la scansione di tutti gli indirizzi IP nell'intervallo
specificato, anche di quelli che non sono utilizzati su nessuna macchina host, quindi il
tentativo di eseguire la scansione impiegherà più tempo di quanto previsto.
Configurazione delle impostazioni ping
Le impostazioni ping sono un sottogruppo delle impostazioni di scansione vulnerabilità.
Per ulteriori informazioni sulle impostazioni di scansione di vulnerabilità, vedere Metodi
di scansione di vulnerabilità a pagina 5-44.
Procedura
1.
Per specificare le impostazioni ping da Vulnerability Scanner (TMVS.exe):
a.
Avviare TMVS.exe.
b. Fare clic su Impostazioni.
Viene visualizzata la schermata Impostazioni.
5-61
c.
Andare alla sezione delle impostazioni Ping.
d.
Selezionare Consenti a Vulnerability Scanner di eseguire il ping dei
computer della rete per verificarne lo stato.
e.
Accettare le impostazioni predefinite o immettere dei nuovi valori nei campi
Dimensioni pacchetto e Timeout.
f.
Selezionare Rilevare il tipo di sistema operativo usando l'impronta del
sistema operativo ICMP.
Se si seleziona questa opzione, Vulnerability Scanner determina se una
macchina host esegue Windows o un altro sistema operativo. Per le macchine
host con Windows, Vulnerability Scanner è in grado di identificare la versione
di Windows.
g.
Fare clic su OK.
La schermata Impostazioni si chiude.
2.
Per impostare il numero di computer che verranno sottoposti
contemporaneamente a ping da parte di Vulnerability Scanner:
a.
Accedere alla <Cartella di installazione del server>\PCCSRV\Admin\Utility\TMVS
e aprire TMVS.ini utilizzando un editor di testo, ad esempio Blocco note.
b. Modificare il valore per EchoNum. Specificare un valore compreso tra 1 e 64.
Ad esempio, digitare EchoNum=60 se si desidera che Vulnerability Scanner
effettui il ping su 60 computer alla volta.
c.
Salvare il file TMVS.ini.
Impostazioni server OfficeScan
Le impostazioni del server OfficeScan sono usate quando:
•
Vulnerability Scanner è in grado di installare l'Agente OfficeScan su macchine di
destinazione non protette. Le impostazioni del server consentono a Vulnerability
Scanner di identificare il server principale dell'Agente OfficeScan e le credenziali
amministrative da usare per il collegamento alle macchine di destinazione.
5-62
Installazione dell'agente OfficeScan
Nota
Alcune condizioni possono impedire l'installazione dell'Agente OfficeScan nelle
macchine host di destinazione.
Per i dettagli, consultare Linee guida per l'installazione dell'Agente OfficeScan con
Vulnerability Scanner a pagina 5-43.
•
Vulnerability Scanner invia i registri di installazione dell'agente al server OfficeScan.
Configurazione impostazioni server OfficeScan
Le impostazioni del server OfficeScan sono un sottogruppo delle impostazioni di
scansione vulnerabilità. Per ulteriori informazioni sulle impostazioni di scansione di
vulnerabilità, vedere Metodi di scansione di vulnerabilità a pagina 5-44.
Procedura
1.
Avviare TMVS.exe.
2.
Fare clic su Impostazioni.
Viene visualizzata la schermata Impostazioni.
3.
Andare alla sezione Impostazioni server OfficeScan.
4.
Immettere il nome e il numero della porta del server OfficeScan.
5.
Selezionare Installa automaticamente l'agente OfficeScan sui computer non
protetti.
6.
Per configurare le credenziali amministrative:
a.
Fare clic su Installa nell'account.
b. Nella schermata Informazioni account, digitare un nome utente e una
password.
c.
Fare clic su OK.
7.
Selezionare Invia registri al server OfficeScan.
8.
Fare clic su OK.
5-63
La schermata Impostazioni si chiude.
Installazione con Conformità sicurezza
Installare gli Agenti OfficeScan nei computer dei domini della rete oppure installare
l'Agente OfficeScan in un dispositivo di destinazione mediante il suo indirizzo IP.
Prima di installare l'Agente OfficeScan, tenere presente quando segue:
Procedura
1.
Prendere nota delle credenziali di accesso di ciascun dispositivo. Durante
l'installazione, OfficeScan richiede di specificare le credenziali di accesso.
2.
L'Agente OfficeScan non viene installato in un dispositivo nei casi seguenti:
•
Il server OfficeScan è installato nel dispositivo.
•
Nel dispositivo è in esecuzione Windows XP Home, Windows Vista Home
Basic, Windows Vista Home Premium, Windows 7™ Starter, Windows 7
Home Basic, Windows 7 Home Premium, Windows 8 (versioni base) e
Windows 8.1 (versioni base). Per i computer con tali piattaforme è necessario
scegliere un altro metodo di installazione. Consultare Considerazioni
sull'implementazione a pagina 5-11 per ulteriori dettagli.
3.
Se nel dispositivo di destinazione viene eseguito Windows Vista (Business,
Enterprise o Ultimate Edition), Windows 7 (Professional, Enterprise o Ultimate
Edition), Windows 8 (Pro, Enterprise), Windows 8.1 (Pro, Enterprise) o Windows
Server 2012 (Standard), eseguire nel dispositivo la procedura riportata di seguito:
a.
Attivare l'account dell'amministratore integrato e impostare una password per
l'account stesso.
b. Disattivare il firewall di Windows.
c.
Fare clic su Avvia > Programmi > Strumenti amministrativi > Windows
Firewall con protezione avanzata.
d.
Per il profilo di dominio, il profilo privato e il profilo pubblico, impostare lo
stato del firewall su "Disattivato".
5-64
Installazione dell'agente OfficeScan
e.
Aprire Microsoft Management Console (da Start > Esegui, digitare
services.msc) e avviare il servizio Registro remoto. Quando si installa
l'Agente OfficeScan, utilizzare l'account e la password di amministratore
integrati.
4.
Se nel dispositivo sono installati programmi di protezione del dispositivo di Trend
Micro o di terzi, verificare se OfficeScan è in grado di disinstallare
automaticamente il software e sostituirlo con l'Agente OfficeScan. Per ottenere un
elenco del software di protezione del agente che OfficeScan è in grado di
disinstallare automaticamente, aprire i file seguenti in <Cartella di installazione del
server>\PCCSRV\Admin. Per aprire tali file utilizzare un editor di testo, ad esempio
Blocco note.
•
tmuninst.ptn
•
tmuninst_as.ptn
Se il software nel dispositivo di destinazione non è compreso nell'elenco,
disinstallarlo in modo manuale. In base al processo di disinstallazione del software,
potrebbe essere necessario riavviare il dispositivo.
