|
|
Attivazione del messaggio di notifica di callback C&C
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Impostazioni > Privilegi e altre impostazioni.
4.
Fare clic sulla scheda Altre impostazioni.
5.
Nella sezione Impostazioni callback C&C, selezionare Visualizza una notifica
quando un callback C&C viene rilevato.
6.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
•
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
•
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
Infezioni dei callback C&C
Definire un'infezione dei callback C&C per numero, origine e livello di rischio dei
callback.
OfficeScan dispone di una serie di messaggi di notifica predefiniti per informare l'utente
e altri amministratori di OfficeScan della presenza di un'infezione. È possibile
modificare i messaggi di notifica in base alle diverse esigenze.
11-22
Protezione dei computer dalle minacce Web
Nota
OfficeScan è in grado di inviare notifiche di infezione dei callback C&C tramite posta
elettronica. Configurare le impostazioni della posta elettronica in modo da consentire a
OfficeScan di inviare messaggi e-mail. Per i dettagli, consultare Impostazioni notifica
amministratore a pagina 13-35.
Configurazione delle notifiche e dei criteri delle infezioni
dei callback C&C
Procedura
1.
Accedere a Amministrazione > Notifiche > Infezione.
2.
Nella scheda Criteri, configurare le opzioni riportate di seguito:
OPZIONE
DESCRIZIONE
Stesso host
Selezionare per definire un'infezione basata sui
compromesso
rilevamenti di callback per dispositivo
Livello di rischio C&C
Specificare se generare un'infezione in tutti i callback
C&C o solo sulle origini ad alto rischio
Azione
Selezionare tra Qualsiasi azione, Registrata o
Bloccata
Rilevamenti
Indicare il numero di rilevamenti richiesto che definisce
un'infezione
Periodo di tempo
Indicare il numero di ore entro il quale deve avvenire il
numero di rilevamenti
Suggerimento
Trend Micro consiglia di accettare i valori predefiniti di questa schermata.
3.
Nella scheda E-mail:
a.
Accedere alla sezione Callback C&C.
b. Selezionare Attiva notifica mediante e-mail.
11-23
c.
Specificare i destinatari del messaggio e-mail.
d.
Accettare o modificare il contenuto e l'oggetto predefiniti del messaggio e-
mail. È possibile utilizzare variabili token per rappresentare i dati nel campo
Oggetto e Messaggio.
TABELLA 11-6. Variabili token per le notifiche dei callback C&C
VARIABILE
DESCRIZIONE
%C
Numero di registri dei callback C&C
%T
Periodo di tempo di accumulo dei registri dei callback C&C
e.
Selezionare le informazioni aggiuntive disponibili sui callback C&C da
includere nel messaggio e-mail.
4.
Fare clic sulla scheda Trap SNMP:
a.
Accedere alla sezione Callback C&C.
b. Selezionare Attiva notifica mediante trap SNMP.
c.
Accettare o modificare il messaggio predefinito. È possibile utilizzare solo
variabili token per rappresentare i dati nel campo Messaggio. Consultare
Tabella 11-6: Variabili token per le notifiche dei callback C&C a pagina 11-24 per
ulteriori dettagli.
5.
Nella scheda Registro eventi NT:
a.
Accedere alla sezione Callback C&C.
b. Selezionare Attiva notifica mediante registro eventi NT.
c.
Accettare o modificare il messaggio predefinito. È possibile utilizzare solo
variabili token per rappresentare i dati nel campo Messaggio. Consultare
Tabella 11-6: Variabili token per le notifiche dei callback C&C a pagina 11-24 per
ulteriori dettagli.
6.
Fare clic su Salva.
11-24
Protezione dei computer dalle minacce Web
Registri delle minacce Web
Configurare gli agenti esterni e interni in modo che inviino i registri di reputazione Web
al server. Se si desidera analizzare gli URL che OfficeScan blocca e stabilire delle azioni
appropriate per gli URL considerati sicuri, consentire tale operazione.
Per evitare che le dimensioni dei registri occupino troppo spazio nel disco rigido,
eliminare i registri manualmente oppure configurare una pianificazione per eliminarli.
Per ulteriori informazioni sulla gestione dei registri, vedere Gestione dei registri a pagina
13-38.
Visualizzazione dei registri di reputazione Web
Procedura
1.
Accedere a Registri > Agenti > Rischi per la sicurezza o Agenti > Gestione
agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Visualizza registri > Registri reputazione Web o su Registri >
Registri reputazione Web.
4.
Specificare i parametri del registro e fare clic su Visualizza registri.
5.
Visualizzare i registri. I registri contengono le seguenti informazioni:
ELEMENTO
DESCRIZIONE
Data/Ora
Ora del rilevamento
Dispositivo
L'dispositivo su cui si è verificato il rilevamento
Dominio
Il dominio dell'dispositivo oggetto del rilevamento
URL
L'URL bloccato dai servizi di reputazione Web
Livello di rischio
Il livello di rischio dell'URL
11-25
ELEMENTO
DESCRIZIONE
Descrizione
Una descrizione della minaccia per la sicurezza
Processo
Il processo tramite il quale è stato tentato il contatto
(path\application_name)
Azione
L'azione eseguita sul rilevamento
6.
Per fare in modo che un URL non venga bloccato, fare clic sul pulsante Aggiungi
all'elenco Approvati per aggiungere il sito Web all'Elenco URL approvati.
7.
Per salvare i registri in un file CSV, fare clic su Esporta tutti in CSV. Aprire il file
o salvarlo in una posizione specifica.
Visualizzazione dei registri di callback C&C
Procedura
1.
Accedere a Registri > Agenti > Rischi per la sicurezza o Agenti > Gestione
agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Visualizza registri > Registri dei callback C&C o Registri >
Registri dei callback C&C.
4.
Specificare i parametri del registro e fare clic su Visualizza registri.
5.
Visualizzare i registri. I registri contengono le seguenti informazioni:
ELEMENTO
DESCRIZIONE
Data/Ora
Ora del rilevamento
Utente
L'utente ha effettuato l'accesso all'ora del rilevamento
Host compromesso
L'dispositivo origine del callback
11-26
Protezione dei computer dalle minacce Web
ELEMENTO
DESCRIZIONE
Indirizzo IP
L'indirizzo IP dell'host compromesso
Dominio
Il dominio dell'dispositivo oggetto del rilevamento
Indirizzo di callback
L'indirizzo a cui l'dispositivo ha inviato il callback
Origine elenco C&C
L'origine dell'elenco C&C che ha identificato il server
C&C
Livello di rischio C&C
Il livello di rischio del server C&C
Protocollo
Il protocollo Internet usato per la trasmissione
Processo
Il processo che ha avviato la trasmissione (path
\application_name)
Azione
L'azione eseguita sul callback
6.
Se reputazione Web ha bloccato un URL che non si desidera sia bloccato, fare clic
sul pulsante Aggiungi a elenco reputazione Web approvati per aggiungere
l'indirizzo all'elenco reputazione Web approvati.
Nota
OfficeScan può aggiungere solo gli URL all'elenco reputazione Web approvati. Per i
rilevamenti effettuati dall'elenco di indirizzi IP C&C globale o dall'elenco IP C&C
Virtual Analyzer, aggiungere manualmente tali indirizzi IP all'elenco di IP approvati
C&C definito dall'utente.
Per i dettagli, consultare Configurazione impostazioni degli elenchi di indirizzii IP globali
definiti dall'utente a pagina 11-14.
7.
Per salvare i registri in un file CSV, fare clic su Esporta tutti in CSV. Aprire il file
o salvarlo in una posizione specifica.
11-27
Visualizzazione dei registri delle connessioni sospette
Procedura
1.
Accedere a Registri > Agenti > Rischi per la sicurezza o Agenti > Gestione
agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Visualizza registri > Registri delle connessioni sospette oppure
Registri > Registri delle connessioni sospette.
4.
Specificare i parametri del registro e fare clic su Visualizza registri.
5.
Visualizzare i registri. I registri contengono le seguenti informazioni:
ELEMENTO
DESCRIZIONE
Data/Ora
Ora del rilevamento
Dispositivo
L'dispositivo su cui si è verificato il rilevamento
Dominio
Il dominio dell'dispositivo oggetto del rilevamento
Processo
Il processo che ha avviato la trasmissione (path
\application_name)
IP locale e porta
L'indirizzo IP e il numero di porta dell'dispositivo di
origine
IP remoto e porta
L'indirizzo IP e il numero di porta dell'dispositivo di
destinazione
Risultato
Il risultato dell'azione effettuata
Rilevato da
L'origine dell'elenco C&C che ha identificato il server
C&C
Direzione del traffico
La direzione della trasmissione
11-28
Protezione dei computer dalle minacce Web
6.
