Trend Micro 11.0 OfficeScan Service Pack 1. Guida per l'amministratore (2015) - 9

 

  Index      Manuals     Trend Micro 11.0 OfficeScan Service Pack 1. Guida per l'amministratore (2015)

 

Search            copyright infringement  

 

   

 

   

 

Content      ..     7      8      9      10     ..

 

 

 

Trend Micro 11.0 OfficeScan Service Pack 1. Guida per l'amministratore (2015) - 9

 

 

RISULTATO
DESCRIZIONE
Rinominati
La prima azione è “Rinomina” e il file infetto è stato
rinominato.
La prima azione è “Disinfetta”, ma la disinfezione non è
riuscita. La seconda azione è “Rinomina” e il file infetto è
stato rinominato.
Accesso negato
La prima azione è “Impedisci l'accesso” e l'accesso al file
infetto è stato impedito quando l'utente ha tentato di aprire il
file.
La prima azione è “Disinfetta”, ma la disinfezione non è
riuscita. La seconda azione è “Impedisci l'accesso” e
l'accesso al file infetto è stato impedito quando l'utente ha
tentato di aprire il file.
Probabile virus/minaccia informatica individuato durante
Scansione in tempo reale.
La scansione in tempo reale impedisce l'accesso ai file che
sono stati infettati da virus boot anche nel caso in cui l'azione
di scansione sia impostata su “Disinfetta” (prima azione) e
“Metti in quarantena” (seconda azione). Ciò è dovuto al fatto
che il tentativo di disinfettare il virus potrebbe danneggiare il
Master Boot Record (MBR) del dispositivo infetto. eseguire la
scansione manuale per permettere a OfficeScan di
disinfettare o mettere in quarantena il file.
Ignorati
La prima azione è “Ignora”. OfficeScan non ha eseguito
alcuna azione sul file infetto.
La prima azione è “Disinfetta”, ma la disinfezione non è
riuscita. La seconda azione è “Ignora”, quindi OfficeScan non
ha eseguito alcuna azione sul file infetto.
Ignorato un
Questo risultato di scansione viene visualizzato quando
potenziale rischio
OfficeScan individua un "probabile virus/minaccia informatica"
per la sicurezza
durante Scansione manuale, Scansione pianificata ed Esegui
scansione. Per informazioni su probabili virus/minacce
informatiche e su come inviare file sospetti a Trend Micro per
l'analisi, fare riferimento all'Enciclopedia dei virus online di Trend
Micro disponibile alla pagina seguente.
7-98
Analisi dei rischi per la sicurezza
RISULTATO
DESCRIZIONE
VName=POSSIBLE_VIRUS&VSect=Sn
Impossibile
“Disinfetta” è la prima azione. “Metti in quarantena” è la seconda
disinfettare o
azione e non è stato possibile effettuare nessuna delle due azioni.
mettere in
Soluzione: consultare Impossibile mettere in quarantena il file/
quarantena il file
Impossibile rinominare il file a pagina 7-99.
Impossibile
“Disinfetta” è la prima azione. “Elimina” è la seconda azione e non
disinfettare o
è stato possibile effettuare nessuna delle due azioni.
eliminare il file
Soluzione: consultare Impossibile eliminare il file a pagina 7-99.
Impossibile
“Disinfetta” è la prima azione. “Rinomina” è la seconda azione e
disinfettare o
non è stato possibile effettuare nessuna delle due azioni.
rinominare il file
Soluzione: consultare Impossibile mettere in quarantena il file/
Impossibile rinominare il file a pagina 7-99.
Impossibile
Spiegazione 1.
mettere in
Il file infetto potrebbe essere bloccato da un'altra applicazione,
quarantena il file/
potrebbe essere in esecuzione oppure essere contenuto in un
Impossibile
CD. Non appena l'applicazione avrà rilasciato il file o non appena
rinominare il file
questo non sarà più in esecuzione, OfficeScan potrà metterlo in
quarantena o rinominarlo.
Soluzione
Per i file infetti contenuti in un CD, si consiglia di non utilizzare più
il CD in questione in quanto il virus potrebbe infettare altri
computer della rete.
Spiegazione 2.
Il file infetto si trova nella cartella dei file Internet temporanei del
dispositivo agente. Poiché il dispositivo scarica i file durante
l'accesso ai siti Web, è possibile che il browser abbia bloccato il
file infetto. Non appena il browser Web avrà rilasciato il file,
OfficeScan potrà metterlo in quarantena o rinominarlo.
Soluzione: nessuna
Impossibile
Spiegazione 1.
eliminare il file
7-99
RISULTATO
DESCRIZIONE
Il file infetto potrebbe trovarsi all'interno di un file compresso e
l'impostazione Disinfetta/Elimina file infetti all'interno dei file
compressi in Agenti > Impostazioni globali agente è
disattivata.
Soluzione
Attivare l'opzione Disinfetta/Elimina file infetti all'interno dei
file compressi. Quando questa opzione è attivata, OfficeScan
decomprime un file compresso, disinfetta/elimina i file infetti nel
file compresso e lo comprime di nuovo.
Nota
Se si attiva questa impostazione, l'utilizzo delle risorse del
dispositivo durante la scansione potrebbe aumentare e la
scansione potrebbe richiedere più tempo.
Spiegazione 2.
Il file infetto potrebbe essere bloccato da un'altra applicazione,
potrebbe essere in esecuzione oppure essere contenuto in un
CD. Non appena l'applicazione avrà rilasciato il file o non appena
questo non sarà più in esecuzione, OfficeScan lo eliminerà.
Soluzione
Per i file infetti contenuti in un CD, si consiglia di non utilizzare più
il CD in questione in quanto il virus potrebbe infettare altri
computer della rete.
Spiegazione 3.
Il file infetto si trova nella cartella dei file Internet temporanei del
dispositivo Agente OfficeScan. Poiché il dispositivo scarica i file
durante l'accesso ai siti Web, è possibile che il browser abbia
bloccato il file infetto. Non appena il browser Web avrà rilasciato il
file, OfficeScan potrà eliminarlo.
Soluzione: nessuna
Impossibile inviare
Anche se OfficeScan ha messo correttamente in quarantena un
il file da mettere in
file nella cartella \Suspect del dispositivo Agente OfficeScan, non
quarantena alla
può inviare il file alla directory di quarantena designata.
cartella di
7-100
Analisi dei rischi per la sicurezza
RISULTATO
DESCRIZIONE
quarantena
Soluzione
specificata
Determinare quale tipo di scansione (Scansione manuale,
Scansione in tempo reale, Scansione pianificata o Esegui
scansione) ha rilevato i virus/minacce informatiche, quindi
controllare la directory di quarantena specificata nella scheda
Agenti > Gestione agente > Impostazioni > {Tipo di
scansione} > Azione.
Se la directory di quarantena di trova nel computer server
OfficeScan o in un altro computer server OfficeScan:
1.
Verificare che l'agente sia in grado di collegarsi al server.
2.
Se per indicare la directory di quarantena si utilizza il formato
URL:
a. Assicurarsi che il nome del dispositivo specificato dopo
http:// sia corretto.
b. Controllare la dimensione del file infetto. Se questa
supera la dimensione massima per i file specificata in
Amministrazione > Impostazioni > Gestore della
quarantena, modificare l'impostazione adattandola al
file. È anche possibile decidere di compiere altri azioni
come eliminare il file.
c. Verificare la dimensione della directory di quarantena e
determinare se ha superato la capacità di cartella
specificata in Amministrazione > Impostazioni >
Gestore della quarantena. Modificare la capacità della
cartella o eliminare manualmente dei file nella directory
di quarantena.
3.
Se si utilizza il percorso UNC, assicurarsi che la directory di
quarantena sia condivisa per il gruppo “Tutti” e che tutti i
membri del gruppo abbiano i permessi di lettura e scrittura.
Verificare inoltre che la directory di quarantena esista e che il
percorso UNC sia corretto.
Se la directory di quarantena si trova su un altro dispositivo della
rete (per questo scenario è consentito solo il percorso UNC):
1. Verificare che l'Agente OfficeScan sia in grado di collegarsi al
dispositivo.
7-101
RISULTATO
DESCRIZIONE
2. Assicurarsi che la directory di quarantena sia condivisa per
tutto il gruppo “Tutti” e che tutti i membri del gruppo abbiano i
permessi di lettura e scrittura.
3. Verificare che la directory di quarantena esista.
4. Verificare che il percorso UNC sia corretto.
Se la directory di quarantena si trova in una directory diversa del
dispositivo Agente OfficeScan (per questo scenario è consentito
solo il percorso assoluto), verificare che la cartella della directory
di quarantena esista.
Impossibile
Spiegazione 1.
disinfettare il file
