|
|
4.
Specificare la frequenza e l'orario dell'aggiornamento.
5.
Fare clic su Applica.
Segnalazione analitica di Update Agent
La segnalazione analitica di Update Agent viene generata per analizzare l'infrastruttura di
aggiornamento e determinare quali agenti scaricano aggiornamenti parziali dagli Update
Agent e da altre origini aggiornamenti.
Nota
Questa segnalazione comprende tutti gli Agenti OfficeScan configurati per ricevere
aggiornamenti parziali dagli Update Agent. Se l'attività di gestione di uno o più domini è
stata delegata ad altri amministratori, essi vedranno anche tutti gli Agenti OfficeScan
configurati per ricevere aggiornamenti parziali dagli Update Agent appartenenti ai domini
non gestiti da loro.
OfficeScan esporta la Segnalazione analitica di Update Agent in un file .csv (comma-
separated value).
In questa segnalazione sono contenute le seguenti informazioni:
•
Agente OfficeScan dispositivo
•
Indirizzo IP
•
Percorso della struttura agente
•
Origine aggiornamenti
•
Se gli agenti scaricano i seguenti elementi dagli Update Agent:
•
Componenti
•
Impostazioni dominio
•
Programmi Agente OfficeScan e hot fix
6-66
Come mantenere la protezione aggiornata
Importante
La segnalazione analitica di Update Agent elenca solamente gli Agenti OfficeScan
configurati per ricevere aggiornamenti parziali da un Update Agent. Gli Agenti OfficeScan
configurati per eseguire aggiornamenti completi da un Update Agent (inclusi componenti,
impostazioni di dominio, hot fix e programmi dell'Agente OfficeScan) non vengono
visualizzati nella segnalazione.
Per ulteriori informazioni sulla generazione della segnalazione, vedere Origini
aggiornamenti personalizzate per gli agenti OfficeScan a pagina 6-35.
Riepilogo aggiornamento componenti
La console Web fornisce la schermata Riepilogo aggiornamento (accedere a
Aggiornamenti > Riepilogo), che contiene informazioni sullo stato complessivo
dell'aggiornamento dei componenti e che consente di aggiornare quelli obsoleti. Se è
stato attivato l'aggiornamento server pianificato, la schermata informa anche sulla data
prevista per il prossimo aggiornamento.
Per visualizzare lo stato dell'aggiornamento dei componenti più recente, aggiornare la
schermata periodicamente.
Nota
Per visualizzare gli aggiornamenti dei componenti di Integrated Smart Protection Server,
accedere a Amministrazione > Smart Protection > Server integrato.
Stato dell'aggiornamento per gli agenti OfficeScan
Se l'aggiornamento dei componenti sugli agenti è stato avviato, è possibile visualizzare in
questa sezione le seguenti informazioni:
•
Numero di agenti ai quali è stata inviata la notifica per l'aggiornamento dei
componenti.
6-67
•
Numero di agenti che non hanno ancora ricevuto la notifica, ma che sono presenti
nella coda di notifica. Per annullare l'invio della notifica a questi agenti, fare clic su
Annulla notifica.
Componenti
Nella tabella Stato dell'aggiornamento è possibile visualizzare lo stato di ciascun
componente scaricato e distribuito dal server OfficeScan.
Per ciascun componente, è possibile visualizzare la versione attuale e la data dell'ultimo
aggiornamento. Fare clic sul collegamento numerato per visualizzare gli agenti con
componenti obsoleti. Aggiornare manualmente gli agenti con componenti obsoleti.
6-68
Capitolo 7
Analisi dei rischi per la sicurezza
Questo capitolo descrive come proteggere i dispositivi dai rischi per la sicurezza
utilizzando l'analisi basata su file.
Di seguito sono riportati gli argomenti trattati:
•
Informazioni sui rischi per la sicurezza a pagina 7-2
•
Tipi di metodi di scansione a pagina 7-8
•
Tipi di scansione a pagina 7-15
•
Impostazioni comuni a tutti i tipi di scansione a pagina 7-28
•
Privilegi scansione e altre impostazioni a pagina 7-57
•
Impostazioni globali di scansione a pagina 7-73
•
Notifiche sui Rischi per la sicurezza a pagina 7-85
•
Registri dei rischi per la sicurezza a pagina 7-95
•
Rischi per la sicurezza a pagina 7-110
7-1
Informazioni sui rischi per la sicurezza
Rischio per la sicurezza è un termine collettivo per indicare virus, minacce informatiche,
spyware e grayware. OfficeScan protegge i computer dai rischi per la sicurezza attraverso
la scansione dei file e l'esecuzione di un'operazione specifica per ciascun rischio per la
sicurezza individuato. Un numero estremamente alto di rischi per la sicurezza individuati
in un periodo di tempo breve indica un'infezione. OfficeScan può aiutare a contenere le
infezioni, implementando i criteri di prevenzione delle infezioni e isolando i computer
infetti fino a quando sono completamente privi di rischi. Le notifiche e i registri
contribuiscono a tenere traccia dei rischi per la sicurezza e avvertono qualora fosse
necessaria un'azione tempestiva.
Virus e minacce informatiche
Esistono decine di migliaia di virus e minacce informatiche e ogni giorno ne vengono
creati di nuovi. Sebbene in origine fossero diffusi soprattutto in DOS e Windows, i virus
dei dispositivo odierni, grazie alla loro capacità di sfruttare le vulnerabilità, possono
causare notevoli danni alle reti aziendali, ai sistemi e-mail e ai siti Web.
TABELLA 7-1. Tipi di virus/minaccia informatica
TIPO DI VIRUS/
MINACCIA
DESCRIZIONE
INFORMATICA
Programma
I programmi Joke sono programmi simili ai virus che spesso
Joke
manipolano l'aspetto degli oggetti sul monitor di un dispositivo.
Altri
La categoria “Altri” include i virus/malware non classificati come alcun
tipo di virus/malware.
Packer
I packer sono programmi eseguibili di Windows o Linux™ compressi
e/o crittografati. Spesso si tratta di cavalli di Troia. La compressione
degli eseguibili rende più difficile il rilevamento dei packer da parte dei
prodotti antivirus.
7-2
Analisi dei rischi per la sicurezza
TIPO DI VIRUS/
MINACCIA
DESCRIZIONE
INFORMATICA
Rootkit
I rootkit sono programmi o raccolte di programmi che installano ed
eseguono un codice su un sistema senza il consenso o la
consapevolezza dell'utente finale. Utilizzano un virus stealth per
mantenere una presenza costante e non rilevabile sul computer. I
rootkit non infettano i computer ma cercano piuttosto di fornire un
ambiente non rilevabile per consentire l'esecuzione di un codice
dannoso. I rootkit vengono installati sui sistemi tramite social
engineering, con l'esecuzione di minacce informatiche o
semplicemente accedendo ad un sito Web dannoso. Una volta
installato, l'aggressore può virtualmente eseguire qualunque funzione
sul sistema, incluso l'accesso remoto, le intercettazioni, operazioni che
nascondono i processi, i file, le chiavi di registro e i canali di
comunicazione.
Virus di prova
I virus di prova sono file inerti che agiscono come virus reali e possono
essere rilevati dal software di scansione antivirus. I virus di prova,
come gli script di prova EICAR, possono essere utilizzati per verificare
che l'antivirus installato funzioni correttamente.
Cavallo di
I programmi cavallo di Troia utilizzano le porte per avere accesso ai
Troia
computer o ai programmi eseguibili. I cavalli di Troia non sono in grado
di riprodursi, ma risiedono nei sistemi per compiere operazioni
dannose, ad esempio l'apertura delle porte, per consentire l'ingresso
degli hacker. Le soluzioni antivirus tradizionali sono in grado di rilevare
e rimuovere i virus ma non i cavalli di Troia, soprattutto se sono già in
esecuzione nel sistema.
7-3
TIPO DI VIRUS/
MINACCIA
DESCRIZIONE
INFORMATICA
Virus
I virus sono programmi che si replicano. Per farlo, un virus deve
attaccarsi ad altri file di programma che gli consentono di attivarsi
quando il programma che lo ospita viene eseguito, inclusi:
•
Codice dannoso ActiveX: Codice presente nelle pagine Web che
eseguono controlli ActiveX™.
•
Virus del settore boot: Virus che infetta il settore di boot di una
partizione o un disco.
•
File COM ed EXE infettante: Programma eseguibile con
estensione .com o .exe.
•
Codice dannoso Java: Codice virus indipendente dal sistema
operativo scritto o incluso in un codice Java™.
•
Virus da macro: Virus codificato come una macro di applicazione
e spesso incluso in un documento.
•
Virus VBScript, JavaScript o HTML: Virus presente in una pagina
Web e scaricato tramite un browser.
•
Worm: programma (o gruppo di programmi) autonomo in grado di
diffondere copie funzionanti di se stesso o di suoi segmenti ad altri
dispositivo, spesso tramite e-mail.
Virus di rete
Un virus che si diffonde su una rete non è necessariamente un virus di
rete. Solo alcuni tipi di virus o minacce informatiche, quali i worm,
possono essere considerati virus di rete. In particolare, per
moltiplicarsi, i virus di rete utilizzano protocolli di rete quali TCP, FTP,
UDP, HTTP e i protocolli di posta elettronica. Spesso non alterano i file
di sistema né modificano i settori boot dei dischi rigidi. Tuttavia,
infettano la memoria degli agenti agente dei dispositivi, obbligandoli a
invadere la rete di traffico e causando rallentamenti o persino errori
nell'intera rete. Poiché i virus di rete rimangono in memoria, spesso non
sono rilevabili mediante i tradizionali metodi di scansione I/O dei file.
