Что нового Kaspersky Security Center 11?
Новая Web Console
Основные преимущества Web Console по сравнению c MMC:
- Не требует установки на стороне клиента, нужен только веб-браузер
- Раз нужен только браузер, то неважно какая операционная система
- Если работаете на мобильном устройстве, то можно прямо с пляжа просматривать отчеты
Web Console поддерживает User-Centric модель, то есть администратор назначает политику не устройству, а юзеру. User-Centric модель управления работает, если в AD устройствам назначены владельцы. KSC сможет получить эту информацию и назначать профили политик не устройствам, а владельцам устройств. Старая модеь управления Device-Centric, когда профили политик назначались устройствам, остается доступной и применяется по умолчанию.
Web Console это отдельный дистрибутив. Ее можно установить как на компьютер с KSC, так и на отдельный компьютер.
Схема взаимодействия:
Web Console представляет собой веб-сервер на платформе Node.js.
Серверная часть Web Console подключается к KSC по новому протоколу KSC Open API на базе HTTPs. Клиентская часть представляет собой SPA (Single Page Application).
В простейшем варианте SPA это веб-приложение, компоненты которого загружаются один раз на странице, а контент подгружается по необходимости. Т.е. когда мы кликаем в Web Console на какой-либо элемент интерфейса, запускается JavaScript, который подгружает модули и визуализирует то, что мы запросили. И все будет выглядеть так, как будто мы перешли на другую страницу.
Изменение в интерфейсе ММС-консоли администрирования
В дереве консоли появилось несколько новых узлов:
- Multitenant applications – сюда могут попасть приложения ЛК, в которых есть функционал поддержки Multitenancy, например, KSV.
- Deleted objects – сюда попадают удаленные сущности, такие как задачи, политики, инсталляционные пакеты
- Triggering of rules in Smart Training mode – сюда попадает информация о срабатывании правил в обучающем режиме для нового компонента AAC
- Active threats (предыдущее название Unprocessed files)
Итак, что может попасть в узел Deleted objects. Все сущности, в свойствах которых есть раздел Revisions, попадают в узел Deleted objects после удаления.
А именно: - Policies - Tasks - Installation packages - Virtual Administration Servers - Users - Security groups - Administration groups
Можно сказать, что это аналог Корзины в Windows.
Общий и сквозной для KSC список подсетей
В KSC подсети могут использоваться в нескольких местах. Например, в свойствах KSC, когда мы хотим ограничить передачу трафика по времени. В политике Агента, когда настраиваем профили подключений.
В KSC 10 приходилось в каждом из этих мест отдельно задавать параметры подсетей, что было не очень удобно.
В KSC 11 в свойствах Сервера администрирования появился новый раздел, где можно один раз задать список подсетей внутри организации и этот список будет доступен в любом месте KSC, где в качестве параметра необходимо выбирать подсеть.
Инсталляционный пакет: индикатор уровня защиты
У инсталляционного пакета KES 11.1 в KSC 11 больше нет вариантов установки.
Зато добавили индикатор защиты в свойства инсталляционного пакета, раньше такой индикатор был только в политике. Если администратор решит отключить установку важного компонента KES 11.1, то индикатор изменит цвет. Так же можно посмотреть, что повлияло на изменение уровня защиты.
KSC 11: поддержка diff – файлов обновлений
На серверах обновлений хранится несколько наборов баз, полные и так называемые diffфайлы (разница (дельта) между текущим и предыдущим обновлением). Диффы могут быть суточными, а могут быть недельными. KSC 10 умел скачивать только полный набор баз, теперь он может скачивать оба набора, полный и диффы.
Парадокс в том, что KES давно умеет работать с диффами, но только при обновлении из Интернета, теперь KES может использовать диффы и при обновлении с KSC. Это позволит существенно уменьшить внутренний трафик во много раз.
Агенты администрирования: поддержка diff – файлов обновлений
Параметр загружать обновления заранее (offline режим обновления) включен в политике Агента по умолчанию
Ретрансляция Diffфайлов не работае при включенном offline режиме обновления
Diffфайлы не будут передавать на старые версии Агентов
НО! В свойствах Network Agent есть опция «Download updates from KSC in advance». Так вот если эта опция включена, а она включена по умолчанию, то KES будет обновляться по старинке без использования диффов.
