Symantec Endpoint Protection - Вопросы по Symantec Endpoint Protection - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

tester4

Кирилл Керценбаум

1. В версии SEP 11.0.2000 MR2 Client Unmanaged обещано, что теперь все будущие MR и MP релизы будут скачиваться автоматически через liveupdate, то есть будет также как сейчас

с Norton Antivirus 2008. Соответственно никаких обновлений с fileconnect больше скачивать вручную не понадобится.

Уже вышла SEP 11.0.2010.25 MR2 MP1 Eng. Можно узнать через какое время произойдет автоматическая закачка и установка этого обновления sep mr2 mp1 через liveupdate на sep mr2 eng client unmanaged?

Будет ли сама программа liveupdate теперь обновляться автоматически до более новой версии как это есть в Norton 2008?

2. В настройках автообновления SEP Client Unmanaged можно выставить не только Daily обновления, но и Continiously. Последнее относится к тем самым обновлениям, которые выходят 4 раза в сутки?

Является ли вариант Continiously менее безопасным чем Daily ? (чем чаще выходят обновления, тем чаще возможны ошибки)

На сколько часто в этом режиме SEP будет проверять обновления?

3. Почему Symantec пишет что footprint у SEP клиента 35 мег ОЗУ, когда установлены все компоненты, а на самом деле если ставить SEP Client Unmanaged все компоненты без фаервола, то

если сравнить объем свободной озу до и после установки получается разница 100 мег. Хотя если сумировать сколько озу занимают процессы SEP через task manager, то получается меньше 35 мег.

На что получается идут остальные 65 мег. ОЗУ? Если устанавливается SEP с фаерволом из SEP, то кол-во ОЗУ до и после инсталляции падает на чуть ли не на 170 мегабайт.

4. Читал на одном форуме мнение админа одной организации, что в последнее 2-3 месяца SAV CE 10.1 почему-то стал пропускать больше всяких зловредностей.

Будет ли SEP ловить больше чем SAV? Уделяет ли Symantec достаточно внимания России, чтобы можно было доверить защиту ее решениям? Или пока объем корпоративных и однопользовательских проданных в России не сравняется с подобным колличеством на Западе, такого не будет? Или теряет актуальность в свете того, что защита в любом случае должна быть мультивендорной, то есть на интернет шлюзе и почтовике например TrendMicro... А что тогда делать мобильным пользователям на ноутбуках, которые могут обслуживаться только SEP Client?

5. Так ли это, что использование фаервола из поставки SEP и Symantec Network Access Control не рекомендуется в UnManaged режиме?

6. Если полностью отключить проверку почты в SEP, то увеличит ли это вероятность пропуска вирусов при открытии почтовых вложений?

7. Обновления на SEP Client Unmanaged можно ставить поверх. Рекомендуется ли перед совершением обновления останавливать сервисы SEP через Службы ОС, деинсталировать программу liveupdate (чтобы корректно поставилась более новая версия liveupdate)? Или лучше не использовать установку поверх и сначала деинсталировать старый SEP клиент, а потом ставить новый?

8. Рекомендуется ли запускать патчи SEP (например MR2 MP1 patch) для обновления SEP Unmanaged из папки с установленным SEP или патчи можно запускать из любого места ПК?

9. Будет ли нормально работать SEP Сервер в одноранговой сети (т.е. если в сети без сервера, без доменов, если sep сервер ставить на windows xp pro sp3) ?

10. Если клиенты sep защищены kerio winroute 4 и 6 (одна группа 4, а другая 6), а sep сервер находится снаружи, то есть ли технически возможность полноценной работы sep сервера с клиентами, чтобы работали все опции?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
1. В версии SEP 11.0.2000 MR2 Client Unmanaged обещано, что теперь все будущие MR и MP релизы будут скачиваться автоматически через liveupdate, то есть будет также как сейчас

с Norton Antivirus 2008. Соответственно никаких обновлений с fileconnect больше скачивать вручную не понадобится.

Уже вышла SEP 11.0.2010.25 MR2 MP1 Eng. Можно узнать через какое время произойдет автоматическая закачка и установка этого обновления sep mr2 mp1 через liveupdate на sep mr2 eng client unmanaged?

Будет ли сама программа liveupdate теперь обновляться автоматически до более новой версии как это есть в Norton 2008?

Такая возможность действительно есть, но скорее всего первые обновления, которые будут доступны через LU - будет MR3. Эти обновления будут доступны в начале только для SEPM, а он уже будет распространять их на клиенты. Для Unmanaged клиентов обновления пока доступны на ftp.symantec.com. Но сам SEPM не будет обновляться через LU никогда, его обновления нужно будет скачивать через fileconnect. LU же как и для Norton и сейчас обновляется автоматически, но его релизы выходят реже чем для Norton продуктов.