7-4
Analisi dei rischi per la sicurezza
TIPO DI VIRUS/
MINACCIA
DESCRIZIONE
INFORMATICA
Probabile
I virus e le minacce informatiche probabili sono file sospetti con alcune
virus/minaccia
caratteristiche di virus o minacce informatiche.
informatica
Per maggiori dettagli, consultare l'Enciclopedia delle minacce di Trend
Micro:
Nota
La disinfezione azione non può essere eseguita su un probabile
virus/minaccia informatica, ma l'azione di scansione è
configurabile.
Spyware e grayware
Ci sono altre minacce che potrebbero mettere a repentaglio i Dispositivo, oltre ai virus e
alle minacce informatiche. Per spyware e grayware si intendono applicazioni o file non
classificati come virus o cavalli di Troia ma che possono avere un'influenza negativa sulle
prestazioni dei dispositivi della rete e introdurre notevoli rischi per la sicurezza, la
riservatezza e causare problemi legali alle organizzazioni. Spesso spyware e grayware
attivano una varietà di azioni indesiderate e pericolose come la visualizzazione di irritanti
finestre pop-up, la registrazione delle sequenze di tasti premute dall'utente o
l'esposizione delle vulnerabilità del dispositivo agli attacchi.
Se si trova un'applicazione o un file che OfficeScan non può rilevare come grayware ma
si pensa che sia un tipo di grayware, inviarlo a Trend Micro per un'analisi:
TIPO
DESCRIZIONE
Spyware
Raccoglie dati, quali nomi utente e password e li trasmette a terzi.
7-5
TIPO
DESCRIZIONE
Adware
Visualizza delle pubblicità e raccoglie dati, quali le preferenze di
navigazione Web in modo da indirizzare pubblicità mirata attraverso
un browser Web.
Dialer
Modifica le impostazioni Internet del dispositivo e può forzare il
dispositivo a chiamare numeri telefonici predeterminati attraverso un
modem. Si tratta in genere di numeri a pagamento o internazionali che
rappresentano un notevole costo per l'organizzazione.
Programma
Causa un comportamento anomalo del dispositivo come l'apertura e la
Joke
chiusura dell'unità CD-ROM o la visualizzazione di diverse finestre di
dialogo.
Strumento per
Consente agli hacker di penetrare nel computer.
hacker
Strumento di
Consente agli hacker di accedere al computer in remoto e controllarlo.
accesso remoto
Applicazione di
Consente agli hacker di decifrare i nomi utente e le password.
decifratura
delle password
Altri
Altri tipi di programmi potenzialmente dannosi.
In che modo spyware e grayware penetrano nelle reti
Spyware e grayware spesso riescono a penetrare nelle reti aziendali quando gli utenti
scaricano un software legittimo contenente applicazioni grayware all'interno del
pacchetto di installazione. La maggior parte dei programmi contiene un contratto di
licenza per l'utente finale che l'utente deve accettare prima di avviare il download. Spesso
nel contratto di licenza viene spiegato che l'applicazione effettuerà una raccolta di dati
personali, tuttavia molto frequentemente, gli utenti non leggono attentamente il
contratto o non comprendono il linguaggio legale.
Rischi e minacce potenziali
L'esistenza di spyware e di altri tipi di grayware sulla rete può causare i seguenti
problemi:
7-6
Analisi dei rischi per la sicurezza
TABELLA 7-2. Rischi e minacce potenziali
RISCHIO O MINACCIA
DESCRIZIONE
Riduzione delle
per svolgere la loro azione, le applicazioni spyware e grayware
prestazioni del
utilizzano spesso una quantità considerevole di risorse di
dispositivo
memoria del sistema e della CPU.
Aumento dei
alcuni tipi di grayware, come ad esempio l'adware, visualizzano
malfunzionamenti
informazioni in riquadri o finestre del browser. In base al modo in
del browser Web
cui il codice di queste applicazioni interagisce con i processi di
sistema, il grayware può bloccare o interrompere il funzionamento
del browser o richiedere un riavvio del dispositivo.
Riduzione
costretto a chiudere frequentemente le finestre pop-up
dell'efficienza
pubblicitarie e affrontare gli effetti negativi dei programmi Joke,
dell'utente
l'utente viene spesso distratto dalla propria attività principale.
Riduzione della
le applicazioni spyware e grayware spesso trasmettono
larghezza di banda
regolarmente i dati raccolti ad altre applicazioni in esecuzione
della rete
sulla rete o al di fuori della rete.
Perdita di
non tutti i dati che le applicazioni spyware/grayware raccolgono
informazioni
sono innocui come può esserlo un elenco di pagine Web visitate
personali e
dall'utente. Spyware e grayware inoltre sono in grado di ottenere
aziendali
le credenziali dell'utente quali quelle di accesso ai conti bancari
online e alle reti aziendali.
Rischio elevato di
Se le risorse del dispositivo dispositivo nella rete vengono
responsabilità legali
manomesse, gli hacker sono in grado di utilizzare i computer
agente per lanciare attacchi o installare spyware e grayware su
computer al di fuori della rete. La partecipazione delle risorse di
rete a questo tipo di attività potrebbe rendere un'azienda
legalmente responsabile di danni causati a terzi.
Protezione da spyware/grayware e altre minacce
Possono essere prese molte contromisure per evitare l'installazione di spyware e
grayware sul dispositivo. Trend Micro consiglia quanto segue:
•
Configurare tutti i tipi di scansione (Scansione manuale, Scansione in tempo reale,
Scansione pianificata e Esegui scansione) per individuare e rimuovere file e
applicazioni spyware/grayware. Consultare Tipi di scansione a pagina 7-15 per
ulteriori informazioni.
7-7
•
Istruire gli utenti del agente sulle procedure riportate di seguito:
•
Leggere il contratto di licenza per l'utente finale (EULA) e la documentazione,
forniti con le applicazioni scaricate e installate sui computer.
•
Fare clic su No in caso di messaggi in cui si richiede l'autorizzazione per
scaricare e installare software, a meno che gli utenti agente non siano certi
dell'affidabilità sia del creatore del software sia del sito Web.
•
Ignorare messaggi e-mail di natura commerciale non richiesti (spam),
soprattutto se viene richiesto di fare clic su un pulsante o un collegamento.
•
Configurare le impostazioni del browser Web per assicurare un livello restrittivo di
sicurezza. Trend Microconsiglia di fare in modo che il browser Web richieda agli
utenti l'autorizzazione prima dell'installazione dei controlli ActiveX.
•
Se si utilizza Microsoft Outlook, configurare le impostazioni di sicurezza in modo
che Outlook non scarichi automaticamente elementi HTML, come immagini
inviate in messaggi spam.
•
Proibire l'uso di servizi di condivisione di file peer-to-peer. Lo spyware e altre
applicazioni grayware potrebbero essere mascherati come altri tipi di file che gli
utenti potrebbero scaricare, come file musicali MP3.
•
Esaminare periodicamente il software installato sui computer dell'agent e cercare
applicazioni che possano essere spyware o altro grayware.
•
Per fare ciò è necessario mantenere aggiornati i sistemi operativi Windows con le
patch più recenti di Microsoft. Per ulteriori dettagli, vedere il sito Web Microsoft.
Tipi di metodi di scansione
Gli Agenti OfficeScan possono utilizzare uno dei due metodi di scansione quando
eseguono una scansione per i rischi sulla sicurezza. I metodi di scansione sono: Smart
Scan e Scansione convenzionale.
•
Smart Scan
7-8
Analisi dei rischi per la sicurezza
In questo documento, gli agenti che utilizzano Smart Scan vengono definiti agenti
Smart Scan. Gli agenti Smart Scan utilizzano le scansioni locali e le query in-the-
cloud fornite da Servizi di reputazione file.
•
Scansione convenzionale
Gli agenti che non utilizzano Smart Scan sono definiti agenti con scansione
convenzionale. Un agente con scansione convenzionale archivia tutti i
componenti OfficeScan nel dispositivo agente ed esegue la scansione locale di tutti
i file.
Metodo di scansione predefinito
In questa versione di OfficeScan, il metodo di scansione predefinito per una nuova
installazione è Smart Scan. Questo significa che se si esegue un'installazione del server
OfficeScan da zero e non si modifica il metodo di scansione sulla console Web, tutti gli
agenti gestiti dal server utilizzeranno il metodo Smart Scan.
Se si esegue l'aggiornamento del server OfficeScan da una versione precedente e si attiva
l'aggiornamento automatico dell'agente, tutti gli agenti gestiti dal server utilizzeranno
ancora il metodo di scansione configurato prima dell'aggiornamento della versione. Ad
esempio, se si esegue l'aggiornamento da OfficeScan 10, che supporta Smart Scan e
Scansione convenzionale, tutti gli agenti aggiornati che utilizzano Smart Scan
continueranno ad utilizzare questo tipo di scansione, mentre quelli che utilizzavano
Scansione convenzionale continueranno ad utilizzare quest'ultima.
Metodi di scansione a confronto
La tabella riportata di seguito consente di confrontare i due metodi di scansione:
7-9
TABELLA 7-3. Confronto tra Scansione convenzionale e Smart Scan
CRITERI DI
SCANSIONE CONVENZIONALE
SMART SCAN
CONFRONTO
Disponibilità
Disponibile in questa
Disponibile a partire da OfficeScan
versione di OfficeScan e
10
nelle versioni precedenti di
OfficeScan
Comportamento
L'agente con scansione
•
L'agente Smart Scan esegue la
della scansione
convenzionale esegue la
scansione nel dispositivo locale.
scansione nel dispositivo.
•
Se l'agente non è in grado di
determinare il rischio del file
durante la scansione, l'agente
verifica il rischio inviando una
query di scansione a un'origine
Smart Protection.