Per salvare i registri in un file CSV, fare clic su Esporta tutti in CSV. Aprire il file
o salvarlo in una posizione specifica.
11-29
Capitolo 12
Utilizzo del firewall di OfficeScan
In questo capitolo vengono descritte le configurazioni e le funzioni del firewall
OfficeScan.
Di seguito sono riportati gli argomenti trattati:
•
Informazioni sul Firewall di OfficeScan a pagina 12-2
•
Attivazione o disattivazione del Frewall di OfficeScan a pagina 12-6
•
Criteri e profili del firewall a pagina 12-8
•
Privilegi firewall a pagina 12-24
•
Impostazioni firewall globali a pagina 12-26
•
Notifiche di violazione del firewall per gli utenti dell'agente OfficeScan a pagina 12-28
•
Registri del firewall a pagina 12-30
•
Infezioni da violazione del firewall a pagina 12-31
•
Test del firewall OfficeScan a pagina 12-33
12-1
Informazioni sul Firewall di OfficeScan
Il firewall di OfficeScan protegge gli agenti e i server della rete grazie a un sistema di
"stateful inspection" e alle scansioni di virus della rete a elevate prestazioni. Con la
console di gestione centrale, è possibile creare regole per filtrare le connessioni per
applicazione, indirizzo IP, numero di porta o protocollo e poi applicare tali regole a
gruppi diversi di utenti.
Nota
È possibile attivare, configurare e utilizzare il firewall di OfficeScan su dispositivi di
Windows XP sui quali è stato attivato Windows Firewall. Per fare questo, tuttavia, è
necessario gestire attentamente i criteri per evitare di creare conflitti tra i due firewall e
ottenere risultati non desiderati. Per conoscere i dettagli sul firewall di Windows, consultare
la documentazione Microsoft.
Il firewall di OfficeScan comprende le funzionalità e i vantaggi riportati di seguito:
•
Filtraggio del traffico a pagina 12-2
•
Filtro di applicazioni a pagina 12-3
•
Elenco software sicuro certificato a pagina 12-3
•
Scansione dei virus di rete a pagina 12-4
•
Profili e criteri personalizzabili a pagina 12-4
•
Stateful Inspection a pagina 12-4
•
Sistema di rilevamento anti-intrusione a pagina 12-4
•
Monitoraggio delle infezioni di violazione del firewall a pagina 12-6
•
Privilegi firewall dell'agente OfficeScan a pagina 12-6
Filtraggio del traffico
Il firewall di OfficeScan filtra tutto il traffico in entrata e in uscita e offre la possibilità di
bloccare alcuni tipi di traffico in base ai seguenti criteri:
12-2
Utilizzo del firewall di OfficeScan
•
Direzione (in entrata/in uscita)
•
Protocollo (TCP/UDP/ICMP/ICMPv6)
•
Porte di destinazione
•
dispositivi di origine e destinazione
Filtro di applicazioni
Il firewall di OfficeScan filtra il traffico in entrata e in uscita di alcune applicazioni,
consentendo loro di accedere alla rete. Le connessioni di rete, tuttavia, dipendono dai
criteri impostati dall'amministratore.
Nota
OfficeScan non supporta eccezioni di applicazioni specifiche sulle piattaforme Windows
8/8.1 e Windows Server 2012. OfficeScan consente o impedisce il traffico di tutte le
applicazioni sui dispositivi con tali piattaforme.
Elenco software sicuro certificato
L'elenco software sicuro certificato rappresenta un elenco delle applicazioni che possono
evitare i livelli di sicurezza dei criteri del firewall. Se il livello di sicurezza è impostato su
Medio o Alto, OfficeScan consente alle applicazioni di eseguire e di accedere alla rete.
Attivare l'invio di query all'elenco software sicuro certificato globale che fornisce un
elenco più completo. Questo elenco è aggiornato in modo dinamico da Trend Micro.
Nota
Questa funzione è utilizzata con Monitoraggio del comportamento. Prima di attivare
l'Elenco software sicuro certificato globale, accertarsi di aver attivato il Servizio
prevenzione modifiche non autorizzate e il Servizio Certified Safe Software.
12-3
Scansione dei virus di rete
Il firewall di OfficeScan, inoltre, esamina tutti i pacchetti alla ricerca di virus di rete. Per i
dettagli, consultare Virus e minacce informatiche a pagina 7-2.
Profili e criteri personalizzabili
Il firewall di OfficeScan consente di configurare i criteri affinché blocchino o
consentano tipi di traffico di rete specificati. Assegnare un criterio a uno o più profili,
che poi potranno essere implementati negli Agenti OfficeScan specificati. Questo
costituisce un metodo molto personalizzabile di organizzare e configurare le
impostazioni del firewall per gli agenti.
Stateful Inspection
Il firewall di OfficeScan è di tipo Stateful Inspection: ovvero, controlla tutte le
connessioni dell'Agente OfficeScan e registra tutti gli stati di connessione. È in grado di
identificare condizioni specifiche in ogni connessione, prevedere quali azioni seguiranno
e individuare le interruzioni in una connessione normale. L'uso efficace del firewall,
quindi, non sono implica la creazione di profili e criteri, ma anche l'analisi delle
connessioni e il filtro dei pacchetti che passano attraverso il firewall.
Sistema di rilevamento anti-intrusione
Il firewall OfficeScan include anche un sistema di rilevamento anti-intrusione (IDS). Se
attivato, IDS facilita l'identificazione dei pattern nei pacchetti di rete che possono
indicare un attacco al Agente OfficeScan. Il firewall OfficeScan consente di evitare le
seguenti intrusioni note:
INTRUSIONE
DESCRIZIONE
frammento troppo
Attacco DoS (Denial of Service) in cui un hacker dirige un
grande
pacchetto TCP/UDP di dimensioni eccessive sul dispositivo di
destinazione. Un'operazione di questo tipo può comportare
l'overflow del buffer sul dispositivo, causando il blocco o il riavvio
del dispositivo.
12-4
Utilizzo del firewall di OfficeScan
INTRUSIONE
DESCRIZIONE
Ping of Death
Attacco DoS (Denial of Service) in cui un hacker dirige un
pacchetto ICMP/ICMPv6 di dimensioni eccessive sul dispositivo di
destinazione. Un'operazione di questo tipo può comportare
l'overflow del buffer sul dispositivo, causando il blocco o il riavvio
del dispositivo.
conflitto ARP
Tipo di attacco in cui un hacker invia una richiesta ARP (Address
Resolution Protocol) a un dispositivo di destinazione utilizzando lo
stesso indirizzo IP come origine e come destinazione. Il
dispositivo oggetto dell'attacco comincia a inviare continuamente
una risposta ARP (il suo indirizzo MAC) a se stesso, con
conseguente blocco del sistema.
flooding SYN
Attacco DoS (Denial of Service) in cui un programma invia al
dispositivo più pacchetti di sincronizzazione (SYN) TCP,
causando un invio continuo di risposte di riconoscimento della
sincronizzazione (SYN/ACK) da parte del dispositivo. Ciò può
esaurire la memoria del dispositivo e causare guasti del
dispositivo.
frammenti
In modo analogo al teardrop, questo attacco DoS (Denial of
sovrapposti
Service) invia al dispositivo frammenti TCP sovrapposti. Questo
causa la sovrascrittura delle informazioni di intestazione del primo
frammento TCP che potrebbe così oltrepassare un firewall. Il
firewall, a questo punto, potrebbe consentire l'accesso ai
successivi frammenti contenenti il codice maligno permettendo
loro di raggiungere il dispositivo di destinazione.
Teardrop
Questo attacco DoS (Denial of Service) simile all'attacco a
frammenti sovrapposti, utilizza dei frammenti IP. Un valore di
offset errato all'interno del secondo o di altri frammenti IP può
causare il blocco del sistema operativo del dispositivo ricevente
nel momento in cui tenta di riassemblare i frammenti.
attacco frammento
Tipo di attacco in cui un frammento TCP di dimensioni minime
minuscolo
forza le informazioni di intestazione del primo pacchetto TCP
all'interno del frammento successivo. In questo modo potrebbero
essere ignorati i frammenti successivi che potrebbero contenere
dati dannosi.