2. В настройках автообновления SEP Client Unmanaged можно выставить не только Daily обновления, но и Continiously. Последнее относится к тем самым обновлениям, которые выходят 4 раза в сутки?

Является ли вариант Continiously менее безопасным чем Daily ? (чем чаще выходят обновления, тем чаще возможны ошибки)

На сколько часто в этом режиме SEP будет проверять обновления?

Точнее на данный момент 3 раза в день, каждые 8 часов. Линейка продуктов Norton 2009 по предварительным данным будет обновляться каждые 15-40 минут, со временем это станет возможным и для корпоративных продуктов. Никакого риска в частых обновлениях нет - Symantec не относится к вендорам, которые учащают скорость обновлений, жертвуя их качеством. В этом режиме проверка обновлений происходит случаным порядком интервалов.

3. Почему Symantec пишет что footprint у SEP клиента 35 мег ОЗУ, когда установлены все компоненты, а на самом деле если ставить SEP Client Unmanaged все компоненты без фаервола, то если сравнить объем свободной озу до и после установки получается разница 100 мег. Хотя если сумировать сколько озу занимают процессы SEP через task manager, то получается меньше 35 мег.

На что получается идут остальные 65 мег. ОЗУ? Если устанавливается SEP с фаерволом из SEP, то кол-во ОЗУ до и после инсталляции падает на чуть ли не на 170 мегабайт.

Речь идет о объеме физической памяти, но не учитывается виртуальная. Если на компьютере мало памяти, то SEP будет работать и без виртуальной, но скорость операций соответственно будет значительно ниже. Если память есть то она расходуется или высвобождается в зависимости от типа операций, которые производит SEP или от потребности других приложений. Работа по снижение потребления ресурсов идет постоянно, в MR3 произойдет еще один качественный скачок в этом направлении.

4. Читал на одном форуме мнение админа одной организации, что в последнее 2-3 месяца SAV CE 10.1 почему-то стал пропускать больше всяких зловредностей.

Будет ли SEP ловить больше чем SAV? Уделяет ли Symantec достаточно внимания России, чтобы можно было доверить защиту ее решениям? Или пока объем корпоративных и однопользовательских проданных в России не сравняется с подобным колличеством на Западе, такого не будет? Или теряет актуальность в свете того, что защита в любом случае должна быть мультивендорной, то есть на интернет шлюзе и почтовике например TrendMicro... А что тогда делать мобильным пользователям на ноутбуках, которые могут обслуживаться только SEP Client?

Довольно многогранный вопрос. Отвечу по порядку. Последнее время характер угроз постоянно совершенствуется, модификация появляется практически каждые 20-40 минут и уже ни один ординарный АВ продукт не справляется с таким наплывом. Одними сигнатурными технологиями, насколько бы совершенными они не были и как бы часто не выходили обновления, не возможно обеспечить эффективную защиту корпоративной сети. Именно поэтому и появился SEP, координально новый продукт, который способен справиться с этой задачей намного лучше. Но только при правильном использовании и настройке. Даже используя только одну его компоненту - Антиврусную защиту - уже можно добиться более высокого результата чем в SAV за счет нового механизма обнаружения руткитов, использующего движок доступа к диску на низком уровне от Veritas. Но на самом деле хорошего результата можно добиться используя и другие компоненты, а часто от них отказываются из-за боязни чего-то нового. Модуль проактивной защиты, отслеживающий поведение приложений, способен отловить неизвестный еще сигнатурному движку образец вредоносного кода и автоматически отправить его на анализ в Symantec Security Response. А файрвол (разработка Sygate) с системой предотвращения вторжения способен заблокировать деятельность вируса, даже если сам он системе не известен. Но также не стоит забывать о правильных политиках безопасности в компании, без которых любые даже самые современные и надежные программные и аппаратные решения - лишь красивые названия. В этой части SEP может помочь обладая функциональностью систем Контроля ПРиложений и Устройств, ограничив таким образом пользователей от установки на ПК всего подряд и Подключения к ПК всего подряд. Ответ получился довольно длинный, но если подвести Итог - да SEP будет ловить больше и за счет более частых обновлений, и за счет намного большего количества механизмов контроля и защиты.

Что касается уделения внимания, то Да - Россия один из самых важных и приоритетных регионов в Европе для Symantec. Она находится в поле зрения и Symantec Security Response, отвечающего за выпуск сигнатур вирусов, проактивной защиты, IPS и других, а также для подразделения BrightMail, отвечающего за анализ спама и фишинга. Symantec один из немногих западных АВ вендоров, который полностью локализовал свои ключевые продукты на русский язык - речь в данном случае о SEP.