•
L'agente memorizza il risultato
della query di scansione per
migliorare le prestazioni della
scansione.
Componenti in uso
Tutti i componenti
Tutti i componenti disponibili
e aggiornati
disponibili nell'origine di
nell'origine di aggiornamento, ad
aggiornamento, ad
eccezione di Pattern dei virus e
eccezione di Smart Scan
Pattern di monitoraggio attivo
Agent Pattern
spyware
Origine di
Server OfficeScan
Server OfficeScan
aggiornamento
tipica
Modifica del metodo di scansione
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
7-10
Analisi dei rischi per la sicurezza
3.
Fare clic su Impostazioni > Impostazioni di scansione > Metodi di
scansione.
4.
Selezionare Scansione convenzionale oppure Smart Scan.
5.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
•
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
•
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
Passaggio da Smart Scan a Scansione convenzionale
Quando gli agenti passano alla scansione convenzionale, tenere presente quanto segue:
1.
Numero di agenti che effettuano il passaggio
Se il numero di agenti che passa contemporaneamente alla scansione convenzionale
è relativamente esiguo, è possibile utilizzare in maniera efficiente le risorse del
server OfficeScan e di Smart Protection Server. Questi server sono in grado di
eseguire altre operazioni importanti durante il passaggio degli agenti da un metodo
di scansione all'altro.
2.
Tempistica
Quando si passa di nuovo alla scansione convenzionale, è probabile che gli agenti
scarichino la versione completa di Pattern antivirus e Pattern di monitoraggio attivo
spyware dal server OfficeScan. Questi file di pattern vengono utilizzati solo dagli
agenti con scansione convenzionale.
Per fare in modo che il processo di download termini in tempi brevi, è opportuno
effettuare il passaggio durante l'orario a traffico ridotto. Si consiglia inoltre di
effettuare l'operazione quando per nessun agente sono pianificati aggiornamenti dal
7-11
server. Disattivare temporaneamente anche "Aggiorna ora" negli agenti e riattivare
la funzione una volta effettuato il passaggio degli agenti a Smart Scan.
3.
Impostazioni della struttura agente
Il metodo di scansione è un'impostazione estremamente flessibile che può essere
impostata a livello principale (root), di dominio o di singolo agente. Quando si
passa alla scansione convenzionale è possibile:
•
Creare un nuovo dominio della struttura agente e assegnargli la scansione
convenzionale come metodo di scansione. Gli agenti trasferiti su questo
dominio utilizzano la scansione convenzionale. Quando si trasferisce l'agente,
attivare l'impostazione Applica le impostazioni del nuovo dominio agli
agenti selezionati.
•
Selezionare un dominio e configurarlo in modo che utilizzi la scansione
convenzionale. Gli agenti Smart Scan che appartengono al dominio
passeranno alla scansione convenzionale.
•
Selezionare uno o più agenti Smart Scan da un dominio, quindi effettuare il
passaggio alla scansione convenzionale.
Nota
I cambiamenti al metodo di scansione del dominio sovrascrivono il metodo di
scansione configurato per i singoli agenti.
Passaggio da Scansione convenzionale a Smart Scan
Se si esegue il passaggio degli agenti da Scansione convenzionale a Smart Scan,
assicurarsi di aver impostato i servizi Smart Protection. Per i dettagli, consultare
Impostazione dei servizi Smart Protection a pagina 4-13.
La seguente tabella fornisce ulteriori considerazioni sul passaggio a Smart Scan:
7-12
Analisi dei rischi per la sicurezza
TABELLA 7-4. Considerazioni sul passaggio a Smart Scan
CONSIDERAZIONE
DETTAGLI
Licenza del prodotto
Per utilizzare Smart Scan accertarsi di aver attivato le licenze
dei servizi riportati di seguito e che le licenze non siano
scadute:
•
Antivirus
•
Reputazione Web e anti-spyware
Server OfficeScan
Accertarsi che gli agenti siano in grado di connettersi al server
OfficeScan. Solo gli agenti online ricevono la notifica del
passaggio a Smart Scan. Gli agenti offline ricevono la notifica
quando sono online. Gli agenti roaming ricevono la notifica
quando sono online oppure, se l'agente possiede privilegi di
aggiornamento pianificato, quando viene eseguito un
aggiornamento pianificato.
Verificare inoltre che il server OfficeScan disponga dei
componenti più recenti perché gli agenti Smart Scan devono
scaricare Smart Scan Agent Pattern dal server. Per
aggiornare i componenti, vedere Aggiornamenti server
OfficeScan a pagina 6-17.
Numero di agenti che
Se il numero di agenti che passa contemporaneamente alla
effettuano il passaggio
Scansione convenzionale è relativamente esiguo, è possibile
utilizzare in maniera efficiente le risorse del server OfficeScan.
Il server OfficeScan è in grado di eseguire altre operazioni
importanti durante il passaggio degli agenti da un metodo di
scansione all'altro.
Tempistica
Quando passano a Smart Scan per la prima volta, gli agenti
devono scaricare la versione completa di Smart Scan Agent
Pattern dal server OfficeScan. Smart Scan Pattern viene
utilizzato solo dagli agenti Smart Scan.
Per fare in modo che il processo di download termini in tempi
brevi, è opportuno effettuare il passaggio durante l'orario a
traffico ridotto. Si consiglia inoltre di effettuare l'operazione
quando per nessun agente sono pianificati aggiornamenti dal
server. Disattivare temporaneamente anche "Aggiorna ora"
negli agenti e riattivare la funzione una volta effettuato il
passaggio degli agenti a Smart Scan.
7-13
CONSIDERAZIONE
DETTAGLI
Impostazioni della
Il metodo di scansione è un'impostazione estremamente
struttura agente
flessibile che può essere impostata a livello principale (root),
di dominio o di singolo agente. Quando si passa a Smart Scan
è possibile:
•
Creare un nuovo dominio della struttura agente e
assegnargli Smart Scan come metodo di scansione. Gli
agente trasferiti su questo dominio utilizzano Smart Scan.
Quando si trasferisce l'agente, attivare l'impostazione
Applica le impostazioni del nuovo dominio agli agenti
selezionati.
•
Selezionare un dominio e configurarlo in modo che utilizzi
Smart Scan. Gli agenti con la scansione convenzionale
che appartengono al dominio passeranno a Smart Scan.
•
Selezionare uno o più agenti con scansione
convenzionale da un dominio e poi effettuare il passaggio
a Smart Scan.
Nota
I cambiamenti al metodo di scansione del dominio
sovrascrivono il metodo di scansione configurato per i
singoli agenti.
7-14
Analisi dei rischi per la sicurezza
CONSIDERAZIONE
DETTAGLI
Supporto IPv6
Gli agenti Smart Scan inviano query di scansione alle origini
Smart Protection.
Un agente Smart Scan IPv6 puro non è in grado di inviare
query direttamente alle origini IPv4 pure, come:
•
Smart Protection Server 2.0 (integrato o standalone)
Nota
Il supporto IPv6 per Smart Protection Server è
stato introdotto nella versione 2.5.
•
Trend Micro Smart Protection Network
Analogamente, un agente Smart Scan IPv4 puro non è in
grado di inviare query agli Smart Protection Server IPv6 puri.
Per consentire agli agenti Smart Scan di connettersi alle
origini, è necessario un server proxy dual-stack in grado di
convertire gli indirizzi IP, come ad esempio DeleGate.
Tipi di scansione
OfficeScan fornisce i seguenti tipi di scansione per proteggere i computer Agente
OfficeScan dai rischi per la sicurezza:
TABELLA 7-5. Tipi di scansione
TIPO DI SCANSIONE
DESCRIZIONE
Scansione in
Esegue la scansione automatica di un file sul dispositivo quando
tempo reale
viene ricevuto, aperto, scaricato, copiato o modificato.
Consultare Scansione in tempo reale a pagina 7-16 per ulteriori
dettagli.
Scansione
Una scansione avviata dall'utente che analizza un file o un insieme
manuale
di file per iniziativa dell'utente.
Consultare Scansione manuale a pagina 7-19 per ulteriori dettagli.
7-15
TIPO DI SCANSIONE
DESCRIZIONE
Scansione
Esegue la scansione automatica di file sul dispositivo in base alla
pianificata
pianificazione configurata dall'utente finale o dall'amministratore.
Consultare Scansione pianificata a pagina 7-21 per ulteriori
dettagli.
Esegui scansione
Una scansione avviata dall'amministratore per analizzare i file in uno
o più computer di destinazione.
Consultare Esegui scansione a pagina 7-24 per ulteriori dettagli.
Scansione in tempo reale
La scansione in tempo reale è una scansione continua e costante. Ogni volta che un file
viene ricevuto, aperto, scaricato, copiato o modificato, la scansione in tempo reale
analizza il file alla ricerca di eventuali rischi per la sicurezza. Se OfficeScan non rileva
rischi per la sicurezza, il file rimane nella sua posizione e gli utenti possono accedervi. Se
OfficeScan rileva un rischio per la sicurezza oppure un virus o una minaccia informatica
probabili, visualizza un messaggio di notifica che indica il nome del file infetto e il
rischio per la sicurezza specifico.
La scansione in tempo reale gestisce una cache di scansione costante che si ricarica ogni
volta che l'Agente OfficeScan viene avviato. L'Agente OfficeScan tiene traccia di tutte le
modifiche ai file o alle cartelle apportate in seguito alla rimozione dell'Agente
OfficeScan, eliminando questi file dalla cache.
Nota
Per modificare il messaggio di notifica, aprire la console Web e accedere a
Amministrazione > Notifiche > Agente.