12-5
INTRUSIONE
DESCRIZIONE
IGMP frammentato
Attacco DoS (Denial of Service) che invia pacchetti IGMP
frammentati a un dispositivo di destinazione ,che non riesce a
elaborarli correttamente. Ciò può bloccare il dispositivo o
rallentarne le attività.
attacco LAND
Tipo di attacco che invia al dispositivo pacchetti di
sincronizzazione (SYN) IP contenenti lo stesso indirizzo come
origine e come destinazione facendo in modo che il dispositivo
invii la risposta di riconoscimento della sincronizzazione (SYN/
ACK) a se stesso. Ciò può bloccare il dispositivo o rallentarne le
attività.
Monitoraggio delle infezioni di violazione del firewall
Quando le violazioni del firewall superano determinate soglie che potrebbero far pensare
a un attacco, il firewall di OfficeScan invia un messaggio di notifica personalizzato a
specifici destinatari.
Privilegi firewall dell'agente OfficeScan
È possibile concedere agli utenti dell'Agente OfficeScan le autorizzazioni necessarie per
visualizzare le impostazioni del firewall nella console dell'Agente OfficeScan. nonché
quelle per attivare o disattivare il firewall, per il sistema di prevenzione intrusioni e per il
messaggio di notifica della violazione del firewall.
Attivazione o disattivazione del Frewall di
OfficeScan
Durante l'installazione del server OfficeScan, viene richiesto all'utente di attivare o
disattivare il firewall OfficeScan.
Se il firewall è stato attivato durante l'installazione e si è notato un impatto sulle
prestazioni, in particolare sulle piattaforme del server (Windows Server 2003, Windows
Server 2008 e Windows Server 2012), valutare la possibilità di disattivare il firewall.
12-6
Utilizzo del firewall di OfficeScan
Se il firewall è stato disattivato durante l'installazione, ma si desidera attivarlo per
proteggere gli agente da intrusioni, leggere prima le linee guida e le istruzioni in Servizi
dell'agente OfficeScan a pagina 14-7.
È possibile attivare o disattivare il firewall su tutti i dispositivi Agente OfficeScan o solo
su alcuni.
Attivazione o disattivazione del firewall di OfficeScan sui
dispositivi selezionati
Per attivare o disattivare il firewall nella console Web, utilizzare uno dei metodi seguenti.
METODO
PROCEDURA
Creare un nuovo
1. Creare un nuovo criterio per attivare o disattivare il firewall.
criterio e applicarlo
Per istruzioni sulla creazione di un nuovo criterio, vedere
agli Agenti
Aggiunta o modifica di un criterio firewall a pagina 12-11.
OfficeScan
2. Applicare il criterio agli Agenti OfficeScan.
Attivare o disattivare
Per la procedura dettagliata, vedere Servizi dell'agente
il servizio del
OfficeScan a pagina 14-7.
firewall dalla
console Web.
Nota
La disattivazione del servizio del firewall disattiva
automaticamente tutti i criteri del firewall sugli agenti
selezionati.
Per attivare o disattivare il firewall nel dispositivi selezionato, utilizzare uno dei metodi
seguenti.
METODO
PROCEDURA
Attivazione/
1. Aprire le Proprietà delle Connessioni di rete Windows.
Disattivazione del
2. Selezionare o deselezionare la casella di controllo Driver
driver del firewall
comune Firewall Trend Micro nella scheda di rete.
12-7
METODO
PROCEDURA
Attivazione/
1. Aprire il prompt dei comandi e digitare services.msc.
Disattivazione del
2. Avviare o interrompere OfficeScan NT Firewall da Microsoft
servizio del firewall
Management Console (MMC).
Attivazione o disattivazione del firewall di OfficeScan su
tutti i dispositivi
Procedura
1.
Accedere a Amministrazione > Impostazioni > Licenza del prodotto.
2.
Andare alla sezione Servizi aggiuntivi.
3.
Nella sezione Servizi aggiuntivi, accanto alla riga Firewall per dispositivo, fare
clic su Attiva o Disattiva.
Criteri e profili del firewall
Il firewall di OfficeScan utilizza criteri e profili per organizzare e personalizzare i metodi
di protezione dei dispositivi collegati in rete.
Grazie all'integrazione con Active Directory e a Role-based Administration (RBA,
amministrazione basata sui ruoli), a seconda dell'autorizzazione ogni ruolo utente può
creare, configurare o eliminare i criteri e i profili di domini specifici.
Suggerimento
Installazioni di più firewall sullo stesso dispositivo possono produrre risultati inaspettati.
Prima di implementare e attivare il firewall di OfficeScan, è opportuno disinstallare altri
firewall basati su software presenti sugli Agenti OfficeScan.
Per utilizzare correttamente il firewall di OfficeScan è necessario effettuare le seguenti
operazioni:
12-8
Utilizzo del firewall di OfficeScan
1.
Creare un criterio. Il criterio consente di selezionare un livello di sicurezza che
blocca o consente il traffico sui dispositivi collegati in rete e attiva le funzioni del
firewall.
2.
Aggiungere delle eccezioni al criterio. Le eccezioni consentono agli Agenti
OfficeScan di ignorare quanto stabilito da un criterio. Grazie alle eccezioni, è
possibile specificare gli agenti e consentire o bloccare determinati tipi di traffico
indipendentemente dalle impostazioni del livello di sicurezza stabilite nel criterio. È
possibile, ad esempio, bloccare tutto il traffico per un determinato gruppo di agenti
tramite un criterio, ma creare un'eccezione che consenta il traffico HTTP in modo
che gli agenti possano accedere al server Web.
3.
Creare e assegnare dei profili agli Agenti OfficeScan. Un profilo di firewall
comprende una serie di attributi agente ed è associato a un criterio. Quando un
agente corrisponde agli attributi specificati nel profilo, il criterio a esso associato
viene attivato.
Criteri firewall
I criteri del firewall consentono di bloccare o consentire alcuni tipi di traffico di rete non
specificati nell'eccezione ai criteri. Un criterio inoltre definisce quali funzioni del firewall
vengono attivate o disattivate. Assegnare un criterio a uno o più profili firewall.
OfficeScan comprende una serie di criteri predefiniti che è possibile modificare o
eliminare.
Grazie all'integrazione con Active Directory e a Role-based Administration (RBA,
amministrazione basata sui ruoli), a seconda dell'autorizzazione ogni ruolo utente può
creare, configurare o eliminare i criteri di domini specifici.
Nella tabella seguente è riportato un elenco dei criteri predefiniti del firewall.
12-9
TABELLA 12-1. Criteri del firewall predefiniti
LIVELLO
IMPOSTAZI
NOME CRITERIO
DI
ONI
ECCEZIONI
USO CONSIGLIATO
SICUREZZA
AGENTE
Tutti i tipi di
Basso
Attiva
Nessuna
Da utilizzare per
accesso
firewall
consentire agli agenti
un accesso illimitato
alla rete
Porte di
Basso
Attiva
Permette tutto il
Da utilizzare per gli
comunicazione
firewall
traffico TCP/UDP in
agenti sui quali è
per Trend Micro
entrata e in uscita
installato un MCP
Control Manager
tramite le porte 80 e
Agent
10319
Console
Basso
Attiva
Permette tutto il
Da utilizzare quando
ScanMail per
firewall
traffico TCP in
gli agenti devono
Microsoft
entrata e in uscita
accedere alla console
Exchange
tramite la porta
ScanMail
16372
Console
Basso
Attiva
Permette tutto il
Da utilizzare quando
InterScan
firewall
traffico TCP in
gli agenti devono
Messaging
entrata e in uscita
accedere alla console
Security Suite
tramite la porta 80
IMSS
(IMSS)
Se i propri requisiti non sono sufficientemente soddisfatti nei criteri predefiniti, creare
nuovi criteri.
Tutti i criteri predefiniti e creati dall'utente vengono visualizzati nell'elenco dei criteri del
firewall nella console Web.
Configurazione dell'elenco dei criteri del firewall
Procedura
1.
Accedere a Agenti > Firewall > Criteri.
2.
Per aggiungere un nuovo criterio, fare clic su Aggiungi.
12-10
Utilizzo del firewall di OfficeScan
Se il nuovo criterio che si desidera creare contiene impostazioni simili a un criterio
esistente, selezionare il criterio esistente e fare clic su Copia. Per modificare un
criterio esistente, fare clic sul nome del criterio.
Viene visualizzata la schermata per la configurazione del criterio. Consultare
Aggiunta o modifica di un criterio firewall a pagina 12-11 per ulteriori informazioni.
3.
Per eliminare un criterio esistente, selezionare la casella di controllo accanto al
criterio e fare clic su Elimina.
4.
Per modificare il modello di eccezione del firewall, fare clic su Modifica modello
di eccezione.
Consultare Modifica del modello di eccezione del firewall a pagina 12-14 per ulteriori
informazioni.