Что касается многовендорной защиты - то это палка о двух концах, в ней есть свои плюсы и минусы. А вот то что защита должна быть многоуровневой, то здесь без обсуждений - защищать нужно все сегменты сети - и рабочие станции, и сервера, и шлюзы передачи данных. Что касается мобильных пользователей, то это самая большая проблема ИТ безопасности - мы не можем контролировать эти ресурсы, как только они покидают корпоративную сеть - именно поэтому в SEP интегрированы различные технологии, помогающие с этой проблемой частично справиться - определение местоположения и применение соответствующих политик безопасности. Также в ближайшем будущем в него будут интегрированы технологии шифрования данных и контроля утечек конфиденциальной информации, что особенно актуально в силу того, что основная часть современного вредоносного кода преследует своей целью именно хищение конфиденциальной или личной информации.

5. Так ли это, что использование фаервола из поставки SEP и Symantec Network Access Control не рекомендуется в UnManaged режиме?

Не так. SEP клиент устроен так, что все что доступно Администратору для настроек в SEPM доступно при соответствующих привилегиях и пользователю в SEP. Это кстати тоже отличает SEP от многих других корпоративных АВ продуктов. Поэтому файрвол спокойно можно настраивать и контролировать и в Unmanaged клиенте. А вот SNAC в unmanaged клиенте недоступен.

6. Если полностью отключить проверку почты в SEP, то увеличит ли это вероятность пропуска вирусов при открытии почтовых вложений?

Практически нет. Но Outlook и WebMail плагины позволяют это делать быстрее и эффективнее.

7. Обновления на SEP Client Unmanaged можно ставить поверх. Рекомендуется ли перед совершением обновления останавливать сервисы SEP через Службы ОС, деинсталировать программу liveupdate (чтобы корректно поставилась более новая версия liveupdate)? Или лучше не использовать установку поверх и сначала деинсталировать старый SEP клиент, а потом ставить новый?

Ничего этого делать не нужно, все спокойно ставится поверх.

8. Рекомендуется ли запускать патчи SEP (например MR2 MP1 patch) для обновления SEP Unmanaged из папки с установленным SEP или патчи можно запускать из любого места ПК?

Это также неважно, запускать можно откуда угодно.

9. Будет ли нормально работать SEP Сервер в одноранговой сети (т.е. если в сети без сервера, без доменов, если sep сервер ставить на windows xp pro sp3) ?

Да, будет работать без проблем. Главное чтобы памяти на комьютере, куда будет ставиться SEPM, было не меньше 1 Гб.

10. Если клиенты sep защищены kerio winroute 4 и 6 (одна группа 4, а другая 6), а sep сервер находится снаружи, то есть ли технически возможность полноценной работы sep сервера с клиентами, чтобы работали все опции?

Не совсем понял, можно поподробнее?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
muran
Да, будет работать без проблем. Главное чтобы памяти на комьютере, куда будет ставиться SEPM, было не меньше 1 Гб.

Пытаюсь попробовать триал, поставить SEPM. Он после некоторого промежутка времени выдает сообщение чтото типа "Не обнаружен IIS читайте справки от Microsoft по его установке",после чего установка откатывается и прекращается. Каким же образом SEPM поставить на WindowsXP?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Пытаюсь попробовать триал, поставить SEPM. Он после некоторого промежутка времени выдает сообщение чтото типа "Не обнаружен IIS читайте справки от Microsoft по его установке",после чего установка откатывается и прекращается. Каким же образом SEPM поставить на WindowsXP?

XP Pro соответственно? SEPM требует для своей работы Micorosoft Internet Information Service, его просто необходимо доустановить через Установку и Удаление программ как компоненту ОС Windows

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
wolk

Клиенты не берут обновление с сервера! А теперь подробнее.

Перечитал все форумы, ничего толком не нашел, здесь этот вопрос поднимался но ответа нет: поставил сервер 11.0.780.1109 и 90 клиентов, все нормально было и все обновлялись, но через определенное время (месяца 3), клиенты не стали получать обновления, в группе они есть, зеленая точка горит (не на всех правда). Плясал с бубном недели 2, решил обновить, обновил до 11.0.2010.25, ничего не изменилось. Клиенты не берут обновления с сервера, сам сервер обновляется, вижу по трафику и в содержимом. У клинтов значек в трее с воскл. знаком. Пробовал создать новый пакет установки через Клиент развертывания, создание зависает, создал пакет экспортом из установочных пакетов, установил на машину, но обновления новый тоже не берет. Не могу удалить из утановочных пакетов старые (щас их 4 там, 2 старых и 2 новых). На клиенте и на сервере не совпадает номер политики, жму обновить на клиенте, толку нет. Пробовал заменить SyLink.xml из нового пакета, не работат. Все базы клиентов от 29.06. Подскажите где еще посмотреть, сносить и переставлять 90 клиентов не хочется?