Configurare e applicare le impostazioni di Scansione in tempo reale a uno o più agenti e
domini oppure a tutti gli agenti gestiti dal server.
7-16
Analisi dei rischi per la sicurezza
Configurare le impostazioni della scansione in tempo reale
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Impostazioni > Impostazioni di scansione > Impostazioni
scansione in tempo reale.
4.
Selezionare le seguenti opzioni:
•
Attiva scansione di virus/minacce informatiche
•
Attiva scansione spyware/grayware
Nota
Se si disattiva la scansione per rilevare virus/minacce informatiche, anche la
scansione per rilevare spyware/grayware verrà disattivata. Durante un'infezione
virale, per impedire al virus di modificare o eliminare i file e le cartelle nei
computer agente, non è possibile disattivare Scansione in tempo reale (se
originariamente disattivata, viene attivata automaticamente).
5.
Nella scheda Destinazione, configurare le opzioni riportate di seguito:
•
Attività utente sui file a pagina 7-28
•
File da sottoporre a scansione a pagina 7-28
•
Impostazioni di scansione a pagina 7-29
6.
Fare clic sulla scheda Azione e configurare le seguenti opzioni:
7-17
TABELLA 7-6. Azioni di scansione
AZIONE
RIFERIMENTO
Azione di Virus e
Azione primaria (effettuare una selezione):
minacce informatiche
•
Usa ActiveAction a pagina 7-39
•
Stessa operazione per tutti i tipi virus o minaccia
informatica a pagina 7-41
•
Azione specifica per ogni tipo di virus o minaccia a
pagina 7-41
Nota
Per ulteriori informazioni sulle varie azioni, vedere
Azioni di scansione di virus/minacce informatiche a
pagina 7-37.
Ulteriori azioni di virus e minacce informatiche:
•
Directory di quarantena a pagina 7-41
•
Crea copia di backup prima di disinfettare a pagina
7-43
•
Damage Cleanup Services a pagina 7-43
•
Mostra notifica al rilevamento di spyware/grayware a
pagina 7-45
•
Mostra notifica al rilevamento di probabile spyware/
grayware a pagina 7-45
Azione di spyware/
Azione primaria:
grayware
•
Azioni di scansione spyware/grayware a pagina
7-50
Ulteriori azioni di spyware/grayware:
•
Mostra notifica al rilevamento di spyware/grayware a
pagina 7-51
7.
Nella scheda Esclusione scansione, configurare le directory, i file e le estensioni
da escludere dalla scansione.
7-18
Analisi dei rischi per la sicurezza
Per i dettagli, consultare Esclusioni scansione a pagina 7-32.
8.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
•
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
•
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
Scansione manuale
Scansione manuale è un metodo di scansione su richiesta che viene avviato
immediatamente dopo l'esecuzione della scansione nella console dell'Agente OfficeScan
da parte di un utente. Il tempo necessario per completare la scansione dipende dal
numero di file da analizzare e dalle risorse hardware del dispositivo Agente OfficeScan.
Configurare e applicare le impostazioni di Scansione manuale a uno o più agenti e
domini oppure a tutti gli agenti gestiti dal server.
Configurazione delle impostazioni della scansione manuale
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Impostazioni > Impostazioni di scansione > Impostazioni
scansione manuale.
4.
Nella scheda Destinazione, configurare le opzioni riportate di seguito:
7-19
•
File da sottoporre a scansione a pagina 7-28
•
Impostazioni di scansione a pagina 7-29
•
Uso della CPU a pagina 7-31
5.
Fare clic sulla scheda Azione e configurare le seguenti opzioni:
TABELLA 7-7. Azioni di scansione
AZIONE
RIFERIMENTO
Azione di Virus e
Azione primaria (effettuare una selezione):
minacce informatiche
•
Usa ActiveAction a pagina 7-39
•
Stessa operazione per tutti i tipi virus o minaccia
informatica a pagina 7-41
•
Azione specifica per ogni tipo di virus o minaccia a
pagina 7-41
Nota
Per ulteriori informazioni sulle varie azioni, vedere
Azioni di scansione di virus/minacce informatiche a
pagina 7-37.
Ulteriori azioni di virus e minacce informatiche:
•
Directory di quarantena a pagina 7-41
•
Crea copia di backup prima di disinfettare a pagina
7-43
•
Damage Cleanup Services a pagina 7-43
Azione di spyware/
Azione primaria:
grayware
•
Azioni di scansione spyware/grayware a pagina
7-50
6.
Nella scheda Esclusione scansione, configurare le directory, i file e le estensioni
da escludere dalla scansione.
Per i dettagli, consultare Esclusioni scansione a pagina 7-32.
7-20
Analisi dei rischi per la sicurezza
7.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
•
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
•
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
Scansione pianificata
Scansione pianificata viene eseguita automaticamente nella data e all'ora specificate.
Utilizzare Scansione pianificata per automatizzare le scansioni di routine dell'agente, per
una più efficiente gestione delle scansioni.
Configurare e applicare le impostazioni di Scansione pianificata a uno o più agenti e
domini oppure a tutti gli agenti gestiti dal server.
Configurazione delle impostazioni della scansione
pianificata
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Impostazioni > Impostazioni di scansione > Impostazioni
scansione pianificata.
4.
Selezionare le seguenti opzioni:
•
Attiva scansione di virus/minacce informatiche
7-21
•
Attiva scansione spyware/grayware
Nota
Se si disattiva la scansione per rilevare virus/minacce informatiche, anche la
scansione per rilevare spyware/grayware verrà disattivata.
5.
Nella scheda Destinazione, configurare le opzioni riportate di seguito:
•
Pianificazione a pagina 7-32
•
Attività utente sui file a pagina 7-28
•
File da sottoporre a scansione a pagina 7-28
•
Impostazioni di scansione a pagina 7-29
6.
Fare clic sulla scheda Azione e configurare le seguenti opzioni:
7-22
Analisi dei rischi per la sicurezza
TABELLA 7-8. Azioni di scansione
AZIONE
RIFERIMENTO
Azione di Virus e
Azione primaria (effettuare una selezione):
minacce informatiche
•
Usa ActiveAction a pagina 7-39
•
Stessa operazione per tutti i tipi virus o minaccia
informatica a pagina 7-41
•
Azione specifica per ogni tipo di virus o minaccia a
pagina 7-41
Nota
Per ulteriori informazioni sulle varie azioni, vedere
Azioni di scansione di virus/minacce informatiche a
pagina 7-37.
Ulteriori azioni di virus e minacce informatiche:
•
Directory di quarantena a pagina 7-41
•
Crea copia di backup prima di disinfettare a pagina
7-43
•
Damage Cleanup Services a pagina 7-43
•
Mostra notifica al rilevamento di spyware/grayware a
pagina 7-45
•
Mostra notifica al rilevamento di probabile spyware/
grayware a pagina 7-45
Azione di spyware/
Azione primaria:
grayware
•
Azioni di scansione spyware/grayware a pagina
7-50
Ulteriori azioni di spyware/grayware:
•
Mostra notifica al rilevamento di spyware/grayware a
pagina 7-51
7.
Nella scheda Esclusione scansione, configurare le directory, i file e le estensioni
da escludere dalla scansione.
7-23
Per i dettagli, consultare Esclusioni scansione a pagina 7-32.
8.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
•
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
•
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
Esegui scansione
Esegui scansione viene avviata in remoto dall'amministratore di OfficeScan mediante la
console Web e può essere mirata a uno o più computer agente.
Configurare e applicare le impostazioni di Esegui scansione a uno o più agenti e domini
oppure a tutti gli agenti gestiti dal server.
Configurazione delle impostazioni della scansione
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Impostazioni > Impostazioni di scansione > Impostazioni
funzione Esegui scansione.
4.
Selezionare le seguenti opzioni:
•
Attiva scansione di virus/minacce informatiche
7-24
Analisi dei rischi per la sicurezza
•
Attiva scansione spyware/grayware
Nota
Se si disattiva la scansione per rilevare virus/minacce informatiche, anche la
scansione per rilevare spyware/grayware verrà disattivata.
5.
Nella scheda Destinazione, configurare le opzioni riportate di seguito:
•
File da sottoporre a scansione a pagina 7-28
•
Impostazioni di scansione a pagina 7-29
•
Uso della CPU a pagina 7-31
6.
Fare clic sulla scheda Azione e configurare le seguenti opzioni:
TABELLA 7-9. Azioni di scansione
AZIONE
RIFERIMENTO
Azione di Virus e
Azione primaria (effettuare una selezione):
minacce informatiche
•
Usa ActiveAction a pagina 7-39
•
Stessa operazione per tutti i tipi virus o minaccia
informatica a pagina 7-41
•
Azione specifica per ogni tipo di virus o minaccia a
pagina 7-41
Nota
Per ulteriori informazioni sulle varie azioni, vedere
Azioni di scansione di virus/minacce informatiche a
pagina 7-37.
Ulteriori azioni di virus e minacce informatiche:
•
Directory di quarantena a pagina 7-41
•
Crea copia di backup prima di disinfettare a pagina
7-43
•
Damage Cleanup Services a pagina 7-43
7-25
AZIONE
RIFERIMENTO
Azione di spyware/
Azione primaria:
grayware
•
Azioni di scansione spyware/grayware a pagina
7-50
7.
Nella scheda Esclusione scansione, configurare le directory, i file e le estensioni
da escludere dalla scansione.
Per i dettagli, consultare Esclusioni scansione a pagina 7-32.
8.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
•
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
•
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
Avvio di Esegui scansione
Avviare Esegui scansione nei computer che si sospetta siano infetti.
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Operazioni > Esegui scansione.
4.