Installazione dell'agente OfficeScan
Procedura
1.
Accedere a Valutazione > Dispositivi non gestiti.
2.
Fare clic su Installa in cima alla struttura agente.
•
Se nel dispositivo è già installata una versione precedente dell'Agente
OfficeScan e si fa clic su Installa, l'installazione non viene eseguita e l'agente
non viene aggiornato a questa versione. Per aggiornare l'agente, è necessario
disattivare un'impostazione.
a.
Accedere a Agenti > Gestione agente.
b. Fare clic sulla scheda Impostazioni > Privilegi e altre impostazioni >
Altre impostazioni.
5-65
c.
Disattivare l'opzione Gli agenti OfficeScan possono aggiornare i
componenti, ma non possono aggiornare il programma agente né
implementare gli hotfix.
3.
Specificare l'account di accesso amministratore di ciascun dispositivo e fare clic su
Accesso. OfficeScan avvia l'installazione dell'agente nel dispositivo di destinazione.
4.
Visualizzare lo stato dell'installazione.
Migrazione all'agente OfficeScan
Sostituire il software di protezione dell'agente installato su un dispositivo di destinazione
con l'Agente OfficeScan.
Migrazione da altro software di protezione dispositivo
Quando si installa l'Agente OfficeScan, il programma di installazione esegue il controllo
del software di protezione del dispositivo di Trend Micro o di terzi installato nel
dispositivo di destinazione. Il programma di installazione è in grado di disinstallare
automaticamente il software e di sostituirlo con l'Agente OfficeScan.
Per ottenere un elenco del software di protezione dispositivo che OfficeScan è in grado
di disinstallare automaticamente, aprire i file seguenti in <Cartella di installazione del server>
\PCCSRV\Admin. Aprire questi file con un editor di testo, ad esempio Blocco note.
•
tmuninst.ptn
•
tmuninst_as.ptn
Se il software nel dispositivo di destinazione non è compreso nell'elenco, disinstallarlo in
modo manuale. In base al processo di disinstallazione del software, potrebbe essere
necessario riavviare il dispositivo.
5-66
Installazione dell'agente OfficeScan
Problemi di migrazione dell'agente OfficeScan
•
Se la migrazione automatica dell'agente si è conclusa correttamente ma l'utente ha
riscontrato dei problemi nell'uso dell'Agente OfficeScan subito dopo l'installazione,
riavviare il dispositivo.
•
Se il programma di installazione OfficeScan ha eseguito l'installazione dell'Agente
OfficeScan senza disinstallare l'altro software di protezione, si verificheranno dei
conflitti tra i due software. Disinstallare entrambi i software, quindi installare
l'Agente OfficeScan utilizzando uno dei metodi descritti nella sezione Considerazioni
sull'implementazione a pagina 5-11.
Migrazione dai normali server ServerProtect
Lo strumento di migrazione del server normale ServerProtect™ consente di effettuare la
migrazione di computer con server normali Trend Micro ServerProtect all'Agente
OfficeScan.
Lo strumento di migrazione dal server normale ServerProtect ha le stesse specifiche
hardware e software del server OfficeScan. Eseguire lo strumento su computer con
Windows Server 2003 e Windows Server 2008.
Se la disinstallazione del server normale ServerProtect viene completata, lo strumento
installa l'Agente OfficeScan. Consente inoltre di migrare le impostazioni dell'elenco di
esclusione dalla scansione (per tutti i tipi di scansione) all'Agente OfficeScan.
Durante l'installazione dell'Agente OfficeScan, potrebbe verificarsi il timeout del
programma di installazione dell'agente dello strumento di migrazione ed essere
visualizzata una notifica per avvisare che l'installazione non è riuscita. Tuttavia, non è
detto che l'Agente OfficeScan non sia stato installato correttamente. Verificare
l'installazione sul dispositivo agente dalla console Web OfficeScan.
La migrazione non riesce nelle seguenti situazioni:
•
L'agente remoto ha solo un indirizzo IPv6. Lo strumento di migrazione non
supporta l'indirizzamento IPv6.
•
L'agente remoto non è in grado di utilizzare il protocollo NetBIOS.
•
Le porte 455, 337 e 339 sono bloccate.
5-67
•
L'agente remoto non è in grado di utilizzare il protocollo RPC.
•
Il servizio Registro remoto s'interrompe.
Nota
Lo strumento di migrazione del server normale ServerProtect non effettua la
disinstallazione dell'agente Control Manager™ di ServerProtect. Per istruzioni su come
disinstallare l'agente, fare riferimento alla documentazione di ServerProtect e/o di Control
Manager.
Utilizzo dello strumento di migrazione di server normali
ServerProtect
Procedura
1.
Nel computer server OfficeScan aprire <Cartella di installazione del server>\PCCSRV
\Admin\Utility\SPNSXfr e copiare i file SPNSXfr.exe e SPNSX.ini in Cartella di
installazione del server>\PCCSRV\Admin.
2.
Fare doppio clic su SPNSXfr.exe per aprire lo strumento.
Viene visualizzata la console dello strumento di migrazione del server normale
ServerProtect.
3.
Selezionare il server OfficeScan. Il percorso del server OfficeScan viene
visualizzato nel percorso server di OfficeScan. Se il percorso non è quello corretto,
fare clic su Sfoglia e selezionare la cartella PCCSRV nella directory di installazione
di OfficeScan. Per attivare lo strumento in modo che al successivo utilizzo trovi
automaticamente il server OfficeScan, selezionare la casella di controllo
Individuazione automatica percorso server (selezionata per impostazione
predefinita).
4.
Per selezionare i computer sui quali è in esecuzione il server normale ServerProtect
per i quali effettuare la migrazione, fare clic su una delle seguenti opzioni nella
sezione Dispositivo di destinazione:
•
Struttura di rete Windows: visualizza una struttura ad albero dei domini
presenti nella rete. Per selezionare i computer che utilizzano questo metodo,
fare clic sui domini sui quali effettuare la ricerca dei computer agente.
5-68
Installazione dell'agente OfficeScan
•
Nome server informazioni: effettua la ricerca in base al nome server
informazioni. Per selezionare i computer con questo metodo, immettere il
nome di un server informazioni presente sulla propria rete. Per effettuare la
ricerca di diversi server informazioni, inserire un punto e virgola ";" tra i nomi
dei server.
•
Nome server normale certo: effettua la ricerca in base al nome server
normale. Per selezionare i computer con questo metodo, immettere il nome di
un server normale presente sulla propria rete. Per effettuare la ricerca su
diversi server normali, inserire un punto e virgola ";" tra i nomi dei server.
