Trend Micro 11.0 OfficeScan Service Pack 1. Guida per l'amministratore (2015) - 8

 

  Index      Manuals     Trend Micro 11.0 OfficeScan Service Pack 1. Guida per l'amministratore (2015)

 

Search            copyright infringement  

 

   

 

   

 

Content      ..     6      7      8      9     ..

 

 

 

Trend Micro 11.0 OfficeScan Service Pack 1. Guida per l'amministratore (2015) - 8

 

 

b. Eseguire VSEncode.exe facendo doppio clic sul file o digitando quanto segue
nel prompt dei comandi:
VSEncode.exe /u
Questo parametro apre una schermata contenente un elenco dei file presenti
in <Cartella di installazione dell'agente>\SUSPECT\Backup.
c.
Selezionare un file da ripristinare e fare clic su Ripristina. Lo strumento è in
grado di ripristinare un solo file alla volta.
d.
Nella schermata visualizzata specificare la cartella nella quale deve essere
ripristinato il file.
e.
Fare clic su OK. Il file viene ripristinato nella cartella specificata.
Nota
Se OfficeScan esegue di nuovo la scansione del file subito dopo che è stato
ripristinato, è possibile che venga considerato infetto. Per impedire la scansione
del file, aggiungerlo all'elenco di esclusione della scansione. Consultare Esclusioni
scansione a pagina 7-32 per ulteriori dettagli.
f.
Terminato il ripristino dei file, fare clic su Chiudi.
Se il file si trova nel server OfficeScan o in una directory di quarantena
personalizzata:
a.
Se il file si trova nel computer server OfficeScan, aprire il prompt dei comandi
e accedere a <Cartella di installazione del server>\PCCSRV\Admin\Utility
\VSEncrypt.
Se il file si trova in una directory di quarantena personalizzata, accedere a
<Cartella di installazione del server>\PCCSRV\Admin\Utility e copiare la cartella
VSEncrypt nel dispositivo contenente la directory di quarantena personalizzata.
b. Creare un file di testo e digitare l'intero percorso dei file da codificare o
decodificare.
Ad esempio, per ripristinare i file C:\Documenti\Reports, digitare nel file di testo
C:\Documenti\Reports\*.*.
7-48
Analisi dei rischi per la sicurezza
I file in quarantena nel computer server OfficeScan si trovano in <Cartella di
installazione del server>\PCCSRV\Virus.
c.
Salvare il file di testo con estensione INI o TXT. Ad esempio, salvarlo con il
nome ForEncryption.ini nell'unità C:.
d.
Aprire un prompt dei comandi e andare alla directory in cui si trova la cartella
VSEncrypt.
e.
Digitare il comando riportato di seguito per eseguire VSEncode.exe:
VSEncode.exe /d /i <percorso del file INI o TXT>
Dove:
<percorso del file INI o TXT> è il percorso del file INI o TXT creato (ad
esempio C:\ForEncryption.ini).
f.
Utilizzare gli altri parametri per ottenere comandi diversi.
TABELLA 7-16. Parametri di ripristino
PARAMETRO
DESCRIZIONE
Nessuno (nessun
Codifica i file
parametro)
/d
Decodifica i file
/debug
Creare un registro di debug e salvarlo nel
dispositivo. Nel dispositivo Agente OfficeScan, il
registro di debug VSEncrypt.log viene creato in <Cartella
di installazione dell'agente>.
/o
Sovrascrive il file crittografato o decrittografato già
esistente
/f <nome file>.
Codifica o decodifica un solo file
/nr
Non ripristina il nome del file originale
/v
Visualizza le informazioni sullo strumento
/u
Avvia l'interfaccia utente dello strumento
7-49
PARAMETRO
DESCRIZIONE
/r <Cartella di
Cartella contenente il file ripristinato
destinazione>
/s <Nome del file
Il nome del file crittografato originale
originale>
Ad esempio, è possibile digitare VSEncode [/d] [/debug] per decodificare i file
nella cartella Suspect e creare un registro di debug. Quando si decodifica o si
codifica un file, OfficeScan crea il file decodificato o codificato nella stessa
cartella. Prima di decodificare o codificare un file, accertarsi che il file non sia
bloccato.
Azioni di scansione spyware/grayware
L'azione di scansione eseguita da OfficeScan dipende dal tipo di scansione che ha
rilevato lo spyware/grayware. Sebbene sia possibile configurare azioni specifiche per
ciascun tipo di virus/minaccia informatica, è possibile configurare solo un'azione valida
per tutti i tipi di spyware/grayware. Ad esempio, quando OfficeScan rileva qualsiasi tipo
di spyware/grayware durante una scansione manuale (tipo di scansione), esegue la
disinfezione (operazione) delle relative risorse di sistema.
Per informazioni sui diversi tipi di virus/minacce informatiche, consultare Spyware e
grayware a pagina 7-5.
Nota
Le azioni di spyware/grayware sono configurabili solo tramite la console Web. La console
dell'Agente OfficeScan non consente di accedere a queste impostazioni.
Di seguito sono riportate le operazioni di OfficeScan contro spyware/grayware.
7-50
Analisi dei rischi per la sicurezza
TABELLA 7-17. Azioni di scansione spyware/grayware
AZIONE
DESCRIZIONE
Disinfetta
OfficeScan interrompe i processi o elimina registri, file, cookie e
collegamenti.
Dopo aver effettuato la disinfezione di spyware e grayware, gli Agenti
OfficeScan effettuano un backup dei dati relativi a spyware e grayware
così da consentirne il ripristino nel caso in cui l'utente li consideri sicuri.
Consultare Ripristino spyware/grayware a pagina 7-54 per ulteriori
dettagli.
Ignora
OfficeScan non esegue alcuna operazione sui componenti spyware/
grayware rilevati, ma registra il rilevamento di spyware/grayware. Questa
azione può essere utilizzata solo durante Scansione manuale, Scansione
pianificata ed Esegui scansione. Durante Scansione in tempo reale,
l'azione è "Impedisci l'accesso".
OfficeScan non esegue azioni se lo spyware/grayware rilevato non è
incluso nell'elenco approvato.
Consultare Elenco Approvati spyware/grayware a pagina 7-51 per
ulteriori dettagli.
Impedisci
OfficeScan nega all'utente l'accesso (per copia e apertura) ai componenti
l'accesso
grayware e spyware rilevati. Questa azione può essere eseguita solo
durante Scansione in tempo reale. Durante Scansione manuale,
Scansione pianificata ed Esegui scansione, l'azione è "Ignora".
Mostra notifica al rilevamento di spyware/grayware
Quando OfficeScan rileva spyware/grayware durante Scansione in tempo reale e
Scansione pianificata, è possibile fare in modo che venga visualizzato un messaggio di
notifica per informare l'utente del rilevamento.
Per modificare il messaggio di notifica, selezionare Spyware/Grayware dal menu a
discesa Tipo in Amministrazione > Notifiche > Agente.
Elenco Approvati spyware/grayware
OfficeScan comprende un elenco di spyware/grayware "approvati" che contiene i file e
le applicazioni che non devono essere considerati spyware o grayware. Quando uno
7-51
spyware/grayware viene rilevato durante la scansione, OfficeScan controlla l'elenco
approvati e, se esistono delle corrispondenze con il contenuto dell'elenco, non esegue
alcuna azione.
Applicare l'elenco approvati a uno o più agenti e domini oppure a tutti gli agenti gestiti
dal server. L'elenco approvati viene applicato a tutti i tipi di scansione, ossia lo stesso
elenco approvati viene utilizzato durante Scansione manuale, Scansione in tempo reale,
Scansione pianificata ed Esegui scansione.
Aggiunta di spyware/grayware già rilevato all'elenco
approvati Approvati
Procedura
1.
Accedere a una delle seguenti sezioni:
Agenti > Gestione agente
Registri > Agenti > Rischi per la sicurezza
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Registri > Registri di spyware/grayware o su Visualizza registri >
Registri di spyware/grayware.
4.
Specificare i parametri del registro e fare clic su Visualizza registri.
5.
Selezionare i registri e fare clic su Aggiungi all'elenco Approvati.
6.
Applicare gli spyware/grayware approvati solo ai computer agente selezionati o a
determinati domini.
7.
Fare clic su Salva. Gli agenti selezionati applicano l'impostazione e il server
OfficeScan aggiunge gli spyware/grayware all'elenco approvati che si trova in
Agenti > Gestione agente > Impostazioni > Elenco Approvati spyware/
grayware.
7-52
Analisi dei rischi per la sicurezza
Nota