Il file infetto potrebbe trovarsi all'interno di un file compresso e
l'impostazione “Disinfetta/Elimina file infetti all'interno dei file
compressi” in Agenti > Impostazioni globali agente è
disattivata.
Soluzione
Attivare l'opzione Disinfetta/Elimina file infetti all'interno dei
file compressi. Quando questa opzione è attivata, OfficeScan
decomprime un file compresso, disinfetta/elimina i file infetti nel
file compresso e lo comprime di nuovo.
Nota
Se si attiva questa impostazione, l'utilizzo delle risorse del
dispositivo durante la scansione potrebbe aumentare e la
scansione potrebbe richiedere più tempo.
Spiegazione 2.
Il file infetto si trova nella cartella dei file Internet temporanei del
dispositivo Agente OfficeScan. Poiché il dispositivo scarica i file
durante l'accesso ai siti Web, è possibile che il browser abbia
bloccato il file infetto. Non appena il browser Web avrà rilasciato il
file, OfficeScan potrà disinfettarlo.
Soluzione: nessuna
Spiegazione 3.
7-102
Analisi dei rischi per la sicurezza
RISULTATO
DESCRIZIONE
Il file potrebbe essere non disinfettabile. Per dettagli e soluzioni,
vedere File non disinfettabili a pagina E-16.
Operazione
OfficeScan non riesce a completare l'operazione configurata nel
richiesta
file infetto senza l'intervento dell'utente. Passare il puntatore del
mouse sulla colonna Operazione richiesta per visualizzare le
seguenti informazioni.
“Operazione richiesta: contattare il supporto per maggiori
dettagli sulla rimozione di questa minaccia con lo strumento
"Disinfetta boot" di Anti-Threat Tool Kit in Strumenti di utilità
di OfficeScan”
“Operazione richiesta: contattare l'assistenza per maggiori
dettagli sulla rimozione di questa minaccia con lo strumento
"Disco di ripristino" di Anti-Threat Tool Kit in Strumenti di
utilità di OfficeScan”
“Operazione richiesta: contattare l'assistenza per maggiori
dettagli sulla rimozione di questa minaccia con lo strumento
"Buster rootkit" di Anti-Threat Tool Kit in Strumenti di utilità di
OfficeScan”
“Operazione richiesta: OfficeScan rileva una minaccia in un
agente infetto. Riavviare l'dispositivo per completare la
disinfezione delle minacce alla sicurezza”
“Operazione richiesta: eseguire una scansione completa del
sistema”
Visualizzazione dei registri di ripristino quarantena centrale
Dopo la disinfezione delle minacce informatiche, gli Agenti OfficeScan effettuano il
backup dei dati delle minacce informatiche. Notificare a un agente online di ripristinare i
dati di backup, se sono considerati innocui. I registri contengono le informazioni sui dati
di backup ripristinati delle minacce informatiche, sul dispositivo interessato e sui risultati
del ripristino.
Procedura
1.
Accedere a Registri > Agenti > Ripristino quarantena centrale.
7-103
2.
Selezionare le colonne Completato, Operazione non riuscita e In sospeso per
verificare se OfficeScan ha ripristinato correttamente i dati della quarantena.
3.
Fare clic sui collegamenti dei conteggi per visualizzare le informazioni dettagliate su
ciascun dispositivo interessato.
Nota
Per il ripristino di Operazione non riuscita, è possibile provare a ripristinare di
nuovo il file nella schermata Dettagli ripristino quarantena centrale facendo clic
su Ripristina tutto.
4.
Per salvare i registri in un file CSV (comma-separated value), fare clic su Esporta
in CSV. Aprire il file o salvarlo in una posizione specifica.
Visualizzazione dei registri di spyware/grayware
Quando rileva spyware e grayware, l'Agente OfficeScan genera i registri e li invia al
server.
Procedura
1.
Accedere a una delle seguenti sezioni:
Registri > Agenti > Rischi per la sicurezza
Agenti > Gestione agente
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Registri > Registri di spyware/grayware o su Visualizza registri >
Registri di spyware/grayware.
4.
Specificare i parametri del registro e fare clic su Visualizza registri.
5.
Visualizzare i registri. I registri contengono le seguenti informazioni:
Data e ora del rilevamento di spyware/grayware
7-104
Analisi dei rischi per la sicurezza
Il dispositivo interessato
Nome spyware/grayware
Tipo di scansione che ha rilevato il programma spyware/grayware
Dettagli su risultati della scansione spyware/grayware (se l'azione di scansione
è riuscita o meno). Consultare Risultati della scansione spyware/grayware a pagina
7-105 per ulteriori dettagli.
Indirizzo IP
Indirizzo MAC
Dettagli registro (per vedere i dettagli, fare clic su Visualizza)
6.
Aggiungere spyware/grayware considerati innocui a Elenco Approvati spyware/
grayware.
7.
Per salvare i registri in un file CSV (comma-separated value), fare clic su Esporta
in CSV. Aprire il file o salvarlo in una posizione specifica.
Il file CSV contiene le seguenti informazioni:
Tutte le informazioni dei registri
Il nome dell'utente collegato al dispositivo al momento del rilevamento
Risultati della scansione spyware/grayware
I seguenti risultati della scansione vengono visualizzati nei registri di spyware/grayware:
TABELLA 7-27. Risultati della scansione spyware/grayware di primo livello
RISULTATO
DESCRIZIONE
Operazione riuscita,
Questo è il risultato di primo livello se l'azioni di scansione è stata
non sono
completata correttamente. Il risultato di secondo livello può essere
necessarie azioni
uno dei seguenti:
Disinfettati
Accesso negato
7-105
RISULTATO
DESCRIZIONE
Richieste ulteriori
Questo è il risultato di primo livello se l'azioni di scansione non è
azioni
stata completata correttamente. I risultati di secondo livello
conterranno almeno uno dei seguenti messaggi:
Ignorati
Disinf. spyware/grayware non sicura
La scansione di spyware/grayware è stata interrotta
manualmente. Effettuare una scansione completa
Spyware/grayware disinfettato. È necessario riavviare il
computer. Riavviare il computer
Impossibile disinfettare spyware/grayware
Risultati scansione spyware/grayware non identificati.
Contattare l'assistenza tecnica di Trend Micro
TABELLA 7-28. Risultati della scansione spyware/grayware di secondo livello
RISULTATO
DESCRIZIONE
SOLUZIONE
Disinfettati
OfficeScan interrompe i processi o elimina
N.D.
registri, file, cookie e collegamenti.
Accesso negato
OfficeScan ha negato all'utente l'accesso
N.D.
(per copia e apertura) ai componenti
grayware e spyware rilevati.
Ignorati
OfficeScan non ha eseguito alcuna
aggiungere
operazione, ma ha registrato il rilevamento
spyware/grayware
di spyware e grayware per successive
considerati innocui
valutazioni.
all'Elenco Approvati
spyware/grayware.
7-106
Analisi dei rischi per la sicurezza
RISULTATO
DESCRIZIONE
SOLUZIONE
Disinf. spyware/
: questo messaggio viene visualizzato nel
Contattare il
grayware non sicura
caso in cui il motore di scansione spyware
provider del
tenti di disinfettare ogni singola cartella e
supporto per
siano rispettati i criteri di seguito riportati.
ricevere assistenza.
Gli elementi da disinfettare superano i
250 MB.
Il sistema operativo utilizza i file
contenuti nella cartella. La cartella
potrebbe essere necessaria per il
normale funzionamento del sistema.
La cartella è una directory principale
(come C: o F:)
La scansione di
un utente interrompe la scansione prima
eseguire una
spyware/grayware è
del completamento.
scansione manuale
stata interrotta
e attenderne la
manualmente.
conclusione.
Effettuare una
scansione completa
Spyware/grayware
OfficeScan ha disinfettato i componenti
Riavviare il
disinfettato. È
spyware/grayware, ma per completare
dispositivo
necessario riavviare
l'attività è necessario riavviare il
immediatamente.
il computer.
dispositivo.
Riavviare il
computer
Impossibile
Sono stati rilevati spyware/grayware su un
rimuovere
disinfettare
CD-ROM o un'unità di rete. OfficeScan non
manualmente il file
spyware/grayware
è in grado di disinfettare gli spyware/
infetto
grayware rilevati in queste posizioni.
Risultati scansione
una nuova versione del motore di
contattare
spyware/grayware
scansione spyware fornisce un nuovo
l'assistenza tecnica
non identificati.
risultato della scansione che la
per capire come
Contattare
configurazione di OfficeScan non è in
determinare il nuovo
l'assistenza tecnica
grado di gestire.
risultato della
di Trend Micro
scansione.
7-107
Visualizzazione dei registri di ripristino spyware/grayware