•
Ricerca intervallo IP: effettua la ricerca su un intervallo di indirizzi IP. Per
selezionare i computer con questo metodo, immettere un intervallo di
indirizzi IP di classe B nella casella Intervallo IP.
Nota
Se un server DNS presente in rete non risponde in fase di ricerca degli agenti, anche
l'operazione di ricerca non risponde. Attendere il timeout della ricerca.
5.
Selezionare Riavvio dopo l'installazione per riavviare automaticamente i
computer di destinazione dopo la migrazione.
Per completare la migrazione correttamente, è necessario riavviare il computer. Se
non si seleziona questa opzione, riavviare il computer manualmente dopo la
migrazione.
6.
Fare clic su Cerca.
I risultati della ricerca vengono visualizzati nella sezione Server normali
ServerProtect.
7.
Fare clic sui computer per i quali effettuare la migrazione.
a.
Per selezionare tutti i computer, fare clic su Seleziona tutto.
b. Per deselezionare tutti i computer, fare clic su Deseleziona tutto.
c.
Per esportare l'elenco in un file CSV (comma-separated value), fare clic su
Esporta in CSV.
8.
Se per accedere ai computer di destinazione sono necessari nome utente e
password, effettuare le seguenti operazioni:
5-69
a.
Selezionare la casella di controllo Usa account/password gruppo.
b. Fare clic su Imposta account di accesso.
Viene visualizzata la finestra Inserisci informazioni di amministrazione.
c.
Immettere il nome utente e la password.
Nota
Per accedere al dispositivo di destinazione, utilizzare l'account di amministratore
locale o di dominio. Se si effettua l'accesso senza i necessari privilegi (ad
esempio, come "Guest" o "Utente normale"), non sarà possibile effettuare
l'installazione.
d.
Fare clic su OK.
e.
Fare clic su Chiedi nuovamente se l'accesso non riesce per essere sicuri di
poter inserire il nome utente e la password nel corso del processo di
migrazione nel caso in cui l'accesso risulti impossibile.
9.
Fare clic su Migra.
10. Se non è stata selezionata l'opzione Riavvio dopo l'installazione, riavviare i
computer di destinazione dopo la migrazione.
Post-installazione
Al termine dell'installazione, verificare i seguenti elementi:
•
Collegamento all'agente OfficeScan a pagina 5-71
•
Elenco programmi a pagina 5-71
•
Servizi dell'agente OfficeScan a pagina 5-71
•
Registri di installazione dell'agente OfficeScan a pagina 5-72
5-70
Installazione dell'agente OfficeScan
Collegamento all'agente OfficeScan
I collegamenti all'Agente OfficeScan vengono visualizzati nel menu Start di Windows
nel dispositivo agente.
FIGURA 5-2. Collegamento all'Agente OfficeScan
Elenco programmi
Security Agent è incluso nell'elenco Installazione applicazioni del Pannello di
controllo del dispositivo agente.
Servizi dell'agente OfficeScan
I seguenti servizi dell'Agente OfficeScan sono visualizzati in Microsoft Management
Console:
•
OfficeScan NT Listener (TmListen.exe)
•
Scansione in tempo reale OfficeScanNT (NTRtScan.exe)
•
OfficeScan NT Proxy Service (TmProxy.exe)
Nota
OfficeScan NT Proxy Service non è presente su piattaforme Windows 7/8/8.1 o
Windows Server 2008 R2/20122.
•
OfficeScan NT Firewall (TmPfw.exe); se il firewall è stato attivato durante
l'installazione
•
Servizio prevenzione modifiche non autorizzate di Trend Micro (TMBMSRV.exe)
5-71
•
Framework soluzione client comune Trend Micro (TmCCSF.exe)
Registri di installazione dell'agente OfficeScan
Il registro di installazione dell'Agente OfficeScan, OFCNT.LOG, si trova nei percorsi
riportati di seguito:
•
%windir% per tutti i metodi di installazione utilizzati ad eccezione dell'installazione
del pacchetto MSI
•
%temp% per il metodo di installazione con il pacchetto MSI
Attività post-installazione consigliate
Al termine dell'installazione, Trend Micro consiglia di effettuare le seguenti operazioni.
Aggiornamento dei componenti
Per essere sicuri che tutti gli agenti siano dotati della protezione più recente contro i
rischi per la sicurezza, aggiornare i componenti degli agenti OfficeScan. È possibile
eseguire gli aggiornamenti manuali degli agenti dalla console Web oppure chiedere agli
utenti di eseguire "Aggiorna ora" dai propri computer.
Scansione di prova mediante lo script di prova EICAR
L'EICAR (European Institute for Computer Antivirus Research, Istituto europeo per la
ricerca contro i virus informatici) ha sviluppato uno script di prova EICAR che consente
di controllare in modo sicuro la corretta installazione e configurazione del software
antivirus. Per ulteriori informazioni, visitare il sito Web EICAR:
Lo script di prova EICAR è un innocuo file di testo con estensione .com. Questo file
non è un virus e non contiene alcun frammento di codice virale, ma la maggior parte dei
software antivirus reagiscono a tale file come se si trattasse di un virus. È possibile
utilizzare il file per simulare un'infezione virale e verificare così il corretto
funzionamento delle notifiche e-mail e dei registri dei virus.
5-72
Installazione dell'agente OfficeScan
AVVERTENZA!
Non utilizzare mai dei virus reali per verificare il funzionamento di un prodotto antivirus.
Esecuzione di una scansione di prova
Procedura
1.
Attivare la scansione in tempo reale sull'agente.
2.
Copiare la seguente stringa e incollarla nel Blocco note o in un altro editor di testo
semplice: X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-
ANTIVIRUS-TEST-FILE!$H+H*
3.
Salvare il file denominandolo EICAR.com in una directory temporanea. OfficeScan
rileva immediatamente il file.
4.
Per verificare gli altri computer in rete, inviare il file EICAR.com come allegato in
un messaggio e-mail e inviarlo ad uno dei computer.
Suggerimento
Trend Micro consiglia di comprimere il file EICAR utilizzando un software di
compressione (ad esempio WinZip) e poi eseguire un'altra scansione di prova.
Disinstallazione del Agente OfficeScan
Per disinstallare l'Agente OfficeScan dai computer, è possibile procedere in due modi:
•
Disinstallazione dell'agente OfficeScan dalla console Web a pagina 5-74
•
Esecuzione del Programma di disinstallazione dell'agente OfficeScan a pagina 5-76
Se non è possibile disinstallare l'Agente OfficeScan con i metodi illustrati, rimuovere
manualmente l'Agente OfficeScan. Per i dettagli, consultare Disinstallazione manuale
dell'agente OfficeScan a pagina 5-76.