OfficeScan può inserire un massimo di 1024 applicazioni spyware/grayware nell'elenco
approvati.
Gestione dell'elenco approvati spyware/grayware
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Impostazioni > Elenco Approvati spyware/grayware.
4.
Nella tabella Nome spyware/grayware selezionare il nome dello spyware/
grayware. Per selezionare più nomi, tenere premuto il tasto CTRL durante la
selezione.
Si può inserire una parola chiave nel campo Cerca e fare clic su Cerca.
OfficeScan aggiorna la tabella con i nomi che corrispondono alla parola
chiave.
5.
Fare clic su Aggiungi.
Il nome viene aggiunto alla tabella Elenco approvati.
6.
Per rimuovere i nomi dall'elenco approvati, selezionare i nomi e fare clic su
Rimuovi. Per selezionare più nomi, tenere premuto il tasto CTRL durante la
selezione.
7.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
7-53
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
Ripristino spyware/grayware
Dopo aver eseguito la disinfezione da spyware/grayware, gli Agenti OfficeScan
eseguono il backup dei dati. Notificare a un agente online di ripristinare i dati di backup,
se sono considerati innocui. Scegliere i dati spyware/grayware da ripristinare basandosi
sull'orario di backup.
Nota
Gli utenti Agente OfficeScan non possono avviare il ripristino di spyware/grayware e non
ricevono la notifica sui dati di backup che l'agente ha ripristinato.
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura agente, aprire un dominio e selezionare un agente.
Nota
Gli spyware/grayware possono essere ripristinati solo da un agente alla volta.
3.
Fare clic su Operazioni > Ripristino spyware/grayware.
4.
Per visualizzare gli elementi da ripristinare per ciascun segmento di dati, fare clic su
Visualizza.
Viene visualizzata una nuova schermata. Per tornare alla schermata precedente, fare
clic su Indietro.
5.
Selezionare i segmenti di dati che si desidera ripristinare.
6.
Fare clic sul pulsante Ripristina.
7-54
Analisi dei rischi per la sicurezza
OfficeScan invia una notifica sullo stato del ripristino. Per un rapporto completo,
consultare i registri di ripristino spyware/grayware. Consultare Visualizzazione dei
registri di ripristino spyware/grayware a pagina 7-108 per ulteriori dettagli.
Gestione dell'esclusione di processi
È possibile configurare OfficeScan in modo da non eseguire la scansione dei processi
affidabili durante le scansioni in tempo reale e del monitoraggio del comportamento.
Dopo aver aggiunto un programma all'elenco Programmi affidabili, OfficeScan non
sottopone il programma o i processi avviati dal programma alla scansione in tempo
reale. Per migliorare le prestazioni di scansione dei dispositivi, aggiungere i programmi
affidabili all'elenco Programmi affidabili.
Nota
È possibile aggiungere file all'elenco Programmi affidabili se vengono soddisfatti i seguenti
requisiti:
Il file non si trova nella directory di sistema di Windows.
Il file contiene una firma digitale valida.
Dopo aver aggiunto un programma all'elenco Programmi affidabili, OfficeScan esclude
automaticamente il programma dalle scansioni seguenti:
Verifica dei file della scansione in tempo reale
Monitoraggio del comportamento
Scansione dei processi in tempo reale
Configurazione dell'elenco Programmi affidabili
L'elenco Programmi affidabili esclude i programmi e tutti i processi secondari richiesti
dal programma durante i processi di scansione Scansione in tempo reale e Monitoraggio
del comportamento.
7-55
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Impostazioni > Elenco Programmi affidabili.
4.
Digitare il percorso completo del programma da escludere dall'elenco.
5.
Fare clic su Aggiungi all'elenco Programmi affidabili.
6.
Per rimuovere un programma dall'elenco, fare clic sull'icona Elimina.
7.
Per esportare l'elenco Programmi affidabili, fare clic su Esporta e selezionare una
posizione per il file.
Nota
OfficeScan salva l'elenco in formato CSV.
8.
Per importare l'elenco Programmi affidabili, fare clic su Importa e selezionare una
posizione per il file.
a.
Fare clic su Sfoglia... e selezionare la posizione del file CSV.
b. Fare clic su Importa.
9.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
7-56
Analisi dei rischi per la sicurezza
Privilegi scansione e altre impostazioni
Gli utenti con privilegi di scansione hanno maggiore controllo sulla scansione dei file nei
propri computer. I privilegi di scansione consentono agli utenti o all'Agente OfficeScan
di effettuare le attività seguenti:
Gli utenti possono configurare le impostazioni di Scansione manuale, Scansione in
tempo reale e Scansione pianificata. Per i dettagli, consultare Privilegi tipo di scansione
a pagina 7-57.
Gli utenti possono rinviare, interrompere o saltare la Scansione pianificata. Per i
dettagli, consultare Privilegi scansione pianificata e altre impostazioni a pagina 7-60.
Gli utenti possono attivare la scansione dei messaggi e-mail POP3 per rilevare
virus/minacce informatiche. Per i dettagli, consultare Privilegi scansione e-mail e altre
impostazioni a pagina 7-66.
L'Agente OfficeScan può usare le impostazioni delle cache per migliorare le proprie
prestazioni di scansione. Per i dettagli, consultare Impostazioni cache per le scansioni a
pagina 7-68.
Gli utenti possono personalizzare l'elenco Programmi affidabili. Per i dettagli,
consultare Privilegio per l'elenco Programmi affidabili a pagina 7-72.
Privilegi tipo di scansione
Consente agli utenti di configurare le impostazioni di Scansione manuale, Scansione in
tempo reale e Scansione pianificata.
Concessione dei privilegi tipo di scansione
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
7-57
3.
Fare clic su Impostazioni > Privilegi e altre impostazioni.
4.
Nella scheda Privilegi, accedere alla sezione Scansioni.
5.
Selezionare i tipi di scansione che gli utenti sono autorizzati a configurare.
6.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
Configurazione delle impostazioni di scansione per l'agente
OfficeScan
Procedura
1.
Fare clic con il pulsante destro del mouse sull'icona dell'Agente OfficeScan nella
barra delle applicazioni e selezionare Apri console agente OfficeScan.
2.
Fare clic su Impostazioni > {Tipo di scansione}.
7-58
Analisi dei rischi per la sicurezza
FIGURA 7-1. Impostazioni di scansione nella console dell'Agente OfficeScan
3.
Configurare le impostazioni riportate di seguito:
Impostazioni scansione in tempo reale: attività dell'utente su file, file da
sottoporre a scansione, impostazioni di scansione, esclusioni dalla scansione,
azioni di scansione
Impostazioni scansione manuale: file da sottoporre a scansione, impostazioni
di scansione, uso della CPU, esclusioni dalla scansione, azioni di scansione
Impostazioni scansione pianificata: pianificazione, file da sottoporre a
scansione, impostazioni di scansione, uso della CPU, esclusioni dalla
scansione, azioni di scansione
7-59
4.
Fare clic su OK.
Privilegi scansione pianificata e altre impostazioni
Se Scansione pianificata è impostata per l'esecuzione sull'agente, gli utenti possono
rimandare, ignorare o interrompere la Scansione pianificata.
Rimanda scansione pianificata
Gli utenti che dispongono del privilegio "Rimanda scansione pianificata" possono
eseguire le seguenti operazioni:
Rimandare la scansione pianificata prima che venga eseguita e specificare quindi la
durata del ritardo. La scansione pianificata può essere postposta una sola volta.
Se Scansione pianificata è in esecuzione, gli utenti possono interrompere la
scansione e riavviarla successivamente. Specificare quindi il lasso di tempo che deve
intercorrere prima del riavvio della scansione. Al riavvio, i file analizzati in
precedenza vengono di nuovo sottoposti a scansione. È possibile interrompere e
riavviare la scansione pianificata una sola volta.
Nota
Il periodo di tempo minimo per cui la scansione può essere rimandata dagli utenti è 15
minuti. Il periodo massimo è 12 ore e 45 minuti.
Per modificare la durata del rinvio, accedere a Agenti > Impostazioni globali agente.
