Jump to content

Recommended Posts

Posted

Всем добрейшего!

Имеется в наличие лицензия Kaspersky Endpoint Security для бизнеса – Расширенный.

Соответственно, имеется сервер администрирования Kaspersky Security Center 15.1 (build 22239) на Windows. Для настройки, в силу привычки, использую консоль MMC, хотя веб консоль тоже установлена (v.15.1.1456).

В силу окончания поддержки Kaspersky Security for Windows Server, решил перевести, как и было рекомендовано, серверы на Kaspersky Endpoint Security for Windows. Что было сделано:

1. На сервере администрирования были обновлены до последних версий KES (14.0.0.504) и Network Agent (16.2.0.1023), и соответственно, плагины.

2. На все серверы были удалены Kaspersky Security for Windows Server 11.0.1.897 и Kaspersky Endpoint Agent 4.0.0.272.

3. На все серверы был обновлен Kaspersky Network Agent (до последней версии 16.2.0.1023) и установлен Kaspersky Endpoint Security for Windows (14.0.0.504).

Тут, начались приключения. Видимо, KES с настройками по умолчанию не особо оптимизирован под конкретные серверные задачи, потому начал копать в сторону политик, чтобы оптимизировать его. До этого, все устройства были разделены на две группы: Servers и Workstations. На Servers распространялась политика с настройками по умолчанию от  KSWS и все работало хорошо. А вот с политикой с настройками по умолчанию от Workstations никуда не годится. Слишком много ресурсов уходят антивирусу.

Было принято решение сделать отдельную политику для серверов, точнее, не только одну, а три. Поскольку их у меня под 20штук, как физических так и виртуальных, сгруппировал по новой, в зависимости от роля сервера и его поведению: нагрузке на сеть, нагрузке на диски и критичности для инфраструктуры. Получилось вот так: 

image.png.ff398f8297ed559ef30fa3711e4bb1ec.png

Замысел такой. Для корневой группы Servers политикой определяются глобальные настройки для KES, точнее, включены защита от файловых угроз, анализ поведения, защита от эксплоитов и AMSI-защита. Выключены - сетевой экран, защита от сетевых угроз, веб/почтовый антивирус, все компоненты контроля (устройств, программ). Все замки закрыты, кроме защиты от шифрования (она нужна всем, кроме хоста виртуализации). Сюда же, в исключения, папки NTDS, SYSVOL, процесс lsass.exe и закрытый замочек. Вроде для начала все пошло отлично. 

Далее, настраиваю политику для группы High Trafic and DB. Сюда идут серверы с высоким сетевым трафиком, базами данных, с огромным I/O на диски. Соответственно, надо чтобы работали те же компоненты, что в родительской политике, но будут свои специфические исключения. И тут столкнулся с такой проблемой.

На момент попытки ввода исключений, естественно, все неактивно, ибо, было "заперто" выше. Гуглежным путем, пришел к выводу, что надо в родителе временно открыть замок, внести в "дочке" необходимые исключения с обязательной галкой "Объединить значения при наследовании", затем в родителе снова закрыть замочек. И тут печальная магия - все исключения во второй политике просто исчезли. 

Подскажите, знающие люди, что я делаю не так? Мне нужно чтобы политики наследовались, а дочкам задать дополнительные настройки. Как правильно это делается? В какую сторону копать?

 

 

  • Solution
tyazhelnikov
Posted

День добрый.

Галочку "Объединить значения при наследовании" ставили на родительской политике? Нужно на ней.

Сразу на ней закройте замок. В дочерней все исключения будет отображаться недоступными, затем добавьте нужные исключения.

У себя я для серверов еще поставил галочку "Разрешить использование локальных исключений", она позволяет еще более точно настроить каждый сервер через локальный интерфейс КЕС

  • Like 1
Posted

День добрый                                                                                                                                                                                                Возможное решение:
Начните с настройки базовой политики (Servers): добавьте общие исключения, включите “Merge values on inheritance”, затем при необходимости заблокируйте политику. В дочерних политиках не заменяйте унаследованные значения — только добавляйте исключения для конкретной роли сервера, оставляя включённым режим объединения. Если это не настроено в родительской политике, список в дочерних политиках не будет корректно расширяться и может “исчезать”. Дополнительно можно включить “Allow local exclusions” для точечной настройки отдельных серверов. Готово — родитель задаёт базу, дочерние только дополняют.
Пожалуйста, сообщите, если это помогло.

 
 
  • Like 1
Posted

Спасибо вам обоим! Помогло!

  • Like 1

Please sign in to comment

You will be able to leave a comment after signing in



Sign In Now


×
×
  • Create New...