5-73
Disinstallazione dell'agente OfficeScan dalla console Web
Disinstallare il programma Agente OfficeScan dalla console Web. Per mantenere il
dispositivo protetto dai rischi per la sicurezza, eseguire la disinstallazione solo in caso di
problemi con il programma, quindi reinstallarlo immediatamente.
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Operazioni > Disinstallazione di Agent.
4.
Nella schermata Disinstallazione Agent, fare clic su Avvia disinstallazione. Il
server invia una notifica agli agenti.
5.
Controllare lo stato della notifica e verificare che tutti gli agenti abbiano ricevuto la
notifica.
a.
Fare clic su Seleziona dispositivi non notificati, quindi su Avvia
disinstallazione per inviare nuovamente la notifica agli agenti che non
l'hanno ricevuta.
b. Fare clic su Interrompi disinstallazione se si desidera che OfficeScan
interrompa l'invio della notifica agli agenti. Gli Agenti che hanno già ricevuto
la notifica hanno già avviato il processo di disinstallazione e pertanto ignorano
questo comando.
Programma di disinstallazione dell'agente OfficeScan
Assegnare agli utenti i privilegi per disinstallare il programma Agente OfficeScan e
richiedere loro di eseguire il programma di disinstallazione dell'agente dai loro computer.
In base alla configurazione, la disinstallazione può richiedere o meno una password. Se è
richiesta una password, assicurarsi di condividere la password solo con gli utenti che
5-74
Installazione dell'agente OfficeScan
devono eseguire il programma di disinstallazione e cambiarla immediatamente se viene
divulgata ad altri utenti.
Assegnazione dei privilegi di disinstallazione dell'agente
OfficeScan
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Impostazioni > Privilegi e altre impostazioni.
4.
Nella scheda Privilegi, andare alla sezione Disinstallazione.
5.
Per consentire agli utenti di eseguire la disinstallazione senza password, selezionare
Consenti agli utenti di disinstallare l'agente OfficeScan. Se è richiesta una
password, selezionare Richiedi una password per disinstallare l'agente
OfficeScan, digitare la password e confermarla.
6.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
•
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
•
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
5-75
Esecuzione del Programma di disinstallazione dell'agente
OfficeScan
Procedura
1.
Nel menu di Windows Start, fare clic su Programmi > Trend Micro OfficeScan
Agent > Disinstalla l'agente OfficeScan.
È inoltre possibile eseguire la procedura riportata di seguito:
a.
Fare clic su Pannello di controllo > Installazione applicazioni.
b. Individuare Trend Micro OfficeScan Agent e fare clic su Cambia.
c.
Seguire le istruzioni visualizzate.
2.
Se richiesto, digitare la password per la disinstallazione. OfficeScan visualizza una
finestra che informa l'utente sul progresso e il completamento della disinstallazione.
Per completare la disinstallazione, non è necessario riavviare il dispositivo agente.
Disinstallazione manuale dell'agente OfficeScan
Eseguire la disinstallazione manuale solo in caso di problemi con la disinstallazione
dell'Agente OfficeScan dalla console Web o dopo aver eseguito il programma di
disinstallazione.
Procedura
1.
Accedere al dispositivo agente mediante un account con privilegi di
amministratore.
2.
Fare clic con il pulsante destro del mouse sull'icona dell'Agente OfficeScan
presente nella barra delle applicazioni e selezionare Scarica OfficeScan. Se viene
richiesta una password, specificare la password per la rimozione, quindi fare clic su
OK.
5-76
Installazione dell'agente OfficeScan
Nota
•
In Windows 8, 8.1 e Windows Server 2012, passare alla modalità desktop per
rimuovere l'Agente OfficeScan.
•
Disattivare la password nei computer in cui l'Agente OfficeScan verrà rimosso.
Per i dettagli, consultare Configurazione dei privilegi e di altre impostazioni dell'agente a
pagina 14-92.
3.
Se la password per la rimozione non è stata specificata, utilizzare Microsoft
Management Console per interrompere i servizi riportati di seguito:
•
OfficeScan NT Listener
•
OfficeScan NT Firewall
•
Scansione in tempo reale di OfficeScan NT
•
OfficeScan NT Proxy Service
Nota
OfficeScan NT Proxy Service non è presente sulle piattaforme Windows 7, 8,
8.1 o Windows Server 2008 R2 e 2012.
•
Servizio prevenzione modifiche non autorizzate di Trend Micro
•
Framework soluzione client comune Trend Micro
4.
Rimuovere il collegamento all'Agente OfficeScan dal menu Start.
•
In Windows 8, 8.1 e Windows Server 2012:
a.
passare alla modalità desktop.
b. Spostare il puntatore del mouse sull'angolo in basso a destra dello
schermo e scegliere Start dal menu visualizzato.
Viene visualizzata la schermata Home.
c.
Fare clic con il pulsante destro del mouse su Trend Micro OfficeScan.
d.
Fare clic su Rimuovi da Start.
•
In tutte le altre piattaforme Windows:
5-77
Fare clic su Start > Programmi, fare clic con il pulsante destro del mouse su
Trend Micro OfficeScan Agent, quindi fare clic su Elimina.
5.
Aprire l'editor del Registro di sistema (regedit.exe).
AVVERTENZA!
La procedura riportata di seguito richiede l'eliminazione delle chiavi di registro. Se si
apportano modifiche errate al registro di sistema, possono verificarsi seri problemi
nel sistema. Prima di apportare qualsiasi modifica al registro, effettuare sempre una
copia di backup. Per ulteriori informazioni, fare riferimento alla guida dell'editor del
registro.
6.
Eliminare le chiavi di registro riportate di seguito:
•
Se nel dispositivo non sono installati altri prodotti Trend Micro:
•
HKEY_LOCAL_MACHINE\SOFTWARE\TrendMicro
Per computer a 64 bit:
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432node\Trend Micro
•
Se nel dispositivo sono installati altri prodotti Trend Micro, eliminare solo le
chiavi riportate di seguito:
•
HKEY_LOCAL_MACHINE\SOFTWARE\TrendMicro\NSC
•
HKEY_LOCAL_MACHINE\SOFTWARE\TrendMicro\OfcWatchDog
Per computer a 64 bit:
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432node\Trend Micro
\OfcWatchDog
•
HKEY_LOCAL_MACHINE\SOFTWARE\TrendMicro\PC-
cillinNTCorp
Per computer a 64 bit:
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432node\Trend Micro
\PC-cillinNTCorp
7.