Viene visualizzato l'editor del modello di eccezione.
Aggiunta o modifica di un criterio firewall
Per ciascun criterio, configurare le impostazioni riportate di seguito:
•
Livello di sicurezza: impostazione generale che blocca o consente tutto il traffico
in entrata e/o in uscita nel dispositivo Agente OfficeScan.
•
Caratteristiche del firewall: specificare se attivare o disattivare il firewall di
OfficeScan, il Sistema rilevamento anti-intrusione (IDS) e il messaggio di notifica di
violazione del firewall. Per ulteriori informazioni su IDS, consultare Sistema di
rilevamento anti-intrusione a pagina 12-4.
•
Elenco software sicuro certificato: specificare se consentire alle applicazioni
sicure certificate di connettersi alla rete. Consultare Elenco software sicuro certificato a
pagina 12-3 per ulteriori informazioni su Elenco software sicuro certificato.
•
Elenco eccezioni al criterio: elenco di eccezioni configurabili che bloccano o
consentono vari tipi di traffico di rete
12-11
Aggiunta di un criterio del firewall
Procedura
1.
Accedere a Agenti > Firewall > Criteri.
2.
Per aggiungere un nuovo criterio, fare clic su Aggiungi.
Se un nuovo criterio da creare ha impostazioni simili a un criterio esistente,
selezionare il criterio esistente e fare clic su Copia.
3.
Inserire un nome per il criterio.
4.
Selezionare un livello di sicurezza.
Il livello di sicurezza selezionato non si applica al traffico che soddisfa i parametri
delle eccezioni ai criteri del firewall.
5.
Selezionare le funzioni del firewall da utilizzare per il criterio.
•
Quando il firewall blocca un pacchetto in uscita, viene visualizzato un
messaggio di notifica di violazione del firewall. Per modificare il messaggio,
vedere Modifica del contenuto del messaggio di notifica del firewall a pagina 12-30.
•
Se l'amministratore attiva tutte le funzioni del firewall e concede agli utenti
dell'Agente OfficeScan il privilegio di configurazione delle impostazioni del
firewall, gli utenti possono attivare o disattivare le funzionalità, nonché
modificare le impostazioni del firewall nella console dell'Agente OfficeScan.
AVVERTENZA!
Non è possibile utilizzare la console Web OfficeScan per sovrascrivere le
impostazioni della console dell'Agente OfficeScan configurate dall'utente.
•
Se non si attivano queste funzioni, le impostazioni del firewall configurate
dalla console Web OfficeScan vengono visualizzate in Elenco schede di rete
nella console dell'Agente OfficeScan.
•
Le informazioni che si trovano in Impostazioni nella scheda Firewall della
console dell'Agente OfficeScan corrispondono sempre alle impostazioni
configurate nella console dell'Agente OfficeScan e non a quelle della console
Web del server.
12-12
Utilizzo del firewall di OfficeScan
6.
Attiva l'elenco software sicuro certificato globale o locale.
Nota
Prima di attivare questo servizio, accertarsi di aver attivato il Servizio prevenzione
modifiche non autorizzate e il Servizio Certified Safe Software.
7.
In Eccezione, selezionare le eccezioni ai criteri del firewall. Le eccezioni ai criteri
qui incluse si basano sul modello di eccezione del firewall. Consultare Modifica del
modello di eccezione del firewall a pagina 12-14 per ulteriori dettagli.
•
Per modificare un'eccezione ai criteri esistente fare clic sul nome
dell'eccezione ai criteri e modificare le impostazioni nella pagina visualizzata.
Nota
L'eccezione modificata si applica solo al criterio da creare. Se si desidera rendere
permanente la modifica all'eccezione, è necessario apportare la stessa modifica
all'eccezione nel modello di eccezione del firewall.
•
Fare clic su Aggiungi per creare una nuova eccezione ai criteri. Specificare le
impostazioni nella pagina che si apre.
Nota
Anche l'eccezione ai criteri si applica solo al criterio da creare. Per applicare
questa eccezione criteri ad altri criteri, è necessario prima aggiungerla all'elenco
delle eccezioni criteri nel modello di eccezione del firewall.
8.
Fare clic su Salva.
Modifica di di un criterio del firewall esistente
Procedura
1.
Accedere a Agenti > Firewall > Criteri.
2.
Fare clic su un criterio.
3.
Modificare gli elementi riportati di seguito:
12-13
•
Nome criterio
•
Livello di sicurezza
•
Funzioni firewall da utilizzare per il criterio
•
Stato dell'elenco Servizio Certified Safe Software
•
Eccezioni ai criteri del firewall da includere nei criteri
•
Modificare un'eccezione esistente (fare clic sul nome dell'eccezione e
modificare le impostazioni nella pagina che si apre)
•
Fare clic su Aggiungi per creare una nuova eccezione ai criteri.
Specificare le impostazioni nella pagina che si apre.
4.
Fare clic su Salva per applicare le modifiche ai criteri esistenti.
Modifica del modello di eccezione del firewall
Il modello di eccezione del firewall contiene eccezioni dei criteri che possono essere
configurate per consentire o bloccare vari tipi di traffico di rete in base ai numeri di
porta e agli indirizzi IP del dispositivo Agente OfficeScan. Una volta creata un'eccezione
ai criteri, modificare i criteri a cui si applica l'eccezione.
Decidere il tipo di eccezione da utilizzare. Esistono due tipi di eccezione:
•
Restrittiva
Blocca solo determinati tipi di traffico di rete e si applica ai criteri che consentono
tutto il traffico di rete. Un esempio di utilizzo di eccezione restrittiva dei criteri è il
blocco delle porte degli agenti OfficeScan vulnerabili all'attacco, ad esempio le
porte utilizzate in genere dai cavalli di Troia.
•
Permissiva
Consente solo determinati tipi di traffico di rete e si applica ai criteri che bloccano
tutto il traffico di rete. Ad esempio, è possibile consentire agli Agenti OfficeScan di
accedere solo al server OfficeScan e a un server Web. In questo caso, è necessario
consentire il traffico dalla porta affidabile (la porta utilizzata per comunicare con il
server OfficeScan) e dalla porta che l'Agente OfficeScan utilizza per la
comunicazione HTTP.
12-14
Utilizzo del firewall di OfficeScan
Porta di ascolto dell'Agente OfficeScan: Agenti > Gestione agente > Stato. Il
numero di porta è reperibile in Informazioni di base.
Porta di ascolto del server: Amministrazione > Impostazioni > Connessione
agente. Il numero di porta è reperibile in Impostazioni connessione agente.
OfficeScan comprende una serie di eccezioni predefinite ai criteri del firewall che è
possibile modificare o eliminare.
TABELLA 12-2. Eccezioni predefinite ai criteri del firewall
NOME
AZIONE
PROTOCOLLO
PORTA
DIREZIONE
ECCEZIONE
DNS
Consen
TCP/UDP
53
In entrata e in uscita
ti
NetBIOS
Consen
TCP/UDP
137, 138,
In entrata e in uscita
ti
139, 445
HTTPS
Consen
TCP
443
In entrata e in uscita
ti
HTTP
Consen
TCP
80
In entrata e in uscita
ti
Telnet
Consen
TCP
23
In entrata e in uscita
ti
SMTP
Consen
TCP
25
In entrata e in uscita
ti
FTP
Consen
TCP
21
In entrata e in uscita
ti
POP3
Consen
TCP
110
In entrata e in uscita
ti
LDAP
Consen
TCP/UDP
389
In entrata e in uscita
ti
12-15
Nota
Le eccezioni predefinite vengono applicate a tutti gli agenti. Per applicare un'eccezione
predefinita soltanto a determinati agenti, modificare l'eccezione e specificare gli indirizzi IP
degli agenti.
L'eccezione LDAP non è disponibile se si esegue l'aggiornamento da un versione
precedente di OfficeScan. Se questa eccezione non è disponibile nell'elenco delle eccezioni,
aggiungerla manualmente.
Aggiunta di un'eccezione dei criteri del firewall
Procedura
1.
Accedere a Agenti > Firewall > Criteri.
2.
Fare clic su Modifica modello di eccezione.
3.
Fare clic su Aggiungi.
4.
Digitare un nome per l'eccezione ai criteri.
5.
Selezionare il tipo di applicazione. È possibile selezionare tutte le applicazioni
oppure specificare il percorso o le chiavi del registro di sistema delle applicazioni.
Nota
Verificare il nome e i percorsi completi immessi. L'eccezione dell'applicazione non
supporta i caratteri jolly.
6.