Dopo aver eseguito la disinfezione da spyware/grayware, gli Agenti OfficeScan
eseguono il backup dei dati. Notificare a un agente online di ripristinare i dati di backup,
se sono considerati innocui. I registri contengono le informazioni sui dati di backup di
spyware/grayware ripristinati, sul dispositivo interessato e sui risultati del ripristino.
Procedura
1.
Accedere a Registri > Agenti > Ripristino spyware/grayware.
2.
Controllare la colonna Risultato per verificare che OfficeScan abbia ripristinato
correttamente i dati di spyware e grayware.
3.
Per salvare i registri in un file CSV (comma-separated value), fare clic su Esporta
in CSV. Aprire il file o salvarlo in una posizione specifica.
Visualizzazione dei file delle connessioni sospette
Quando rileva file inclusi nell'elenco dei file sospetti, l'Agente OfficeScan genera i
registri e li invia al server.
Procedura
1.
Accedere a una delle seguenti sezioni:
Registri > Agenti > Rischi per la sicurezza
Agenti > Gestione agente
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Registri > Registri dei file sospetti o Visualizza registri > Registri
dei file sospetti.
4.
Specificare i parametri del registro e fare clic su Visualizza registri.
5.
Visualizzare i registri. I registri contengono le seguenti informazioni:
7-108
Analisi dei rischi per la sicurezza
Data e ora del rilevamento del file sospetto
Dispositivo
Dominio
Valore hash SHA-1 dell'origine dell'infezione del file
Percorso del file
Tipo di scansione che ha rilevato il file sospetto
Risultati scansione
Nota
Per ulteriori informazioni sui risultati della scansione, vedere Risultati della
scansione antivirus/minacce informatiche a pagina 7-97.
Indirizzo IP
Visualizzazione dei registri dell'operazione di scansione
Quando si esegue Scansione manuale, Scansione pianificata o Esegui scansione, Agente
OfficeScan crea un registro della scansione che contiene informazioni sulla scansione. È
possibile visualizzare il registro della scansione accedendo alla console del server
OfficeScan o dell'Agente OfficeScan.
Per visualizzare i registri dell'operazione di scansione nel server OfficeScan, accedere a
una delle seguenti sezioni:
Registri > Agenti > Rischi per la sicurezza e fare clic su Visualizza registri >
Registri dell'operazione di scansione
Agenti > Gestione agente e fare clic su Registri > Registri dell'operazione di
scansione
I registri dell'operazione di scansione mostrano le seguenti informazioni:
Data e ora di inizio della scansione di OfficeScan
Data e ora di fine della scansione di OfficeScan
7-109
Stato della scansione
Completato: la scansione è stata completata normalmente.
Operazione interrotta: la scansione è stata interrotta dall'utente prima del
completamento.
Operazione interrotta in modo imprevisto: la scansione è stata interrotta
dall'utente, dal sistema o da un evento imprevisto. Ad esempio, il servizio
Scansione in tempo reale di OfficeScan potrebbe essersi interrotto in modo
imprevisto oppure l'utente ha forzato il riavvio dell'agente.
Tipo di scansione
Numero di oggetti esaminati
Numero di rilevamenti infetti da virus/minacce informatiche
Numero di rilevamenti spyware/grayware
Versione di Smart Scan Agent Pattern
Versione del pattern dei virus
Versione del pattern spyware
Rischi per la sicurezza
Un rischio per la sicurezza si presenta quando i rilevamenti di virus/minacce
informatiche, spyware/grayware e le sessioni di cartelle condivise superano una
determinata soglia in un determinato intervallo di tempo. Esistono vari modi per reagire
e contenere un'infezione nella rete, tra i quali:
Attivazione del monitoraggio della rete da parte di OfficeScan alla ricerca di attività
sospette
Blocco delle porte e delle cartelle più importanti del dispositivo agente
lnvio di messaggi di avviso di infezione agli agenti
Disinfezione dei dispositivi infetti
7-110
Analisi dei rischi per la sicurezza
Notifiche e criteri dei rischi per la sicurezza
Configurare OfficeScan per inviare una notifica all'utente e agli amministratori di
OfficeScan quando si verificano i seguenti eventi:
TABELLA 7-29. Tipi di notifiche di infezione sui rischi per la sicurezza
TIPO
RIFERIMENTO
Virus/minacce
Configurazione delle notifiche e dei criteri dei rischi per la
informatiche
sicurezza a pagina 7-112
Spyware/Grayware
Sessione di
condivisione delle
cartelle
Violazioni del firewall
Configurazione delle notifiche e dei criteri di infezione da
violazione del firewall a pagina 12-32
Callback C&C
Configurazione delle notifiche e dei criteri delle infezioni dei
callback C&C a pagina 11-23
Infezioni di virus/minacce informatiche
Infezioni di spyware/grayware
Infezioni da violazioni del firewall
Infezioni di sessioni di condivisione delle cartelle
Definire i parametri di un'infezione in base al numero di rilevamenti e al periodo di
rilevamento. Un infezione viene rilevata quando viene superato il numero di rilevamenti
nel periodo di rilevamento stabilito.
OfficeScan dispone di una serie di messaggi di notifica predefiniti per informare l'utente
e altri amministratori di OfficeScan della presenza di un'infezione. È possibile
modificare i messaggi di notifica e configurare impostazioni aggiuntive in base alle
proprie esigenze.
7-111
Nota
OfficeScan è in grado di inviare notifiche di infezione riguardanti i rischi per la sicurezza
tramite e-mail, trap SNMP e i registri eventi di Windows NT. Per le infezioni delle sessioni
di cartelle condivise, OfficeScan invia le notifiche tramite posta elettronica. Configurare le
impostazioni quando OfficeScan invia i messaggi di notifica attraverso tali canali. Per i
dettagli, consultare Impostazioni notifica amministratore a pagina 13-35.
Configurazione delle notifiche e dei criteri dei rischi per la
sicurezza
Procedura
1.
Accedere a Amministrazione > Notifiche > Infezione.
2.
Nella scheda Criteri:
a.
Andare alle sezioni Virus e minacce informatiche e Spyware/Grayware:
b. Specificare il numero di origini uniche dei rilevamenti.
c.
Specificare il numero di rilevamenti e il periodo di rilevamento per ogni
rischio per la sicurezza.
Suggerimento
Trend Micro consiglia di accettare i valori predefiniti di questa schermata.
OfficeScan invia la notifica dopo che 10 tipi diversi di virus/minacce informatiche
hanno rilevato un totale di 101 rischi per la sicurezza nell'arco di 5 ore. Se un
agente rileva 101 virus/minacce informatiche di qualsiasi tipo nell'arco di 5 ore,
anche OfficeScan invia una notifica di infezione
3.
Nella scheda Criteri:
a.
Andare alla sezione Sessioni di condivisione delle cartelle.
b. Selezionare Controlla le sessioni di condivisione delle cartelle sulla rete.
7-112
Analisi dei rischi per la sicurezza
c.
In Sessioni di condivisione cartelle registrate, fare clic sul collegamento
del numero per visualizzare i dispositivi con cartelle condivise e i dispositivi
con accesso alle cartelle condivise.
d.
Specificare il numero di sessioni di condivisione cartelle e il periodo di
rilevamento.
OfficeScan invia un messaggio di notifica quando il numero di sessioni di
condivisione cartelle fissato viene superato.
4.
Nella scheda E-mail:
a.
Andare alle sezioni Infezioni di virus/minacce informatiche, Infezioni di
spyware/grayware e Infezioni delle sessioni di condivisione delle
cartelle.
b.
Selezionare Attiva notifica mediante e-mail.
c.
Specificare i destinatari del messaggio e-mail.
d.
Accettare o modificare il contenuto e l'oggetto predefiniti del messaggio e-
mail. È possibile utilizzare solo variabili token per rappresentare i dati nel
campo Oggetto e Messaggio.
TABELLA 7-30. Variabili token per le notifiche dei rischi per la sicurezza
VARIABILE
DESCRIZIONE
Infezioni di virus/minacce informatiche
%CV
Numero totale di virus/minacce informatiche rilevati
%CC
Numero totale di dispositivi con virus/minacce informatiche
Infezioni di spyware/grayware
%CV
Numero totale di spyware/grayware rilevati
%CC
Numero totale di dispositivi con spyware/grayware
Infezioni delle sessioni di condivisione delle cartelle
%S
Numero di sessioni di condivisione delle cartelle
7-113
VARIABILE
DESCRIZIONE
%T
Totale periodo di durata delle sessioni di condivisione delle
cartelle
%M
Periodo di tempo in minuti
e.
Selezionare ulteriori informazioni su virus/minacce informatiche e spyware/