Eliminare i valori o le chiavi di registro riportati di seguito:
5-78
Installazione dell'agente OfficeScan
•
Per sistemi a 32 bit:
•
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
\CurrentVersion\Uninstall\OfficeScanNT
•
OfficeScanNT Monitor (REG_SZ) in HKEY_LOCAL_MACHINE
\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
•
Per sistemi a 64 bit:
•
HKEY_LOCAL_MACHINE\SOFTWARE\ Wow6432Node\Microsoft
\Windows\CurrentVersion\Uninstall\OfficeScanNT
•
OfficeScanNT Monitor (REG_SZ) in HKEY_LOCAL_MACHINE
\SOFTWARE\ Wow6432Node\Microsoft\Windows
\CurrentVersion\Run
8.
Eliminare tutte le istanze delle chiavi di registro seguenti nei percorsi indicati di
seguito:
•
Percorsi:
•
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
•
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services
•
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services
•
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services
•
Chiavi:
•
NTRtScan
•
tmcfw
•
tmcomm
•
TmFilter
•
TmListen
•
tmpfw
•
TmPreFilter
5-79
•
TmProxy
Nota
TmProxy non è presente sulle piattaforme Windows 8/8.1 o Windows
Server 2012.
•
tmtdi
Nota
tmtdi non è presente sulle piattaforme Windows 8/8.1 o Windows Server
2012.
•
VSApiNt
•
tmlwf (per computer Windows Vista/Server 2008/7/8/8.1/Server 2012)
•
tmwfp (per computer Windows Vista/Server 2008/7/8/8.1/Server
2012)
•
tmactmon
•
TMBMServer
•
TMebc
•
tmevtmgr
•
tmeevw (per Windows 8/8.1/Server 2012)
•
tmusa (per Windows 8/8.1/Server 2012)
•
tmnciesc
•
tmeext (per Windows XP/2003)
9.
Chiudere l'editor del Registro di sistema.
10.
Fare clic su Avvia > Impostazioni > Pannello di controllo e fare doppio clic su
Sistema.
5-80
Installazione dell'agente OfficeScan
Nota
Saltare questo passaggio nei sistemi Windows 8/8.1 e Windows Server 2012.
11.
Fare clic sulla scheda Hardware, quindi fare clic su Gestione dispositivi.
Nota
Saltare questo passaggio nei sistemi Windows 8/8.1 e Windows Server 2012.
12.
Fare clic su Visualizza > Mostra dispositivi nascosti.
Nota
Saltare questo passaggio nei sistemi Windows 8/8.1 e Windows Server 2012.
13.
Espandere Driver non Plug and Play, quindi disinstallare i dispositivi riportati di
seguito (Windows XP/Vista/7/Server 2003/Server 2008):
•
tmcomm
•
tmactmon
•
tmevtmgr
•
Trend Micro Filter
•
Trend Micro PreFilter
•
Trend Micro TDI Driver
•
Trend Micro VSAPI NT
•
Servizio prevenzione modifiche non autorizzate di Trend Micro
•
Trend Micro WFP Callout Driver (per computer con Windows Vista/Server
2008/7)
14.
Per eliminare manualmente i driver di Trend Micro con un editor della riga di
comando (solo Windows 8/8.1/Server 2012), eseguire i comandi seguenti:
•
sc delete tmcomm
•
sc delete tmactmon
5-81
•
sc delete tmevtmgr
•
sc delete tmfilter
•
sc delete tmprefilter
•
sc delete tmwfp
•
sc delete vsapint
•
sc delete tmeevw
•
sc delete tmusa
•
sc delete tmebc
Nota
Per essere certi che i comandi vengano eseguiti con esito positivo, avviare l'editor da
riga di comando utilizzando privilegi amministrativi (è possibile fare clic con il tasto
destro del mouse sul file cmd.exe e scegliere Esegui come amministratore).
15. Disinstallare il Driver comune Firewall.
a.
Fare clic con il pulsante destro del mouse su Risorse di rete e fare clic su
Proprietà.
b. Fare clic con il tasto destro del mouse su Connessione alla rete locale
(LAN) e fare clic su Proprietà.
c.
Nella scheda Generale selezionare Driver comune Firewall di Trend
Micro e fare clic su Disinstalla.
Nota
I seguenti passaggi sono relativi solo ai sistemi operativi Windows Vista/Server
2008/7/8/8.1/Server 2012. Per gli agenti che utilizzano tutti gli altri sistemi
operativi, passare al punto 15.
d.
Fare clic con il tasto destro del mouse su Rete e fare clic su Proprietà.
e.
Fare clic su Gestisci connessioni di rete.
5-82
Installazione dell'agente OfficeScan
f.
Fare clic con il tasto destro del mouse su Connessione alla rete locale
(LAN) e fare clic su Proprietà.
g.
Nella scheda Rete selezionare Trend Micro NDIS 6.0 Filter Driver e fare
clic su Disinstalla.
16. Riavviare il dispositivo agente.
17. Se nel dispositivo non sono installati altri prodotti Trend Micro, eliminare la
cartella di installazione di Trend Micro (in genere C:\Programmi\Trend Micro). Nei
computer a 64 bit la cartella di installazione è in C:\Programmi (x86)\Trend Micro.
18. Se nel computer sono installati altri prodotti Trend Micro, eliminare le cartelle
riportate di seguito:
•
<Cartella di installazione dell'agente>
•
La cartella BM nella cartella di installazione di Trend Micro (in genere C:
\Programmi\Trend Micro\BM per i sistemi a 32 bit e C:\Programmi(x86)\Trend
Micro\BM per i sistemi a 64 bit)
5-83
Capitolo 6
Come mantenere la protezione
aggiornata
In questo capitolo vengono descritti i componenti e le procedure di aggiornamento di
OfficeScan.
Di seguito sono riportati gli argomenti trattati:
•
Programmi e componenti di OfficeScan a pagina 6-2
•
Panoramica sugli aggiornamenti a pagina 6-14
•
Aggiornamenti server OfficeScan a pagina 6-17
•
Aggiornamenti di Integrated Smart Protection Server a pagina 6-30
•
Aggiornamenti dell'agente OfficeScan a pagina 6-30
•
Update Agent a pagina 6-58
•
Riepilogo aggiornamento componenti a pagina 6-67
6-1
Programmi e componenti di OfficeScan
OfficeScan utilizza i componenti e i programmi per mantenere i computer agente
protetti dai rischi per la sicurezza più recenti. Per mantenere questi componenti e
programmi aggiornati, eseguire gli aggiornamenti manuali o pianificati.
Oltre ai componenti, gli agenti OfficeScan ricevono anche i file di configurazione
aggiornati dal server OfficeScan. Gli agenti necessitano di tali file di configurazione per
poter applicare le nuove impostazioni. Ogni volta che si modificano le impostazioni di
OfficeScan attraverso la console Web, vengono modificati anche i file di configurazione.
