Перейти к содержанию
Atmos

SEP на 1 компьютер

Recommended Posts

Atmos

Здравствуйте

Интересует защита одного компьютера с помощью SEP (11.0.5). ОС - XP SP3 Pro.

Как перешедшему с пользовательского АВ (NIS 2010 удручил), немного непонятна суть серверов и клиентов. Тут про установку читал, но для сервера требуется IIS, установить который нет возможности. Поэтому и возник вопрос: насколько эффективна защита (есть ли в ней смысл) компьютера одним только неуправляемым клиентом?

Причины появления "домохозяйки" среди пользователей SEPa

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.

Symantec Ednpoint Protection - продается минимум от 5 компьютеров.

Для домашнего использования есть Нортон 2010, который тоже от Symantec.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Atmos

А, вон оно что. Просто NIS 2010 я пробовал - он мне очень не понравился (см акроним в первом посте).

Тогда переформулирую вопрос: реально ли защитить комп одним лишь клиентом?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
Тогда переформулирую вопрос: реально ли защитить комп одним лишь клиентом?

Конечно, вот только NIS2010 в плане инновационных технологий впереди, новая версия СЕП-а будет вначале 2010 года, которая будет включать часть этих самый инновационных технологий.

К слову, в СЕП - потрясающий файрвол! С очень гибкой настройкой сетевых правил.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Symantec Ednpoint Protection - продается минимум от 7 компьютеров.

Уточнение - от 5 компьютеров

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.

Исправил.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Atmos
К слову, в СЕП - потрясающий файрвол! С очень гибкой настройкой сетевых правил.

Хочу опять же уточнить - в СЕПе целиком, или в Клиенте отдельно также можно что-нибудь "гибко настроить"? В бытность моего пользования только клиентом количество настроек (может просто не нашёл :rolleyes: ) меня не порадовало. Зато, бегло ознакомившись с Менеджером, нашёл их там больше, чем хотелось бы.

Поэтому в который раз (ну, недалёк, что ж поделать :D ) уточняю вопрос:

Что для одного компа лучше: клиент отдельно или клиент с Менеджером?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
Хочу опять же уточнить - в СЕПе целиком, или в Клиенте отдельно также можно что-нибудь "гибко настроить"? В бытность моего пользования только клиентом количество настроек (может просто не нашёл :rolleyes: ) меня не порадовало. Зато, бегло ознакомившись с Менеджером, нашёл их там больше, чем хотелось бы.

Поэтому в который раз (ну, недалёк, что ж поделать :D ) уточняю вопрос:

Что для одного компа лучше: клиент отдельно или клиент с Менеджером?

Если установите только Менеджер - защиты не будет. SEPM - это лишь консоль управления клиентами.

Клиент подразумевает под собой защищенный endpoint. Так что вариант пока единственный.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
Хочу опять же уточнить - в СЕПе целиком, или в Клиенте отдельно также можно что-нибудь "гибко настроить"? В бытность моего пользования только клиентом количество настроек (может просто не нашёл ) меня не порадовало. Зато, бегло ознакомившись с Менеджером, нашёл их там больше, чем хотелось бы.

Поэтому в который раз (ну, недалёк, что ж поделать ) уточняю вопрос:

Что для одного компа лучше: клиент отдельно или клиент с Менеджером?

Какие настройки Вы подразумеваете?

По-моему, почти все они делаются стандартными изменениями в Windows, путём политик.

Файрволл очень хороший, огромное кол-во настроек, которые более понятно сделаны, чем в НИС 2010.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Atmos

Много настроек, это как в Менеджере (от SBE, старый мой):

YEELG2Lj5H.png

Мало настроек, это как в клиенте SEP (11.0.5):

J6MUVimpIR.png

Про настройки Windows Вы, Z.E.A., имели ввиду эти:

52G2gYFStR.png?

А каким образом они влияют на антивирусное ПО? Смутно догадываюсь, но не использовал их ни разу из-за неквалифицированности, поэтому переспрашиваю.

Если установите только Менеджер - защиты не будет. SEPM - это лишь консоль управления клиентами.

Клиент подразумевает под собой защищенный endpoint. Так что вариант пока единственный.

Я имел ввиду не SEPM vs (SEPM + Client), a Client vs (SEPM + Client). Я правильно Вас понял, Pavel Polyanskiy, что "единственный" вариант - это установка только клиента?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
А каким образом они влияют на антивирусное ПО? Смутно догадываюсь, но не использовал их ни разу из-за неквалифицированности, поэтому переспрашиваю.

Точно не помню, но по-моему с помощью консоли, можно отключать автозапуск с флешек, где установлен клиент. Я это имел ввиду.