Я переустановил сервер, теперь думаю как подключить всех клиентов чтобы не переустанавливать. Думаю через мастер развертывания накатить всем, но это муторно, может есть проще варианты?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
это муторно, может есть проще варианты?

посмотрите это уже обсуждалось в данной теме http://www.anti-malware.ru/forum/index.php?showtopic=4493. В последней версии 11.0.2010 не должно быть проблем, что клиенты перестают обновляться с сервера

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck
Клиенты не берут обновление с сервера! А теперь подробнее.

Перечитал все форумы, ничего толком не нашел, здесь этот вопрос поднимался но ответа нет: поставил сервер 11.0.780.1109 и 90 клиентов, все нормально было и все обновлялись, но через определенное время (месяца 3), клиенты не стали получать обновления, в группе они есть, зеленая точка горит (не на всех правда). Плясал с бубном недели 2, решил обновить, обновил до 11.0.2010.25, ничего не изменилось. Клиенты не берут обновления с сервера, сам сервер обновляется, вижу по трафику и в содержимом. У клинтов значек в трее с воскл. знаком. Пробовал создать новый пакет установки через Клиент развертывания, создание зависает, создал пакет экспортом из установочных пакетов, установил на машину, но обновления новый тоже не берет. Не могу удалить из утановочных пакетов старые (щас их 4 там, 2 старых и 2 новых). На клиенте и на сервере не совпадает номер политики, жму обновить на клиенте, толку нет. Пробовал заменить SyLink.xml из нового пакета, не работат. Все базы клиентов от 29.06. Подскажите где еще посмотреть, сносить и переставлять 90 клиентов не хочется?

Я переустановил сервер, теперь думаю как подключить всех клиентов чтобы не переустанавливать. Думаю через мастер развертывания накатить всем, но это муторно, может есть проще варианты?

Есть варианты у меня была абсолютно такая же ситуация, решилась тоже переустановкой.

Чтобы вернуть клиентов в тот же домен в котором находились раньше необходимо из файла дистрибутивного пакета SyLink.xml взять значение - DomainID,

созадть домен вставив в качестве дополнительного параметра значение DomainID, клинеты появятся в группе Template, ИМХО лучше все группы и настройки перенастроить заново... Кроме того необходимо восстановить сертификаты.. Которые хранились в папке с SEPM - Server Private Key Backup, узнать ключ к восстановлению можно из файлика - C:\Program Files\Symantec\Symantec Endpoint Protection Manager\tomcat\conf\server.xml в параметре keystorePass указан ключ.

Если этих файлов не осталось, то можно попробовать найти клиентов как неуправляемых... Или заменить в папках установленных клиентов файлик sylink.xml на новый... С нового SEPM

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck

У меня вопрос:

Есть три сервера (а,б,с) с установленным SEPM два (б,с) из трех являются партнерами по репликации первого (а) сервера.

Б - реплицируется нормально, все отлично..

С - показывает что реплцируется, но изменения сделанные на сервера (а) до С недоходят, хотя до Б доходит все нормально.

В консолях управления в строке состояния на всех серверах показывает что все синхронизации и репликации проходят хорошо, без ошибок.

В чем проблема?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
В чем проблема?

Какие версии SEPM? Версия SEPM {C} не отличается от версии SEPM (A). Есть какие-то отличия в конфигурации прохождения трафика между (A)->(B) и (A)->{C} ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck

Совсем забыл отписать :wacko:

Везде версии одинаковые - 11.0.2000.1567.

По поводу траффика, каналы между оффисами по пропускной способности одинаковые. Все операции происходили в вечернее время, когда на работе отсутсвовал персоонал.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

xck а репликации настроены одинаковые? В одно и тоже время? Партнер по репликации выбирался при установке SEPM или они добавлялись уже из консоли главного SEPM?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck

Партнер по репликации выбирался при установке SEPM (репликантов), при которой указывался удаленный сайт и при которой происходила репликация базы с главного сервера..

В настройках SEPM стоит настройка - Авторепликация

P.S. В Event Viewer при этом нет никаких ошибочных сообщений

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Партнер по репликации выбирался при установке SEPM (репликантов), при которой указывался удаленный сайт и при которой происходила репликация базы с главного сервера..

В настройках SEPM стоит настройка - Авторепликация

P.S. В Event Viewer при этом нет никаких ошибочных сообщений

А SEPM {C} хотя бы раз загружал данные с основного SEPM или изначально в нем ничего не появляется?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck

Да загружал, всю иерархию групп, политики и т.п... Вернее после установки и входа в консоль управления все было на своих местах, но решив проверить я на главном сервере создал временную группу.. И она не отобразилась по истечении нескольких часов.. Хотя на другом партнере изменения я увидел уже через несколько минут...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Да загружал, всю иерархию групп, политики и т.п... Вернее после установки и входа в консоль управления все было на своих местах, но решив проверить я на главном сервере создал временную группу.. И она не отобразилась по истечении нескольких часов.. Хотя на другом партнере изменения я увидел уже через несколько минут...