grayware da includere nel messaggio e-mail. È possibile includere il nome
dell'agente/dominio, il nome del rischio per la sicurezza, la data e l'ora del
rilevamento, il file infetto, il percorso e il risultato della scansione.
f.
Accettare o modificare i messaggi di notifica predefiniti.
5.
Fare clic sulla scheda Trap SNMP:
a.
Andare alle sezioni Infezioni di virus e minacce informatiche e Infezioni
di spyware/grayware.
b. Selezionare Attiva notifica mediante trap SNMP.
c.
Accettare o modificare il messaggio predefinito. È possibile utilizzare solo
variabili token per rappresentare i dati nel campo Messaggio. Consultare
Tabella 7-30: Variabili token per le notifiche dei rischi per la sicurezza a pagina 7-113
per ulteriori dettagli.
6.
Nella scheda Registro eventi NT:
a.
Andare alle sezioni Infezioni di virus e minacce informatiche e Infezioni
di spyware/grayware.
b. Selezionare Attiva notifica mediante registro eventi NT.
c.
Accettare o modificare il messaggio predefinito. È possibile utilizzare solo
variabili token per rappresentare i dati nel campo Messaggio. Consultare
Tabella 7-30: Variabili token per le notifiche dei rischi per la sicurezza a pagina 7-113
per ulteriori dettagli.
7.
Fare clic su Salva.
7-114
Analisi dei rischi per la sicurezza
Configurazione della prevenzione dei rischi per la
sicurezza
Quando si verifica un'infezione, per reagire e contenerla occorre implementare le misure
di prevenzione dell'infezione. Prestare particolare attenzione alla configurazione delle
impostazioni di prevenzione, poiché eventuali errori di configurazione possono
provocare problemi imprevisti nella rete.
Procedura
1.
Accedere a Agenti > Prevenzione delle infezioni virali.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Avvia Prevenzione delle infezioni.
4.
Fare clic su uno dei seguenti criteri per la prevenzione delle infezioni e configurare
le impostazioni per il criterio:
Limitazione/Negazione dell'accesso alle cartelle condivise a pagina 7-117
Blocco delle porte vulnerabili a pagina 7-118
Divieto di accesso in scrittura a file e cartelle a pagina 7-119
Divieto di accesso ai file compressi eseguibili a pagina 7-122
Creazione del trattamento di esclusione reciproca sui file/processi di minacce informatiche a
pagina 7-121
5.
Selezionare i criteri da applicare.
6.
Selezionare il numero di ore per cui la prevenzione delle infezioni resterà attiva. Il
valore predefinito è 48 ore. È possibile ripristinare manualmente le impostazioni di
rete prima che il periodo di prevenzione delle infezioni scada.
7-115
AVVERTENZA!
Non lasciare attivata la prevenzione delle infezioni per un tempo indeterminato. Per
bloccare o impedire l'accesso a determinati file, cartelle o porte per un periodo di
tempo indeterminato, modificare direttamente le impostazioni del dispositivo e della
rete anziché utilizzare OfficeScan.
7.
Accettare o modificare il messaggio di notifica predefinito dell'agente.
Nota
Per configurare OfficeScan per l'invio di notifiche durante un'infezione, accedere a
Amministrazione > Notifiche > Infezione.
8.
Fare clic su Avvia Prevenzione delle infezioni.
Le misure di prevenzione delle infezioni selezionate vengono visualizzate in una
nuova finestra.
9.
Nella struttura agente Prevenzione delle infezioni virali, selezionare la colonna
Prevenzione delle infezioni virali.
Accanto ai dispositivi a cui vengono applicate le misure di prevenzione delle
infezioni virali viene visualizzato un segno di spunta.
OfficeScan registra i seguenti eventi nei registri eventi di sistema:
Eventi server (avvio della prevenzione delle infezioni virali e notifica agli agenti per
l'attivazione della prevenzione delle infezioni virali)
Evento Agente OfficeScan (attivazione della prevenzione delle infezioni virali)
Criteri per la prevenzione delle infezioni
Quando si verificano le infezioni, implementare i seguenti criteri:
Limitazione/Negazione dell'accesso alle cartelle condivise a pagina 7-117
Blocco delle porte vulnerabili a pagina 7-118
Divieto di accesso in scrittura a file e cartelle a pagina 7-119
7-116
Analisi dei rischi per la sicurezza
Divieto di accesso ai file compressi eseguibili a pagina 7-122
Creazione del trattamento di esclusione reciproca sui file/processi di minacce informatiche a pagina
7-121
Limitazione/Negazione dell'accesso alle cartelle condivise
Durante le infezioni virali è possibile limitare o impedire l'accesso alle cartelle condivise
della rete per impedire che i rischi per la sicurezza si diffondano attraverso le cartelle
condivise.
Quando questo criterio viene applicato, gli utenti possono ancora condividere le cartelle,
ma il criterio non viene applicato alle nuove cartelle condivise. Occorre quindi avvisare
gli utenti di non condividere le cartelle durante un'infezione oppure implementare di
nuovo il criterio per applicarlo alle nuove cartelle condivise.
Procedura
1.
Accedere a Agenti > Prevenzione delle infezioni virali.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Avvia Prevenzione delle infezioni.
4.
Fare clic su Limita/impedisci l'accesso alle cartelle condivise.
5.
Selezionare una delle opzioni seguenti:
Consenti solo accesso alla lettura: limita l'accesso alle cartelle condivise
Impedisci accesso completo
Nota
l'impostazione di accesso in sola lettura non si applica alle cartelle condivise già
configurate per impedire l'accesso completo.
6.
Fare clic su Salva.
7-117
Viene nuovamente visualizzata la schermata Impostazioni di prevenzione delle
infezioni.
7.
Fare clic su Avvia Prevenzione delle infezioni.
Le misure di prevenzione delle infezioni selezionate vengono visualizzate in una
nuova finestra.
Blocco delle porte vulnerabili
Durante le infezioni, è necessario bloccare le porte vulnerabili che virus e minacce
informatiche potrebbero utilizzare per accedere ai computer dell'Agente OfficeScan.
AVVERTENZA!
Configurare le impostazioni di prevenzione delle infezioni virali con la massima attenzione.
Se si bloccano le porte in uso, i servizi di rete da esse dipendenti non sono più disponibili.
Ad esempio, se viene bloccata la porta affidabile, OfficeScan non riesce a comunicare con
l'agente per tutta la durata dell'infezione.
Procedura
1.
Accedere a Agenti > Prevenzione delle infezioni virali.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Avvia Prevenzione delle infezioni.
4.
Fare clic su Blocco delle porte.
5.
Decidere se selezionare l'opzione Blocca porta affidabile.
6.
Selezionare le porte da bloccare nella colonna Porte bloccate.
a.
Se non vi sono porte nella tabella, fare clic su Aggiungi. Nella schermata che
si apre, selezionare le porte da bloccare e fare clic su Salva.
Tutte le porte (ICMP incluso): blocca tutte le porte eccetto la porta
affidabile. Se si desidera bloccare anche la porta affidabile, selezionare la
casella di controllo Blocca porta affidabile nella schermata precedente.
7-118
Analisi dei rischi per la sicurezza
Porte comunemente usate: selezionare almeno un numero di porta da
salvare nelle impostazioni per il blocco delle porte di OfficeScan.
Porte dei cavalli di Troia: blocca le porte normalmente utilizzate dai
programmi cavalli di Troia. Consultare Porta dei cavalli di Troia a pagina
E-14 per ulteriori dettagli.
Un numero o intervallo di porte: è possibile specificare la direzione del
traffico da bloccare e alcuni commenti, come il motivo per cui devono
essere bloccate le porte specificate.
Protocollo ping (respingi ICMP): fare clic su questa opzione se si
desidera soltanto bloccare i pacchetti ICMP, come ad esempio le
richieste ping.
b.
Per modificare le impostazioni per le porte bloccate, fare clic sul numero di
porta.
c.
Nella schermata che si apre, modificare le impostazioni e fare clic su Salva.
d.
Per rimuovere una porta dall'elenco, selezionare la casella di controllo accanto
al numero di porta e fare clic su Elimina.
7.
Fare clic su Salva.
Viene nuovamente visualizzata la schermata Impostazioni di prevenzione delle
infezioni.
8.
Fare clic su Avvia Prevenzione delle infezioni.
Le misure di prevenzione delle infezioni selezionate vengono visualizzate in una
nuova finestra.
Divieto di accesso in scrittura a file e cartelle
I virus e le minacce informatiche sono in grado di modificare o eliminare file e cartelle
