МЕТОДИЧЕСКИЕ УКАЗАНИЯ
УФА 2019
Министерство науки и высшего образования Российской Федерации
Федеральное государственное бюджетное
образовательное учреждение высшего образования
«Уфимский государственный авиационный технический университет»
МЕТОДИЧЕСКИЕ УКАЗАНИЯ
УФА 2019
Составитель В. Е. Кладов
ВВЕДЕНИЕ ........................................................................................ 6
1. ЗАДАЧИ РАБОТЫ........................................................................ 7
2. Теоретическая часть...................................................................... 7
3. АДМИНИСТРИРОВАНИЕ Kaspersky Endpoint Security ....... 12
3.1. Продвинутая защита ............................................................... 12
3.1.1. Kaspersky Security Network ................................................ 12
3.1.2. Анализ поведения .............................................................. 15
3.1.3. Защита от эксплойтов ........................................................ 17
3.1.4. Предотвращение вторжений ............................................. 18
3.1.5. Откат вредоносных действий ........................................... 22
3.2. Базовая защита.......................................................................... 23
3.2.1. Защита от файловых угроз ................................................ 23
3.2.2. Защита от веб-угроз ........................................................... 27
3.2.3. Защита от почтовых угроз................................................. 28
3.2.4. Защита от сетевых угроз ................................................... 29
3.2.5. Сетевой экран ..................................................................... 31
3.3. Контроль безопасности ........................................................... 38
3.3.1. Контроль программ ............................................................ 38
3.3.2. Контроль устройств ........................................................... 40
3.3.3. Веб-контроль ...................................................................... 42
3.3.4. Адаптивных контроль аномалий ...................................... 43
3.4. Задачи ........................................................................................ 44
3.4.1. Обновление ......................................................................... 44
3.4.2. Полная проверка................................................................. 45
3.4.3. Проверка важных областей ............................................... 46
3.4.4. Выборочная проверка ........................................................ 47
3.4.5. Проверка из контекстного меню ...................................... 48
3.4.6. Проверка съемных дисков................................................. 48
3.4.7. Проверка целостности ....................................................... 49
4. kASPERSKY sECURITY CENTER............................................ 50
4.1. Подраздел «Управляемые устройства» ............................. 51
4.2. Задачи ....................................................................................... 52
4.3. Подраздел Политики ............................................................. 60
4.4. Групповые задачи .................................................................. 64
5. ОПИСАНИЕ ЛАБОРАТОРНОГО ОБОРУДОВАНИЯ........... 65
Порядок выполнения. ..................................................................... 65
Контрольные вопросы. ................................................................... 66
ТРЕБОВАНИЯ К ОТЧЕТУ ............................................................ 67
КРИТЕРИИ РЕЗУЛЬТАТИВНОСТИ ВЫПОЛНЕНИЯ РАБОТЫ
.................................................................................................................... 67
СПИСОК ЛИТЕРАТУРЫ .............................................................. 68
ВВЕДЕНИЕ
«Лаборатория Касперского» широко известна как компания, кото-
рая специализируется на защите ИТ-сред от различных киберугроз,
включая компьютерные вирусы, мошеннические и сетевые атаки, спам
и пр. Компания входит в число ведущих мировых производителей си-
стем защиты конечных точек (Endpoint Protection Platform) и имеет в
своем арсенале продукты как для защиты домашних компьютеров, так
и серверов/рабочих станций под управлением всех популярных опера-
ционных систем (ОС). Традиционная популярность Microsoft Windows
в корпоративной среде имеет оборотную сторону — именно эта опера-
ционная система чаще всего избирается киберпреступниками в каче-
стве основной цели для атак. Практика показывает, что встроенных в
Windows функций безопасности недостаточно для защиты бизнеса от
сложных и неизвестных угроз. На роль решения, способного закрыть
имеющиеся бреши в системе защиты, претендует продукт Kaspersky
Endpoint Security для Windows.
Его основная задача — защита конечных устройств корпоративных
пользователей. Коммерческий релиз Kaspersky Endpoint Security для
Windows версии 11 состоялся в 2018 году. Выпуск этой версии у мно-
гих ассоциируется прежде всего с концепцией HuMachine Intelligence,
представляющей собой взаимоувязанную совокупность следующих
технологий:
• технология оперативной обработки больших массивов дан-
ных о вредоносных, чистых и потенциально вредоносных объектах для
извлечения знаний об угрозах из массы накопленных данных;
• технологии статического и динамического детектирования
на базе машинного обучения;
• технология детектирования средствами экспертных систем
с принятием итогового решения исследователями «Лаборатории Кас-
перского».