Selezionare l'azione che OfficeScan deve eseguire sul traffico di rete (bloccare o
consentire il traffico che corrisponde ai criteri dell'eccezione) e la direzione del
traffico (traffico di rete in entrata o in uscita sul dispositivo Agente OfficeScan).
7.
Selezionare il tipo di protocollo di rete: TCP, UDP, ICMP o ICMPv6.
8.
Specificare le porte del dispositivo Agente OfficeScan sulle quali effettuare l'azione.
9.
Selezionare gli indirizzi IP del dispositivo Agente OfficeScan da includere
nell'eccezione. Ad esempio, se si sceglie di bloccare tutto il traffico di rete (in
entrata e in uscita) e si immette l'indirizzo IP di un singolo dispositivo nella rete,
12-16
Utilizzo del firewall di OfficeScan
qualsiasi Agente OfficeScan con questa eccezione tra i criteri non potrà inviare o
ricevere dati da tale indirizzo IP.
•
Tutti gli indirizzi IP: include tutti gli indirizzi IP
•
Indirizzo IP singolo: immettere un nome host oppure un indirizzo IPv4 o
IPv6.
•
Intervallo (per IPv4 o IPv6): immettere un intervallo di indirizzi IPv4 o
IPv6.
•
Intervallo (per IPv6): immettere una lunghezza o un prefisso di indirizzo
IPv6.
•
Subnet mask: immettere un indirizzo IPv4 e la relativa subnet mask.
10. Fare clic su Salva.
Modifica di un'eccezione dei criteri del firewall
Procedura
1.
Accedere a Agenti > Firewall > Criteri.
2.
Fare clic su Modifica modello di eccezione.
3.
Fare clic su un criterio di eccezione.
4.
Modificare gli elementi riportati di seguito:
•
Nome eccezione ai criteri
•
Tipo, nome o percorso dell'applicazione
•
Operazione che OfficeScan deve effettuare su traffico di rete e direzione del
traffico
•
Tipo di protocollo di rete
•
Numeri di porta relativi all'eccezione
•
Indirizzi IP del dispositivo Agente OfficeScan
12-17
5.
Fare clic su Salva.
Salvataggio delle impostazioni dell'elenco eccezioni al criterio
Procedura
1.
Accedere a Agenti > Firewall > Criteri.
2.
Fare clic su Modifica modello di eccezione.
3.
Fare clic su una delle opzioni di salvataggio riportate di seguito:
•
Salva modifiche al modello: salva il modello eccezioni con le eccezioni e le
impostazioni correnti. Questa opzione applica il modello solo ai criteri creati
in futuro, non a quelli esistenti.
•
Salva e applica ai criteri esistenti: salva il modello eccezioni con le
eccezioni e le impostazioni correnti. Questa opzione applica il modello a
criteri esistenti e futuri.
Profili firewall
I profili del firewall sono flessibili in quanto consentono di scegliere quali attributi un
singolo agente o un gruppo di agenti deve avere affinché il criterio venga applicato.
Creare ruoli utente che permettano di creare, configurare o eliminare i profili di specifici
domini.
Gli utenti con account di amministratore integrato o con le autorizzazioni per la gestione
completa possono attivare l'opzione Sovrascrivi il livello di sicurezza dell'agente/
l'elenco delle eccezioni per sostituire le impostazioni del profilo Agente OfficeScan
con le impostazioni del server.
I profili comprendono i seguenti elementi:
•
Criterio associato: ogni profilo utilizza un singolo criterio
•
Attributi dell'agente: il criterio associato viene applicato agli Agenti OfficeScan
che dispongono di almeno uno degli attributi riportati di seguito.
12-18
Utilizzo del firewall di OfficeScan
•
Indirizzo IP: un indirizzo IP specifico dell'Agente OfficeScan OfficeScan, un
indirizzo IP compreso in un determinato intervallo di indirizzi IP o un
indirizzo IP appartenente a una subnet specifica
•
Dominio: un dominio OfficeScan specifico al quale appartiene l'Agente
OfficeScan
•
Dispositivo: l'Agente OfficeScan con un nome di dispositivo specifico
•
Piattaforma: una piattaforma specifica utilizzata da qualsiasi Agente
OfficeScan
•
Nome accesso: un dispositivi Agente OfficeScan a cui degli utenti specifici
hanno effettuato l'accesso
•
Descrizione NIC: un dispositivo Agente OfficeScan con una specifica
descrizione NIC
•
Stato della connessione agente: se l'Agente OfficeScan è online oppure
offline
Nota
L'Agente OfficeScan è online se è in grado di connettersi al server OfficeScan o
a uno dei server di riferimento, mentre è offline se non è in grado di connettersi
ad alcun server.
OfficeScan include un profilo predefinito denominato "Profilo di tutti gli agenti" che
utilizza il criterio "Tutti i tipi di accesso". È possibile modificare o eliminare questo
profilo predefinito. È inoltre possibile creare profili nuovi. Tutti i profili di firewall
predefiniti e creati dagli utenti, nonché i criteri associati a ciascun profilo e lo stato
attuale del profilo, vengono visualizzati nell'elenco di profili di firewall nella console
Web. Gestire l'elenco dei profili e implementare tutti i profili sugli Agenti OfficeScan.
Gli Agenti OfficeScan archiviano tutti i profili del firewall nel dispositivo agente.
Configurazione dell'elenco profili del firewall
Procedura
1.
Accedere a Agenti > Firewall > Profili.
12-19
2.
Gli utenti che utilizzano l'account di amministratore integrato o gli utenti con le
autorizzazioni per la gestione completa, possono facoltativamente attivare l'opzione
Sovrascrivi il livello di sicurezza dell'agente/l'elenco delle eccezioni per
sostituire le impostazioni del profilo dell'Agente OfficeScan con le impostazioni del
server.
3.
Per aggiungere un nuovo profilo, fare clic su Aggiungi. Per modificare un profilo
esistente, selezionare il nome del profilo.
Viene visualizzata la schermata per la configurazione del profilo. Per ulteriori
informazioni, consultare Aggiunta e modifica di un profilo firewall a pagina 12-21.
4.
Per eliminare un criterio esistente, selezionare la casella di controllo accanto al
criterio e fare clic su Elimina.
5.
Per modificare l'ordine dei profili nell'elenco, selezionare la casella di controllo
accanto al profilo da spostare e fare clic su Sposta su o Sposta giù.
OfficeScan applica i profili del firewall agli Agenti OfficeScan nell'ordine in cui i
profili compaiono nell'elenco dei profili. Ad esempio, se l'agente corrisponde al
primo profilo, OfficeScan applica le azioni configurate per tale profilo all'agente.
OfficeScan ignora gli altri profili configurati per l'agente.
Suggerimento
Più esclusivo è il criterio, più in alto si trova nell'elenco. Ad esempio, spostare in cima
un criterio creato per un unico agente, seguito da quelli relativi a un intervallo di
agenti, a un dominio di rete e a tutti gli agenti.
6.
Per gestire i server di riferimento, fare clic su Modifica elenco server di
riferimento. Quando si applicano i profili del firewall, i server di riferimento sono
dispositivi che fungono da sostituti per il server OfficeScan. Qualsiasi dispositivo
nella rete può essere un server di riferimento (per ulteriori informazioni, consultare
Server di riferimento a pagina 13-32). Quando si attivano i server di riferimento,
OfficeScan parte dai seguenti presupposti:
•
Gli Agenti OfficeScan collegati a server di riferimento sono online, anche se
gli agenti non possono comunicare con il server OfficeScan.
•
I profili del firewall applicati agli Agenti OfficeScan online vengono applicati
anche agli Agenti OfficeScan collegati a server di riferimento.
12-20
Utilizzo del firewall di OfficeScan
Nota
Solo gli utenti con account di amministratore predefinito o quelli con autorizzazioni
di gestione completa possono visualizzare e configurare l'elenco dei server di
riferimento.
7.
Per salvare le impostazioni correnti e assegnare i profili agli Agenti OfficeScan:
a.
Decidere se attivare l'opzione Sovrascrivi il livello di sicurezza
dell'agente/l'elenco delle eccezioni. Questa opzione sovrascrive tutte le
impostazioni del firewall configurate dall'utente.
b. Fare clic su Assegna profilo agli utenti. OfficeScan assegna tutti i profili
presenti nell'elenco di profili a tutti gli Agenti OfficeScan.
8.
Per verificare di aver assegnato i profili agli Agenti OfficeScan:
a.