Мало настроек, это как в клиенте SEP (11.0.5):

Правила для файрвола?

Так настраиваются они не там.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Black_Z

Настройки брандмауэра выполняются так: Защита от угроз из сети>Параметры>Настроить правила брандмауэра.

Там можно прописать вручную правила для разрешенных приложений, весь остальной трафик запретить последним правилом блокировать все.

Затем войти в настройки (второй скрин) и поставить>Разрешить только трафик приложения (а не как на скрине разрешить трафик IP), в таком случае будут задействованы прописанные правила...

Это как вариант :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Atmos

Z.E.A., так я имел ввиду совокупность настроек в целом - что в Клиенте их меньше, чем в Менеджере. Что, наверное, и логично - ведь Менеджер для управления и создан...

Настройки брандмауэра выполняются так: Защита от угроз из сети>Параметры>Настроить правила брандмауэра.

Там можно прописать вручную правила для разрешенных приложений, весь остальной трафик запретить последним правилом блокировать все.

Затем войти в настройки (второй скрин) и поставить>Разрешить только трафик приложения (а не как на скрине разрешить трафик IP), в таком случае будут задействованы прописанные правила...

Это как вариант

Здорово! Работает! Даже прописывать ничего не надо - приложение в сеть поперлось - SEP спрашивает, можно ли.

Что ж, подведя итоги дискуссии, можно сказать, что установка только Клиента SEP вполне может стать решением для одного компьютера.

Спасибо за разъяснения и уточнения.

P.S.: Если у уважаемых умудрённых опытом коллег найдутся какие-либо замечания или пояснения для таких новичков, как я, то можете смело писать - дискуссия продолжится, новички будут благодарны!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
Здорово! Работает! Даже прописывать ничего не надо - приложение в сеть поперлось - SEP спрашивает, можно ли.

Ну так это же в настройках ставится.:) На втором Вашем скрине: "Allow only application traffic - Promt before allow application traffic".

Z.E.A., так я имел ввиду совокупность настроек в целом - что в Клиенте их меньше, чем в Менеджере. Что, наверное, и логично - ведь Менеджер для управления и создан...

Ну это понятно.:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
Я имел ввиду не SEPM vs (SEPM + Client), a Client vs (SEPM + Client). Я правильно Вас понял, Pavel Polyanskiy, что "единственный" вариант - это установка только клиента?

Ясно. Нет, конечно можно установить unmanaged клиента (Client), но тогда настроек будет не так уж много, как если бы он был managed (SEPM+Client). Плюс политики нельзя будет создавать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Atmos

Новая история.

Понабрав флешкой вирусов в универе, решил поставить себе SEP. Поставил Client 11.0.5.

Внезапно в Мюторренте нарисовался восклицательный знак - мол, порт заблокирован. Ну, а клиентом же его не разблокируешь - там этих настроек-то нет...

Вот, решил поставить менеджер. Повозился с IIS, вроде бы поставил и SEPM. Так вот, уважаемые специалисты, вопрос:

Как узнать, взаимодействует ли клиент с сервером? И если нет, то как это взаимодействие (речь идёт, напомню, об одном компьютере) наладить?

Снова буду премного благодарен за мудрые советы :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A lone
Как узнать, взаимодействует ли клиент с сервером?

на "шите" у клиента "горит" зеленая точка

И если нет, то как это взаимодействие (речь идёт, напомню, об одном компьютере) наладить?

Снова буду премного благодарен за мудрые советы :rolleyes:

думаю, самый простой способ - создать в менеджилке в политиках все нужные правила и сформировать инсталляционный пакет для неуправляемого клиента, потом менеджилку снести. Есть другой способ (в общих чертах): менеджилка не сносится, делается поиск неуправляемых клиентов, далее их переводят в управляемые ну а потом через менеджилку рулят правилами/политиками.

Но ИМХО, вы сударь знаете толк в изврате - ради одной машины ставить менеджилку для корпоративного управления...

Чем вас лицензионная домашняя версия не устраивает и толкает на установку "пиратки" скаченной с торрента - никак понять не пойму :huh::blink:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Atmos

Домашняя версия корпоративного антивируса??? Если Вы про NIS, то написано в акрониме в первом посте.

Про способы - спасибо, буду пробовать :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A lone
Домашняя версия корпоративного антивируса??? Если Вы про NIS, то написано в акрониме в первом посте.

Сорри за оф-топ, конечно, но...