14 марта 2019 года была выпущена версия 11.1, содержащая ряд су-
щественных нововведений. В основу Kaspersky Endpoint Security 11.1
для Windows положены технологии нового поколения для надежной
защиты данных за счет адаптивного контроля аномалий, автоматиче-
ской установки исправлений, защиты файловых серверов, управления
мобильными устройствами, шифрования, защиты от программ-шиф-
ровальщиков и других механизмов.
СИСТЕМА МНОГОУРОВНЕВОЙ ЗАЩИТЫ РАБОЧИХ
СТАЦИЙ «Kaspersky Endpoint Security» и «Kaspersky Security
Center»
ЛАБОРАТОРНАЯ РАБОТА
1. ЗАДАЧИ РАБОТЫ
В процессе подготовки и выполнения лабораторного занятия
необходимо решить следующие задачи:
• изучить теоретический курс и дополнительную литературу;
• получить представление о возможностях Kaspersky Endpoint
Security 11.1 и Kaspersky Security Center 11;
• овладеть методами настройки Kaspersky Endpoint Security
11.1 и Kaspersky Security Center 11;
• приобрести навыки практической работы с Kaspersky End-
point Security 11.1 и Kaspersky Security Center 11.
Лабораторная работа рассчитана на 4 учебных часа.
2. ТЕОРЕТИЧЕСКАЯ ЧАСТЬ
Kaspersky Endpoint Security обеспечивает комплексную защиту
компьютера от известных и новых угроз, сетевых и мошеннических
атак.
Каждый тип угроз обрабатывается отдельным компонентом.
Компоненты можно включать и выключать независимо друг от друга,
а также настраивать параметры их работы.
В дополнение к постоянной защите, реализуемой компонентами
программы, пользователь может периодически выполнять проверку
компьютера на присутствие вирусов и других программ, представляю-
щих угрозу. Это нужно делать для того, чтобы исключить возможность
распространения вредоносных программ, которые не были обнару-
жены компонентами, например, из-за установленного низкого уровня
защиты или по другим причинам.
Чтобы поддерживать Kaspersky Endpoint Security в актуальном
состоянии, требуется обновление баз и модулей программы, использу-
емых в работе программы. По умолчанию программа обновляется ав-
томатически, но при необходимости можно вручную обновить базы и
модули программы.
К компонентам контроля безопасности относятся следующие
компоненты:
• контроль программ. Компонент отслеживает попытки за-
пуска программ пользователями и регулирует запуск программ с по-
мощью правил;
• адаптивный контроль аномалий. Компонент отслеживает и
регулирует потенциально опасные действия, нехарактерные для защи-
щаемого компьютера;
• контроль устройств. Компонент позволяет установить гиб-
кие ограничения доступа к устройствам, являющимся источниками ин-
формации (например, жесткие диски, съемные носители информации,
ленточные накопители, CD/DVD-диски), инструментами передачи ин-
формации (например, модемы), инструментами превращения инфор-
мации в твердую копию (например, принтеры) или интерфейсами, с
помощью которых устройства подключаются к компьютеру (напри-
мер, USB, Bluetooth);
• веб-контроль. Компонент позволяет установить гибкие
ограничения доступа к веб-ресурсам для разных групп пользователей.
К компонентам базовой защиты относятся следующие про-
граммы:
• защита от файловый угроз. Компонент позволяет избежать
заражения файловой системы компьютера. Компонент запускается
при старте Kaspersky Endpoint Security, постоянно находится в опера-
тивной памяти компьютера и проверяет все открываемые, сохраняе-
мые и запускаемые файлы на компьютере и на всех присоединенных
дисках. Файловый Антивирус перехватывает каждое обращение к
файлу и проверяет этот файл на присутствие вирусов и других про-
грамм, представляющих угрозу;
• защита от почтовых угроз. Компонент проверяет входящие
и исходящие почтовые сообщения на наличие в них вирусов и других
программ, представляющих угрозу;
• защита от веб-угроз. Компонент проверяет трафик, поступа-
ющий на компьютер пользователя по протоколам HTTP и FTP, а также
устанавливает принадлежность ссылок к вредоносным или фишинго-
вым вебадресам;
• сетевой экран. Компонент обеспечивает защиту личных дан-
ных, хранящихся на компьютере пользователя, блокируя все возмож-
ные для операционной системы угрозы в то время, когда компьютер
подключен к интернету или к локальной сети. Компонент фильтрует
всю сетевую активность согласно правилам двух типов: сетевым пра-
вилам программ и сетевым пакетным правилам;
• защита от сетевых угроз. Компонент отслеживает во входя-
щем сетевом трафике активность, характерную для сетевых атак и
угроз. Обнаружив попытку сетевой атаки на компьютер пользователя,
Kaspersky Endpoint Security блокирует сетевую активность атакующего
компьютера.