Per modificare le impostazioni Esegui scansione pre-configurate prima di avviare
la scansione, fare clic su Impostazioni.
7-26
Analisi dei rischi per la sicurezza
Viene aperta la schermata Impostazioni funzione Esegui scansione. Consultare
Esegui scansione a pagina 7-24 per ulteriori dettagli.
5.
Nella struttura agente, selezionare gli agenti su cui eseguire la scansione e fare clic
su Avvia Esegui scansione.
Il server invia una notifica agli agenti.
6.
Controllare lo stato della notifica e verificare che tutti gli agenti l'abbiano ricevuta.
7.
Fare clic su Seleziona dispositivi non notificati, quindi su Avvia Esegui
scansione per inviare nuovamente la notifica agli agenti che non l'hanno ricevuta.
Ad esempio: numero totale di agenti: 50
TABELLA 7-10. Scenari di Agente non notificati
AGENTI NOTIFICATI (DOPO
SELEZIONE DELLA
AVER FATTO CLIC SU "AVVIA
AGENTI NON NOTIFICATI
STRUTTURA AGENTE
ESEGUI SCANSIONE")
Nessuno (tutti i 50 agenti
35 su 50 agenti
15 agenti
selezionati
automaticamente)
Selezione manuale (45 su
40 su 45 agenti
5 5 agenti + altri 5 agenti
50 agenti selezionati)
non inclusi nella selezione
manuale
8.
Fare clic su Interrompi notifica per chiedere a OfficeScan di interrompere l'invio
della notifica agli agenti. Gli agenti che hanno già ricevuto la notifica e che hanno
già avviato il processo di scansione ignoreranno questo comando.
9.
Per gli agenti che stanno già eseguendo la scansione, fare clic su Interrompi
Esegui scansione per richiedere l'interruzione della scansione.
7-27
Impostazioni comuni a tutti i tipi di scansione
Per ciascun tipo di scansione, configurare tre gruppi di impostazioni: parametri di
scansione, esclusioni di scansione e operazioni di scansione. Implementare queste
impostazioni su uno o più agenti e domini oppure su tutti gli agenti gestiti dal server.
Parametri di scansione
Specificare i tipi di file associati a un tipo di scansione particolare utilizzando gli attributi
dei file come tipo di file ed estensione. Specificare inoltre le condizioni che avviano la
scansione. Ad esempio, configurare Scansione in tempo reale per ciascun tipo di file
dopo averlo scaricato nel dispositivo.
Attività utente sui file
Scegliere le attività sui file che avviano Scansione in tempo reale. Selezionare una delle
opzioni seguenti:
•
Scansione dei file creati/modificati: esegue la scansione dei nuovi file introdotti
nel dispositivo (ad esempio dopo il download di un file) o dei file modificati
•
Scansione dei file recuperati: esegue la scansione dei file alla loro apertura
•
Scansione dei file creati/modificati e recuperati
Ad esempio, se viene selezionata la terza opzione, un nuovo file scaricato nel dispositivo
viene sottoposto a scansione e, se non vengono rilevati rischi per la sicurezza, rimane
nella posizione corrente. Lo stesso file viene sottoposto a scansione quando un utente lo
apre e, se l'utente lo modifica, prima che le modifiche vengano salvate.
File da sottoporre a scansione
Selezionare una delle opzioni seguenti:
•
Tutti i file validi per la scansione: esegue la scansione di tutti i file
7-28
Analisi dei rischi per la sicurezza
•
Tipi di file analizzati da IntelliScan: esegue solo la scansione di file che possono
potenzialmente nascondere codici dannosi, compresi quelli mascherati da nomi di
estensione innocui.
Consultare IntelliScan a pagina E-6 per ulteriori dettagli.
•
File con le seguenti estensioni: esegue solo la scansione dei file con estensione
compresa nell'elenco estensioni dei file. Aggiungere nuove estensioni o rimuovere
quelle esistenti.
Impostazioni di scansione
Selezionare una o più opzioni tra quelle elencate di seguito:
•
Scansione del disco floppy allo spegnimento del sistema: Scansione in tempo
reale esegue la scansione del disco floppy per rilevare virus da boot prima dello
spegnimento del dispositivo. Ciò impedisce l'esecuzione di virus/minacce
informatiche quando un utente riavvia il dispositivo dal disco.
•
Scansione cartelle nascoste: consente a OfficeScan di rilevare le cartelle nascoste
del dispositivo durante Scansione manuale.
•
Esegui scansione unità di rete: esegue la scansione delle cartelle o delle unità di
rete mappate nel dispositivo Agente OfficeScan durante Scansione manuale o
Scansione in tempo reale.
•
Esegui la scansione del settore boot del dispositivo di archiviazione USB
dopo il collegamento: esegue la scansione automatica del settore boot di un
dispositivo di archiviazione USB quando viene collegato con Scansione in tempo
reale.
•
Esegui la scansione di tutti i file nei dispositivi di archiviazione rimovibili
dopo il collegamento: esegue la scansione automatica di tutti i file di un
dispositivo di archiviazione USB quando viene collegato con Scansione in tempo
reale.
•
Varianti di malware in quarantena rilevate nella memoria: Monitoraggio del
comportamento effettua la scansione della memoria di sistema per processi sospetti
mentre Scansione in tempo reale mappa il processo e ne esegue la scansione per le
minacce informatiche. Se è presente una minaccia informatica, Scansione in tempo
reale sottopone a quarantena il processo e/o il file.
7-29
Nota
Per utilizzare questa funzione gli amministratori devono attivare il Servizio
prevenzione modifiche non autorizzate e il Servizio di protezione avanzata.
•
Esegui scansione file compressi: consente a OfficeScan di analizzare il numero
specificato di livelli di compressione e ignora tutti i livelli in eccesso. OfficeScan
disinfetta o elimina i file infetti inclusi nei file compressi. Ad esempio, se il massimo
fissato è due livelli e un file compresso da analizzare ha sei livelli, OfficeScan
analizza due livelli e ignora i restanti quattro. Se un file compresso contiene
minacce per la sicurezza, OfficeScan disinfetta ed elimina il file.
Nota
OfficeScan considera i file Microsoft Office 2007 in formato Office Open XML
come file compressi. Office Open XML, il formato file per le applicazioni Office
2007, utilizza le tecnologie di compressione ZIP. Se si desidera che i file creati con
queste applicazioni vengano analizzati alla ricerca di virus/minacce informatiche, è
necessario attivare la scansione dei file compressi.
•
Esegui scansione oggetti OLE: quando un file contiene più livelli OLE (Object
Linking and Embedding), OfficeScan esegue la scansione del numero di livelli
specificato e ignora i livelli rimanenti.
Tutti gli Agenti OfficeScan gestiti dal server controllano questa impostazione
durante le funzioni Scansione manuale, Scansione in tempo reale, Scansione
pianificata ed Esegui scansione. La scansione per rilevare virus/minacce
informatiche e spyware/grayware viene eseguita su ciascun livello.
Ad esempio:
Si supponga che il numero di livelli specificati sia 2 e che un file abbia un
documento Microsoft Word incorporato (primo livello) all'interno del quale è
presente un foglio di calcolo Microsoft Excel (secondo livello) che contiene un
file .exe (terzo livello). OfficeScan esegue la scansione del documento Word e del
foglio di calcolo Excel, ma ignora il file .exe.
•
Rileva codice maligno in file OLE: il Rilevamento minaccia OLE consente
di identificare in modo euristico eventuali minacce informatiche controllando
che i file Microsoft Office non contengano codice di minaccia.
7-30
Analisi dei rischi per la sicurezza
Nota
Il numero di livelli specificato è applicabile a entrambe le opzioni Analizza
oggetti OLE e Rileva codice maligno.
•
Attiva IntelliTrap: rileva e rimuove virus/minacce informatiche nei file eseguibili
compressi. Questa opzione è disponibile soltanto per Scansione in tempo reale.
Consultare IntelliTrap a pagina E-7 per ulteriori dettagli.
•
Esegui scansione settore boot: esegue la scansione del settore boot del disco
rigido del dispositivo agente per rilevare virus/minacce informatiche durante
Scansione manuale, Scansione pianificata ed Esegui scansione.
Uso della CPU
È possibile impostare in OfficeScan una pausa tra una scansione di un file e quella
successiva. Questa impostazione viene utilizzata durante Scansione manuale, Scansione
pianificata ed Esegui scansione.
Selezionare una delle opzioni seguenti:
•
Alto: nessuna pausa tra le scansioni
•
Medio: effettua una pausa tra una scansione dei file e quella successiva se il
consumo di risorse della CPU è superiore al 50%; in caso contrario, la pausa non
viene effettuata.
•
Basso: effettua una pausa tra una scansione dei file e quella successiva se il
consumo di risorse della CPU è superiore al 20%; in caso contrario, la pausa non
viene effettuata.
Se si sceglie Medio o Basso, quando la scansione viene avviata e il consumo di CPU è
inferiore al valore di soglia (50% o 20%), OfficeScan non effettua la pausa, riducendo in
tal modo i tempi della scansione. OfficeScan utilizza più risorse di CPU nel processo, ma
le prestazioni del dispositivo non ne risentono in modo sensibile poiché il consumo di
CPU è ottimale. Quando il consumo di CPU comincia ad eccedere il valore di soglia,
OfficeScan effettua la pausa per ridurre l'uso di CPU e interrompe la pausa quando il
consumo torna al di sotto del valore di soglia.
7-31
Se si sceglie Alto, OfficeScan non controlla il consumo di CPU effettivo ed esegue la
scansione dei file senza pause.
Pianificazione
Configurare la frequenza (giornaliera, settimanale o mensile) e l'orario di esecuzione della
Scansione pianificata.