sui dispositivi host. Durante un'infezione è possibile configurare OfficeScan per
impedire a virus/minacce informatiche di modificare o eliminare file e cartelle sui
dispositivi Agente OfficeScan.
7-119
AVVERTENZA!
OfficeScan non supporta il divieto dell'accesso in scrittura sulle unità di rete collegate.
Procedura
1.
Accedere a Agenti > Prevenzione delle infezioni virali.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Avvia Prevenzione delle infezioni.
4.
Fare clic su Impedisci accesso alla scrittura di file e cartelle.
5.
Inserire il percorso directory. Dopo avere digitato il percorso directory da
proteggere, fare clic su Aggiungi.
Nota
Digitare il percorso assoluto (non quello virtuale) della directory.
6.
Specificare i file da proteggere nelle directory protette. Selezionare tutti i file o i file
con determinate estensioni. Per le estensioni dei file, per specificare un'estensione
non compresa nell'elenco, digitarla nella casella di testo e fare clic su Aggiungi.
7.
Per proteggere file specifici, in File da proteggere, inserire il nome file completo e
fare clic su Aggiungi.
8.
Fare clic su Salva.
Viene nuovamente visualizzata la schermata Impostazioni di prevenzione delle
infezioni.
9.
Fare clic su Avvia Prevenzione delle infezioni.
Le misure di prevenzione delle infezioni selezionate vengono visualizzate in una
nuova finestra.
7-120
Analisi dei rischi per la sicurezza
Creazione del trattamento di esclusione reciproca sui file/
processi di minacce informatiche
È possibile configurare Prevenzione delle infezioni virali, come protezione contro le
minacce per la sicurezza che utilizzano i processi mutex sovrascrivendo le risorse
richieste dalla minaccia per diffondere l'infezione in tutto il sistema. La prevenzione delle
infezioni virali crea esclusioni reciproche su file e processi relazionati alle minacce
informatiche note, prevenendone l'accesso a queste risorse.
Suggerimento
Trend Micro consiglia di conservare queste esclusioni fino all'implementazione di una
soluzione per le minacce informatiche. Contattare l'assistenza per ottenere i nomi mutex
corretti da proteggere durante un'infezione.
Nota
Il trattamento di esclusione reciproca richiede il Servizio prevenzione modifiche non
autorizzate e supporta solo le piattaforme a 32 bit.
Procedura
1.
Accedere a Agenti > Prevenzione delle infezioni virali.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Avvia Prevenzione delle infezioni.
4.
Fare clic su Crea trattamento (mutex) di esclusione reciproca sui file/
processi malware.
5.
Digitare il nome mutex come protezione contro il campo del testo fornito.
Aggiungere o rimuovere i nomi mutex dall'elenco usando i pulsanti + e -.
Nota
Prevenzione delle infezioni virali supporta il trattamento di esclusione reciproca per
un massimo di sei minacce mutex.
7-121
6.
Fare clic su Salva.
Viene nuovamente visualizzata la schermata Impostazioni di prevenzione delle
infezioni.
7.
Fare clic su Avvia Prevenzione delle infezioni.
Le misure di prevenzione delle infezioni selezionate vengono visualizzate in una
nuova finestra.
Divieto di accesso ai file compressi eseguibili
Durante le infezioni, impedire l'accesso ai file compressi eseguibili può prevenire la
diffusione nella rete di possibili rischi per la sicurezza che questi file possono contenere.
È possibile scegliere di consentire l'accesso ai file affidabili creati dai programmi packer
eseguibili supportati.
Procedura
1.
Accedere a Agenti > Prevenzione delle infezioni virali.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Avvia Prevenzione delle infezioni.
4.
Fare clic su Impedisci l'accesso a file compressi eseguibili.
5.
Selezionare dall'elenco dei programmi packer eseguibili supportati e fare clic su
Aggiungi, per consentire l'accesso ai relativi file eseguibili creati da tali programmi
packer.
Nota
È possibile approvare solo l'uso dei file compressi creati dai programmi packer
nell'elenco Packer eseguibili. La Prevenzione delle infezioni virali nega l'accesso a tutti
gli altri formati di file compressi eseguibili.
6.
Fare clic su Salva.
7-122
Analisi dei rischi per la sicurezza
Viene nuovamente visualizzata la schermata Impostazioni di prevenzione delle
infezioni.
7.
Fare clic su Avvia Prevenzione delle infezioni.
Le misure di prevenzione delle infezioni selezionate vengono visualizzate in una
nuova finestra.
Disattivazione della prevenzione delle infezioni
Se si è certi che l'infezione è stata arginata e tutti i file infetti sono stati disinfettati o
messi in quarantena da OfficeScan, ripristinare le normali impostazioni di rete
disattivando la funzione di prevenzione delle infezioni.
Procedura
1.
Accedere a Agenti > Prevenzione delle infezioni virali.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Ripristina impostazioni.
4.
Per informare gli utenti che l'infezione è terminata, selezionare Invia una notifica
agli utenti dopo il ripristino delle impostazioni originali.
5.
Accettare o modificare il messaggio di notifica predefinito dell'agente.
6.
Fare clic su Ripristina impostazioni.
Nota
Se non si ripristinano manualmente le impostazioni di rete, OfficeScan le ripristina
automaticamente trascorso il numero di ore specificato in Ripristina
automaticamente le normali impostazioni di rete dopo __ ore nella schermata
Impostazioni di prevenzione delle infezioni. L'impostazione predefinita è 48 ore.
OfficeScan registra i seguenti eventi nei registri eventi di sistema:
7-123
Eventi server (avvio della prevenzione delle infezioni virali e notifica agli
Agenti OfficeScan per l'attivazione della prevenzione delle infezioni virali)
Evento Agente OfficeScan (attivazione della prevenzione delle infezioni virali)
7.
Dopo aver disattivato la prevenzione dalle infezioni virali, effettuare la scansione
dei dispositivi di rete per contrastare eventuali rischi per la prevenzione.
7-124
Capitolo 8
Uso di Monitoraggio del
comportamento
Questo capitolo descrive come proteggere i computer dai rischi di sicurezza utilizzando
la funzione di Monitoraggio del comportamento.
Di seguito sono riportati gli argomenti trattati:
Monitoraggio del comportamento a pagina 8-2
Configurazione delle impostazioni del monitoraggio del comportamento globale a pagina 8-9
Privilegi di monitoraggio del comportamento a pagina 8-11
Notifiche di Monitoraggio del comportamento per gli utenti degli agenti OfficeScan a pagina
8-14
Registri di Monitoraggio del comportamento a pagina 8-15
8-1
Monitoraggio del comportamento
Il Monitoraggio del comportamento controlla costantemente gli dispositivo alla ricerca
di modifiche insolite al sistema operativo o al software installato. Il Monitoraggio del
comportamento protegge gli dispositivo con il Blocco del comportamento malware e
il Monitoraggio degli eventi. Vanno ad integrare queste due funzioni un elenco di
eccezioni configurato dall'utente e il servizio Certified Safe software.
Importante
Il Monitoraggio del comportamento non supporta le piattaforme Windows XP o
Windows 2003 a 64 bit.
Il Monitoraggio del comportamento supporta le piattaforme Windows Vista a 64 bit
con SP1 o versioni successive.
Per impostazione predefinita, il Monitoraggio del comportamento è disattivato in tutte
le versioni di Windows Server 2003, Windows Server 2008 e Windows Server 2012.
Prima di attivare il Monitoraggio del comportamento su queste piattaforme server,
leggere le linee guida e le migliori pratiche descritte in Servizi dell'agente OfficeScan a
pagina 14-7.
Blocco del comportamento malware
Il Blocco del comportamento malware offre uno strato necessario di protezione
aggiuntiva dalle minacce dei programmi che mostrano un comportamento dannoso.
Osserva gli eventi di sistema per un periodo di tempo. Mentre i programmi eseguono
varie combinazioni o sequenze di azioni, il Blocco del comportamento malware rileva i
comportamenti dannosi conosciuti e blocca i programmi associati. Utilizzare questa
funzione per garantire un maggior livello di protezione da minacce nuove, sconosciute
ed emergenti.
Il Blocco del comportamento malware fornisce le seguenti opzioni di scansione dei
livelli delle minacce:
Minacce note: blocca i comportamenti associati alle minacce note del malware.