Nella sezione Impostazioni scansione pianificata, modificare l'impostazione Rimanda
scansione pianificata fino a __ ore e __ minuti.
Salta e interrompi scansione pianificata
Questo privilegio consente agli utenti di eseguire le operazioni seguenti:
Salta scansione pianificata prima che venga eseguita
Interrompi scansione pianificata mentre è in corso
7-60
Analisi dei rischi per la sicurezza
Nota
Gli utenti non possono ignorare o arrestare Scansione pianificata più di una volta. Anche
dopo il riavvio del sistema, Scansione pianificata riprende la scansione in base al successivo
orario di pianificazione.
Notifica di privilegio Scansione pianificata
Per consentire agli utenti di sfruttare i privilegi di Scansione pianificata, è possibile
ricordarglieli configurando OfficeScan in modo da visualizzare un messaggio di notifica
prima dell'esecuzione di Scansione pianificata.
Concessione privilegi scansione pianificata e
visualizzazione notifica dei privilegi
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Impostazioni > Privilegi e altre impostazioni.
4.
Nella scheda Privilegi, passare alla sezione Scansioni pianificate.
5.
Selezionare le seguenti opzioni:
Rimanda scansione pianificata
Salta e interrompi scansione pianificata
6.
Fare clic sulla scheda Altre impostazioni e andare alla sezione Impostazioni
scansione pianificata.
7.
Selezionare Visualizza una notifica prima dell'esecuzione della scansione
pianificata.
Quando questa opzione è attivata, nel dispositivo agente viene visualizzato un
messaggio di notifica alcuni minuti prima dell'esecuzione di Scansione pianificata.
7-61
Gli utenti vengono informati della pianificazione della scansione (data e ora) e dei
loro privilegi al riguardo, quali, ad esempio, le opzioni per rimandare, saltare o
interrompere la scansione pianificata.
Nota
È possibile configurare il numero di minuti. Per configurare il numero di minuti,
accedere a Agenti > Impostazioni globali agente. Nella sezione Impostazioni
scansione pianificata, modificare l'impostazione Ricorda agli utenti la scansione
pianificata __ minuti prima dell'esecuzione.
8.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
Rinviare, ignorare e arrestare la scansione pianificata
sull'agente
Procedura
Se la scansione pianificata non è stata avviata:
a.
Fare clic con il pulsante destro del mouse sull'icona dell'Agente OfficeScan
nella barra delle applicazioni e selezionare Impostazioni scansione
pianificata avanzata.
7-62
Analisi dei rischi per la sicurezza
FIGURA 7-2. Opzione Impostazioni avanzate della scansione
Nota
Se il messaggio di notifica è attivato ed è impostato in modo da essere
visualizzato alcuni minuti prima dell'esecuzione di Scansione pianificata, non è
necessario che gli utenti eseguano questo passaggio. Per ulteriori informazioni
sul messaggio di notifica, vedere Notifica di privilegio Scansione pianificata a pagina
7-61.
b. Nella finestra di notifica che viene visualizzata, selezionare una delle opzioni
seguenti:
Postponi scansione di __ ore e __ minuti.
Salta questa scansione pianificata. La prossima Scansione
pianificata verrà eseguita il <data> alle <ora>..
7-63
FIGURA 7-3. Privilegi di Scansione pianificata nel dispositivo Agente
OfficeScan
Se la scansione pianificata è in corso:
a.
Fare clic con il pulsante destro del mouse sull'icona dell'Agente OfficeScan
nella barra delle applicazioni e selezionare Impostazioni avanzate della
scansione pianificata.
b. Nella finestra di notifica che viene visualizzata, selezionare una delle opzioni
seguenti:
Interrompi scansione. Riavvia scansione dopo __ ore e __ minuti.
Interrompi scansione. La prossima Scansione pianificata verrà
eseguita il <data> alle <ora>..
7-64
Analisi dei rischi per la sicurezza
FIGURA 7-4. Privilegi di Scansione pianificata nel dispositivo Agente
OfficeScan
7-65
Privilegi scansione e-mail e altre impostazioni
Quando gli agenti dispongono dei privilegi di scansione e-mail, l'opzione Scansione e-
mail viene visualizzata nella console dell'Agente OfficeScan. L'opzione Scansione e-
mail visualizza Scansione e-mail POP3.
FIGURA 7-5. Impostazioni di scansione e-mail nella console dell'Agente OfficeScan
La seguente tabella indica il programma di scansione e-mail POP3.
7-66
Analisi dei rischi per la sicurezza
TABELLA 7-18. Programmi di scansione e-mail.
DETTAGLI
DESCRIZIONE
Scopo
Esegue la scansione dei messaggi e-mail POP3 per rilevare
virus o minacce informatiche.
Prerequisiti
Prima che gli utenti possano utilizzarlo, gli amministratori
devono attivarlo dalla console Web.
Nota
Per abilitare la scansione e-mail POP3, vedere
Concessione dei privilegi scansione e-mail e
attivazione di POP3 Mail Scan a pagina 7-67.
È possibile configurare azioni per contrastare virus/
minacce informatiche dalla console dell'Agente
OfficeScan, ma non dalla console Web.
Tipi di scansione
Scansione in tempo reale
supportati
La scansione viene eseguita quando i messaggi e-mail
vengono scaricati dal server di posta POP3.
Risultati scansione
Informazioni sui rischi per sicurezza rilevati disponibili
dopo il completamento della scansione.
Risultati di scansione non registrati nella schermata
Registri della console dell'Agente OfficeScan
Risultati di scansione non inviati al server.
Altri dettagli
Condivide OfficeScan NT Proxy Service (TMProxy.exe) con la
funzione di reputazione Web.
Concessione dei privilegi scansione e-mail e attivazione di
POP3 Mail Scan
Procedura
1.
Accedere a Agenti > Gestione agente.
7-67
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Impostazioni > Privilegi e altre impostazioni.
4.
Nella scheda Privilegi, accedere alla sezione Scansione e-mail.
5.
Selezionare Visualizza le impostazioni Scansione e-mail nella console agente
OfficeScan.
6.
Fare clic sulla scheda Altre impostazioni e andare alla sezione Impostazioni
Scansione e-mail POP3..
7.
Selezionare Analizza i messaggi e-mail POP3.
8.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
Impostazioni cache per le scansioni
Per migliorare le proprie prestazioni di scansione, l'Agente OfficeScan è in grado di
creare la firma digitale e i file di cache per la scansione su richiesta. Quando viene
eseguita una scansione su richiesta, l'Agente OfficeScan verifica innanzitutto il file di
cache della firma digitale e successivamente il file di cache per la scansione su richiesta
per individuare i file da escludere dalla scansione. I tempi di scansione vengono ridotti se
dalla scansione viene escluso un elevato numero di file.
7-68
Analisi dei rischi per la sicurezza
Cache della firma digitale
Il file di cache della firma digitale viene utilizzato durante le funzioni Scansione manuale,
Scansione pianificata ed Esegui scansione. Gli agenti non eseguono la scansione dei file
la cui firma è stata aggiunta al file di cache della firma digitale.
L'Agente OfficeScan utilizza lo stesso Digital Signature Pattern utilizzato dal
Monitoraggio del comportamento per creare il file di cache della firma digitale. Il Digital
Signature Pattern contiene un elenco di file che Trend Micro considera affidabili e che
pertanto è possibile escludere dalle scansioni.
Nota
Monitoraggio del comportamento viene disattivato automaticamente sulle piattaforme
server Windows (il supporto delle piattaforme a 64 bit per Windows XP, 2003 e Vista
senza SP1 non è disponibile). Se la cache della firma digitale è attivata, gli Agenti
OfficeScan presenti su queste piattaforme scaricano Digital Signature Pattern per utilizzarlo
nella cache, senza scaricare gli altri componenti del monitoraggio del comportamento.
Gli agenti creano il file di cache della firma digitale in base a una pianificazione,
configurabile dalla console Web. Gli agenti eseguono questa operazione per:
Aggiungere le firme dei nuovi file introdotti nel sistema dall'ultima volta in cui il file
di cache è stato creato
Rimuovere le firme dei file che sono stati modificati o eliminati dal sistema