Per le scansioni pianificate mensilmente, è possibile scegliere un determinato giorno del
mese o della settimana e l'ordine di ricorrenza.
•
Un determinato giorno del mese: selezionare un giorno compreso tra 1 e 31. Se
si seleziona il 29, 30 o 31 di un mese che non ha tale giorno, OfficeScan esegue la
Scansione pianificata l'ultimo giorno del mese. Quindi:
•
Se si seleziona il 29, la Scansione pianificata viene eseguita il 28 febbraio (ad
eccezione degli anni bisestili) e il 29 di tutti gli altri mesi.
•
Se si seleziona il 30, la Scansione pianificata viene eseguita il 28 o 29 febbraio
e il 30 di tutti gli altri mesi.
•
Se si seleziona il 31, la Scansione pianificata viene eseguita il 28 o 29 febbraio,
il 30 di aprile, giugno, settembre e novembre e il 31 di tutti gli altri mesi.
•
Un giorno della settimana e l'ordine di ricorrenza: un giorno della settimana
ricorre quattro volte al mese. Ad esempio, generalmente in un mese ci sono quattro
lunedì. Specificare un giorno della settimana e l'ordine di ricorrenza nel mese. Ad
esempio, scegliere di eseguire la Scansione pianificata il secondo lunedì di ogni
mese. Se si sceglie la quinta ricorrenza di un giorno, nei mesi in cui non esiste la
quinta ricorrenza la Scansione pianificata viene eseguita alla quarta ricorrenza.
Esclusioni scansione
La configurazione delle esclusioni di scansione consente di migliorare le prestazioni della
scansione e di ignorare i file che generano falsi allarmi durante la scansione. Quando si
esegue un determinato tipo di scansione, OfficeScan controlla l'elenco di esclusione della
scansione per determinare i file del dispositivo che devono essere esclusi dalla scansione
per il rilevamento di virus/minacce informatiche e spyware/grayware.
7-32
Analisi dei rischi per la sicurezza
Quando si attiva l'esclusione dalla scansione, OfficeScan non esegue la scansione di un
file negli scenari riportati di seguito:
•
Il file si trova in una directory specifica (o in una delle sottodirectory).
•
Il nome del file corrisponde a un nome contenuto nell'elenco di esclusione.
•
L'estensione del file corrisponde a un'estensione contenuta nell'elenco di
esclusione.
Suggerimento
Per un elenco dei prodotti consigliati da Trend Micro, escludendo la Scansione in tempo
reale, accedere a:
Eccezioni con caratteri jolly
Gli elenchi di esclusione di file e directory dalla scansione supportano l'uso dei caratteri
jolly. Utilizzare il carattere "?" in sostituzione di un carattere e "*" in sostituzione di
diversi caratteri.
Utilizzare i caratteri jolly con estrema cautela. Eventuali errori nell'utilizzo del carattere
jolly potrebbero comportare l'esclusione dalla scansione delle directory e dei file
sbagliati. Ad esempio, l'aggiunta diC:\* all'Elenco di esclusione scansione (file)
escluderebbe l'intera unità C:\.
TABELLA 7-11. Esclusioni dalla scansione con caratteri jolly
VALORE
ESCLUSI
NON ESCLUSI
c:\director*\fil
c:\directory\fil\doc.txt
c:\directory\file\
\*.txt
c:\directories\fil\files\document.txt
c:\directories\files\
c:\directory\file\doc.txt
c:\directories\files\document.txt
c:\director?
c:\directory\file\doc.txt
c:\directories\file\document.txt
\file\*.txt
7-33
VALORE
ESCLUSI
NON ESCLUSI
c:\director?
c:\directory\file\1.txt
c:\directory\file\doc.txt
\file\?.txt
c:\directories\file\document.txt
c:\*.txt
Tutti i file .txt nella directory C:
Tutti gli altri tipi di file nella
\
directory C:\
[]
Non supportato
Non supportato
*.*
Non supportato
Non supportato
Elenco di esclusione scansione (directory)
OfficeScan non esegue la scansione di tutti i file presenti in una directory specifica del
computer. È possibile specificare al massimo 256 directory.
Nota
Escludendo una directory dalle scansioni, OfficeScan esclude automaticamente tutte le
relative sottodirectory dalle scansioni.
Inoltre è possibile selezionare l'opzione Escludi directory di installazione dei
programmi Trend Micro. Se si seleziona questa opzione OfficeScan esclude
automaticamente dalla scansione le directory dei seguenti prodotti Trend Micro:
•
<Cartella di installazione del server>
•
IM Security
•
InterScan eManager 3.5x
•
InterScan Web Security Suite
•
InterScan Web Protect
•
InterScan FTP VirusWall
•
InterScan Web VirusWall
•
InterScan NSAPI Plug-in
7-34
Analisi dei rischi per la sicurezza
•
InterScan E-mail VirusWall
•
ScanMail eManager™ 3.11, 5.1, 5.11, 5.12
•
ScanMail for Lotus Notes™ eManager NT
•
ScanMail™ per Microsoft Exchange
Se si dispone di un prodotto Trend Micro NON presente nell'elenco, aggiungere
manualmente la directory del prodotto all'elenco di esclusione dalla scansione.
Configurare inoltre OfficeScan per escludere le directory di Microsoft Exchange
2000/2003 accedendo alla sezione Impostazioni di scansione di Agenti >
Impostazioni globali agente. Se si utilizza Microsoft Exchange 2007 o versioni
successive, aggiungere la directory manualmente all'elenco di esclusione dalla scansione.
Per maggiori dettagli sull'esclusione dalla scansione, consultare il sito riportato di seguito:
Quando si configura l'elenco dei file, scegliere dalle seguenti opzioni:
•
Mantiene l'elenco corrente (predefinito): OfficeScan fornisce questa opzione per
impedire la sovrascrittura accidentale dell'elenco di esclusione dell'agente esistente.
Per salvare e implementare le modifiche effettuate all'elenco di esclusione,
selezionare una delle altre opzioni.
•
Sovrascrive: questa opzione rimuove e sostituisce l'intero elenco di esclusione
sull'agente con l'elenco corrente. Dopo aver fatto clic su Applica a tutti gli
agenti, OfficeScan visualizza un messaggio di conferma.
•
Aggiunge percorsi a: questa opzione aggiunge gli elementi dell'elenco corrente
all'elenco di esclusione esistente dell'agente. Se un elemento esiste già nell'elenco di
esclusione dell'agente, l'agente lo ignorerà.
•
Rimuove percorsi da: questa opzione rimuove gli elementi dell'elenco corrente
dall'elenco di esclusione esistente dell'agente, se presenti.
Elenco di esclusione scansione (file)
OfficeScan non esegue la scansione di un file se il nome del file corrisponde a uno dei
nomi contenuti nell'elenco di esclusione. Se si vuole escludere un file trovato in un
7-35
determinato percorso del dispositivo, includere il percorso, ad esempio C:\Temp
\esempio.jpg.
È possibile specificare al massimo 256 file.
Quando si configura l'elenco dei file, scegliere dalle seguenti opzioni:
•
Mantiene l'elenco corrente (predefinito): OfficeScan fornisce questa opzione per
impedire la sovrascrittura accidentale dell'elenco di esclusione dell'agente esistente.
Per salvare e implementare le modifiche effettuate all'elenco di esclusione,
selezionare una delle altre opzioni.
•
Sovrascrive: questa opzione rimuove e sostituisce l'intero elenco di esclusione
sull'agente con l'elenco corrente. Dopo aver fatto clic su Applica a tutti gli
agenti, OfficeScan visualizza un messaggio di conferma.
•
Aggiunge percorsi a: questa opzione aggiunge gli elementi dell'elenco corrente
all'elenco di esclusione esistente dell'agente. Se un elemento esiste già nell'elenco di
esclusione dell'agente, l'agente lo ignorerà.
•
Rimuove percorsi da: questa opzione rimuove gli elementi dell'elenco corrente
dall'elenco di esclusione esistente dell'agente, se presenti.
Elenco di esclusione scansione (estensione file)
OfficeScan non esegue la scansione di un file se l'estensione del file corrisponde a una
delle estensioni contenute nell'elenco di esclusione. È possibile specificare al massimo
256 estensioni di file. Non è necessario specificare un punto (.) prima dell'estensione.
Per Scansione in tempo reale utilizzare un asterisco (*) come carattere jolly quando si
specificano le estensioni. Ad esempio, se non si desidera effettuare la scansione di tutti i
file le cui estensioni iniziano con la lettera D (come DOC, DOT o DAT), è possibile
digitare D*.
Per Scansione manuale, Scansione pianificata ed Esegui scansione, utilizzare un punto
interrogativo (?) o un asterisco (*) come carattere jolly.
7-36
Analisi dei rischi per la sicurezza
Applica impostazioni di esclusione scansione a tutti i tipi di
scansione
OfficeScan consente di configurare le impostazioni di esclusione per un tipo di
scansione specifico e poi applicare le stesse impostazioni a tutti gli altri tipi di scansione.
Ad esempio:
Il primo gennaio Mario, l'amministratore OfficeScan, trova molti file JPG nei computer
agente e si rende conto che questi file non rappresentano una minaccia alla sicurezza.
Mario aggiunge JPG all'elenco di esclusione dei file per Scansione manuale e applica
questa impostazione a tutti i tipi di scansione. Le funzioni Scansione in tempo reale,
Esegui scansione e Scansione pianificata sono impostate in modo da ignorare i file .jpg.
Una settimana dopo Mario rimuove JPG dall'elenco di esclusione per Scansione in
tempo reale ma non applica tali impostazioni di esclusione a tutti i tipi di scansione. Ora
i file JPG vengono sottoposti a scansione solo con Scansione in tempo reale.