Minacce note e potenziali: blocca i comportamenti associati alle minacce note e
interviene in caso di comportamenti potenzialmente dannosi.
8-2
Uso di Monitoraggio del comportamento
Quando un programma viene bloccato e le notifiche sono attivate, OfficeScan visualizza
una notifica sul dispositivo Agente OfficeScan. Per ulteriori informazioni sulle notifiche,
vedere Notifiche di Monitoraggio del comportamento per gli utenti degli agenti OfficeScan a pagina
8-14.
Protezione ransomware
Protezione ransomware impedisce la modifica o la crittografia non autorizzata dei file
sugli Agenti OfficeScan da parte di minacce “ransomware”. Ransomware è un tipo di
minaccia informatica che limita l'accesso ai file e che ripristina i file interessati su
pagamento.
È possibile configurare il monitoraggio del comportamento per rilevare una sequenza
specifica di eventi che indichi un attacco ransomware. Quando il monitoraggio del
comportamento verifica che i seguenti criteri sono stati soddisfatti, OfficeScan termina e
sottopone a quarantena il programma all'origine del problema:
1.
Un processo non riconosciuto come sicuro tenta di modificare, eliminare o
rinominare tre file in base a un intervallo di tempo specificato.
2.
Il processo ha tentato di modificare il tipo di estensione di un file protetto
AVVERTENZA!
OfficeScan non può recuperare i primi file interessati dal processo ransomware.
Nota
Per ridurre le possibilità che OfficeScan rilevi un processo sicuro come dannoso, verificare
che l'Agente OfficeScan disponga di accesso a Internet per eseguire ulteriori processi di
verifica attraverso i server Trend Micro.
Monitoraggio degli eventi
Monitoraggio degli eventi offre un approccio più generico alla protezione dagli attacchi
software e malware non autorizzati. Controlla le aree di sistema alla ricerca di
determinati eventi, consentendo agli amministratori di regolare i programmi che attivano
questi eventi. Usare Monitoraggio degli eventi in caso di specifici requisiti di protezione
8-3
del sistema che superano e che esulano da quelli garantiti dal Blocco del comportamento
malware.
La tabella seguente contiene l'elenco degli eventi di sistema monitorati.
TABELLA 8-1. Eventi di sistema controllati
EVENTI
DESCRIZIONE
Duplicazione dei file
Molti programmi dannosi creano copie di sé stessi o di altri
di sistema
programmi dannosi servendosi dei nomi utilizzati dai file di
sistema di Windows. Lo scopo è generalmente quello di avere la
precedenza o di sostituirsi ai file di sistema, di evitare il
rilevamento o di disincentivare gli utenti dall'eliminare i file
dannosi.
Modifica del file
Il file Hosts abbina il nome di dominio agli indirizzi IP. Molti
Hosts
programmi dannosi modificano il file Hosts e fanno in modo che il
browser Web venga reindirizzato verso siti Web infetti, inesistenti
o falsificati.
Comportamento
Per comportamento sospetto si può intendere un'azione specifica
sospetto
o una serie di azioni che raramente vengono eseguite da
programmi legittimi. I programmi che evidenziano un
comportamento sospetto devono essere utilizzati con la massima
cautela.
Nuovo plug-in per
I programmi spyware/grayware spesso installano dei plug-in non
Internet Explorer
richiesti per Internet Explorer, come barre degli strumenti e oggetti
BHO (Browser Helper Object).
Modifica delle
Molti virus/minacce informatiche modificano le impostazioni di
impostazioni di
Internet Explorer, comprese quelle relative a home page, siti Web
Internet Explorer
affidabili, impostazioni del server proxy ed estensioni dei menu.
Modifica dei criteri
Le modifiche ai criteri di protezione di Windows possono
di protezione
consentire alle applicazioni indesiderate di essere eseguite e di
modificare le impostazioni di sistema.
Caricamento di
Molti programmi dannosi configurano Windows in modo che tutte
librerie di
le applicazioni carichino automaticamente una libreria di
programma
programma (DLL). Questo causa l'esecuzione delle routine
dannose nelle DLL ad ogni avvio dell'applicazione.
8-4
Uso di Monitoraggio del comportamento
EVENTI
DESCRIZIONE
Modifica della shell
Molti programmi dannosi modificano le impostazioni della shell di
Windows per associare sé stessi a determinati tipi di file. Questa
routine consente ai programmi dannosi di venire avviati
automaticamente quando l’utente apre i file ad essi associati in
Esplora risorse. Le modifiche alle impostazioni della shell di
Windows sono anche in grado di consentire ai programmi dannosi
di rilevare i programmi utilizzati dall'utente e vengono avviati
insieme alle applicazioni legittime.
Nuovo servizio
I servizi di Windows sono processi con funzioni speciali e in
genere rimangono in esecuzione costante in background con
accesso amministrativo completo. I programmi dannosi spesso si
installano come servizi, in modo da rimanere nascosti.
Modifica dei file di
Alcuni file di sistema di Windows determinano il comportamento
sistema
del sistema, compresi i programmi di avvio e le impostazioni del
salvaschermo. Molti programmi dannosi modificano i file di
sistema per poter essere avviati automaticamente all'avvio e
controllare il comportamento del sistema.
Modifica dei criteri
I criteri di Windows Firewall determinano quali applicazioni hanno
del firewall
accesso alla rete, quali porte sono aperte per la comunicazione e
quali indirizzi IP possono comunicare con il computer dell'utente.
Molti programmi dannosi modificano i criteri per aprirsi un varco
nella rete e in Internet.
Modifica del
Molti programmi dannosi eseguono operazioni diverse sui
processo di sistema
processi incorporati di Windows. Tali operazioni possono
comprendere la chiusura o la modifica dei processi in corso.
Nuovo programma
Le applicazioni dannose generalmente aggiungono o modificano
di avvio
le voci di avvio automatico del registro Windows per essere
eseguite automaticamente ogni volta che viene avviato il
computer.
Se Monitoraggio degli eventi rileva un evento di sistema controllato, esegue l'azione
configurata per l'evento.
La tabella seguente elenca le azioni che gli amministratori possono svolgere sugli eventi
di sistema monitorati.
8-5
TABELLA 8-2. Azioni per eventi di sistema controllati
AZIONE
DESCRIZIONE
Valuta
OfficeScan autorizza sempre i programmi associati a un evento
ma tiene traccia dell'operazione nei registri ai fini della valutazione.
Questa è l'azione predefinita per tutti gli eventi di sistema
controllati.
Nota
Questa opzione non è supportata per il Caricamento di
librerie di programma sui sistemi a 64 bit.
Consenti
OfficeScan autorizza sempre i programmi associati a un evento.
Chiedi se
OfficeScan chiede agli utenti se consentire o negare i programmi
necessario
associati a un evento e aggiungere i programmi all'elenco di
eccezioni
Se l'utente non risponde entro un determinato periodo di tempo,
OfficeScan autorizza automaticamente l'esecuzione del
programma. Il periodo di tempo predefinito è 30 secondi.
Per modificare il periodo di tempo, consultare Configurazione delle
impostazioni del monitoraggio del comportamento globale a pagina
8-9.
Nota
Questa opzione non è supportata per il Caricamento di
librerie di programma sui sistemi a 64 bit.
Impedisci
OfficeScan blocca sempre i programmi associati a un evento e
tiene traccia dell'operazione nei registri..
Quando un programma viene bloccato e le notifiche sono attivate,
OfficeScan visualizza una notifica sul computer OfficeScan.
Per ulteriori informazioni sulle notifiche, vedere Notifiche di
Monitoraggio del comportamento per gli utenti degli agenti
OfficeScan a pagina 8-14.
8-6
Uso di Monitoraggio del comportamento
Elenco eccezioni Monitoraggio del comportamento
L'elenco di eccezioni del monitoraggio del comportamento contiene programmi che non
vengono controllati da Monitoraggio del comportamento.
Programmi approvati: i programmi contenuti in questo elenco possono essere
eseguiti. I programmi approvati vengono comunque controllati da altre funzioni di
OfficeScan (ad esempio l'analisi basata su file) prima di consentirne l'esecuzione.
Programmi bloccati: i programmi inclusi in questo elenco non possono essere
avviati. Per configurare l'elenco, è necessario attivare Monitoraggio degli eventi.