Durante il processo di creazione della cache, gli agenti eseguono un controllo sulle
seguenti cartelle per individuare i file affidabili, quindi aggiungono le firme di questi file
al file di cache delle firme digitali:
%PROGRAMFILES%
%WINDIR%
Il processo di creazione della cache non influisce sulle prestazioni del dispositivo perché
gli agenti utilizzano risorse di sistema minime durante tale processo. Gli agenti sono
anche in grado di riprendere l'attività di creazione della cache che per qualche motivo era
stata interrotta, ad esempio quando un computer host viene spento oppure quando un
adattatore del dispositivo wireless viene scollegato dall'alimentazione.
7-69
Impostazione cache scansione su richiesta
Il file di cache della scansione su richiesta viene utilizzato durante Scansione manuale,
Scansione pianificata ed Esegui scansione. Gli Agenti OfficeScan non effettuano la
scansione dei file le cui cache sono state aggiunte al file di cache della scansione su
richiesta.
Ogniqualvolta si esegue una scansione, l'Agente OfficeScan verifica le proprietà dei file
privi di minacce. Se un file privo di minacce non è stato modificato per un certo periodo
di tempo, (è possibile configurare il periodo di tempo), l'Agente OfficeScan aggiunge la
cache del file al file di cache della scansione su richiesta. Quando viene eseguita la
scansione, il file non verrà sottoposto a scansione se la relativa cache non è scaduta.
La cache di un file privo di minacce scade entro un determinato numero di giorni (è
possibile configurare anche il periodo di tempo). Quando si esegue una scansione
durante o dopo la scadenza della cache, l'Agente OfficeScan rimuove la cache scaduta ed
esegue la scansione del file per verificare la presenza di minacce. Se il file è privo di
minacce e non viene modificato, la cache del file viene aggiunta nuovamente al file di
cache della scansione su richiesta. Se il file è privo di minacce ma è stato modificato di
recente, la cache non viene aggiunta e il file verrà nuovamente sottoposto a scansione la
volta successiva.
La cache per il file privo di minacce scade per impedire di escludere dalla scansione i file
infetti, così come illustrato nei seguenti esempi:
È possibile che un file di pattern estremamente obsoleto possa aver considerato un
file infetto non modificato come file privo di minacce. Se la cache non è scaduta, il
file infetto resta nel sistema fino a quando non viene modificato e rilevato da
Scansione in tempo reale.
Se un file memorizzato nella cache è stato modificato e Scansione in tempo reale
non è operativa durante la modifica del file, la cache deve scadere in modo che il
file modificato possa essere sottoposto alla scansione per le minacce.
Il numero di cache aggiunte al file di cache della scansione su richiesta dipende dal tipo
di scansione e dal relativo obiettivo. Ad esempio, il numero di cache può essere minore
se l'Agente OfficeScan ha sottoposto a scansione solo 200 dei 1.000 file presenti nel
dispositivo durante Scansione manuale.
Se le scansioni su richiesta vengono eseguite frequentemente, il file di cache della
scansione su richiesta riduce significativamente il tempo di scansione. In un'operazione
7-70
Analisi dei rischi per la sicurezza
di scansione dove nessuna cache è scaduta, la scansione che solitamente impiega 12
minuti può essere ridotta a un minuto. Ridurre il numero di giorni nei quali un file deve
rimanere inalterato ed estendere la scadenza della cache di solito migliora le prestazioni.
Poiché i file devono rimanere inalterati per un periodo di tempo relativamente breve, al
file di cache è possibile aggiungere più cache. Anche le cache hanno una scadenza più
estesa, ciò significa che dalla scansione vengono esclusi più file.
Se le scansioni su richiesta vengono eseguite sporadicamente, è possibile disattivare la
cache della scansione su richiesta poiché le cache scadrebbero prima che venga eseguita
la scansione successiva.
Configurazione impostazioni cache per le scansioni
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Impostazioni > Privilegi e altre impostazioni.
4.
Fare clic sulla scheda Altre impostazioni e andare alla sezione Impostazioni
cache per le scansioni.
5.
Configurare le impostazioni per la cache della firma digitale.
a.
Selezionare Attiva cache firma digitale.
b. In Costruisci cache ogni __ giorni, specificare con quale frequenza l'agente
dovrà creare la cache.
6.
Configurare le impostazioni per la cache della scansione su richiesta.
a.
Selezionare Attiva cache scansione su richiesta.
b. In Aggiungi la cache per i file sicuri non modificati per __ giorni,
specificare il numero di giorni per i quali un file deve restare inalterato prima
di essere memorizzato nella cache.
7-71
c.
In La cache per ogni file sicuro scade tra __ giorni, specificare il numero
massimo di giorni in cui una cache deve restare nel file di cache.
Nota
Per evitare che tutte le cache aggiunte nel corso di una scansione scadano lo
stesso giorno, le cache scadono in modo casuale nell'arco del numero massimo
di giorni specificato dall'utente. Ad esempio, se nella giornata odierna sono state
aggiunte 500 cache ed il numero massimo di giorni specificato è 10, una parte
delle cache scadrà il giorno successivo e tutte le altre nei giorni successivi. Il
decimo giorno, tutte le cache rimaste scadranno.
7.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
Privilegio per l'elenco Programmi affidabili
È possibile concedere agli utenti finali il privilegio di configurare OfficeScan in modo da
non eseguire la scansione dei processi affidabili durante le scansioni in tempo reale e del
monitoraggio del comportamento. Dopo aver aggiunto un programma all'elenco
Programmi affidabili, OfficeScan non sottopone il programma o i processi avviati dal
programma alla scansione in tempo reale. Per migliorare le prestazioni di scansione dei
dispositivi, aggiungere i programmi affidabili all'elenco Programmi affidabili.
7-72
Analisi dei rischi per la sicurezza
Concessione delle impostazioni relative all'elenco
Programmi affidabili
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Impostazioni > Privilegi e altre impostazioni.
4.
Nella scheda Privilegi, andare alla sezione Elenco Programmi affidabili.
5.
Selezionare Visualizza l'elenco Programmi affidabili nella console dell'agente
OfficeScan.
6.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
Impostazioni globali di scansione
Le impostazioni globali di scansione possono essere applicate agli agenti in diversi modi.
Un'impostazione di scansione particolare può essere applicata a tutti gli agenti
gestiti dal server o solo agli agenti con determinati privilegi di scansione. Ad
esempio, se è stato configurato di rinviare la durata di Scansione pianificata, solo gli
agenti con tale privilegio utilizzeranno questa impostazione.
7-73
Un'impostazione di scansione particolare può essere applicata a tutti i tipi di
scansione o a uno in particolare. Ad esempio, negli dispositivi in cui sono installati
sia il server OfficeScan che l'Agente OfficeScan, è possibile escludere il database
del server OfficeScan dalla scansione. Questa opzione, tuttavia, viene applicata solo
durante Scansione in tempo reale.
Un'impostazione di scansione particolare può essere applicata alla scansione per
rilevare virus/minacce informatiche o a quella per rilevare spyware/grayware
oppure a entrambe. Ad esempio, la modalità di valutazione viene applicata durante
la scansione per rilevare spyware/grayware.
Configurazione delle impostazioni di scansione globali
Procedura
1.
Accedere a Agenti > Impostazioni globali agente.
2.
Configurare le Impostazioni globali di scansione in ciascuna delle sezioni variabili.
Sezione impostazioni di scansione a pagina 7-74
Sezione Impostazioni scansione pianificata a pagina 7-81
Sezione impostazioni della larghezza di banda del registro virus/minacce informatiche a
pagina 7-84
3.
Fare clic su Salva.
Sezione impostazioni di scansione