Azioni di scansione
Specificare l'azione che OfficeScan deve eseguire quando un tipo di scansione rileva un
rischio per la sicurezza. OfficeScan presenta gruppi di azioni di scansione differenti per
virus/minacce informatiche e spyware/grayware.
Azioni di scansione di virus/minacce informatiche
L'azione di scansione eseguita da OfficeScan dipende dal tipo di virus/minaccia
informatica e dal tipo di scansione con cui è stato rilevato il virus o la minaccia. Ad
esempio, quando OfficeScan rileva un cavallo di Troia (tipo di virus/minaccia
informatica) durante una scansione manuale (tipo di scansione), esegue la disinfezione
(operazione) del file infetto.
Per informazioni sui diversi tipi di virus/minacce informatiche, vedere Virus e minacce
informatiche a pagina 7-2.
Di seguito sono riportate le operazioni di OfficeScan contro virus/minacce
informatiche.
7-37
TABELLA 7-12. Azioni di scansione di virus/minacce informatiche
AZIONE
DESCRIZIONE
Elimina
OfficeScan elimina il file infetto.
Metti in
OfficeScan Rinomina e sposta il file infetto in una directory di quarantena
quarantena
temporanea sul dispositivo agente situato in <Cartella di installazione
dell'agente>\Suspect.
L'Agente OfficeScan invia i file in quarantena alla directory di quarantena
designata.
Consultare Directory di quarantena a pagina 7-41 per ulteriori dettagli.
La directory di quarantena predefinita si trova sul server OfficeScan, in
<Cartella di installazione del server>\PCCSRV\Virus. OfficeScan crittografa
i file in quarantena inviati a questa directory.
Se occorre ripristinare i file in quarantena, utilizzare Ripristino Files in
Quarantena.
Per i dettagli, consultare Ripristino dei file in quarantena a pagina 7-45.
Disinfetta
Prima di consentire l'accesso completo al file, OfficeScan disinfetta il file
infetto.
Se il file non può essere disinfettato, OfficeScan esegue una seconda
operazione tra le seguenti: Metti in quarantena, Elimina, Rinomina e
Ignora.
Per configurare la seconda azione, accedere a Agenti > Gestione
agente. Fare clic su Impostazioni > Impostazioni di scansione > {tipo
di scansione} scheda > Azione.
Questa operazione può essere eseguita su tutti i tipi di minacce
informatiche ad eccezione di virus/minacce informatiche probabili.
Rinomina
OfficeScan modifica l'estensione del file infetto in "vir". Gli utenti non
possono aprire il file rinominato immediatamente ma solo se lo associano
a una determinata applicazione.
All'apertura del file infetto rinominato, il virus o la minaccia informatica in
esso contenuti potrebbero entrare in azione.
7-38
Analisi dei rischi per la sicurezza
AZIONE
DESCRIZIONE
Ignora
OfficeScan può utilizzare questa operazione di scansione solo se rileva
un tipo di virus durante Scansione manuale, Scansione pianificata ed
Esegui scansione. OfficeScan non può utilizzare questa operazione di
scansione durante la Scansione in tempo reale perché la mancata
esecuzione di un'operazione quando si rileva un tentativo di aprire o
eseguire un file infetto consente l'esecuzione del virus o della minaccia.
Tutte le altre azioni di scansione possono essere utilizzate.
Impedisci
Questa operazione di scansione può essere eseguita solo durante la
l'accesso
scansione in tempo reale. Quando OfficeScan rileva un tentativo di aprire
o eseguire un file infetto, blocca immediatamente l'operazione.
Gli utenti possono eliminare manualmente il file infetto.
Usa ActiveAction
Virus/minacce informatiche di tipo diverso richiedono azioni di scansione diverse. La
personalizzazione delle azioni di scansione richiede una conoscenza dei virus/minacce
informatiche e può essere un compito alquanto noioso. OfficeScan utilizza ActiveAction
per contrastare questi problemi.
ActiveAction è un insieme di azioni di scansione preconfigurate per virus/minacce
informatiche. Se non si ha una conoscenza approfondita delle operazioni di scansione o
se non si è sicuri di quali operazioni di scansione siano adatte a determinati tipi di virus/
minacce informatiche, Trend Micro consiglia di affidarsi ad ActiveAction.
L'utilizzo di ActiveAction offre i vantaggi illustrati di seguito.
•
ActiveAction adotta le operazioni di scansione consigliate da Trend Micro. Non è
necessario dedicare tempo alla configurazione delle operazioni.
•
Gli sviluppatori di virus/minacce informatiche modificano costantemente il modo
in cui i virus attaccano i computer. Le impostazioni di ActiveAction vengono
aggiornate per fornire protezione dalle minacce più recenti e dalle modalità di
attacco di virus/minacce informatiche più recenti.
Nota
ActiveAction non è disponibile per la scansione spyware/grayware.
7-39
La seguente tabella illustra in che modo ActiveAction gestisce i diversi tipi di virus e
minacce informatiche:
TABELLA 7-13. Operazioni di scansione consigliate da Trend Micro contro virus e
minacce informatiche
SCANSIONE MANUALE/SCANSIONE
SCANSIONE IN TEMPO REALE
TIPO DI VIRUS/
PIANIFICATA/ESEGUI SCANSIONE
MINACCIA
INFORMATICA
PRIMA
SECONDA
PRIMA
SECONDA
OPERAZIONE
OPERAZIONE
OPERAZIONE
OPERAZIONE
Programma Joke
Metti in
N.D.
Metti in
N.D.
quarantena
quarantena
Programma
Metti in
N.D.
Metti in
N.D.
cavallo di Troia
quarantena
quarantena
Virus
Disinfetta
Metti in
Disinfetta
Metti in
quarantena
quarantena
virus di prova
Impedisci
N.D.
Ignora
N.D.
l'accesso
Packer
Metti in
N.D.
Metti in
N.D.
quarantena
quarantena
Altro
Disinfetta
Metti in
Disinfetta
Metti in
quarantena
quarantena
Probabile virus/
Impedisci
N.D.
Ignora o
N.D.
minaccia
l'accesso o
azione
informatica
azione
configurata
configurata
dall'utente
dall'utente
Per i probabili virus/minacce informatiche, l'azione predefinita è "Impedisci l'accesso"
durante la Scansione in tempo reale e "Ignora" durante la Scansione manuale, Scansione
pianificata ed Esegui scansione. Se non si desidera impostare queste azioni come
preferite, è possibile modificarle in Quarantena, Elimina o Rinomina.
7-40
Analisi dei rischi per la sicurezza
Stessa operazione per tutti i tipi virus o minaccia
informatica
Selezionare questa opzione per eseguire la stessa operazione su tutti i tipi di virus/
minacce informatiche, ad eccezione dei virus/minacce informatiche probabili. Se come
prima operazione si è scelto "Disinfetta", selezionare una seconda operazione che
OfficeScan deve eseguire se la disinfezione non riesce. Se la prima operazione non è
"Disinfetta", non è possibile configurare una seconda operazione.
Se si sceglie "Disinfetta" come prima azione, OfficeScan esegue la seconda azione
quando rileva probabili virus/minacce informatiche.
Azione specifica per ogni tipo di virus o minaccia
Selezionare manualmente una specifica azione di scansione per ciascun tipo di virus o
minaccia informatica.
Per tutti i tipi di virus/minacce informatiche, eccetto i virus/minacce informatiche
probabili, sono disponibili tutte le azioni di scansione. Se come prima operazione si è
scelto "Disinfetta", selezionare una seconda operazione che OfficeScan deve eseguire se
la disinfezione non riesce. Se la prima operazione non è "Disinfetta", non è possibile
configurare una seconda operazione.
Per i virus/minacce informatiche probabili, sono disponibili tutte le azioni di scansione,
ad eccezione di "Disinfetta".
Directory di quarantena
Se l'azione di un file infetto è "Quarantena", l'Agente OfficeScan crittografa il file e lo
trasferisce in una cartella di quarantena temporanea in <Cartella di installazione dell'agente>
\SUSPECT e poi invia il file alla directory di quarantena designata.
Nota
Qualora successivamente fosse necessario accedere ai file in quarantena crittografati, è
possibile ripristinarli.
Per i dettagli, consultare Ripristino dei file crittografati a pagina 7-46.
7-41
Accettare la directory di quarantena predefinita, che si trova nel computer server
OfficeScan. La directory è in formato URL e contiene il nome host del server o
l'indirizzo IP.
•
Se il server gestisce agenti IPv4 e IPv6, usare il nome host in modo che tutti gli
agenti possano inviare file in quarantena al server.
•
Se il server dispone solo di un indirizzo IPv4 (o è identificato con tale indirizzo),
solo gli agenti IPv4 puri e dual-stack possono inviare file in quarantena al server.
•
Se il server dispone solo di un indirizzo IPv6 (o è identificato con tale indirizzo),
solo gli agenti IPv6 puri e dual-stack possono inviare file in quarantena al server.
È anche possibile specificare una directory di quarantena alternativa immettendo il
percorso in formato URL o UNC o un percorso di file assoluto. Gli agenti devono
essere in grado di connettersi a questa directory alternativa. Ad esempio, la directory
alternativa deve avere un indirizzo IPv6 se riceverà file in quarantena da agenti dual-
stack e IPv6 puri. Trend Micro consiglia di designare una directory dual-stack alternativa,
identificando la directory con il corrispondente nome host e specificando la directory
con un percorso UNC.