К компонентам продвинутой защиты относятся следующие про-
граммы:
• kaspersky security network. Компонент использует информа-
цию о репутации файлов, веб-ресурсов и программ, полученная из баз
KSN;
• анализ поведения. Компонент получает данные о действиях
программ на компьютере и предоставляет эту информацию другим
компонентам защиты;
• защита от эксплойтов. Компонент позволяет отслеживать
исполняемые файлы, запускаемые уязвимыми программами. Если об-
наруживается, что попытка запустить исполняемый файл из уязвимой
программы не была инициирована пользователем, то Kaspersky
Endpoint Security 11.1 блокирует запуск соответствующего файла;
• предотвращение вторжений. Компонент регистрирует дей-
ствия, совершаемые программами в операционной системе, и регули-
рует действия программ исходя из того, к какой группе компонент от-
носит эту программу. Для каждой группы программ задан набор пра-
вил. Эти правила регламентируют доступ программ к персональным
данным пользователя и ресурсам операционной системы. К таким дан-
ным относятся файлы пользователя в папке "Мои документы", файлы
cookie, файлы с историей активности пользователя, а также файлы,
папки и ключи реестра, содержащие параметры работы и важные дан-
ные наиболее часто используемых программ;
• откат вредоносных действий. Компонент, на основе инфор-
мации собранной Мониторингом системы, при лечении вредоносных
программ может выполнять откат действий, произведенных вредонос-
ными программами в операционной системе.
В программе Kaspersky Endpoint Security предусмотрены следую-
щие задачи:
• полная проверка. Kaspersky Endpoint Security выполняет
проверку операционной системы, включая память ядра, загружаемые
при запуске операционной системы объекты, загрузочные секторы, ре-
зервное хранилище операционной системы, а также все жесткие и
съемные диски;
• выборочная проверка. Kaspersky Endpoint Security проверяет
объекты, выбранные пользователем;
• проверка важных областей. Kaspersky Endpoint Security про-
веряет память ядра, загружаемые при запуске операционной системы
объекты и загрузочные секторы;
• обновление. Kaspersky Endpoint Security загружает обнов-
ленные базы и модули программы. Это обеспечивает актуальность за-
щиты компьютера от новых вирусов и других программ, представляю-
щих угрозу;
• фоновая проверка. Фоновая проверка в режиме реального
времени проверяет программы, запущенные на компьютере пользова-
теля, а также проверяет программы в момент их запуска;
• проверка целостности. Kaspersky Endpoint Security прове-
ряет модули программы, находящиеся в папке установки программы,
на наличие повреждений или изменений. Если модуль программы
имеет некорректную цифровую подпись, то такой модуль считается
поврежденным;
• проверка съемных дисков. Kaspersky Endpoint Security поз-
воляет проверять на вирусы программы, представляющие угрозу,
съемные диски при их подключении к компьютеру;
• проверка из контекстного меню. Kaspersky Endpoint Security
позволяет проверять на вирусы программы, представляющие угрозу,
файлы из контекстного меню.
К разделу общие параметры относятся следующие компоненты:
• параметры программы. Данный подраздел содержит общие
параметры работы Kaspersky Endpoint Security 11.1;
• параметры сети. Пользователь может настроить параметры
прокси-сервера для подключения к интернету и обновления антиви-
русных баз;
• исключения. Исключение из проверки — это совокупность
условий, при выполнении которых Kaspersky Endpoint Security не про-
веряет объект на вирусы и другие программы, представляющие угрозу;
• отсчеты и хранение. Информация о работе каждого компо-
нента Kaspersky Endpoint Security, о событиях шифрования данных, о
выполнении каждой задачи проверки, задачи обновления и задачи про-
верки целостности, а также о работе программы в целом сохраняется в
отчетах.