La sezione Impostazioni di scansione delle Impostazioni globali agente consente
agli amministratori di configurare quanto segue:
Aggiungere Scansione manuale al menu dei collegamenti di Windows negli agenti OfficeScan a
pagina 7-75
Escludi la cartella del database del server OfficeScan dalla scansione in tempo reale a pagina
7-76
7-74
Analisi dei rischi per la sicurezza
Escludi cartelle e file del server Microsoft Exchange dalla scansione a pagina 7-76
Attiva Scansione differita in operazioni su file a pagina 7-76
Configurare le impostazioni di scansione per file compressi di grandi dimensioni a pagina 7-77
Disinfetta/Elimina file infetti all'interno dei file compressi a pagina 7-77
Attiva modalità di valutazione a pagina 7-80
Esegui scansione cookie a pagina 7-81
Aggiungere Scansione manuale al menu dei collegamenti di
Windows negli agenti OfficeScan
Quando questa impostazione è attivata, nel menu di scelta rapida di Esplora risorse di
tutti gli Agenti OfficeScan gestiti dal server viene aggiunta l'opzione Esegui scansione
con OfficeScan. Quando gli utenti fanno clic con il pulsante destro del mouse su un file
o una cartella nel desktop di Windows o in Esplora risorse e selezionano questa opzione,
Scansione manuale esegue la scansione del file o della cartella per rilevare virus/minacce
informatiche e spyware/grayware.
FIGURA 7-6. Opzione Esegui scansione con OfficeScan
7-75
Escludi la cartella del database del server OfficeScan dalla
scansione in tempo reale
Se l'Agente OfficeScan e il server OfficeScan coesistono nello stesso dispositivo, con
Scansione in tempo reale l'Agente OfficeScan non eseguirà la scansione del database del
server per rilevare virus/minacce informatiche e spyware/grayware.
Suggerimento
Attivare questa impostazione per impedire il verificarsi di eventuali danni al database
durante la scansione.
Escludi cartelle e file del server Microsoft Exchange dalla
scansione
Se l'Agente OfficeScan e un server Microsoft Exchange 2000/2003 coesistono nello
stesso dispositivo, durante Scansione manuale, Scansione in tempo reale, Scansione
pianificata ed Esegui scansione OfficeScan non esegue la scansione delle seguenti
cartelle Microsoft Exchange per rilevare virus/minacce informatiche e spyware/
grayware:
Le seguenti cartelle in \Exchsrvr\Mailroot\vsi 1: Queue, PickUp e BadMail
.\Exchsrvr\mdbdata, inclusi i seguenti file: priv1.stm, priv1.edb, pub1.stm e pub1.edb
.\Exchsrvr\Gruppo di archiviazione
Le cartelle Microsoft Exchange 2007 o versione successiva devono essere aggiunte
all'elenco di esclusione dalla scansione manualmente. Per maggiori dettagli sulle
esclusioni dalla scansione, visitare il sito Web riportato di seguito:
Per informazioni sulla procedura per configurare l'elenco di esclusione dalla scansione,
vedere Esclusioni scansione a pagina 7-32.
Attiva Scansione differita in operazioni su file
Gli amministratori possono configurare OfficeScan per posticipare la scansione dei file.
OfficeScan consente all'utente di copiare i file, effettuando la scansione dopo il
7-76
Analisi dei rischi per la sicurezza
completamento del processo di copia. Tale scansione differita migliora le prestazioni dei
processi di copia e scansione.
Nota
La scansione differita richiede che la versione del motore di scansione virus (VSAPI) 9.713
o versioni successive. Per maggiori dettagli sull'aggiornamento del server, vedere
Aggiornamento manuale del server OfficeScan a pagina 6-28.
Configurare le impostazioni di scansione per file compressi
di grandi dimensioni
Durante la scansione dei file compressi per rilevare virus/minacce informatiche e
spyware/grayware mediante Scansione manuale, Scansione in tempo reale, Scansione
pianificata ed Esegui scansione, tutti gli Agenti OfficeScan gestiti dal server controllano
le impostazioni seguenti:
Configura le impostazioni di scansione per file compressi di grandi
dimensioni: selezionare questa opzione per attivare la gestione dei file compressi.
Configurare le impostazioni seguenti separatamente per Scansione in tempo reale e
per gli altri tipi di scansione (Scansione manuale, Scansione pianificata ed Esegui
scansione):
Non esaminare i file presenti in file compressi se la dimensione supera
i __ MB: OfficeScan non esegue la scansione dei file che superano questo
limite.
Nei file compressi, esamina solo i primi __ file: dopo aver decompresso
un file compresso, OfficeScan esegue la scansione del numero di file
specificato e ignora gli altri file.
Disinfetta/Elimina file infetti all'interno dei file compressi
Quando tutti gli agenti gestiti dal server rilevano virus/minacce informatiche all'interno
dei file compressi mediante Scansione manuale, Scansione in tempo reale, Scansione
pianificata ed Esegui scansione e si verificano le condizioni riportate di seguito, i file
infetti vengono disinfettati o eliminati dagli agenti.
7-77
"Disinfetta" o "Elimina" è l'operazione da eseguire impostata su OfficeScan. Per
verificare l'azione che OfficeScan esegue sui file infetti, accedere a Agenti >
Gestione agente > Impostazioni > Impostazioni di scansione > {Tipo di
scansione} scheda > Azione.
Attivare questa impostazione. Se si attiva questa impostazione, l'utilizzo delle
risorse del dispositivo durante la scansione potrebbe aumentare e la scansione
potrebbe richiedere più tempo. Ciò dipende dal fatto che OfficeScan deve
decomprimere il file compresso, disinfettare/eliminare i file infetti all'interno del
file compresso e infine comprimere di nuovo il file.
Il formato di file compresso è supportato. OfficeScan supporta solo alcuni formati
di file compressi, tra cui ZIP e Office Open XML, che utilizzano tecnologie di
compressione ZIP. Office Open XML è il formato predefinito per le applicazioni
Microsoft Office 2007 come Excel, PowerPoint e Word.
Nota
Per un elenco completo dei formati file compressi supportati, contattare l'assistenza
tecnica.
Scansione in tempo reale, ad esempio, elimina i file infetti che contengono un virus.
Quando Scansione in tempo reale decomprime un file compresso denominato abc.zip e
rileva un file infetto 123.doc all'interno di esso, OfficeScan elimina il file 123.doc e
comprime di nuovo abc.zip, che a questo punto viene considerato sicuro e può essere
aperto.
La tabella seguente descrive cosa accade se una delle condizioni non viene soddisfatta.
7-78
Analisi dei rischi per la sicurezza
TABELLA 7-19. Scenari e risultati dei file compressi
STATO DI
"DISINFETTA/
OPERAZIONE
ELIMINA FILE
CHE
FORMATO FILE
INFETTI
RISULTATO
OFFICES
CAN
COMPRESSO
ALL'INTERNO DEI
DEVE
ESEGUIRE
FILE
COMPRESSI"
Attivato
Disinfetta o
Non supportato
OfficeScan codifica def.rar ma non
elimina
disinfetta, elimina o esegue altre
Ad esempio: def.rar
operazioni su 123.doc.
contiene un file
infetto 123.doc.
Disattivata
Disinfetta o
Supportato/Non
OfficeScan non disinfetta, elimina
elimina
supportato
o esegue altre operazioni su
abc.zip e 123.doc
Ad esempio: abc.zip
contiene un file
infetto 123.doc.
7-79
STATO DI
"DISINFETTA/
OPERAZIONE
ELIMINA FILE
CHE
FORMATO FILE
INFETTI
RISULTATO
OFFICES
CAN
COMPRESSO
ALL'INTERNO DEI
DEVE
ESEGUIRE
FILE
COMPRESSI"
Attivato/
Non
Supportato/Non
OfficeScan esegue l'operazione
Disattivato
disinfettare o
supportato
configurata (Rinomina, Metti in
eliminare (in
quarantena, Impedisci l'accesso o
Ad esempio: abc.zip
altre parole,
Ignora) su abc.zip, non su 123.doc.
contiene un file
una delle
infetto 123.doc.
Se l'operazione è:
seguenti:
Rinomina,
Rinomina: OfficeScan rinomina
Metti in
abc.zip in abc.vir, ma non rinomina
quarantena,
123.doc.
Impedisci
l'accesso o
Metti in quarantena: OfficeScan
Ignora)
mette in quarantena abc.zip (123.doc
e tutti i file non infetti vengono
messi in quarantena).
Ignora: OfficeScan non esegue
alcuna operazione su abc.zip e
123.doc, ma registra il rilevamento
del virus.
Impedisci l'accesso: OfficeScan
impedisce l'accesso a abc.zip
quando è aperto (123.doc e tutti i
file non infetti non possono
essere aperti).
Attiva modalità di valutazione