Accedere a Agenti > Gestione agente. Nella casella di riepilogo a discesa
disponibile nella visualizzazione della struttura agente, selezionare
Visualizzazione firewall.
b. Verificare che sia presente un segno di spunta verde nella colonna Firewall
della struttura agente. Se i criteri associati al profilo consentono di utilizzare il
sistema IDS (Intrusion Detection System), è presente un segno di spunta
verde anche nella colonna IDS.
c.
Controllare che l'agente abbia applicato i criteri di firewall corretti. I criteri
sono visualizzati nella colonna Criteri del firewall della struttura agente.
Aggiunta e modifica di un profilo firewall
I dispositivi Agente OfficeScan possono richiedere livelli diversi di protezione. I profili
del firewall consentono di specificare i dispositivi agente ai quali si applica un criterio
associato. In linea di massima, per ogni criterio in uso è necessario un profilo.
Aggiunta di un profilo di firewall
Procedura
1.
Accedere a Agenti > Firewall > Profili.
12-21
2.
Fare clic su Aggiungi.
3.
Fare clic su Attiva questo profilo per consentire a OfficeScan di implementare il
profilo sugli Agenti OfficeScan.
4.
Inserire un nome per identificare il profilo e una descrizione opzionale.
5.
Specificare un criterio per questo profilo.
6.
Specificare i dispositivi agente a cui OfficeScan deve applicare il criterio.
Selezionare i dispositivi in base ai seguenti criteri:
•
Indirizzo IP
•
Dominio: fare clic sul pulsante per aprire la struttura agente e selezionare i
domini.
Nota
Solo gli utenti con autorizzazioni complete per i domini possono selezionarli.
•
Nome dispositivo: fare clic sul pulsante per aprire la struttura agente e
selezionare i dispositivi Agente OfficeScan.
•
Piattaforma
•
Nome accesso
•
Descrizione NIC: immettere una descrizione totale o parziale, senza caratteri
jolly.
Suggerimento
Trend Micro consiglia di immettere il prodottore della scheda NIC perché le
descrizioni NIC in genere iniziano con il nome del produttore. Ad esempio, se
si digita "Intel", tutte le NIC Intel corrisponderanno a questo criterio. Se si
digita un particolare modello di NIC, ad esempio"Intel(R) Pro/100", solo le
descrizioni di NIC che iniziano con "Intel(R) Pro/100" corrisponderanno a
questo criterio.
•
Stato della connessione dell'agente
12-22
Utilizzo del firewall di OfficeScan
7.
Fare clic su Salva.
Modifica di un profilo di firewall
Procedura
1.
Accedere a Agenti > Firewall > Profili.
2.
Fare clic su un profilo.
3.
Fare clic su Attiva questo profilo per consentire a OfficeScan di implementare
questo profilo sugli Agenti OfficeScan. Modificare gli elementi riportati di seguito:
•
Nome profilo e descrizione
•
Criterio assegnato al profilo
•
Agente OfficeScan Dispositivi agente OfficeScan, in base ai seguenti criteri:
•
Indirizzo IP
•
Dominio: fare clic sul pulsante per aprire la struttura agente e selezionare
i domini.
•
Nome dispositivo: fare clic sul pulsante per aprire la struttura agente e
selezionare i dispositivi agente.
•
Piattaforma
•
Nome accesso
•
Descrizione NIC: immettere una descrizione totale o parziale, senza
caratteri jolly.
Suggerimento
Trend Micro consiglia di immettere il prodottore della scheda NIC perché
le descrizioni NIC in genere iniziano con il nome del produttore. Ad
esempio, se si digita "Intel", tutte le NIC Intel corrisponderanno a questo
criterio. Se si digita un particolare modello di NIC, ad esempio"Intel(R)
Pro/100", solo le descrizioni di NIC che iniziano con "Intel(R) Pro/100"
corrisponderanno a questo criterio.
12-23
•
Stato connessione agente
4.
Fare clic su Salva.
Privilegi firewall
Consentono agli utenti di configurare le proprie impostazioni del firewall. Le
impostazioni configurate dagli utenti hanno la precedenza sulle impostazioni
implementate dal server OfficeScan. Ad esempio, se l'utente disattiva il Sistema
rilevamento anti-intrusione (IDS), ma questo viene attivato nel server OfficeScan, IDS
rimane disattivato nel dispositivo Agente OfficeScan.
Attivare le seguenti impostazioni per consentire agli utenti di configurare il firewall.
TABELLA 12-3. Privilegi firewall
PRIVILEGIO
DESCRIZIONE
Visualizza le
L'opzione Firewall visualizza tutte le impostazioni del firewall
impostazioni del
nell'Agente OfficeScan.
firewall nella
console agente
OfficeScan
Consenti agli
Il firewall OfficeScan protegge gli agenti e i server della rete
utenti di attivare/
grazie a un sistema di "stateful inspection", alla scansione
disattivare il
antivirus della rete a elevate prestazioni e all'eliminazione. Se si
firewall, il sistema
concede agli utenti il privilegio di attivare o disattivare il firewall e
di rilevamento
le relative funzioni, è necessario avvertirli di non disattivare il
anti-intrusione e il
firewall per un periodo di tempo prolungato per evitare di esporre
messaggio di
il dispositivo a intrusioni e attacchi di hacker.
notifica di
Se non si concedono agli utenti tali privilegi, le impostazioni del
violazione del
firewall configurate dalla console Web del server OfficeScan
firewall
vengono visualizzate in Elenco schede di rete nella console
dell'Agente OfficeScan.
12-24
Utilizzo del firewall di OfficeScan
PRIVILEGIO
DESCRIZIONE
Consenti agli
Selezionare questa opzione per analizzare il traffico bloccato e
agenti di inviare i
consentito dal firewall OfficeScan.
registri di firewall
Per ulteriori informazioni sui registri del firewall, consultare
al server
Registri del firewall a pagina 12-30.
OfficeScan
Se si seleziona questa opzione, configurare la pianificazione
dell'invio del registro in Agenti > Impostazioni globali agente.
Andare alla sezione Impostazioni firewall. La pianificazione si
applica solamente agli agenti con privilegio di invio del registro del
firewall. Per le istruzioni, vedere Impostazioni firewall globali a
pagina 12-26.
Concessione dei privilegi firewall
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Impostazioni > Privilegi e altre impostazioni.
4.
Nella scheda Privilegi, andare alla sezione Privilegi firewall.
5.
Selezionare le seguenti opzioni:
•
Visualizza la scheda Firewall nella console agente OfficeScan a pagina 12-24
•
Consenti agli utenti di attivare/disattivare il firewall, il sistema di rilevamento anti-
intrusione e il messaggio di notifica di violazione del firewall a pagina 12-24
•
Consenti agli agenti OfficeScan di inviare i registri del firewall al server OfficeScan a pagina
12-25
6.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
12-25
•
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
•
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
Impostazioni firewall globali
Le impostazioni globali del firewall possono essere applicate agli Agenti OfficeScan in
diversi modi.
•
Una determinata impostazione del firewall può essere applicata a tutti gli agenti
gestiti dal server.
•
Un'impostazione può essere applicata solo agli Agenti OfficeScan con determinati
privilegi per il firewall. Ad esempio, la pianificazione di invio dei registri del firewall
si applica solo agli Agenti OfficeScan che hanno il privilegio di inviare registri al
server.
Attivare le impostazioni globali seguenti, in base alle necessità.
•
Invia i registri del firewall al server
È possibile concedere a determinati Agenti OfficeScan il privilegio di inviare
registri del firewall al server OfficeScan. Configurare la pianificazione per l'invio del
registro. Solo gli agenti con privilegi per inviare registri del firewall potranno usare
questa pianificazione.
Per informazioni sui privilegi del firewall disponibili per gli agenti selezionati,
consultare Privilegi firewall a pagina 12-24.
•
Aggiorna il driver del firewall OfficeScan solo dopo aver riavviato il sistema
Attivare l'Agente OfficeScan per aggiornare il Driver comune Firewall solo dopo il
riavvio del dispositivo Agente OfficeScan. Attivare questa opzione per impedire
che si verifichino interruzioni (ad esempio la disconnessione temporanea dalla rete)
12-26
Utilizzo del firewall di OfficeScan
per il dispositivo agente quando viene aggiornato Driver comune Firewall durante
l'aggiornamento dell'agente.
•
Invia le informazioni del registro firewall al server OfficeScan ogni ora per
rilevare possibili violazioni del firewall
Quando viene attivata questa opzione, gli Agenti OfficeScan inviano i conteggi dei
registri del firewall al server OfficeScan a intervalli di un'ora. Per ulteriori
informazioni sui registri del firewall, consultare Registri del firewall a pagina 12-30.