Интерфейс. Данный подраздел позволяет пользователю:
• настроить параметры уведомлений о событиях, происходя-
щих в ходе работы Kaspersky Endpoint Security 11.1;
• настроить предупреждения, возникающие на значке
Kaspersky в области уведомлений;
• настроить отправку уведомлений о состоянии локальных ан-
тивирусных баз;
• включить защиту паролем для установления ограничения на
управление всеми или отдельными функциями и параметрами
Kaspersky Endpoint Security.
3. АДМИНИСТРИРОВАНИЕ KASPERSKY ENDPOINT
SECURITY
Перед началом работы необходимо:
• запустить виртуальную машину Windows 7 x64 (2);
• через меню пуск открыть Kaspersky Endpoint Security 11.1.
3.1. Продвинутая защита
Раздел «Продвинутая защита» в Kaspersky Endpoint Security 11.1
включает:
• kaspersky security network;
• анализ поведения;
• защита от эксплойтов;
• предотвращение вторжений;
• откат вредоносных действий.
3.1.1. Kaspersky Security Network
Подраздел (рис. 1) содержит информацию об участии в
Kaspersky Security Network. Для запуска компонента необходимо в
главном окне программы перейти в настройки, в разделе «Продвину-
тая защита» выбрать подраздел Kaspersky Security Network и устано-
вить флажок Kaspersky Security Network, чтобы в работе использова-
лась информация о репутации файлов, веб-ресурсам и программ, по-
лученных из баз Kaspersky Security Network.
Рис.50 Добавление
Настроим следующие параметры правила (рис. 51):
• название правила;
• список включающих условий срабатывания правила;
• список исключающих условий срабатывания правила;
• список пользователей или групп пользователей, которым
разрешено/запрещено запускать программы;
• субъекты и права;
• запретить/разрешить остальным пользователем.
Доверенные программы обновления.
Рис.51 Правило №1
Рис.53 Wi-Fi
Чтобы добавить сеть Wi-Fi в список доверенных необходимо вы-
брать Wi-Fi в закладке «Типы устройств». В графе «Доступ» (рис. 54)
выбираем пункт «Запрещать с исключениями».
Рис.61 Обновление
Результаты обновления (рис. 62).
Рис.67 Проверка
Результаты проверки (рис. 68).
Рис. 68 Результаты
3.4.4.Выборочная проверка
Kaspersky Endpoint Security проверяет объекты, выбранные поль-
зователем.
Перед проверкой выберем область проверки (рис. 69).
Рис.71 Результат
Рис. 74 Результат
3.4.7.Проверка целостности
Компонент проверяет модули программы, находящиеся в папке
установки программы, на наличие повреждений или изменений. Если
модуль программы имеет некорректную цифровую подпись, то такой
модуль считается поврежденным.
Запустим проверку целостности (рис. 75).
Рис. 76 Результаты
4. KASPERSKY SECURITY CENTER
Перед началом работы необходимо перейти в меню Пуск, найти
«Консоль администрирования Kaspersky Security Center 11» и запу-
стить ее. В открывшимся окне авторизации нужно ввести адрес сер-
вера администрирования, имя пользователя и пароль (рис. 77).
После подключения перейдите во вкладку «Управляемые устрой-
ства».
Рис. 80 Группа №1
Создайте фильтр
Фильтр позволяет найти устройства по определенным статусам.
Нажимаем на кнопку «Фильтр» (рис. 81) и задаем необходимые
статусы.
Рис. 81 Фильтр
4.2. Задачи
В разделе «Задачи» (рис. 82) вы можете управлять задачами кли-
ентского устройства: просматривать список существующих задач, со-
здавать новые, удалять, запускать и останавливать задачи, изменять их
параметры и просматривать результаты выполнения. Список задач
предоставляется на основании данных, полученных в ходе последней
синхронизации клиента с сервером администрирования. Информация
о статусе задач запрашивается сервером администрирования с клиент-
ского устройства. В случае отсутствия связи статус не отображается.
Рис.82 Раздел Задачи
Добавьте новую задачу.
Для этого во вкладке «Управляемые устройства» выберите
устройство и по ПКМ перейдите в свойства. После этого во вкладке
задачи нажмите на кнопку «Добавить». В появившимся окне вводим
имя (рис. 83) и кликам дальше.
Рис.88 Расписание
Завершение создания задачи (рис.89).
Рис. 90 Задача №1
Удаленная установка программ
Удаленно установите Kaspersky Endpoint Security 11.1 на выбран-
ное управляемое устройство.
Для этого перейдем в «Мастер удаленной установки» и выберем
инсталляционный пакет Kaspersky Endpoint Security 11.1 (рис. 91) для
Windows.