Durante la modalità di valutazione, tutti gli agenti gestiti dal server registreranno spyware
e grayware individuati mediante le operazioni Scansione Manuale, Scansione pianificata,
Scansione in tempo reale ed Esegui scansione, ma i componenti spyware e grayware non
verranno disinfettati. La disinfezione interrompe i processi o elimina registri, file, cookie
e collegamenti.
7-80
Analisi dei rischi per la sicurezza
La modalità di valutazione di Trend Micro consente di valutare gli elementi che Trend
Micro considera spyware/grayware e di prendere provvedimenti in base alla valutazione.
Ad esempio, se vengono rilevati spyware/grayware non considerati a rischio per la
sicurezza, è possibile aggiungerli all'elenco di spyware/grayware approvati.
In modalità di valutazione, OfficeScan esegue le seguenti azioni di scansione:
Ignora: durante l'utilizzo di Scansione manuale, Scansione pianificata ed Esegui
scansione
Impedisci l'accesso: durante l'utilizzo di Scansione in tempo reale
Nota
La modalità di valutazione ha la priorità su tutte le altre operazioni di scansione configurate
dall'utente. Ad esempio, anche se si seleziona "Disinfetta" come operazione di scansione
durante Scansione manuale, "Ignora" resta l'operazione di scansione quando l'agente è in
modalità di valutazione.
Esegui scansione cookie
Selezionare questa opzione se i cookie vengono considerati un potenziale rischio per la
sicurezza. Quando l'opzione è selezionata, tutti gli agenti gestiti dal server eseguiranno la
scansione dei cookie per rilevare spyware/grayware con Scansione manuale, Scansione
pianificata, Scansione in tempo reale ed Esegui scansione.
Sezione Impostazioni scansione pianificata
Le impostazioni riportate di seguito vengono utilizzate esclusivamente dagli agenti
impostati per l'esecuzione di Scansione pianificata. Scansione pianificata è in grado di
rilevare virus/minacce informatiche e spyware/grayware.
La sezione Impostazioni scansione pianificata delle Impostazioni globali di scansione
consente agli amministratori di configurare quanto segue:
Ricorda agli utenti la scansione pianificata __ minuti prima dell'esecuzione a pagina 7-82
Rimanda scansione pianificata fino a __ ore e __ minuti a pagina 7-82
7-81
Interrompi automaticamente la scansione pianificata quando l'operazione dura più di __ ore e __
minuti a pagina 7-83
Saltare la scansione pianificata quando la durata residua della batteria dell'dispositivo wireless è
inferiore a __ % e l'adattatore è scollegato dall'alimentazione a pagina 7-83
Riprendi una scansione pianificata non effettuata a pagina 7-83
Ricorda agli utenti la scansione pianificata __ minuti prima
dell'esecuzione
OfficeScan può visualizzare un messaggio di notifica pochi minuti prima dalla scansione
pianificata per avvertire gli utenti che l'operazione è imminente (data e ora) e per
ricordargli i privilegi della scansione pianificata concessi.
Il messaggio di notifica può essere attivato o disattivato da Agenti > Gestione agente
> Impostazioni > Privilegi e altre impostazioni > Altre impostazioni (scheda) >
Impostazioni scansione pianificata. Se l'opzione è disattivata, il promemoria non
viene visualizzato.
Rimanda scansione pianificata fino a __ ore e __ minuti
Solo gli utenti che dispongono del privilegio "Rimanda scansione pianificata" possono
eseguire le operazioni riportate di seguito:
Rimandare la scansione pianificata prima che venga eseguita e specificare quindi la
durata del ritardo.
Se Scansione pianificata è in esecuzione, gli utenti possono interrompere la
scansione e riavviarla successivamente. Specificare quindi il lasso di tempo che deve
intercorrere prima del riavvio della scansione. Al riavvio, i file analizzati in
precedenza vengono di nuovo sottoposti a scansione.
La durata massima del ritardo o del lasso di tempo che l'utente può specificare è di
12 ore e 45 minuti; per ridurlo, specificare il numero di ore e/o minuti negli
appositi campi.
7-82
Analisi dei rischi per la sicurezza
Interrompi automaticamente la scansione pianificata
quando l'operazione dura più di __ ore e __ minuti
Quando viene superato il periodo di tempo massimo specificato e la scansione non è
ancora completata, OfficeScan la interrompe. OfficeScan notifica immediatamente agli
utenti i rischi per la sicurezza rilevati durante la scansione.
Saltare la scansione pianificata quando la durata residua
della batteria dell'dispositivo wireless è inferiore a __ % e
l'adattatore è scollegato dall'alimentazione
All'avvio di Scansione pianificata, OfficeScan ignora immediatamente la scansione se
rileva che la durata residua della batteria del dispositivo wireless si sta esaurendo e
l'adattatore non è collegato all'alimentazione. Se la durata residua della batteria è limitata
ma l'adattatore è collegato all'alimentazione, la scansione prosegue.
Riprendi una scansione pianificata non effettuata
Quando una scansione pianificata non viene avviata perché OfficeScan non era in
esecuzione alla data e all'ora pianificate o se l'utente l'ha interrotta (ad esempio,
spegnendo il dispositivo dopo l'inizio della scansione), è possibile specificare quando
OfficeScan deve riprendere la scansione.
Specificare la scansione pianificata da riavviare:
Riprendi una scansione pianificata interrotta: riprende le scansioni pianificate
che l'utente ha interrotto spegnendo il dispositivo
Riprendi una scansione pianificata non effettuata: riprende le scansioni
pianificate non effettuate perché il dispositivo non era in esecuzione
Specificare quando riprendere la scansione:
Stessa ora giorno successivo: se OfficeScan è in esecuzione esattamente alla
stessa ora il giorno successivo, la scansione viene ripresa.
__ minuti dopo l'avvio del dispositivo: OfficeScan riprende la scansione un
determinato numero di minuti dopo che l'utente ha acceso il dispositivo. Il numero
di minuti è compreso tra 10 e 120.
7-83
Nota
Gli utenti possono rimandare o saltare la ripresa della Scansione pianificata se dispongono
dei privilegi di amministratore. Per i dettagli, consultare Privilegi scansione pianificata e altre
impostazioni a pagina 7-60.
Sezione impostazioni della larghezza di banda del registro
virus/minacce informatiche
La sezione delle Impostazioni di banda del registro virus/minacce informatiche delle
Impostazioni globali di scansione consente agli amministratori di configurare:
Consentire agli agenti OfficeScan di creare una sola voce sul registro di virus/minacce informatiche per i
rilevamenti ricorrenti dello stesso virus/minaccia informatica in un'ora a pagina 7-84
Consentire agli agenti OfficeScan di creare una sola voce
sul registro di virus/minacce informatiche per i rilevamenti
ricorrenti dello stesso virus/minaccia informatica in un'ora
OfficeScan consolida le voci del registro dei virus quando rileva diverse infezioni
derivanti dallo stesso virus o dalla stessa minaccia informatica in un breve periodo di
tempo. OfficeScan potrebbe rilevare lo stesso virus o la stessa minaccia informatica più
volte, compilando rapidamente il registro relativo a virus/minacce informatiche e
consumando l'ampiezza di banda quando l'Agente OfficeScan invia le informazioni del
registro al server. L'attivazione di questa funzione consente di ridurre il numero di voci
di registro relative a virus/minacce informatiche e la quantità di ampiezza di banda
utilizzata dagli Agenti OfficeScan quando segnalano le informazioni del registro dei virus
al server.
Sezione Servizio certificato Safe Software
La sezione Servizio Certified Safe Software di Impostazioni globali di scansione
consente agli amministratori di configurare:
Attivazione del servizio certificato Safe Software per il monitoraggio del comportamento, il firewall e le
scansioni antivirus a pagina 7-85
7-84
Analisi dei rischi per la sicurezza
Attivazione del servizio certificato Safe Software per il
monitoraggio del comportamento, il firewall e le scansioni
antivirus