Ничего по вашей проблеме не нашел, постараюсь уточнить, можете также обратиться в тех. поддержку http://www.anti-malware.ru/forum/index.php...ost&id=2419

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck

Хочу добавить, я переустановил сервер реплику, сделанные на реплике изменения (созданная временная группа) отобразились на главном сервере, в свою очередь сделал изменения на гланом сервере, на реплике пока изменений нету, оставлю на ночь, посмотрю утром..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck

Никаких изменений.. :(

такое ощущение, что запись в базу не идет..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
такое ощущение, что запись в базу не идет..

А Базы Данных какие используются? Если проблема критична, то советую не ждать, открыть запрос в тех. поддержке

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck

Хм.. удивительно... установил WSUS и все заработало.... :blink: Я не понимаю...

База встроенная.. Кстати какой движок использует SEPM для работы с базой, ASA?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Хм.. удивительно... установил WSUS и все заработало.... :blink: Я не понимаю...

База встроенная.. Кстати какой движок использует SEPM для работы с базой, ASA?

Да, действительно странно. Насчет движка с ходу не скажу, сама база работает на основе Sybase...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck

Еще один вопрос, кудато делись установочные пакеты из:

Admin - Install Packages - Client Install Packages..

Есть возможность их добавить вручную?

На всех остальных серверах пакеты расположены по пути - D:\Symantec Endpoint Protection Manager\Inetpub\ClientPackages

На всех серверах ID пакетов одинаковое... В принципе эти пакеты можно скопировать... Но будет ли это правильным..?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Есть возможность их добавить вручную?

Ни одного нет? Прям мистика какая-то.

Их можно добавить вручную из консоли Администратора, указав путь на дистрибутив ...\SEPM\PACKAGES\

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck

Добрый день, с чем связана проблема реплицирующего SEPM сервера:

If you are experiencing network issues, contact your system administrator. ErrorCode: 0x80020000

Связь между серверами работает, пинги проходят нормально.

Иногда доходит до состояния - Downloading (10%) и после выдает ошибку.

- Подскажите, каким образом клиент получает обновления с сервера управления, сдесь замешан IIS?

- Или обновление (именно баз) происходит каким то другим образом?

- Каким образом обновления попадают в папку - D:\Symantec Endpoint Protection Manager\Inetpub\content?

- Почему могут не синхронизироваться установочные пакеты клиентов?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck
Добрый день, с чем связана проблема реплицирующего SEPM сервера:

If you are experiencing network issues, contact your system administrator. ErrorCode: 0x80020000

Обновил DNS записи заработало...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck
- Подскажите, каким образом клиент получает обновления с сервера управления, сдесь замешан IIS?

- Или обновление (именно баз) происходит каким то другим образом?

- Каким образом обновления попадают в папку - D:\Symantec Endpoint Protection Manager\Inetpub\content?

- Почему могут не синхронизироваться установочные пакеты клиентов?

