سال‌هاست که نصب و بروزرسانی ضدويروس بر روي کامپيوترهاي خانگي يا عضو شبکه جزء لاينفک راه‌اندازي يک يا چند دستگاه به حساب مي‌آيد و جمله معروفي در نشست‌هاي IT شنيده مي‌شود که ميگويد "به روز نبودن ضدويروس خطرناک تر از نصب نبودن آن است". اين روزها در کمتر خانه يا شرکتي مي‌توان کامپيوتري را يافت که روي آن ضدويروس نصب نشده باشد وليکن در شرکت‌هاي بزرگ عليرغم بکارگيري تکنولوژي، ابزارها و آموزش، امکان کنترل صددرصد تمام دستگاه‌ها امري دست نيافتني است و با وجود اينکه تمام ملاحظات مربوطه انجام مي‌شود، تجربه نشان داده است که امکان اينکه نصب ضدويروس روي يک دستگاه انجام نشده باشد، به روز نباشد يا حتي غيرفعال شده باشد، وجود دارد. اين در حالي است که انتشار ويروس‌ها وکرم‌هاي کامپيوتري در کسري از ثانيه صورت مي‌گيرد و در مدت زمان کوتاهي بيش از نيمي از شبکه جهاني را آلوده مي‌سازد.
درنتيجه به همان نسبت که از کار افتادن سرويس‌هاي شبکه به ما خسارت وارد مي‌کند، ناچار هستيم که از ورودي‌هاي شبکه خود محافظت کنيم تا فقط اطلاعات مجاز وارد آن شود.

شبکه‌هاي محلي به منظور سرعت بخشيدن در گردش کارهاي سازمان‌ها و به اشتراک گذاري منابع آنها طراحي ‌و راه‌اندازي شده‌اند تا افراد بتوانند اطلاعات مورد نياز را در محل مشترکي قرار دهند، به روز و تکميل کنند و بر اساس آنها تصميم‌گيري نمايند. به طور کلي اطلاعات بسته به ارزش آنها در گروه‌هاي مختلف قرارمي‌گيرند. به عنوان مثال گروهي از اطلاعات که برای کسب و کار سازمان ارزش حياتي دارند و چنانچه به دست شرکت‌هاي رقيب برسند خسارت‌هاي جبران ناپذيري را به کسب و کار سازمان وارد مي‌کنند از درجه اهميت بالاتري برخوردار بوده و لازم است به همان نسبت از آنها محافظت بيشتري صورت گيرد تا اولا فقط افراد خاصي براي انجام امور محوله به آنها دسترسي داشته باشند و ثانيا خروج اين اطلاعات از سازمان بصورت کنترل شده انجام شود.
در نتيجه بايد خروجي‌هاي شبکه را نيز با دقت کنترل نماييم.

براي کنترل End Point چه بايد کرد؟
در گذشته که شبکه کامپيوتري سازمان‌ها به شبکه جهانی اينترنت متصل نبود کنترل ورود و خروج اطلاعات الکترونيکي ( اعم از مجاز و غيرمجاز ) از/به شبکه محلی ساده‌تر انجام می‌شد. برای اين منظور کافی بود فلاپي و ‌سي‌دي‌ درايوها از روی دستگاه‌ها برداشته شوند يا از BIOS دستگاه غيرفعال گردند. با پيشرفت تکنولوژي، گسترده شدن ارتباطات و در نتيجه ارتباط شبکه‌های محلي با اينترنت بصورت مستقيم و امکان انتقال اطلاعات از طريق ايميل، ديگر مهار انتقال اطلاعات به خارج از سازمان با محدود کردن مدياهای دستگاه کامپيوتر ميسر نبوده، بايد راهکار مناسب‌تري انتخاب می‌شد تا کاربران بصورت کنترل شده تجهيزات مورد نياز خود را برای انجام امور محوله سازمان در اختيار داشته باشند ضمن اينکه کامپيوترها مورد حمله ويروس‌ها و کرم‌هاي شبکه‌ها قرار نگيرند، و ورود و خروج اطلاعات نيز کنترل شده باشد.
روش‌هاي مختلفي براي کنترل End Point در شبکه‌هاي کامپيوتري وجود دارد:
• تغيير کليدهاي رجيستري با استفاده از Group Policy در Active Directory Service
• تغيير کليدهاي رجيستري با استفاده از اسکريپت‌ها
• استفاده از نرم‌افزارهاي مختلف از جمله GFI End Point Security
البته براي اين منظور نرم‌افزارهاي مختلفي مي‌توان بکار برد اما با توجه به مسائل و محدوديت‌هاي خريد و پشتيباني نرم‌افزارها، بکاربردن GFI که بسهولت در دسترس خواهد بود و امکانات بيشتري دراختيارمان قرار خواهد داد انتخاب شده است.