Il servizio Certified Safe Software chiede ai centri dati Trend Micro di verificare la
sicurezza di un programma rilevato da Blocco del comportamento malware,
Monitoraggio degli eventi, Firewall o scansioni antivirus. Attivare il servizio Certified
Safe Software per ridurre la possibilità di falsi allarmi.
Nota
Assicurarsi che le impostazioni proxy degli Agenti OfficeScan siano corrette (per maggiori
dettagli, consultare Impostazioni proxy dell'Agente OfficeScan a pagina 14-51) prima di attivare il
Servizio Certified Safe Software. Impostazioni proxy scorrette, insieme a una connessione
Internet intermittente, possono provocare ritardi o mancate risposte dai datacenter Trend
Micro. Di conseguenza, i programmi controllati non rispondono.
Inoltre, gli Agenti OfficeScan IPv6 puri non possono inviare query direttamente ai
datacenter Trend Micro. Un server proxy dual-stack in grado di convertire gli indirizzi IP,
ad esempio DeleGate, è necessario per consentire agli Agenti OfficeScan di collegarsi ai
datacenter Trend Micro.
Notifiche sui Rischi per la sicurezza
OfficeScan dispone di una serie di messaggi di notifica predefiniti per informare l'utente,
altri amministratori OfficeScan e gli utenti Agente OfficeScan sui rischi per la sicurezza
rilevati.
Per ulteriori informazioni sulle notifiche inviate agli amministratori, vedere Notifiche dei
rischi per la sicurezza per gli amministratori a pagina 7-85.
Per ulteriori informazioni sulle notifiche inviate agli utenti dell'Agente OfficeScan,
consultare Notifiche dei rischi per la sicurezza per gli utenti dell'agente OfficeScan a pagina 7-92.
Notifiche dei rischi per la sicurezza per gli amministratori
Configurare OfficeScan in modo da inviare all'utente e ad altri amministratori di
OfficeScan una notifica al rilevamento di un rischio per la sicurezza o solo quando
7-85
l'azione di contrasto del rischio non viene effettuata correttamente e richiede, pertanto,
l'intervento dell'utente.
OfficeScan dispone di una serie di messaggi di notifica predefiniti per informare l'utente
e altri amministratori di OfficeScan dei rilevamenti dei rischi per la sicurezza. È possibile
modificare i messaggi di notifica e configurare impostazioni aggiuntive in base alle
proprie esigenze.
TABELLA 7-20. Tipi di notifiche sui rischi per la sicurezza
TIPO
RIFERIMENTO
Virus/minacce
Configurazione delle notifiche dei rischi per la sicurezza per gli
informatiche
amministratori a pagina 7-86
Spyware/Grayware
Configurazione delle notifiche dei rischi per la sicurezza per gli
amministratori a pagina 7-86
Trasmissioni di risorse
Configurazione delle notifiche di Prevenzione perdita di dati
digitali
per gli amministratori a pagina 10-53
Callback C&C
Configurazione delle notifiche di callback C&C per gli
amministratori a pagina 11-18
Nota
OfficeScan è in grado di inviare notifiche tramite e-mail, trap SNMP e Registro Eventi di
Windows NT. Configurare le impostazioni quando OfficeScan invia i messaggi di notifica
attraverso tali canali. Per i dettagli, consultare Impostazioni notifica amministratore a pagina
13-35.
Configurazione delle notifiche dei rischi per la sicurezza per
gli amministratori
Procedura
1.
Accedere a Amministrazione > Notifiche > Amministratore.
2.
Nella scheda Criteri:
a.
Andare alle sezioni Virus e minacce informatiche e Spyware/Grayware.
7-86
Analisi dei rischi per la sicurezza
b. Specificare se devono essere inviate notifiche quando OfficeScan rileva virus/
minacce informatiche e spyware/grayware o solo quando l'azione eseguita
contro i rischi per la sicurezza non è riuscita.
3.
Nella scheda E-mail:
a.
Andare alle sezioni Virus e minacce informatiche e Rilevamenti di
spyware/grayware.
b.
Selezionare Attiva notifica mediante e-mail.
c.
Selezionare Invia notifiche agli utenti con autorizzazioni per i domini
della struttura agente.
È possibile utilizzare il Role-based Administration (RBA) per concedere agli
utenti autorizzazioni per il dominio della struttura agente. Se un rilevamento si
verifica in un Agente OfficeScan appartenente a un dominio specifico, il
messaggio e-mail viene inviato all'indirizzo e-mail degli utenti con
autorizzazioni per il dominio. La tabella seguente illustra alcuni esempi:
TABELLA 7-21. Autorizzazioni e domini della struttura agente
RUOLI CON
INDIRIZZO E-MAIL
DOMINIO DELLA
ACCOUNT
UTENTE
AUTORIZZAZIONI
DELL'ACCOUNT
STRUTTURA AGENTE
CON IL RUOLO
PER IL DOMINIO
UTENTE
Dominio A
Amministratore
root
mary@xyz.com
(integrato)
Role_01
admin_john
john@xyz.com
admin_chris
chris@xyz.com
Dominio B
Amministratore
root
mary@xyz.com
(integrato)
Role_02
admin_jane
jane@xyz.com
Se un Agente OfficeScan appartenente al Dominio A rileva un virus, il
messaggio e-mail viene inviato a mary@xyz.com, john@xyz.com e
chris@xyz.com.
Se un Agente OfficeScan appartenente al Dominio B rileva uno spyware, il
messaggio e-mail viene inviato a mary@xyz.com e jane@xyz.com.
7-87
Nota
Se si attiva questa opzione, tutti gli utenti con autorizzazioni per il dominio
devono avere un indirizzo e-mail corrispondente. Il messaggio e-mail di notifica
non sarà inviato agli utenti senza un indirizzo e-mail. Gli utenti e gli indirizzi e-
mail sono configurati da Amministrazione > Gestione account > Account
utente.
d.
Selezionare Invia notifiche ai seguenti indirizzi e-mail e immettere gli
indirizzi e-mail.
e.
Accettare o modificare il contenuto e l'oggetto predefiniti del messaggio. È
possibile utilizzare solo variabili token per rappresentare i dati nel campo
Oggetto e Messaggio.
TABELLA 7-22. Variabili token per notifiche dei rischi per la sicurezza
VARIABILE
DESCRIZIONE
Rilevamenti di virus/minacce informatiche
%v
Nome virus/minaccia informatica
%s
Dispositivo con virus/minacce informatiche
%i
Indirizzo IP del dispositivo
%c
Indirizzo MAC del dispositivo
%m
Dominio del dispositivo
%p
Posizione di virus/minaccia informatica
%y
Data e ora del rilevamento virus/minaccia informatica
%e
Versione motore di scansione virus
%r
Versione del pattern dei virus
%a
Azione eseguita per contrastare il rischio per la sicurezza
%n
Nome dell'utente che ha effettuato l'accesso nel dispositivo
infetto
Rilevamenti di spyware/grayware
7-88
Analisi dei rischi per la sicurezza
VARIABILE
DESCRIZIONE
%s
Dispositivo con spyware/grayware
%i
Indirizzo IP del dispositivo
%m
Dominio del dispositivo
%y
Data e ora del rilevamento di spyware/grayware
%n
Nome dell'utente che ha effettuato l'accesso al dispositivo
infetto al momento del rilevamento
%T
Risultato della scansione e presenza di spyware e grayware
4.
Fare clic sulla scheda Trap SNMP:
a.
Andare alle sezioni Virus e minacce informatiche e Rilevamenti di
spyware/grayware.
b.
Selezionare Attiva notifica mediante trap SNMP.
c.
Accettare o modificare il messaggio predefinito. È possibile utilizzare solo le
variabili token presenti nella seguente tabella per rappresentare i dati nel
campo Messaggio.
TABELLA 7-23. Variabili token per notifiche dei rischi per la sicurezza
VARIABILE
DESCRIZIONE
Rilevamenti di virus/minacce informatiche
%v
Nome virus/minaccia informatica
%s
Dispositivo con virus/minacce informatiche
%i
Indirizzo IP del dispositivo
%c
Indirizzo MAC del dispositivo
%m
Dominio del dispositivo
%p
Posizione di virus/minaccia informatica
%y
Data e ora del rilevamento virus/minaccia informatica
7-89
VARIABILE
DESCRIZIONE
%e
Versione motore di scansione virus
%r
Versione del pattern dei virus
%a
Azione eseguita per contrastare il rischio per la sicurezza
%n
Nome dell'utente che ha effettuato l'accesso nel dispositivo
infetto
Rilevamenti di spyware/grayware
%s
Dispositivo con spyware/grayware
%i
Indirizzo IP del dispositivo
%m
Dominio del dispositivo
%y
Data e ora del rilevamento di spyware/grayware
%n
Nome dell'utente che ha effettuato l'accesso al dispositivo
infetto al momento del rilevamento
%T
Risultato della scansione e presenza di spyware e grayware
%v
Nome spyware/grayware
%a
Azione eseguita per contrastare il rischio per la sicurezza
5.
Nella scheda Registro eventi NT:
a.