I componenti sono raggruppati come segue:
•
Componenti antivirus a pagina 6-2
•
Componenti di Damage Cleanup Services a pagina 6-7
•
Componenti anti-spyware a pagina 6-7
•
Componenti firewall a pagina 6-8
•
Componente di Reputazione Web a pagina 6-9
•
Componenti monitoraggio del comportamento a pagina 6-9
•
Programmi a pagina 6-11
•
Componenti Connessioni sospette a pagina 6-13
•
Soluzione minaccia browser a pagina 6-13
Componenti antivirus
I componenti antivirus sono composti dai pattern, driver e motori seguenti:
•
Pattern antivirus a pagina 6-3
•
Motore di scansione virus a pagina 6-4
•
Driver scansione dei virus a pagina 6-5
•
Pattern IntelliTrap a pagina 6-6
6-2
Come mantenere la protezione aggiornata
•
Pattern eccezioni IntelliTrap a pagina 6-6
•
Pattern ispezione memoria a pagina 6-6
Pattern antivirus
Il pattern antivirus disponibile nel agente dispositivo dipende dal metodo di scansione
utilizzato dall'agente.
Per informazioni sui metodi di scansione, vedere Tipi di metodi di scansione a pagina 7-8.
TABELLA 6-1. Pattern antivirus
METODO DI
PATTERN IN USO
SCANSIONE
Scansione
Il Pattern antivirus contiene informazioni che consentono a
convenzionale
OfficeScan di identificare i virus, i malware e le minacce informatiche di
tipo misto più recenti. Trend Micro crea e distribuisce nuove versioni
del Pattern antivirus più volte a settimana e ogniqualvolta viene
scoperto un virus o malware particolarmente dannoso.
Trend Micro consiglia di pianificare gli aggiornamenti automatici in
modo che vengano effettuati almeno ogni ora; questa è l'impostazione
predefinita per tutti i prodotti.
6-3
METODO DI
PATTERN IN USO
SCANSIONE
Smart Scan
Nella modalità Smart Scan gli Agenti OfficeScan utilizzano due pattern
leggeri che vengono integrati per fornire lo stesso livello di protezione
dei pattern anti-malware e anti-spyware convenzionali.
Un'origine Smart Protection ospita lo Smart Scan Pattern. Questo
pattern viene aggiornato ogni ora e contiene la maggior parte delle
definizioni dei pattern. Questo pattern non viene scaricato dagli agenti
Smart Scan. Gli agenti verificano potenziali minacce rispetto al pattern
inviando query di scansione all'origine Smart Protection.
L'origine aggiornamenti dell'agente (il server OfficeScan oppure
un'origine aggiornamenti personalizzata) ospita il Pattern agente
Smart Scan. Questo pattern viene aggiornato quotidianamente e
contiene tutte le altre definizioni dei pattern non disponibili in Smart
Scan Pattern. Gli agenti scaricano questo pattern dall'origine
aggiornamenti utilizzando gli stessi metodi di download degli altri
componenti OfficeScan.
Per ulteriori informazioni su Smart Scan Pattern e Smart Scan Agent
Pattern, vedere File Smart Protection Pattern a pagina 4-8.
Motore di scansione virus
Il motore di scansione rappresenta il fulcro di tutti i prodotti Trend Micro e
originariamente è stato sviluppato in risposta ai primi virus dei dispositivi basati su file. Il
motore di scansione attuale è eccezionalmente sofisticato ed è in grado di rilevare tipi di
diversi di Virus e minacce informatiche a pagina 7-2. Il motore di scansione inoltre rileva i
virus controllati sviluppati e utilizzati per la ricerca.
Anziché eseguire la scansione di ogni byte di ciascun file, il motore e il file dei pattern
collaborano per identificare gli elementi riportati di seguito:
•
Caratteristiche riconoscibili del codice del virus
•
La posizione precisa del virus all'interno del file
OfficeScan rimuove virus e minacce informatiche non appena le rileva e ripristina
l'integrità del file.
6-4
Come mantenere la protezione aggiornata
Aggiornamento del motore di scansione
Attraverso la memorizzazione delle informazioni più sensibili a livello temporale su virus
o minacce informatiche nei pattern dei virus, Trend Micro è in grado di ridurre al
minimo il numero di aggiornamenti del motore di scansione mantenendo al contempo la
protezione aggiornata. Tuttavia, Trend Micro rende disponibili periodicamente nuove
versioni del motore di scansione. Trend Micro rilascia nuovi motori nelle seguenti
circostanze:
•
Implementazione di nuove tecnologie di scansione e rilevamento all'interno del
software.
•
Scoperta di un nuovo virus potenzialmente molto dannoso che il motore di
scansione non è in grado di gestire
•
Miglioramento delle prestazioni di scansione
•
Aggiunta di formati di file, linguaggi per script, codifica e/o formati di
compressione
Driver scansione dei virus
Il Driver scansione dei virus consente di monitorare le operazioni dell'utente sui file. Le
operazioni comprendono l'apertura o la chiusura di un file e l'esecuzione di
un'applicazione. Esistono due versioni del driver. Le due versioni disponibili sono
TmXPFlt.sys e TmPreFlt.sys. TmXPFlt.sys viene utilizzato per la configurazione in tempo
reale del Motore di scansione virus e TmPreFlt.sys per il monitoraggio delle operazioni
degli utenti.
Nota
Questo componente non viene visualizzato nella console. Per verificare la versione in uso,
accedere a vCartella di installazione del server>\PCCSRV\Pccnt\Drv. Fare clic con il pulsante
destro del mouse sul file .sys, selezionare Proprietà e accedere alla scheda Versione.
6-5
Pattern IntelliTrap
Pattern IntelliTrap ( Per maggiori dettagli, consultare IntelliTrap a pagina E-7 ). Il
pattern rileva i file compressi in tempo reale impacchettati come file eseguibili.
Pattern eccezioni IntelliTrap
Il Pattern eccezioni IntelliTrap contiene un elenco dei file compressi "approvati".
Pattern ispezione memoria
La scansione in tempo reale utilizza il Pattern ispezione memoria per valutare i file
compressi eseguibili identificati dal monitoraggio del comportamento. La scansione in
tempo reale effettua nei file compressi eseguibili le seguenti azioni:
1.
Crea un file di mappatura nella memoria dopo aver verificato il percorso di
immagine del processo.
Nota
L'elenco di esclusione scansione sovrascrive la scansione del file.
2.
Invia l'ID di processo al Servizio di protezione avanzata che quindi:
a.