Utilizzare la tabella riportata di seguito come riferimento su quando utilizzare URL,
percorso UNC o percorso di file assoluto:
TABELLA 7-14. Directory di quarantena
DIRECTORY DI
FORMATO
ESEMPIO
NOTE
QUARANTENA
ACCETTATO
Una directory sul
URL
http:// <server osce>
Questa è la directory predefinita.
computer server
Percorso
\\<server osce>\
Configurare le impostazioni di
OfficeScan
UNC
ofcscan\Virus
questa directory, quali le
dimensioni della cartella di
quarantena.
Per i dettagli, consultare Gestore
della quarantena a pagina 13-59.
7-42
Analisi dei rischi per la sicurezza
DIRECTORY DI
FORMATO
ESEMPIO
NOTE
QUARANTENA
ACCETTATO
Una directory su
URL
http:// <server2 osce>
Accertarsi che gli agenti siano in
un altro computer
grado di connettersi a questa
server
Percorso
\\<server2 osce>\
directory. Se si specifica una
OfficeScan (se
UNC
ofcscan\Virus
directory non valida, l'Agente
sono presenti
OfficeScan conserva i file di
altri server
quarantena nella cartella
OfficeScan nella
SUSPECT fino a quando non
rete)
viene specificata una directory di
quarantena valida. Nei registri di
Un altro
Percorso
\\<nome_ computer>
virus e minacce informatiche sul
dispositivo della
UNC
\temp
server, il risultato della scansione
rete
è "Impossibile inviare il file da
mettere in quarantena alla cartella
Una diversa
Percorso
C:\temp
in quarantena specificata".
directory
assoluto
sull'Agente
Se si utilizza il percorso UNC,
OfficeScan
assicurarsi che la directory di
quarantena sia condivisa per il
gruppo "Tutti" e che tutti i membri
del gruppo abbiano i permessi di
lettura e scrittura.
Crea copia di backup prima di disinfettare
Se OfficeScan è impostato per la disinfezione del file infetto, può prima eseguire il
backup del file. Ciò consente di ripristinare il file in caso fosse necessario in futuro.
OfficeScan crittografa il file di backup per impedirne l'apertura e lo archivia nella cartella
<Cartella di installazione dell'agente>\Backup.
Per ripristinare i file di backup crittografati, vedere Ripristino dei file crittografati a pagina
7-46.
Damage Cleanup Services
Damage Cleanup Services disinfetta i computer dai virus di rete, da quelli basati su file e
dalle tracce rimanenti di virus e di worm (cavalli di Troia, voci di registro, file virali).
L'agente avvia Damage Cleanup Services prima o dopo la scansione di virus/minacce
informatiche, in base al tipo di scansione.
7-43
•
Quando viene eseguita Scansione manuale, Scansione pianificata o Esegui
scansione, l'Agente OfficeScan avvia prima Damage Cleanup Services, quindi
continua con la scansione di virus/minacce informatiche. Durante la scansione di
virus/minacce informatiche, l'agente può avviare di nuovo Damage Cleanup
Services, se necessario.
•
Durante Scansione in tempo reale, l'Agente OfficeScan esegue prima la scansione
di virus/minacce informatiche, quindi avvia Damage Cleanup Services, se
necessario.
È possibile selezionare il tipo di disinfezione eseguito da Damage Cleanup Services:
•
Disinfezione standard: durante la disinfezione standard, l'Agente OfficeScan
esegue una delle seguenti azioni:
•
Rileva e rimuove i cavalli di Troia attivi
•
Blocca i processi innescati dai cavalli di Troia
•
Ripara i file di sistema modificati dai cavalli di Troia
•
Elimina i file e le applicazioni lasciati dai cavalli di Troia
•
Disinfezione avanzata: oltre alle azioni di disinfezione standard, l'Agente
OfficeScan arresta le attività dei software di sicurezza non legittimi, noti anche
come falsi antivirus, nonché di alcune varianti rootkit. L'Agente OfficeScan utilizza
anche regole di disinfezione avanzate per rilevare e arrestare in modo proattivo le
applicazioni che manifestano un comportamento rootkit e da falso antivirus.
Nota
Pur fornendo una protezione proattiva, la disinfezione avanzata determina anche un altro
numero di falsi allarmi.
Damage Cleanup Services non esegue la scansione di virus/minacce informatiche
probabili a meno che non si selezioni l'opzione Esegui disinfezione quando viene
rilevato probabile virus/minaccia informatica. Selezionare questa opzione solo se
l'azione su virus/minacce informatiche probabili non è Ignora o Impedisci l'accesso.
Ad esempio, se l'Agente OfficeScan rileva probabili virus/minacce informatiche durante
Scansione in tempo reale e l'azione è Metti in quarantena, l'Agente OfficeScan prima
7-44
Analisi dei rischi per la sicurezza
mette in quarantena il file infetto e poi esegue la disinfezione, se necessario. Il tipo di
disinfezione (standard o avanzata) dipende dalle opzioni selezionate.
Mostra notifica al rilevamento di spyware/grayware
Quando OfficeScan rileva virus/minacce informatiche durante Scansione in tempo reale
e Scansione pianificata, è possibile fare in modo che venga visualizzato un messaggio di
notifica per informare l'utente del rilevamento.
Per modificare il messaggio di notifica, selezionare Virus/minacce informatiche dal
menu a discesa Tipo in Amministrazione > Notifiche > Agente.
Mostra notifica al rilevamento di probabile spyware/
grayware
Quando OfficeScan rileva virus/minacce informatiche probabili durante Scansione in
tempo reale e Scansione pianificata, è possibile fare in modo che venga visualizzato un
messaggio di notifica per informare l'utente del rilevamento.
Per modificare il messaggio di notifica, selezionare Virus/minacce informatiche dal
menu a discesa Tipo in Amministrazione > Notifiche > Agente.
Ripristino dei file in quarantena
È possibile ripristinare i file che OfficeScan ha sottoposto a quarantena se si ritiene che
il rilevamento non sia stato accurato. La funzione Ripristino quarantena centrale
consente di cercare i file nella directory di quarantena ed eseguire una verifica SHA1 per
verificare che i file che si desidera ripristinare non siano stati modificati in alcun modo.
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura agente, selezionare un dominio o un agente.
3.
Fare clic su Operazioni > Ripristino quarantena centrale.
Viene visualizzata la schermata Ripristino quarantena centrale.
7-45
4.
Digitare il nome dei dati che si desidera ripristinare nel campo File/oggetto
infetto.
5.
Specificare, facoltativamente, il periodo di tempo, il nome della minaccia per la
sicurezza e il percorso del file di dati.
6.
Fare clic su Cerca.
Viene visualizzata la schermata Ripristino quarantena centrale, con i risultati
della ricerca.
7.
Selezionare Aggiungi file ripristinato all'elenco di esclusione del dominio per
assicurare che tutti gli Agenti OfficeScan nei domini dove i file sono stati
ripristinati aggiungano il file all'elenco di esclusione scansione.
Questa operazione assicura che OfficeScan non rilevi il file come minaccia durante
le future scansioni.
8.
Facoltativamente, digitare il valore SHA1 del file a scopo di verifica.
9.
Selezionare i file da ripristinare dall'elenco e fare clic su Ripristina.
Suggerimento
Per visualizzare i singoli Agenti OfficeScan che ripristinano il file, fare clic sul
collegamento nella colonna Dispositivo.
10. Fare clic su Chiudi nella finestra di dialogo di conferma.
Per verificare che OfficeScan abbia ripristinato correttamente il file di quarantena,
vedere Visualizzazione dei registri di ripristino quarantena centrale a pagina 7-103.
Ripristino dei file crittografati
Per impedire l'apertura dei file infetti, OfficeScan decodifica il file negli scenari riportati
di seguito:
•
Prima di mettere un file in quarantena
•
Quando si esegue un backup di un file prima di disinfettarlo
7-46
Analisi dei rischi per la sicurezza
OfficeScan fornisce uno strumento per decodificare e ripristinare i file in caso sia
necessario recuperare le informazioni in esso contenute. OfficeScan può decodificare e
ripristinare i file seguenti:
TABELLA 7-15. File soggetti a decodifica e ripristino in OfficeScan
FILE
DESCRIZIONE
File in quarantena nel
Questi file si trovano nella cartella <Cartella di installazione
dispositivo agente
dell'agente>\SUSPECT\Backup e vengono automaticamente
cancellati dopo 7 giorni. Questi file inoltre vengono caricati
nella directory di quarantena nel server OfficeScan.
File in quarantena
Per impostazione predefinita questa directory si trova nel
nella directory di
computer server OfficeScan.
quarantena designata
Per i dettagli, consultare Directory di quarantena a pagina 7-41.
File crittografati di
I file di backup dei file infetti disinfettati da OfficeScan. Questi
backup
file si trovano nella cartella <Cartella di installazione dell'agente>
\Backup. Per ripristinare questi file, gli utenti devono trasferirli
nella cartella <Cartella di installazione dell'agente>\SUSPECT\Backup.
OfficeScan esegue il backup e la crittografia dei file prima di
disinfettarli solo se si seleziona Esegui backup dei file prima
della disinfezione accedendo a Agenti > Gestione agente e
facendo clic su Impostazioni > Impostazioni di scansione
scheda > {Tipo di scansione} > Azione.
AVVERTENZA!
Il ripristino di un file infetto può causare la diffusione di virus/minacce informatiche ad
altri file e computer. Prima di ripristinare il file, isolare il dispositivo trasferire i file
importanti del dispositivo in un percorso di backup.
Decodifica e ripristino dei file
Procedura
•
Se il file si trova nel dispositivo Agente OfficeScan:
a.
Aprire il prompt dei comandi e accedere a <Cartella di installazione dell'agente>.
7-47
|
||
|
|
|