Andare alle sezioni Virus e minacce informatiche e Rilevamenti di
spyware/grayware.
b. Selezionare Attiva notifica mediante registro eventi NT.
c.
Accettare o modificare il messaggio predefinito. È possibile utilizzare solo le
variabili token presenti nella seguente tabella per rappresentare i dati nel
campo Messaggio.
7-90
Analisi dei rischi per la sicurezza
TABELLA 7-24. Variabili token per notifiche dei rischi per la sicurezza
VARIABILE
DESCRIZIONE
Rilevamenti di virus/minacce informatiche
%v
Nome virus/minaccia informatica
%s
Dispositivo con virus/minacce informatiche
%i
Indirizzo IP del dispositivo
%c
Indirizzo MAC del dispositivo
%m
Dominio del dispositivo
%p
Posizione di virus/minaccia informatica
%y
Data e ora del rilevamento virus/minaccia informatica
%e
Versione motore di scansione virus
%r
Versione del pattern dei virus
%a
Azione eseguita per contrastare il rischio per la sicurezza
%n
Nome dell'utente che ha effettuato l'accesso nel dispositivo
infetto
Rilevamenti di spyware/grayware
%s
Dispositivo con spyware/grayware
%i
Indirizzo IP del dispositivo
%m
Dominio del dispositivo
%y
Data e ora del rilevamento di spyware/grayware
%n
Nome dell'utente che ha effettuato l'accesso al dispositivo
infetto al momento del rilevamento
%T
Risultato della scansione e presenza di spyware e grayware
%v
Nome spyware/grayware
%a
Azione eseguita per contrastare il rischio per la sicurezza
7-91
6.
Fare clic su Salva.
Notifiche dei rischi per la sicurezza per gli utenti
dell'agente OfficeScan
OfficeScan è in grado di visualizzare i messaggi di notifica sul dispositivo Agente
OfficeScan:
Subito dopo, la Scansione in tempo reale e la Scansione pianificata rilevano virus/
minacce informatiche e spyware/grayware. Attivare il messaggio di notifica e, se lo
si desidera, modificarne il contenuto.
Se il riavvio di un dispositivo agente è necessario per completare la disinfezione dei
file infetti. Con Scansione in tempo reale il messaggio viene visualizzato dopo la
scansione di un rischio per la sicurezza specifico. Con Scansione manuale,
Scansione pianificata ed Esegui scansione il messaggio viene visualizzato una volta
e solo dopo che OfficeScan ha completato la scansione di tutte le destinazioni della
scansione.
TABELLA 7-25. Tipi di notifiche dell'agente sui rischi per la sicurezza
TIPO
RIFERIMENTO
Virus/minacce
Configurazione delle notifiche di virus/minacce informatiche a
informatiche
pagina 7-94
Spyware/Grayware
Configurazione delle notifiche di spyware/grayware a pagina
7-94
Violazioni del firewall
Modifica del contenuto del messaggio di notifica del firewall a
pagina 12-30
Violazioni della
Modifica delle notifiche di minacce Web a pagina 11-18
reputazione Web
Violazioni del controllo
Modifica delle notifiche di controllo dispositivo a pagina 9-18
dispositivo
Violazione ai criteri di
Modifica del contenuto del messaggio di notifica a pagina
monitoraggio del
8-15
comportamento
7-92
Analisi dei rischi per la sicurezza
TIPO
RIFERIMENTO
Trasmissioni di risorse
Configurazione delle notifiche di Prevenzione perdita di dati
digitali
per gli agenti a pagina 10-56
Callback C&C
Modifica delle notifiche di minacce Web a pagina 11-18
Notifica agli utenti del rilevamento di spyware/grayware e
virus/minacce informatiche
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Impostazioni > Impostazioni di scansione > Impostazioni
scansione in tempo reale o su Impostazioni > Impostazioni di scansione >
Impostazioni scansione pianificata.
4.
Fare clic sulla scheda Operazione.
5.
Selezionare le seguenti opzioni:
Visualizza un messaggio di notifica sull'dispositivo agente al
rilevamento di virus/minacce informatiche
Visualizza un messaggio di notifica sull'dispositivo agente al
rilevamento di probabili virus/minacce informatiche
6.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
7-93
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
Configurazione delle notifiche di virus/minacce informatiche
Procedura
1.
Accedere a Amministrazione > Notifiche > Agente.
2.
Dal menu a discesa Tipo, selezionare Virus/minacce informatiche
3.
Configurare le impostazioni di rilevamento.
a.
Scegliere di visualizzare una notifica per tutti gli eventi legati ai virus/minacce
informatiche o separare le notifiche in base ai seguenti livelli di gravità:
Alto: l'Agente OfficeScan non è stato in grado di gestire una minaccia
informatica grave
Medio: l'Agente OfficeScan non è stato in grado di gestire una minaccia
informatica
Basso: l'Agente OfficeScan ha risolto tutte le minacce
b. Accettare o modificare i messaggi predefiniti.
4.
Fare clic su Salva.
Configurazione delle notifiche di spyware/grayware
Procedura
1.
Accedere a Amministrazione > Notifiche > Agente.
2.
Dal menu a discesa Tipo, selezionare Spyware/grayware.
3.
Accettare o modificare il messaggio predefinito.
7-94
Analisi dei rischi per la sicurezza
4.
Fare clic su Salva.
Notifica del riavvio agli agenti per completare la
disinfezione dei file infetti
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Impostazioni > Privilegi e altre impostazioni.
4.
Nella scheda Altre impostazioni, andare alla sezione Riavvia notifica.
5.
Selezionare Visualizza un messaggio di notifica se è necessario un riavvio
dell'dispositivo per completare la disinfezione dei file infetti.
6.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
Registri dei rischi per la sicurezza
OfficeScan crea i registri quando rileva virus/minacce informatiche o spyware/grayware
e quando ripristina spyware/grayware.
7-95
Per evitare che le dimensioni dei registri occupino troppo spazio nel disco rigido,
eliminare i registri manualmente oppure configurare una pianificazione per eliminarli.
Per ulteriori informazioni sulla gestione dei registri, vedere Gestione dei registri a pagina
13-38.
Visualizzazione dei registri di virus/minacce informatiche
Quando rileva virus e minacce informatiche, l'Agente OfficeScan genera i registri e li
invia al server.
Procedura
1.
Accedere a una delle seguenti sezioni:
Registri > Agenti > Rischi per la sicurezza
Agenti > Gestione agente
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Registri > Registri virus/minacce o su Visualizza registri >
Registri virus/minacce.
4.
Specificare i parametri del registro e fare clic su Visualizza registri.
5.
Visualizzare i registri. I registri contengono le seguenti informazioni:
Data e ora del rilevamento virus/minaccia informatica
Dispositivo
Minacce alla sicurezza
Origine dell'infezione
File o oggetto infetto
Tipo di scansione che ha rilevato il virus o la minaccia informatica
Risultati scansione
7-96
Analisi dei rischi per la sicurezza
Nota
Per ulteriori informazioni sui risultati della scansione, vedere Risultati della
scansione antivirus/minacce informatiche a pagina 7-97.
Indirizzo IP
Indirizzo MAC
Dettagli registro (per vedere i dettagli, fare clic su Visualizza)
6.
Per salvare i registri in un file CSV (comma-separated value), fare clic su Esporta
in CSV. Aprire il file o salvarlo in una posizione specifica.
Il file CSV contiene le seguenti informazioni:
Tutte le informazioni dei registri
Il nome dell'utente collegato al dispositivo al momento del rilevamento
Risultati della scansione antivirus/minacce informatiche
I seguenti risultati della scansione vengono visualizzati nei registri di virus/minacce
informatiche:
TABELLA 7-26. Risultati scansione
RISULTATO
DESCRIZIONE
Eliminati
La prima azione è “Elimina” e il file infetto è stato eliminato.
La prima azione è “Disinfetta”, ma la disinfezione non è
riuscita. La seconda azione è “Elimina” e il file infetto è stato
eliminato.
In quarantena
La prima azione è “Metti in quarantena” e il file infetto è stato
messo in quarantena.
La prima azione è “Disinfetta”, ma la disinfezione non è
riuscita. La seconda azione è “Metti in quarantena” e il file
infetto è stato messo in quarantena.
Disinfettati
È stato disinfettato un file infetto.
7-97

 

 

 

 

 

 

 

Content      ..     6      7      8      9     ..