OfficeScan utilizza i conteggi dei registri e i criteri delle infezioni da violazione del
firewall per determinare la possibilità di un'infezione da violazione del firewall. In
caso di infezione, OfficeScan invia un messaggio e-mail di notifica agli
amministratori OfficeScan.
•
Accedere alla sezione Impostazioni servizio certificato Safe Software e attivare
il Servizio certificato Safe Software, come necessario.
Il servizio Certified Safe Software chiede ai centri dati Trend Micro di verificare la
sicurezza di un programma rilevato da Blocco del comportamento malware,
Monitoraggio degli eventi, Firewall o scansioni antivirus. Attivare il servizio
Certified Safe Software per ridurre la possibilità di falsi allarmi.
Nota
Assicurarsi che le impostazioni proxy degli Agenti OfficeScan siano corrette (per
maggiori dettagli, consultare Impostazioni proxy dell'Agente OfficeScan a pagina 14-51)
prima di attivare il Servizio Certified Safe Software. Impostazioni proxy scorrette,
insieme a una connessione Internet intermittente, possono provocare ritardi o
mancate risposte dai datacenter Trend Micro. Di conseguenza, i programmi
controllati non rispondono.
Inoltre, gli Agenti OfficeScan IPv6 puri non possono inviare query direttamente ai
datacenter Trend Micro. Un server proxy dual-stack in grado di convertire gli indirizzi
IP, ad esempio DeleGate, è necessario per consentire agli Agenti OfficeScan di
collegarsi ai datacenter Trend Micro.
12-27
Configurazione delle impostazioni firewall globali
Procedura
1.
Accedere a Agenti > Impostazioni globali agente.
2.
Andare alla sezione seguente e configurare le impostazioni:
TABELLA 12-4. Impostazioni firewall globali
SEZIONE
IMPOSTAZIONI
Impostazioni del
•
Invia i registri del firewall al server a pagina 12-26
firewall
•
Aggiorna il driver del firewall OfficeScan solo dopo
aver riavviato il sistema a pagina 12-26
Conteggio registro
Invia le informazioni del registro firewall al server
firewall
OfficeScan ogni ora per rilevare possibili violazioni del
firewall a pagina 12-27
Impostazioni di
Attiva il servizio Certified Safe Software per il monitoraggio
Certified Safe
del comportamento, il firewall e le scansioni antivirus a
Software
pagina 12-27
3.
Fare clic su Salva.
Notifiche di violazione del firewall per gli utenti
dell'agente OfficeScan
OfficeScan può visualizzare un messaggio di notifica sugli agenti subito dopo che il
firewall di OfficeScan ha bloccato il traffico in uscita che ha violato i criteri del firewall.
Concedere agli utenti il privilegio di attivare/disattivare il messaggio di notifica.
12-28
Utilizzo del firewall di OfficeScan
Nota
È anche possibile attivare la notifica quando si configura un particolare criterio del firewall.
Per configurare un criterio del firewall, vedere Aggiunta o modifica di un criterio firewall a pagina
12-11.
Concessione agli utenti del privilegio di attivare/
disattivare il messaggio di notifica
Procedura
1.
Accedere a Agenti > Gestione agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
3.
Fare clic su Impostazioni > Privilegi e altre impostazioni.
4.
Nella scheda Privilegi, andare alla sezione Privilegi firewall.
5.
Selezionare Consenti agli utenti di attivare/disattivare il firewall, il sistema di
rilevamento anti-intrusione e il messaggio di notifica di violazione del
firewall.
6.
Se sono stati selezionati domini o agenti nella struttura agente, fare clic su Salva. Se
è stata selezionata l'icona del dominio principale, scegliere una delle opzioni
riportate di seguito:
•
Applica a tutti gli agenti: applica le impostazioni a tutti gli agenti esistenti e
a qualsiasi nuovo agente aggiunto a un dominio corrente o futuro. I domini
futuri sono i domini non ancora creati al momento della configurazione delle
impostazioni.
•
Applica soltanto ai domini futuri: applica le impostazioni solo agli agenti
aggiunti ai domini futuri. Questa opzione non applica le impostazioni ai nuovi
agenti aggiunti a un dominio esistente.
12-29
Modifica del contenuto del messaggio di notifica del
firewall
Procedura
1.
Accedere a Amministrazione > Notifiche > Agente.
2.
Dal menu a discesa Tipo, selezionare Violazioni del firewall
3.
Modificare i messaggi predefiniti nella casella di testo disponibile.
4.
Fare clic su Salva.
Registri del firewall
I registri del firewall disponibili nel server vengono inviati dagli Agenti OfficeScan che
dispongono dei privilegi per tale invio. Concedere questo privilegio ad agenti specifici
per monitorare e analizzare il traffico nei dispositivi che il firewall di OfficeScan blocca.
Per informazioni sui privilegi del firewall, vedere Privilegi firewall a pagina 12-24.
Per evitare che le dimensioni dei registri occupino troppo spazio nel disco rigido,
eliminare i registri manualmente oppure configurare una pianificazione per eliminarli.
Per ulteriori informazioni sulla gestione dei registri, vedere Gestione dei registri a pagina
13-38.
Visualizzazione dei registri firewall
Procedura
1.
Accedere a Registri > Agenti > Rischi per la sicurezza o Agenti > Gestione
agente.
2.
Nella struttura dell'agente, fare clic sull'icona del dominio principale (root) (
) per
includere tutti gli agenti oppure selezionare domini o agenti specifici.
12-30
Utilizzo del firewall di OfficeScan
3.
Fare clic su Registri > Registri del firewall o su Visualizza registri > Registri
del firewall.
4.
Per avere a disposizione i registri più recenti, fare clic su Invia una notifica agli
agenti. Prima di procedere al passaggio successivo, attendere il tempo necessario
per consentire agli agenti di inviare i registri del firewall.
5.
Specificare i parametri del registro e fare clic su Visualizza registri.
6.
Visualizzare i registri. I registri contengono le seguenti informazioni:
•
Data e ora del rilevamento della violazione del firewall
•
Dispositivo in cui si è verificata la violazione del firewall
•
Dominio del dispositivo in cui si è verificata la violazione del firewall
•
Indirizzo IP host remoto
•
Indirizzo IP host locale
•
Protocollo
•
Numero di porta
•
Direzione: indica se la violazione dei criteri del firewall è stata effettuata dal
traffico in entrata (ricezione) o in uscita (invio)
•
Processo: il programma eseguibile o il servizio in esecuzione sul dispositivo
che ha causato la violazione del firewall
•
Descrizione: specifica il rischio alla protezione reale (quali virus di rete o
attacchi IDS) o la violazione dei criteri del firewall
7.
Per salvare i registri in un file CSV (comma-separated value), fare clic su Esporta in
CSV. Aprire il file o salvarlo in una posizione specifica.
Infezioni da violazione del firewall
Definire i parametri di un'infezione da violazione del firewall in base al numero di
violazioni del firewall e al periodo di rilevamento.
12-31
OfficeScan dispone di una serie di messaggi di notifica predefiniti per informare l'utente
e altri amministratori di OfficeScan della presenza di un'infezione. È possibile
modificare i messaggi di notifica in base alle diverse esigenze.
Nota
OfficeScan è in grado di inviare notifiche di violazioni del firewall tramite posta elettronica.
Configurare le impostazioni della posta elettronica in modo da consentire a OfficeScan di
inviare messaggi e-mail. Per i dettagli, consultare Impostazioni notifica amministratore a pagina
13-35.
Configurazione delle notifiche e dei criteri di infezione da
violazione del firewall
Procedura
1.
Accedere a Amministrazione > Notifiche > Infezione.
2.
Nella scheda Criteri:
a.
Andare alla sezione Violazioni del firewall.
b. Selezionare Controlla le violazioni del firewall negli agenti OfficeScan.
c.
Specificare il numero dei registri di IDS, dei registri di firewall e dei registri dei
virus di rete.
d.
Specificare un periodo di rilevamento.
Suggerimento
Trend Micro consiglia di accettare i valori predefiniti di questa schermata.
OfficeScan invia un messaggio di notifica quando il numero di registri viene
superato. Ad esempio, se si specificano 100 registri di IDS, 100 registri di firewall,
100 registri di virus di rete e un periodo di tempo di 3 ore, OfficeScan invia la
notifica quando il server riceve 301 registri in 3 ore.
3.
Nella scheda E-mail:
12-32
Utilizzo del firewall di OfficeScan
a.
Andare alla sezione Infezioni da violazioni del firewall.
b. Selezionare Attiva notifica mediante e-mail.
c.
Specificare i destinatari del messaggio e-mail.
d.