Usa il Motore di scansione virus per effettuare la scansione della memoria.
b. Filtra il processo tramite gli elenchi Approvati globali per i file di sistema
Windows, i file con firma digitale da origini affidabili e i file sottoposti a test
da Trend Micro. Dopo aver accertato la sicurezza di un file, OfficeScan non
esegue alcuna azione sul medesimo.
3.
Dopo aver elaborato la scansione della memoria, il Servizio di protezione avanzata
invia i risultati alla Scansione in tempo reale.
4.
La Scansione in tempo reale quindi mette in quarantena eventuali minacce
informatiche rilevate e interrompe il processo.
6-6
Come mantenere la protezione aggiornata
Componenti di Damage Cleanup Services
I componenti di Damage Cleanup Services sono composti dal motore e dal modello
seguenti.
•
Motore di disinfezione virus a pagina 6-7
•
Modello disinfezione virus a pagina 6-7
•
Driver preliminare cleanup a pagina 6-7
Motore di disinfezione virus
Il Motore di disinfezione virus esegue la scansione per rilevare cavalli di Troia e i relativi
processi e li rimuove. Questo motore supporta piattaforme a 32 bit e a 64 bit.
Modello disinfezione virus
Il Modello disinfezione virus viene utilizzato dal Motore di disinfezione virus per
individuare i file dei cavalli di Troia e i relativi processi per consentire al motore di
eliminarli.
Driver preliminare cleanup
Il driver preliminare cleanup di Trend Micro viene caricato prima dei driver del sistema
operativo, consentendo il rilevamento e il blocco dei rootkit di tipo boot. Dopo il
caricamento dell'Agente OfficeScan, il driver preliminare cleanup di Trend Micro
richiama Damage Cleanup Services per disinfettare il rootkit.
Componenti anti-spyware
I componenti anti-spyware sono formati dal motore e dai pattern seguenti:
•
Pattern spyware a pagina 6-8
•
Motore di scansione spyware a pagina 6-8
6-7
•
Pattern di monitoraggio attivo spyware a pagina 6-8
Pattern spyware
Il pattern spyware identifica spyware e grayware nei file, nei programmi, nei moduli di
memoria, nel registro di Windows e nei collegamenti URL.
Motore di scansione spyware
Il motore di scansione spyware esegue l'analisi e l'azione di scansione appropriata su
spyware/grayware. Questo motore supporta piattaforme a 32 bit e a 64 bit.
Pattern di monitoraggio attivo spyware
Il pattern di monitoraggio attivo spyware viene utilizzato per la scansione in tempo reale
di spyware/grayware. Solo gli agenti con scansione convenzionale utilizzano questo
pattern.
Gli agenti Smart Scan utilizzano Pattern agente Smart Scan per la scansione in tempo
reale di spyware/grayware. Se non è possibile determinare il rischio della destinazione
della scansione, gli Agenti inviano query di scansione a un'origine Smart Protection.
Componenti firewall
I componenti Firewall sono composti dal pattern e dal driver seguenti:
•
Driver comune Firewall a pagina 6-8
•
Pattern comune firewall a pagina 6-9
Driver comune Firewall
Driver comune Firewall viene utilizzato con Pattern comune firewall per eseguire la
scansione dei computer agente per rilevare virus di rete. Questo driver supporta
piattaforme a 32 bit e a 64 bit.
6-8
Come mantenere la protezione aggiornata
Pattern comune firewall
Come il pattern dei virus, Pattern comune firewall consente a OfficeScan di individuare
le impronte virali, i pattern univoci di bit e i byte che segnalano la presenza di un virus di
rete.
Componente di Reputazione Web
Il componente di reputazione Web è il Motore Filtro URL.
Motore Filtro URL
Il motore di filtro URL consente la comunicazione tra OfficeScan e il servizio di filtro
URL di Trend Micro. Il servizio di filtro URL è un sistema che valuta gli URL e
trasmette a OfficeScan le informazioni sulla valutazione.
Componenti monitoraggio del comportamento
I componenti del monitoraggio del comportamento sono composti dai pattern, driver e
servizi seguenti:
•
Pattern rilevamento monitoraggio del comportamento a pagina 6-9
•
Driver monitoraggio del comportamento a pagina 6-10
•
Servizio principale monitoraggio del comportamento a pagina 6-10
•
Pattern di configurazione monitoraggio del comportamento a pagina 6-10
•
Digital Signature Pattern a pagina 6-10
•
Pattern implementazione dei criteri a pagina 6-10
Pattern rilevamento monitoraggio del comportamento
Questo pattern contiene le regole per rilevare il comportamento relativo a minacce
sospette.
6-9
Driver monitoraggio del comportamento
Questo driver in modalità kernel controlla gli eventi e li passa al Servizio principale
monitoraggio del comportamento per implementare i criteri.
Servizio principale monitoraggio del comportamento
Questo servizio in modalità utente ha le seguenti funzioni:
•
Rileva rootkit
•
Regola l'accesso ai dispositivi esterni
•
Protegge file, chiavi di registro e servizi
Pattern di configurazione monitoraggio del comportamento
Driver monitoraggio del comportamento utilizza questo pattern per individuare gli
eventi di sistema normali ed escluderli dall'implementazione dei criteri.
Digital Signature Pattern
Questo pattern contiene un elenco di firme digitali valide utilizzate da Servizio principale
monitoraggio del comportamento per determinare se un programma responsabile di un
evento di sistema è sicuro.
Pattern implementazione dei criteri
Servizio principale monitoraggio del comportamento controlla gli eventi di sistema
rispetto ai criteri contenuti in questo pattern.
Pattern avvio scansione memoria
Monitoraggio del comportamento utilizza il Pattern avvio scansione memoria per
identificare possibili minacce dopo il rilevamento delle seguenti operazioni:
•
Azione di scrittura del file
6-10
Come mantenere la protezione aggiornata
•
Azione di scrittura del registro
•
Creazione di un nuovo processo
Dopo aver identificato una di queste operazioni, Monitoraggio del comportamento
richiama il Pattern ispezione memoria della Scansione in tempo reale per verificare i
rischi per la sicurezza.
Per ulteriori informazioni sulle operazioni di scansione in tempo reale, consultare Pattern
ispezione memoria a pagina 6-6.
Programmi
OfficeScan utilizza i programmi e gli aggiornamenti dei prodotti seguenti:
•
Programma Agente OfficeScan a pagina 6-11
•
Hotfix, patch e service pack a pagina 6-11
Programma Agente OfficeScan
Il programma Agente OfficeScan fornisce una protezione reale contro i rischi per la
sicurezza.