Вопросы остаются актуальными..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.2.10.
    • PR55.RP55
      1) Ситуация когда нет доступа к virustotal.com ( и другим ресурсам ) Что предлагаю: а) На примере Firefox 155 - Happy Eyeballs v3: подключение сразу несколькими путями *Браузер больше не выбирает маршрут до сайта заранее, а пробует несколько вариантов подключения параллельно и работает через тот, который отозвался первым. Выигрыш заметнее всего в сетях, где IPv4 или IPv6 работает медленно либо нестабильно: раньше браузер мог упереться в неотвечающий адрес и ждать таймаута, теперь соединение уходит по резервному пути без паузы. б) Если сайт полностью не доступен - то, при потоковой проверке файлов не заставлять пользователя "бесконечно" ждать... 2) Драйвер фаервола - при проверке. По хорошему программа сама должна знать какие файлы её, какие нет и всякий раз не лезть к ним и не пытаться получить доступ к собственному файлу ?  
    • AM_Bot
      «Инфосистемы Джет» активно развивает концепцию антихрупкости. Эта компания разработала инструменты для её практического применения — первый Фреймворк антихрупкой ИТ-архитектуры и Индекс антихрупкости для построения киберустойчивого бизнеса.      1. Введение2. Что такое антихрупкость ИТ-архитектуры3. Назначение инструментов, разработанных компанией «Инфосистемы Джет»3.1. Фреймворк антихрупкой ИТ-архитектуры3.2. Индекс антихрупкости4. Как проходит оценка4.1. Заполнение профиля компании4.2. Построение бенчмарка4.3. Прохождение опроса4.4. Оценка результатов5. ВыводыВведениеРезонансные атаки на крупнейшие российские компании, которые мы регулярно освещаем, вскрыли системную проблему: реальная операционная готовность к инцидентам остаётся на низком уровне, даже если система защиты формально выстроена. Как показало недавнее исследование компании «Инфосистемы Джет», пережить кибератаку не готовы 64 % из 50 российских компаний. Хуже всего ситуация обстоит в госсекторе и ритейле — при этом именно эти отрасли входят в число наиболее атакуемых.Защита, которая создавалась, чтобы остановить злоумышленника, теперь может лишь его замедлить — и одной способности «не пустить» стало недостаточно. Закупленные СЗИ создают иллюзию надёжности: организация выглядит защищённой, но в момент реальной атаки оказывается уязвимой.В условиях массовых взломов и эволюции атакующих стратегий на первое место выходит принцип управляемого ухудшения ситуации. Взлом с большой вероятностью произойдёт, но мы должны уметь работать под атакой, управлять кризисом и быстро восстановиться. Также необходимо выстроить зрелые процессы реагирования на угрозы, восстановления после инцидентов и обеспечения непрерывности бизнеса даже в условиях атаки. В ответ на этот вызов ИТ-компания «Инфосистемы Джет», работающая на российском рынке с 1991 года, предложила использовать концепцию антихрупкой ИТ-архитектуры.Её суть заключается в том, что ИТ-инфраструктура должна не просто выдерживать сбои, атаки и неблагоприятные обстоятельства, а по-настоящему быть к ним готовой, эффективно их преодолевать и даже извлекать из них пользу, становясь надёжнее и укрепляя свои позиции среди конкурентов.Что такое антихрупкость ИТ-архитектурыКонцепция антихрупкости впервые была предложена учёным Нассимом Талебом, статистиком, бывшим трейдером и риск-менеджером, который прославился изучением влияния случайных и непредсказуемых событий на мировую экономику и биржевую торговлю. В книге «Чёрный лебедь. Под знаком непредсказуемости» (The Black Swan), вышедшей в 2007 году, он ввёл сам термин «чёрный лебедь» для описания редких и маловероятных событий, имеющих огромные последствия, и пришёл к выводу, что вместо попыток их предсказания логичнее создавать системы, способные не просто пережить хаос, но и становиться после него сильнее. Именно это понимание легло в основу идеи антихрупкости, которая уже была детально раскрыта Талебом в книге 2012 года «Антихрупкость. Как извлечь выгоду из хаоса» (Antifragile: Things That Gain From Disorder).Вдохновившись концепцией антихрупкости, аналитики компании «Инфосистемы Джет» решили развивать эти идеи и продвигать их в России. Антихрупкая ИТ-архитектура — не гонка за новыми инструментами. Она строится вокруг способности пережить полный жизненный цикл атаки: подготовиться к ней, замедлить злоумышленника, обнаружить вторжение, сократить ущерб, восстановить бизнес и перестроиться после инцидента. Для практической реализации концепции антихрупкости «Инфосистемы Джет» разработали первый Фреймворк антихрупкой архитектуры и Индекс антихрупкости, позволяющие выявить слабые места и сформировать дорожную карту усиления защиты.Назначение инструментов, разработанных компанией «Инфосистемы Джет»Как же перейти от понимания концепции антихрупкости к её реализации? В этом помогут разработанные вендором инструменты, которые мы рассмотрим ниже.Фреймворк антихрупкой ИТ-архитектурыФреймворк антихрупкой ИТ-архитектуры представляет собой открытый и практичный инструмент, который объединил опыт инженеров, аудиторов, консультантов и экспертов-практиков по защите сети и построению ИТ-инфраструктуры. Он разработан командой «Инфосистемы Джет» во главе с руководителем отдела развития консалтинга по ИБ Александром Морковчиным.