Accettare o modificare il contenuto e l'oggetto predefiniti del messaggio e-
mail. È possibile utilizzare solo variabili token per rappresentare i dati nel
campo Oggetto e Messaggio.
TABELLA 12-5. Variabili token per notifiche di infezione da violazione del
firewall
VARIABILE
DESCRIZIONE
%A
Tipo di registro superato
%C
Numero di registri di violazione del firewall
%T
Totale periodo di durata dei registri di violazione del firewall
4.
Fare clic su Salva.
Test del firewall OfficeScan
Per avere la certezza che il firewall di OfficeScan funzioni correttamente, eseguire un
test su un Agente OfficeScan o un gruppo di Agenti OfficeScan.
AVVERTENZA!
Eseguire il test delle impostazioni del programma Agente OfficeScan solo in un ambiente
controllato. Non eseguire test su dispositivi collegati alla rete o a Internet. Questa
operazione potrebbe esporre i dispositivi Agente OfficeScan a virus, attacchi di hacker e
altri rischi.
Procedura
1.
Creare e salvare un criterio per il test. Configurare le impostazioni affinché vengano
bloccati tutti i tipi di traffico su cui eseguire il test. Ad esempio, per impedire la
12-33
connessione dell'Agente OfficeScan a Internet, effettuare le operazioni riportate di
seguito:
a.
Impostare il livello di sicurezza su Basso (per consentire tutto il traffico in
entrata e in uscita).
b. Selezionare Invia una notifica agli utenti quando si verifica una
violazione del firewall.
c.
Creare un'eccezione che blocchi il traffico HTTP (o HTTPS).
2.
Creare e salvare un profilo per il test, selezionando gli agenti su cui si desiderano
controllare le funzioni del firewall. Associare i criteri del test al profilo del test.
3.
Fare clic su Assegna profilo agli utenti.
4.
Verificare l'implementazione.
a.
Fare clic su Agenti > Gestione agente.
b. Selezionare il dominio a cui appartiene l'agente.
c.
Selezionare Visualizzazione firewall dalla visualizzazione della struttura
agente.
d.
Verificare che sia presente un segno di spunta verde nella colonna Firewall
della struttura agente. Se è stato attivato il Sistema rilevamento anti-intrusione
per l'agente, verificare che sia presente un segno di spunta verde anche nella
colonna IDS.
e.
Controllare che l'agente abbia applicato i criteri di firewall corretti. I criteri
sono visualizzati nella colonna Criteri del firewall della struttura agente.
5.
Eseguire il test del firewall nel dispositivo agente tentando di inviare o ricevere il
tipo di traffico configurato nei criteri.
6.
Per eseguire il test di un criterio configurato per evitare che l'agente acceda a
Internet, aprire un browser Web sul dispositivo agente. Se OfficeScan è stato
configurato per visualizzare un messaggio di notifica per le violazioni del firewall, il
messaggio viene visualizzato sul dispositivo agente quando si verifica una
violazione del traffico in uscita.
12-34
Parte III
Gestione degli agenti e del
server OfficeScan
Capitolo 13
Gestione del server OfficeScan
In questo capitolo vengono descritte le configurazioni e la gestione del server
OfficeScan.
Di seguito sono riportati gli argomenti trattati:
•
Role-based Administration (RBA) a pagina 13-3
•
Trend Micro Control Manager a pagina 13-24
•
Impostazioni elenco oggetti sospetti a pagina 13-30
•
Server di riferimento a pagina 13-32
•
Impostazioni notifica amministratore a pagina 13-35
•
Registri eventi di sistema a pagina 13-37
•
Gestione dei registri a pagina 13-38
•
Licenze a pagina 13-42
•
OfficeScan Database Backup a pagina 13-45
•
Strumento di migrazione SQL Server a pagina 13-46
•
Impostazioni connessione agente/server Web OfficeScan a pagina 13-51
•
Comunicazione agente server a pagina 13-52
13-1
•
Password della console Web a pagina 13-58
•
Impostazioni della console Web a pagina 13-58
•
Gestore della quarantena a pagina 13-59
•
Server Tuner a pagina 13-60
•
Smart Feedback a pagina 13-63
13-2
Gestione del server OfficeScan
Role-based Administration (RBA)
Utilizzare la Role-based Administration per garantire e controllare l'accesso alla console
Web OfficeScan. Se sono presenti diversi amministratori OfficeScan nella propria
organizzazione, è possibile utilizzare questa funzionalità per assegnare specifici privilegi
di console Web agli amministratori e fornire loro solo gli strumenti e le autorizzazioni
necessarie ad eseguire le specifiche operazioni. È inoltre possibile controllare l'accesso
alla struttura agente assegnando loro uno o più domini da gestire. Inoltre, è possibile
concedere ai non amministratori l'accesso alla console Web in modalità "sola lettura".
A ciascun utente (amministratore o non amministratore) viene assegnato un ruolo
specifico. Il ruolo definisce il livello di accesso alla console Web. Gli utenti accedono alla
console Web utilizzando gli account utente personalizzati o gli account Active Directory.
Role-based Administration comprende le operazioni riportate di seguito:
1.
Definire i ruoli utente. Per ulteriori dettagli, consultare Ruoli utente a pagina 13-3.
2.
Configurare gli account utente e assegnare un ruolo particolare a ciascun account
utente. Per maggiori dettagli, consultare Account utente a pagina 13-13.
Visualizzare le attività della console Web di tutti gli utenti nei registri eventi di sistema.
Vengono registrate le attività riportate di seguito:
•
Accesso alla console Web
•
Modifica della password
•
Disconnessione dalla console
•
Timeout di sessione (l'utente viene disconnesso automaticamente)
Ruoli utente
Le voci di menu disponibili nella console Web dipendono dal ruolo utente. As un ruolo
viene assegnata un'autorizzazione per ciascuna voce di menu.
Assegnare le autorizzazioni per i seguenti elementi:
•
Autorizzazioni per le voci di menu a pagina 13-4
13-3
•
Tipi di voci di menu a pagina 13-4
•
Voci di menu per server e agenti a pagina 13-5
•
Voci menu per domini gestiti a pagina 13-7
Autorizzazioni per le voci di menu
Le autorizzazioni determinano il livello di accesso a ciascuna voce di menu.
L'autorizzazione per una voce di menu può essere:
•
Configura: consente l'accesso completo a una voce di menu. Gli utenti sono in
grado di configurare tutte le impostazioni, eseguire tutte le operazioni e visualizzare
i dati di una voce di menu.
•
Visualizza: consente agli utenti di visualizzare soltanto le impostazioni, le
operazioni e i dati di una voce di menu.
•
Nessun accesso: la voce di menu viene nascosta.
Tipi di voci di menu
Sono disponibili due tipi di voci di menu configurabili per i ruoli utenti OfficeScan.
TABELLA 13-1. Tipi di voci di menu
TIPO
AMBITO
Voci di menu per
•
Dati, operazioni e impostazioni del server
server/agenti
•
Dati, operazioni e impostazioni globali dell'agente
Per un elenco completo delle voci di menu disponibili, vedere Voci
di menu per server e agenti a pagina 13-5.
Voci menu per
Dati, operazioni e impostazioni granulari dell'agente disponibili al
domini gestiti
di fuori della struttura agente
Per un elenco completo delle voci di menu disponibili, vedere Voci
menu per domini gestiti a pagina 13-7.
13-4
Gestione del server OfficeScan
Voci di menu per server e agenti
Nella seguente tabella sono riportate le voci di menu per server/agenti.
Nota
Le voci di menu vengono visualizzate solo dopo l'attivazione dei rispettivi programmi plug-
in. Ad esempio, se il modulo Prevenzione perdita di dati non è attivato, nell'elenco non
viene visualizzata alcuna voce di menu per Prevenzione perdita di dati. Un programma
plug-in aggiuntivo viene visualizzato nella voce di menu Plug-in.
Solo gli utenti con il ruolo “Amministratore (integrato)” hanno accesso alla voce di menu
Plug-in.
TABELLA 13-2. Voci menu Agenti
VOCE DI MENU DI PRIMO LIVELLO
VOCE DI MENU
Agenti
•
Gestione agente
•
Raggruppamento agenti
•
Impostazioni globali agente
•
Posizione dispositivo
•
Verifica connessione
•
Prevenzione delle infezioni virali
TABELLA 13-3. Voci menu Registri
VOCE DI MENU DI PRIMO LIVELLO
VOCE DI MENU
Registri
•
Agenti
•
Rischi per la sicurezza
•
Aggiornamento componente agente
•
Aggiornamenti server
•
Eventi di sistema
•
Manutenzione registri
13-5
|
||
|
|
|