Рис. 99 Название
Настройте порты подключения (рис. 100).
ПОРЯДОК ВЫПОЛНЕНИЯ.
1. Запустите виртуальную машину Windows 7 x64(2);
2. Запустите Kaspersky Endpoint Security;
3. Проверьте подключение Kaspersky Endpoint Security к
Kaspersky Security Center;
4. Проверьте репутацию файла/программы в Kaspersky Security
Center;
5. Добавьте адреса исключений в «Анализе поведений»;
6. Измените группу доверия;
7. Исключите некоторые действия в правах программ для 7-
zip;
8. Добавьте категорию защищаемых ресурсов;
9. Настройте автоматическую приостановку «Защиты от фай-
ловых угроз» с 18:00 до 22:00;
10. Сформулируйте новую область защиты компонента «За-
щита от файловых угроз»;
11. Добавьте доверенные веб-адреса в «Защите от веб-угроз»;
12. Из фильтра вложений исключите *bat, *bin, *cpl;
13. Добавьте адреса исключений из блокировки компонента
«Защиты от сетевых угроз»;
14. Измените статус текущего сетевого соединения;
15. Создайте сетевое пакетное правила;
16. Ознакомьтесь с работой сетевых правил программ;
17. Добавьте правило;
18. Добавьте сеть Wi-Fi в список доверенных;
19. Назначьте приоритет правилам в веб-контроле;
20. Ознакомьтесь с адаптивным контролем аномалий;
21. Обновите базы и модули Kaspersky Endpoint Security;
22. Выполните полную проверку Kaspersky Endpoint Security;
23. Выполните проверку памяти ядра и загрузочных секторов;
24. Выполните проверку папки «Документы»;
25. Выполните проверку USB flash;
26. Выполните проверку целостности;
27. Познакомьтесь с имеющимися группами пользователей, со-
здайте новую группу, познакомьтесь с задаваемыми параметрами;
28. Запустите Консоль администрирования Kaspersky Security
Center;
29. Изучите раздел управляемые устройства;
30. Создайте новую группу;
31. Создайте фильтр;
32. Добавьте новую задачу;
33. Удаленно установите на управляемое устройство Kaspersky
Endpoint Security;
34. Проверьте доступность управляемого устройства;
35. Ознакомьтесь с подразделом политики;
36. Создайте новую политику;
37. Запустите групповую задачу.
КОНТРОЛЬНЫЕ ВОПРОСЫ.
1. Что из себя представляет Kaspersky Endpoint Security?
2. Опишите плюсы и минусы данного продукта по сравнению
с аналогами?
3. Опишите возможности раздела «Параметры»?
4. Дайте краткую характеристику составляющим графиче-
ского интерфейса ПО?
5. Что включает выбор действий при обнаружении угроз?
6. Какая информация становится доступной пользователю в
репутации проверяемого объекта?
7. Какие группы доверия бывают?
8. Какие типы статуса можно задать для сетевого соединения?
9. Какие возможности предоставляет функция веб-контроля?
10. Какие типы активностей вредоносных программ обрабаты-
вает компонент откат вредоносных действий?
11. Какие типы разрешений можно задать для объекта файловой
системы?
12. Для чего используется фильтрование в Kaspersky Security
Center?
13. Что необходимо сделать для осуществления экспорта
адресов веб-ресурсов?
14. Привидите описание работы алгоритма Адаптивного
контроля аномалий.
15. В чем отличия обучающего режима от рабочего режима?
16. Для чего используется фильтр по содержанию в веб-
контроле ?
17. Что из себя представляет Kaspersky Security Center?
18. Для чего необходим раздел Управляемы устройства?
19. В разделе Задачи какими типами задач можно управлять на
клиентских устройствах?
20. Почему необходимо указывать учетную запись дя запуска
задач?
21. Какие виды инсталляционных пакетов доступны для
удаленной установки?
22. Что из себя представляет раздел Политики?
ТРЕБОВАНИЯ К ОТЧЕТУ
Отчет должен оформляться в электронном и печатном виде на ли-
стах формата А4 в соответствие с требованиями ЕСКД и содержать за-
дание, краткие необходимые теоретические сведения, полученные по
каждому пункту задания результаты и выводы. При этом отчет должен
содержать необходимые идентификационные признаки, свидетель-
ствующие о выполнении лабораторной работы Вашей бригадой сту-
дентов.
МЕТОДИЧЕСКИЕ УКАЗАНИЯ