Configurare l'elenco di eccezioni dalla console Web. È anche possibile concedere agli
utenti il privilegio di configurare il proprio elenco di eccezioni dalla console Agente
OfficeScan. Per i dettagli, consultare Privilegi di monitoraggio del comportamento a pagina
8-11.
Configurazione del Blocco del comportamento malware, del
Monitoraggio degli eventi e dell'Elenco di Eccezione:
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Impostazioni > Impostazioni del monitoraggio del
comportamento.
4.
Per attivare Blocco del comportamento malware:
a.
Selezionare Attiva il Blocco del comportamento malware per minacce
note e potenziali e una delle opzioni seguenti:
Minacce note: blocca i comportamenti associati alle minacce
informatiche conosciute
8-7
Minacce note e potenziali: blocca il comportamento associato alle
minacce conosciute e intraprende azioni sul comportamento
potenzialmente dannoso
b. Selezionare le funzionalità Protezione ransomware da attivare per proteggersi
dalle minacce ransomware.
Proteggi il documento da crittografia o modifiche non autorizzate:
interrompe l'eventuale codifica o modifica dei contenuti dei documenti
da parte di potenziali minacce ransomware
Blocca i processi comunemente associati a ransomware: blocca i
processi associati a minacce ransomware conosciute prima di eventuali
codifiche o modifiche dei documenti
Per i dettagli, consultare Protezione ransomware a pagina 8-3.
5.
Configurare le impostazioni del monitoraggio degli eventi.
a.
Selezionare Attiva Monitoraggio degli eventi.
b. Scegliere gli eventi di sistema da controllare e selezionare un'azione per
ciascuno degli eventi selezionati.
Per informazioni sugli eventi di sistema controllati e le azioni, vedere
Monitoraggio degli eventi a pagina 8-3.
6.
Configurare gli elenchi delle eccezioni.
a.
In Digitare il percorso completo del programma, digitare l'intero percorso
del programma da approvare o da bloccare. Separare le diverse voci con un
punto e virgola (;
b. Fare clic su Aggiungi all'elenco Approvati o su Aggiungi all'elenco
Bloccati.
c.
Per eliminare dall'elenco un programma bloccato o approvato, fare clic
sull'icona del cestino (
) accanto al programma.
Nota
OfficeScan accetta un massimo di 100 programmi approvati e 100 programmi
bloccati.
8-8
Uso di Monitoraggio del comportamento
7.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
Configurazione delle impostazioni del
monitoraggio del comportamento globale
OfficeScan applica le impostazioni agente globali a tutti gli agenti o solo agli agenti con
determinati privilegi.
Procedura
1.
Accedere a Agenti > Impostazioni globali agente.
2.
Passare alla sezione Impostazioni del monitoraggio del comportamento .
3.
Configurare le seguenti impostazioni, in base alle necessità:
OPZIONE
DESCRIZIONE
Autorizza
Questa impostazione funziona solo se è attivato il
automaticamente
Monitoraggio degli eventi e l'azione per un evento di sistema
il programma se
controllato è "Chiedi se necessario". Questa azione chiede
l'utente non
all'utente se consentire o negare i programmi associati
risponde entro __
all'evento. Se l'utente non risponde entro un determinato
secondi
periodo di tempo, OfficeScan autorizza automaticamente
l'esecuzione del programma. Per i dettagli, consultare
Monitoraggio degli eventi a pagina 8-3.
8-9
OPZIONE
DESCRIZIONE
Chiedi all'utente
Il Monitoraggio del comportamento, insieme ai Servizi di
prima di eseguire
reputazione Web, verifica la prevalenza di file scaricati tramite
nuovi programmi
le applicazioni e-mail o i canali HTTP. Dopo aver rilevato un
scaricati tramite
file "nuovo", gli amministratori possono scegliere di chiedere
HTTP o
conferma agli utenti prima di eseguire il file. Trend Micro
applicazioni e-
classifica un programma come nuovo in base al numero di
mail (escluse
rilevamenti del file o all'età storica del file determinata da
piattaforme
Smart Protection Network.
server)
Monitoraggio del comportamento effettua la scansione dei tipi
di file seguenti per ciascun canale:
HTTP: esegue la scansione dei file .exe.
Applicazioni e-mail: esegue la scansione dei file .exe e dei
file .exe compressi nei file .zip e .rar non crittografati.
Nota
Gli amministratori devono attivare i Servizi di
reputazione Web sull'agente per consentire a
OfficeScan di effettuare la scansione del traffico
HTTP prima che venga visualizzata la richiesta.
Per i sistemi Windows 7, Vista e XP, questo
prompt supporta solo le porte 80, 81 e 8080.
OfficeScan abbina i nomi dei file scaricati tramite
applicazioni e-mail durante il processo di
esecuzione. Se il nome del file è stato modificato,
l'utente non riceve alcun prompt.
4.
Accedere alla sezione Impostazioni servizio certificato Safe Software e attivare
il Servizio certificato Safe Software, come necessario.
Il servizio Certified Safe Software chiede ai centri dati Trend Micro di verificare la
sicurezza di un programma rilevato da Blocco del comportamento malware,
Monitoraggio degli eventi, Firewall o scansioni antivirus. Attivare il servizio
Certified Safe Software per ridurre la possibilità di falsi allarmi.
8-10
Uso di Monitoraggio del comportamento
Nota
Assicurarsi che le impostazioni proxy degli Agenti OfficeScan siano corrette (per
maggiori dettagli, consultare Impostazioni proxy dell'Agente OfficeScan a pagina 14-51)
prima di attivare il Servizio Certified Safe Software. Impostazioni proxy scorrette,
insieme a una connessione Internet intermittente, possono provocare ritardi o
mancate risposte dai datacenter Trend Micro. Di conseguenza, i programmi
controllati non rispondono.
Inoltre, gli Agenti OfficeScan IPv6 puri non possono inviare query direttamente ai
datacenter Trend Micro. Un server proxy dual-stack in grado di convertire gli indirizzi
IP, ad esempio DeleGate, è necessario per consentire agli Agenti OfficeScan di
collegarsi ai datacenter Trend Micro.
5.
Fare clic su Salva.
Privilegi di monitoraggio del comportamento
Se gli agenti dispongono dei privilegi di Monitoraggio del comportamento, l'opzione
Monitoraggio del comportamento viene visualizzata nella schermata Impostazioni nella
8-11
console dell'Agente OfficeScan. Gli utenti possono, quindi, gestire il proprio elenco di
eccezioni.
FIGURA 8-1. Opzione Monitoraggio del comportamento nella console dell'Agente
OfficeScan
8-12
Uso di Monitoraggio del comportamento
Concessione dei privilegi di monitoraggio del
comportamento
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Impostazioni > Privilegi e altre impostazioni.
4.
Nella scheda Privilegi, passare alla sezione Privilegi di monitoraggio del
comportamento.
5.
Selezionare Visualizza le impostazioni Monitoraggio del comportamento
nella console agente OfficeScan.
6.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
8-13
Notifiche di Monitoraggio del comportamento
per gli utenti degli agenti OfficeScan
OfficeScan può visualizzare un messaggio di notifica sul computer Agente OfficeScan
subito dopo che Monitoraggio del comportamento ha bloccato un programma. Attivare
l'invio dei messaggi di notifica e, se si desidera, modificare il contenuto del messaggio.
Attivazione dell'invio di messaggi di notifica
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Impostazioni > Privilegi e altre impostazioni.
4.
Fare clic sulla scheda Altre impostazioni e passare alla sezione Impostazioni del
monitoraggio del comportamento .
5.
Selezionare Visualizza una notifica quando un programma viene bloccato.
6.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
8-14
Uso di Monitoraggio del comportamento
Modifica del contenuto del messaggio di notifica
Procedura
1.
Accedere a Amministrazione > Notifiche > Agente.
2.
Dal menu a discesa Tipo, selezionare Violazioni dei criteri di monitoraggio del
comportamento.
3.
Modificare il messaggio predefinito nella casella di testo disponibile.
4.
Fare clic su Salva.
Registri di Monitoraggio del comportamento
Gli Agenti OfficeScan registrano le istanze di accesso non autorizzato ai programmi e
inviano i registri al server. Un Agente OfficeScan che è sempre in esecuzione raccoglie i
registri e li invia a intervalli specificati, per impostazione predefinita ogni 60 minuti.
Per evitare che le dimensioni dei registri occupino troppo spazio nel disco rigido,