100% защиты не существует - это скажет вам любой адекватный производитель антивируса. И у Symantec'a были и будут проколы. Так что поиск панацеи в корпоративном сегменте для домашнего пользователя - изврат. Преимущества NIS перед SEP (SEPM) вам уже объясняли, ИМХО нефиг домашнему пользователю настраивать открывать ли 53 TCP-порт <_< . Если же возникает огромнейшее желание ковыряться в настройках, то думаю Аваст вам в руки, когда я его в последний раз сморел там была тьма настроек.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      uVS v4.13 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) Невозможно открыть процесс: start.exe [2960] Полное имя                  START.EXE
      Имя файла                   START.EXE
      Статус                      АКТИВНЫЙ ПОДОЗРИТЕЛЬНЫЙ
                                  
      Статус                      ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
       ---------------------                         Самый обычный запуск и чистая система. Открыл посмотрел образ > Запустил uVS в обычном режиме и вот результат...  
    • PR55.RP55
      В окнах -  появилась реклама. ( ожидаемо ) uVS этого не видит. ------------ New-Item -Path "HKCU:\Software\Policies\Microsoft\Windows" -Name "Explorer" -force New-ItemProperty -Path "HKCU:\Software\Policies\Microsoft\Windows\Explorer" -Name "DisableNotificationCenter" -PropertyType "DWord" -Value 1 New-ItemProperty -Path "HKCU:\Software\Microsoft\Windows\CurrentVersion\PushNotifications" -Name "ToastEnabled" -PropertyType "DWord" -Value 0 ----------------- # Add HKEY_Users as a PS Drive New-PSDrive -PSProvider Registry -Name HKU -Root HKEY_USERS # Add the default user's registry hive so it is viewable/browsable by PowerShell Start-Process -FilePath 'CMD.EXE' -ArgumentList '/C REG.EXE LOAD HKU\AllUsers C:\Users\Default\NTUSER.DAT' -Wait -WindowStyle Hidden | Out-Null # Remove notification group policies from current user Remove-ItemProperty 'HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer' -Name 'TaskbarNoNotification' -Force Remove-ItemProperty 'HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\PushNotifications' -Name 'ToastEnabled' -Force Remove-ItemProperty 'HKCU:\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\PushNotifications' -Name 'NoToastApplicationNotification' -Force # Remove notification group policies from local machine Remove-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer' -Name 'TaskbarNoNotification' -Force Remove-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\PushNotifications' -Name 'ToastEnabled' -Force Remove-ItemProperty 'HKLM:\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\PushNotifications' -Name 'NoToastApplicationNotification' -Force Remove-ItemProperty 'HKLM:\SOFTWARE\Policies\Microsoft\Windows\Explorer' -Name 'DisableNotificationCenter' -Force # Remove notification group policies from default user Remove-ItemProperty 'HKU:\AllUsers\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer' -Name 'TaskbarNoNotification' -Force Remove-ItemProperty 'HKU:\AllUsers\SOFTWARE\Microsoft\Windows\CurrentVersion\PushNotifications' -Name 'ToastEnabled' -Force Remove-ItemProperty 'HKU:\AllUsers\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\PushNotifications' -Name 'NoToastApplicationNotification' -Force # Remove default user's registry hive Start-Process -FilePath 'CMD.EXE' -ArgumentList '/C REG.EXE UNLOAD HKU\AllUsers C:\Users\Default\NTUSER.DAT' -Wait -WindowStyle Hidden | Out-Null # Remove HKU_Users from PowerShell Remove-PSDrive -Name HKU --------------- Disable Security and Maintenance Notifications HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Notifications\Settings\Windows.SystemToast.SecurityAndMaintenance Value Name: Enabled (DWORD)
      Value: 0 Disable OneDrive Notifications HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Notifications\Settings\Microsoft.SkyDrive.Desktop Value Name: Enabled (DWORD)
      Value: 0 Disable Photos Notifications HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Notifications\Settings\Microsoft.Windows.Photos_8wekyb3d8bbwe!App    
    • PR55.RP55
      Как оказалось всё гораздо хуже... Есть 64-х битная система > активации 64-х бит. модуля не проходит ( действия антивируса\защитника ) значит работает 32-х битный модуль... на 64-х битной системе.    
    • PR55.RP55
      В общем судя по всему активации 64-х бит. модуля мешал Windows Defender По хорошему нужно логи\журналы защитника в образ автозапуска сохранять. Тогда и по uVS меньше вопросов будет и "историю" заражений посмотреть. Возможно чтобы антивирусы так не реагировали что-то придумать.
    • PR55.RP55
      uVS v4.12.3 [http://dsrt.dyndns.org:8888]: Windows 10 Home Single Language  [Windows 11] 2009 x64 (NT v11.0 SP0) build 22000  [C:\WINDOWS] (!) Не удалось активировать 64-х битный модуль ----------- Образ: https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=126155&action=download
×