Hotfix, patch e service pack
Dopo il rilascio ufficiale di un prodotto, Trend Micro spesso sviluppa gli elementi
seguenti per risolvere problemi, migliorare le prestazioni del prodotto oppure aggiungere
nuove funzionalità:
•
Hotfix a pagina E-5
•
Patch a pagina E-10
•
Patch di protezione a pagina E-11
•
Service Pack a pagina E-12
6-11
Quando questi elementi vengono resi disponibili, l'utente viene informato dal
rivenditore o dal fornitore dell'assistenza. Per informazioni sulla pubblicazione di nuovi
hotfix, patch e service pack, consultare il sito Web di Trend Micro:
Tutte le pubblicazioni includono un file readme che contiene informazioni su
installazione, implementazione e configurazione. Prima di eseguire l'installazione, leggere
attentamente il file readme.
Cronologia hot fix e patch
Quando il server OfficeScan implementa file di hot fix o patch negli Agenti OfficeScan,
il programma Agente OfficeScan registra le informazioni su hot fix e patch nell'editor
del Registro di sistema. È possibile inviare una query su queste informazioni a più agenti
utilizzando software di logistica come Microsoft SMS, LANDesk™ o BigFix™.
Nota
Questa funzione non registra hot fix e patch implementate solo nel server.
Questa funzione è disponibile avviando OfficeScan 8.0 Service Pack 1 con patch 3.1.
•
Gli agenti che hanno eseguito l'aggiornamento dalla versione 8.0 Service Pack 1
con patch 3.1 o versioni successive registrano le hot fix e le patch installate per la
versione 8.0 e le versioni successive.
•
Gli agenti che hanno eseguito l'aggiornamento dalle versioni precedenti alla
versione 8.0 Service Pack 1 con la patch 3.1 registrano le hot fix e le patch installate
per la versione 10.0 e successive.
Le informazioni sono memorizzate nelle chiavi riportate di seguito:
•
HKEY_LOCAL_MACHINE\SOFTWARE\TrendMicro\PC-cillinNTCorp\
CurrentVersion\HotfixHistory\<Product version>
•
Per computer con piattaforme di tipo x64:
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\TrendMicro\ PC-
cillinNTCorp\CurrentVersion\HotfixHistory\<Product version>
6-12
Come mantenere la protezione aggiornata
Controllare le chiavi riportate di seguito:
•
Chiave: HotFix_installed
Tipo: REG_SZ
Valore: <Nome di hot fix o patch>
•
Chiave: HotfixInstalledNum
Tipo: DWORD
Valore: <Numero di hot fix o patch>
Componenti Connessioni sospette
I componenti di Connessioni sospette sono composti dal modello e dall'elenco seguenti:
•
Elenco IP C&C globale a pagina 6-13
•
Pattern regola di pertinenza a pagina 6-13
Elenco IP C&C globale
L'elenco IP C&C globale, insieme al Motore di ispezione contenuti della rete (Network
Content Inspection Engine, NCIE), rileva le connessioni di rete con i server C&C noti.
Il motore NCIE rileva il contatto del server C&C attraverso qualsiasi canale di rete.
OfficeScan registra tutte le informazioni delle connessioni ai server nell'elenco IP C&C
globale per la valutazione.
Pattern regola di pertinenza
Il servizio Connessioni sospette usa il Pattern regola di pertinenza per individuare per
rilevare firme di famiglie di minacce uniche nelle intestazioni nei pacchetti di rete.
Soluzione minaccia browser
La Soluzione minaccia browser è composta da due modelli:
6-13
•
Pattern prevenzione minaccia browser a pagina 6-14
•
Pattern Script Analyzer a pagina 6-14
Pattern prevenzione minaccia browser
Il pattern identifica le vulnerabilità più recenti del browser Web e impedisce l'uso di tali
vulnerabilità per compromettere il browser Web.
Pattern Script Analyzer
Il pattern analizza gli script delle pagine Web e identifica gli script dannosi.
Panoramica sugli aggiornamenti
Tutti gli aggiornamenti dei componenti provengono dal server Trend Micro
ActiveUpdate. Quando gli aggiornamenti sono disponibili il server OfficeScan e le
origini Smart Protection (Smart Protection Server o Smart Protection Network)
scaricano i componenti aggiornati. I download delle origini Smart Protection e del server
OfficeScan non si sovrappongono in quanto ciascun server scarica un insieme di
componenti specifico.
Nota
È possibile configurare sia il server OfficeScan che Smart Protection Server in modo che
eseguano l'aggiornamento da un'origine diversa dal server ActiveUpdate di Trend Micro. A
tale scopo occorre impostare un'origine personalizzata. Per ottenere supporto per la
configurazione di questa origine di aggiornamento, contattare l'assistenza tecnica.
Aggiornamento del server OfficeScan e dell'agente
OfficeScan
Il server OfficeScan scarica la maggior parte dei componenti necessari agli agenti.
L'unico componente non scaricato è Smart Scan Pattern, che viene scaricato dalle origini
Smart Protection.
6-14
Come mantenere la protezione aggiornata
Se il server OfficeScan gestisce un numero considerevole di agenti, l'aggiornamento
potrebbe utilizzare una grande quantità di risorse del computer server e influire sulla
stabilità e sulle prestazioni del server. Per ovviare a questo problema, OfficeScan
dispone della funzione Update Agent che consente ad alcuni agenti di condividere
l'attività di distribuzione degli aggiornamenti agli altri agenti.
La tabella seguente contiene la descrizione delle diverse opzioni di aggiornamento dei
componenti per il server OfficeScan e gli agenti, con consigli per l'utilizzo:
TABELLA 6-2. Opzioni di aggiornamento Server-Agente
OPZIONE DI
DESCRIZIONE
RACCOMANDAZIONE
AGGIORNAMENTO
Server
Il server OfficeScan riceve i
Utilizzare questo metodo se non ci
ActiveUpdate >
componenti aggiornati dal
sono sezioni di larghezza di banda
Server > Agente
server ActiveUpdate di Trend
ridotta tra il server OfficeScan e gli
Micro (o da un'altra origine
agenti.
aggiornamenti) e avvia
l'aggiornamento dei
componenti sugli agenti.
Server
Il server OfficeScan riceve i
Se ci sono sezioni a larghezza di
ActiveUpdate >
componenti aggiornati dal
banda ridotta tra il server
Server > Update
server ActiveUpdate (o da
OfficeScan e gli agenti, utilizzare
Agent > Agente
un'altra origine
questo metodo per bilanciare il
aggiornamenti) e avvia
carico del traffico nella rete.
l'aggiornamento dei
componenti sugli agenti. Gli
agenti OfficeScan designati
come Update Agent
segnalano agli altri agenti di
aggiornare i componenti.
6-15
|
||
|
|
|