Сценарии использования фреймворка охватывают три ключевые рыночные потребности. Первая — оценка текущего уровня киберустойчивости с помощью единой измеримой «линейки» для сопоставления с конкурентами и отраслевыми лидерами. Вторая — планирование развития на основе каталога проверенных практик и выбор вектора роста. Третья — трансформация: пошаговый переход от фактического состояния к целевому уровню киберустойчивости. Фреймворк имеет иерархическую логику: он строится по каскадной модели «в крупную клетку», т. е. на высоком уровне абстракции, без погружения в мелкие детали. Всего существует пять уровней детализации, где каждый следующий уровень конкретизирует предыдущий. Это позволяет последовательно двигаться от общего видения (стратегии) по уровням детализации к конкретным действиям (практике), сохраняя гибкость и системность.Фреймворк доступен на официальном сайте и не требует установки дополнительных расширений. Рисунок 1. Каскадная модель фреймворка антихрупкой ИТ-архитектуры Разберём каскад по уровням:Уровень 0. ДистанцииДистанции описывают фазы жизненного цикла относительно кибервторжения.Уровень 1. Цели («Чего хотим достичь»)Здесь выделяется семь стратегий. Это верхнеуровневые направления для достижения антихрупкости: например, «подготовка и прогнозирование», «адаптация и перестройка». Их цель — сформировать киберустойчивый каркас, дополнив классическую ИБ тем, чего часто не хватает в реальной атаке: связью с ИТ-архитектурой, непрерывностью, восстановлением, кризисным управлением и постоянным улучшением. Таблица 1. Семь стратегий антихрупкостиСтратегияВопрос, на который она отвечаетСистемное развитие и контрольРазвивается ли ИБ оправданно с точки зрения бизнеса?Подготовка и прогнозированиеПонимаем ли мы, как нас будут атаковать и какое звено сломается первым?Вовлечение и нападениеЗнаем ли мы, кто и как готовится нас атаковать — и можем ли перехватить инициативу?Защита, замедление, сдерживаниеЧто не даст атакующему быстро развить успех после проникновения?Обнаружение и реагированиеПоймём ли мы, что враг уже внутри, до того как он ударит?ВосстановлениеЕсть ли у бизнеса «План Б» на случай потери инфраструктуры?Адаптация и перестройкаСтанет ли компания сильнее после инцидента? Уровень 2. Правила реализации («Как себя ведём»)Здесь выделяется 10 принципов. Принципы связывают стратегии с действиями: это установки, задающие поведение. Например, принцип «нулевого доверия» или «безопасности по умолчанию». Уровень 3. Области применения («Где развиваем способности») Здесь выделяются 33 домена — тематические области, группирующие практики по функциональной принадлежности. Каждый домен описывает определённую способность организации. Уровень 4. Конкретные действия («Что делаем»)Здесь выделяется 390+ практик. Практики — конкретные меры и действия, которые организация должна реализовать для достижения целей киберустойчивости. Рисунок 2. Распределение стратегий антихрупкости по четырём дистанциям Вышеописанная схема является интерактивной: кликнув на домен, можно ознакомиться с относящимися к нему практиками. Рисунок 3. Информация о входящих в домен «Обнаружение и реагирование» практиках Также можно использовать строку поиска для выделения интересующих вас практик. Рисунок 4. Результат поискового запроса Фреймворк можно выгрузить в виде файла формата XLS, в котором также представлен инструмент самооценки. Рисунок 5. Фрагмент фреймворка в формате XLS Индекс антихрупкостиИндекс антихрупкости — показатель, позволяющий оценить в процентном соотношении, насколько компания готова к «чёрным лебедям», т. е. труднопредсказуемым событиям. Индекс построен на базе фреймворка и отвечает на вопрос: способна ли компания пережить кибератаку, продолжать работу в её условиях и восстановиться после неё. Итог оценки — индекс антихрупкости от 0 до 100 %, разбор по направлениям защиты и сравнение с другими участниками индустрии. Отраслевой уровень обновляется автоматически по мере накопления ответов респондентов.Индекс не заменяет регуляторные оценки, а дополняет их в областях, которые проверяют реальную киберустойчивость: восстановление и непрерывность бизнеса, кризис-менеджмент, threat hunting, безопасная разработка, безопасность ИИ, отказоустойчивость, культура киберучений и другие. Разберём, как пользоваться инструментом оценки.Как проходит оценкаС сервисом можно ознакомиться на официальном сайте. Вы отвечаете на сто коротких вопросов о том, какие практики киберустойчивости есть в компании. Оценка полностью анонимна: контактные данные и название компании не запрашиваются. У каждой оценки есть только уникальный идентификатор — он понадобится, если вы захотите задать вопрос по полученным результатам. Рисунок 6. Расчёт Индекса антихрупкости (приветственное окно) Заполнение профиля компанииДля получения оценок, релевантных профилю вашей организации, необходимо указать параметры из выпадающего списка: Сфера деятельности компании.Общее количество сотрудников.Число ИБ-сотрудников.Число ИТ-сотрудников.