KSC 11: агенты обновлений
Update Agents теперь тоже умеют раздавать DIFF-файлы обновлений.
Кроме того, они теперь могут выступать в роли KSN Proxy и могут перенаправлять KSN-запросы от защищаемых устройств к Серверу администрирования или непосредственно к глобальным KSNсерверам.
Update Agent: поддержка 10 000 узлов
По умолчанию KSC назначает Update Agents автоматически.
В KSC 10 если администратор хотел назначать Update Agent вручную, то в крупных сетях это вызывало неудобства. Почему? Потому что раньше один Update Agent мог поддерживать до 500 хостов. И если в сети несколько тысяч хостов, то приходилось назначать много Update Agent, чтобы покрыть всю сеть. К тому же не любой компьютер может стать Update Agent, он должен удовлетворять определенным системным требованиям.
В общем раньше ручное назначение Update Agent в крупных сетях становилось непростой задачей.
Сейчас такая проблема исчезла, т.к. теперь один Update Agent поддерживает до 10 000 хостов.
Так как увеличилось количество поддерживаемых хостов, то соответственно увеличились системные требования к компьютеру, которого можно назначить Update Agent (процессор частота 3,6Ггц или выше, ОП от 8ГБ, Объем свободного места на диске от 120ГБ)
Папка KLSHARE переехала: C:\ProgramData\KasperskyLab\adminkit\1093\.working\share\
KSC 11: Обратная совместимость плагинов KES
В KSC11 появилась обратная совместимость плагинов KES.
Раньше если в сети использовались разные версии KES, то администратору приходилось поддерживать отдельные наборы политик и задач для каждой версии. Теперь же политики и задачи KES 11.1 будут распространяться и на KES 11.
KSC 11: удаленная установка
В мастере удаленной установки появилась новая секция – Behavior for devices managed through other Administration Servers.
Если в сети несколько серверов KSC, они могут видеть одни и те же устройства. Опция позволяет избежать установки на устройство, которое подключено к другому KSC.
KSC 11: улучшения в RBAC
Во-первых, на RBAC больше не нужна лицензия для Сервера администрирования.
Во-вторых, появились новые роли: - Auditor - Security Officer – Supervisor. По умолчанию они никому не назначены.
В-третьих, появилась возможность рестрансляции списка ролей на подчиненные Сервера администрирования. Раньше приходилось работать с ролями отдельно на каждом Сервере, это было не очень удобно. Теперь можно создавать и настраивать роли в одном месте на Главном Сервере администрирования и спускать их вниз по иерархии.
KSC 11: новые отчеты
Report on the status of application components – позволяет администратору наглядно понять, где какие компоненты установлены и их текущий статус. Это важная информация, т.к. установленный, но незапущенный компонент снижает эффективность защиты конечного узла. Раньше у администратора не было возможности посмотреть статус компонентов KES в одном месте сразу на всех устройствах. Чтобы узнать какие компоненты установлены и запущены, приходилось смотреть каждый хост отдельно, что было неудобно и занимало много времени.
При необходимости на базе этого отчета можно строить детальные отчеты по отдельным компонентам, например, посмотреть где установлен Endpoint Sensor.
Report on threat detection distributed by component and detection technology - информация о том, какой именно компонент защиты обнаружил угрозу и с помощью какой технологии. Это позволяет наглядно показать работу детектирующих технологий и полезность компонентов защиты.
Интеграция с SIEM через syslog
Чтобы отправлять события из KSC в SIEM-систему по протоколу syslog больше не нужна лицензия.
Но это распространяется только на Syslog, для интеграции с ArcSight, QRadar и Splunk по-прежнему нужна лицензия!
Диагностика установки обновлений Windows
Опция автоматически включает трассировку Network Agent. Файлы трассировки хранятся в папке - %WINDIR%\Temp
ИТОГО KSC 11:
- Появилась полноценная KSC Web Console
- Реализована поддержка DIFF-файлов обновлений
- Реализована поддержка обратной совместимости плагинов KES
- Агенты обновлений могут выступать в роли KSN-прокси и поддерживают до 10000 узлов
- Добавление новых ролей в RBAC не требует лицензии KSC
- Добавлены новые отчеты
- Интеграция с SIEM-системами через syslog больше не требует лицензии
- Расширена диагностика установки обновлений Windows