eliminare i registri manualmente oppure configurare una pianificazione per eliminarli.
Per ulteriori informazioni sulla gestione dei registri, vedere Gestione dei registri a pagina
13-38.
Visualizzazione dei registri di Monitoraggio del
comportamento
Procedura
1.
Accedere a Registri > Agenti > Rischi per la sicurezza o Agenti > Gestione
agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
8-15
3.
Fare clic su Registri > Registri di Monitoraggio del comportamento oppure
Visualizza registri > Registri di Monitoraggio del comportamento.
4.
Specificare i parametri del registro e fare clic su Visualizza registri.
5.
Visualizzare i registri. I registri contengono le seguenti informazioni:
Data/Ora di rilevamento del processo non autorizzato
Dispositivo in cui il processo non autorizzato è stato rilevato
Dominio del Dispositivo
Violazione, ossia la regola di monitoraggio dell'evento violata dal processo
Azione eseguita al rilevamento della violazione
Evento, ossia il tipo di oggetto al quale il programma ha avuto accesso
Livello di rischio del programma non autorizzato
Programma, ossia il programma non autorizzato
Operazione, ossia l'azione eseguita dal programma non autorizzato
Destinazione, ossia il processo al quale è stato eseguito l'accesso
6.
Per salvare i registri in un file CSV (comma-separated value), fare clic su Esporta in
CSV. Aprire il file o salvarlo in una posizione specifica.
Configurazione della pianificazione dell'invio dei registri
di Monitoraggio del comportamento:
Procedura
1.
Accedere a <Cartella di installazione del server>\PCCSRV.
2.
Con un editor di testo, ad esempio il Blocco note, aprire il file ofcscan.ini.
3.
Cercare la stringa "SendBMLogPeriod" e controllare il valore riportato accanto ad
essa.
8-16
Uso di Monitoraggio del comportamento
Il valore predefinito è 3600 secondi e la stringa completa è
SendBMLogPeriod=3600.
4.
Specificare il valore in secondi.
Ad esempio, per cambiare il periodo del registro in 2 ore, cambiare il valore in
7200.
5.
Salvare il file.
6.
Accedere a Agenti > Impostazioni globali agente.
7.
Fare clic su Salva senza cambiare le impostazioni.
8.
Riavviare l'agente
8-17
Capitolo 9
Utilizzo di Controllo dispositivo
Questo capitolo descrive come proteggere i computer dai rischi per la sicurezza
utilizzando la funzione di Controllo dispositivo.
Di seguito sono riportati gli argomenti trattati:
Controllo dispositivo a pagina 9-2
Autorizzazioni per dispositivi di archiviazione a pagina 9-4
Autorizzazioni per dispositivi non di archiviazione a pagina 9-11
Modifica delle notifiche di controllo dispositivo a pagina 9-18
Registri di controllo dispositivo a pagina 9-19
9-1
Controllo dispositivo
Controllo dispositivo gestisce l'accesso ai dispositivi di archiviazione esterni e alle risorse
di rete collegate ai computer. Controllo dispositivo aiuta a prevenire la perdita e la
dispersione di dati e, insieme alla scansione dei file, contribuisce a proteggere dai rischi
per la sicurezza.
È possibile configurare i criteri di Controllo dispositivo per gli agenti interni ed esterni.
Gli amministratori OfficeScan in genere configurano criteri più rigidi per gli agenti
esterni.
I criteri sono impostazioni flessibili nella struttura agente OfficeScan. È possibile
applicare criteri specifici a gruppi di agenti o a singoli agenti. È inoltre possibile applicare
un singolo criterio a tutti gli agenti.
Dopo aver implementato i criteri, gli agenti utilizzano i parametri della posizione definiti
nella schermata Località computer (consultare Posizione dispositivo a pagina 14-2) per
determinarne la posizione e il criterio da applicare. Gli agenti cambiano criteri ogni volta
che cambia la posizione.
Importante
Per impostazione predefinita, il Controllo dispositivo è disattivato in tutte le versioni
di Windows Server 2003, Windows Server 2008 e Windows Server 2012. Prima di
attivare il Controllo dispositivo su queste piattaforme server, leggere le linee guida e le
migliori pratiche descritte in Servizi dell'agente OfficeScan a pagina 14-7.
Per un elenco dei modelli di dispositivi supportati, consultare gli elenchi di protezione dati
su:
I tipi di dispositivi che possono essere monitorati mediante OfficeScan dipendono
dall'attivazione della licenza di Protezione dati. Protezione dati è un modulo concesso in
licenza separatamente che deve essere attivato prima dell'utilizzo. Per ulteriori
informazioni sulla licenza di Protezione dati, vedere Licenza di Protezione dati a pagina 3-4.
9-2
Utilizzo di Controllo dispositivo
TABELLA 9-1. Dispositivi monitorati dal Servizio prevenzione modifiche non
autorizzate
TIPO DI DISPOSITIVO
DESCRIZIONE DEL DISPOSITIVO
Dispositivi di archiviazione
CD/DVD
Importante
Il controllo del dispositivo può limitare l'accesso solo
a dispositivi di registrazione CD/DVD che utilizzano
il formato Live File System. Alcune applicazioni di
terze parti che utilizzano il formato master possono
ancora eseguire operazioni di lettura o scrittura
anche quando il controllo del dispositivo è attivato.
Utilizzare Prevenzione perdita di dati per limitare
l'accesso a dispositivi di registrazione CD/DVD che
utilizzano qualsiasi tipo di formato.
Per i dettagli, consultare Blocco dell'accesso ai
supporti di registrazione dati (CD/DVD) a pagina
10-34.
Dischi floppy
Unità di rete
Dispositivi USB di archiviazione
TABELLA 9-2. Dispositivi monitorati da Prevenzione perdita di dati
TIPO DI DISPOSITIVO
DESCRIZIONE DEL DISPOSITIVO
Dispositivi mobili
Dispositivi mobili
Dispositivi di archiviazione
CD/DVD
Dischi floppy
Unità di rete
Dispositivi USB di archiviazione
9-3
TIPO DI DISPOSITIVO
DESCRIZIONE DEL DISPOSITIVO
Dispositivi non di
Adattatori Bluetooth
archiviazione
Porte COM e LPT
Interfaccia IEEE 1394
Dispositivi per l\'acquisizione di immagini
Dispositivi a infrarossi
Modem
Scheda PCMCIA
Tasto Stamp
Schede NIC wireless:
Autorizzazioni per dispositivi di archiviazione
Le autorizzazioni di Controllo dispositivo per i dispositivi di archiviazione vengono
utilizzate per:
Consentire l'accesso a dispositivi USB di archiviazione, CD/DVD, dischi floppy e
unità di rete. È possibile consentire l'accesso completo a questi dispositivi o limitare
il livello di accesso.
Configurare l'elenco dei dispositivi USB di archiviazione approvati. Controllo
dispositivo consente di bloccare l'accesso a tutti i dispositivi USB di archiviazione,
ad eccezione di quelli aggiunti all'elenco dei dispositivi approvati. È possibile
consentire l'accesso completo ai dispositivi approvati o limitare il livello di accesso.
La seguente tabella contiene un elenco delle autorizzazioni per i dispositivi di
archiviazione.
9-4
Utilizzo di Controllo dispositivo
TABELLA 9-3. Autorizzazioni di Controllo dispositivo per i dispositivi di archiviazione
AUTORIZZAZIONI
FILE NEL DISPOSITIVO
FILE IN ENTRATA
Accesso completo
Operazioni consentite: copia,
Operazioni consentite:
spostamento, apertura,
salvataggio, spostamento, copia
salvataggio, eliminazione,
Ciò significa che un file può
esecuzione
essere salvato, spostato e
copiato nel dispositivo.
Modifica
Operazioni consentite: copia,
Operazioni consentite:
spostamento, apertura,
salvataggio, spostamento, copia
salvataggio, eliminazione
Operazioni non consentite:
esecuzione
Lettura ed
Operazioni consentite: copia,
Operazioni non consentite:
esecuzione
apertura, esecuzione
salvataggio, spostamento, copia
Operazioni non consentite:
salvataggio, spostamento,
eliminazione
Lettura
Operazioni consentite: copia,
Operazioni non consentite:
apertura
salvataggio, spostamento, copia
Operazioni non consentite:
salvataggio, spostamento,
eliminazione, esecuzione
Elenca solo
Operazioni non consentite: tutte
Operazioni non consentite:
contenuto
le operazioni
salvataggio, spostamento, copia
dispositivo
Il dispositivo e i file che contiene
sono visibili all'utente (ad
esempio, da Esplora risorse di
Windows).
Blocca
Operazioni non consentite: tutte
Operazioni non consentite:
le operazioni
salvataggio, spostamento, copia
(disponibile dopo
l'attivazione della
Il dispositivo e i file che contiene
Protezione dati)
non sono visibili all'utente (ad
esempio, da Esplora risorse di
Windows).
9-5

 

 

 

 

 

 

 

Content      ..     7      8      9      10     ..