Оценку формирует руководитель ИБ или тот, кто отвечает за информационную безопасность в компании. Часть вопросов затрагивает смежные зоны — резервное копирование, непрерывность бизнеса, безопасную разработку, взаимодействие с юристами и PR. Если по ним нет уверенности, лучше уточнить у коллег: точность ответов напрямую определяет пользу результата. Рисунок 7. Пример заполненного профиля организации Заполнив все поля, можно переходить к следующему шагу. Для этого нажмите кнопку «Посмотреть показатели по отрасли».Построение бенчмаркаВ следующем разделе нам становится доступен бенчмарк, отражающий индекс антихрупкости и оценку в разрезе стратегий антихрупкой ИТ-архитектуры в среднем по отрасли. В качестве примера мы выбрали сферу деятельности «финансовый сектор». Рисунок 8. Экспресс-оценка показателей киберустойчивости по отрасли Ниже приводится оценка по стратегиям в табличном виде. Рисунок 9. Индекс антихрупкости в разрезе стратегий и практик по отрасли Прохождение опросаДля расчёта своего индекса антихрупкости пользователю предлагается пройти опрос по 100 практикам, каждая из которых имеет пять вариантов ответа:«Да» (выполняется системно).«Частично» (с ограниченным охватом).«Нет» (не выполняется или выполняется ad hoc, т. е. разово или под конкретную задачу).«Неприменимо» (не используется в организациях данного типа). Этот ответ следует выбрать, если, например, в организации нет такого процесса или системы. При выборе этого варианта метрика исключается из расчёта.«Не знаю» (затрудняюсь оценить). Метрика исключается из расчёта. Рисунок 10. Опрос в рамках стратегий и практик Результат отображается сразу после ответа на последний вопрос. Для расчёта индекса необходимо выбрать «Показать результаты». В том случае, если не все практики были оценены, появится окно с предупреждением и расчёт будет проведён с ограничениями. Рисунок 11. Предупреждение пользователя Оценка результатовНа вкладке «Результаты» отображается текущий уровень киберустойчивости организации, а также сопоставление этого уровня с показателями по отрасли в виде шкалы и радарной диаграммы («диаграммы-паука»). Рисунок 12. Экспресс-оценка киберустойчивости в виде шкал Рисунок 13. Экспресс-оценка киберустойчивости в разрезе стратегий При сравнении учитываются только критерии, по которым даны ответы. Ознакомиться с ними можно ниже в табличном виде. Рисунок 14. Оценка антихрупкости в разрезе доменов — групп практик Информацию по экспресс-оценке киберустойчивости организации можно скачать в виде готового отчёта. Он доступен в формате PDF и представляет собой готовый буклет для ознакомления в электронном виде или печати на бумаге. Рисунок 15. Выгрузка готового отчёта Рисунок 16. Фрагмент отчёта экспресс-оценки киберустойчивости организации ВыводыАнтихрупкость сегодня — ключевая стратегия выживания и роста компаний в условиях постоянных рисков: кибератак, ухода вендоров, сбоев инфраструктуры, регуляторных изменений и т. п. Она не заменяет классическую ИБ — она дополняет её способностью пережить успешную атаку.В современном ИТ‑ландшафте недостаточно просто держаться на плаву, нужно заранее готовиться к тому, чего нельзя предсказать. Именно поэтому антихрупкость становится центральным элементом зрелой ИТ‑стратегии и обязательным ориентиром при проектировании архитектуры, управлении инцидентами и планировании цифровой трансформации.Компания «Инфосистемы Джет» переводит концепцию антихрупкости на язык конкретных инженерных и управленческих решений. Она даёт бизнесу рабочие инструменты — собственный Фреймворк антихрупкой ИТ‑архитектуры, помогающий выстроить понятный путь от стратегии к конкретным действиям, и Индекс антихрупкости, который помогает увидеть, насколько компания реально готова к сбоям, атакам и внезапным переменам.Компания планирует и далее развивать Фреймворк: адаптировать его к специфике различных отраслей, разработать вариативные сценарии применения в зависимости от контекста.Достоинства:Открытая методология, доступная любому пользователю без оплаты и регистрации.Каскадная, понятная архитектура с чёткой логикой: семь стратегий достижения антихрупкости, 10 принципов, 33 домена и 390+ практик.Наличие веб-сервиса для оценки антихрупкости ИТ-архитектуры, в котором прохождение полного опроса по 100 критериям оценки занимает в среднем 20 минут.Возможность ознакомиться с показателями антихрупкости в среднем по отрасли.Представление результатов оценки в графическом и табличном формате.Формирование готового отчёта по итогам экспресс-оценки киберустойчивости с возможностью его выгрузки на компьютер.Недостатки:Ценность фреймворка сложно понять, если предварительно не ознакомиться с теорией антихрупкой ИТ-архитектуры.Для точной оценки индекса антихрупкости рекомендуется располагать полной информацией о деятельности компании и не пропускать ни одного критерия оценки. По уровню детализации Фреймворк антихрупкой ИТ-архитектуры относится к стратегическому и методическому уровню. Детальные технические регламенты, архитектурные стандарты, требования к настройке конкретных систем должны разрабатываться на следующем уровне детализации.Читать далее
    • demkd
      возможность есть, гляну, размер переменных окружения действительно 32767 максимум, но конкретно path больше 4095 это уже может стать проблемой.
×