معرفي GFI End Point Security
اين نرم‌افزار دسترسی به اطلاعات شبکه را از طريق پورت‌هاي مختلف مانند درايوهاي Floppy،CD ، DVD، USB،Blue Tooth و هرگونه ابزار مانند موبايل، PDA، کارت‌هاي حافظه، مدياهاي ذخيره اطلاعات و غيره کنترل مي‌کند. به اين ترتيب که هرگاه که يکي از مدياها در درايو مربوطه قرار داده شود، کامپيوتر که توسط Agent نصب شده‌ي GFI کنترل مي‌شود، بسته به شرايط مجاز از قبل تعريف شده امکان دسترسي يا عدم دسترسي به آن درايو را فراهم مي‌کند و در صورتي که دسترسي به درايو مذکور مجاز نباشد با ارائه پيغامي کاربر را از استفاده از آن باز مي‌دارد.
روش کار اين نرم‌افزار به اين صورت است که شما بايد سياست باز يا بسته بودن پورت‌ها را از قبل تعيين کنيد و بر آن اساس Policyهايي روي کنسول سرور تنظيم نماييد. سپس کامپيوترهاي شبکه را در گروه‌هايي که Policyهاي مناسب به آنها اعمال مي‌شود قرار دهيد.

نصب و راه اندازي GFI End Point Security
همانطور که قبلا نيز اشاره شد براي کار با نرم‌افزار GFI مثل تمام نرم‌افزارهاي مديريت شبکه نياز به يک سرور داريم که کنسول مديريت GFI را براي مديريت متمرکز کامپيوترها، روي آن نصب کنيم. در اين مورد بايد گفت که خوشبختانه امکان نصب بر روی سيستم عامل‌هاي مختلف را دارد و شما مي‌توانيد اين نرم‌افزار را روي دستگاه خودتان يا مانيتورينگ شبکه که سيستم عامل XP دارد نيز نصب کنيد و حتما نبايد روي سيستم عامل سرور 2003 نصب شود. بنابراين نصب و راه اندازی آن ساده‌تر خواهد بود و براحتي مي‌توانيد روی دستگاهي غير از سرورهاي شبکه نصب و تست کنيد و در صورت اطمينان روي سرورهاي اصلي نصب و راه اندازی کنيد.

مطابق معمول مراحل نصب براحتي انجام مي‌شود و برای اين منظور لازم است يک نام کاربری با مجوز Domain Admins ( شکل‌ 1 ) ايجاد کنيد و مسير نصب نرم‌افزار را نيز از قبل انتخاب کنيد تا فضاي کافي در اختيار شما قرار دهد.

alt

شکل 1

پس از نصب نرم‌افزار و هنگامي که برای اولين بار کنسول آن را باز مي‌کنيد، صفحه‌اي مطابق شکل 2  را ملاحظه خواهيد کرد که به شما کمک مي‌کند کنسول مديريت GFI را تنظيم نماييد.

alt

 

شکل 2

چنانچه بخواهيد از ويزارد تنظيمات آن استفاده نماييد، روی دکمه Start کليک کنيد. صفحه‌اي مطابق شکل 3 را ملاحظه خواهيد نمود.

alt

شکل 3

اولين کاري که انجام می دهيم انتخاب و گروه‌بندي کامپيوترهاست برای اين منظور از شکل 3 گزينه Add Computer to this policy را انتخاب کنيد. مطابق شکل‌ 4 اسم يا IP کامپيوتر را وارد کنيد يا کامپيوتر را از دامين انتخاب کنيد.

alt

 

شکل 4

پس از تکميل مراحل آن مطابق شکل 5 کامپيوتر مورد نظر در ليست کامپيوترها ملاحظه خواهد شد.

alt


شکل 5

همانطور که در شکل 6 ملاحظه مي‌کنيد بصورت پيش فرض سه گروه کامپيوتري وجود دارد که با نام‌هاي Servers, Workstations , Laptop مشخص شده است.

alt


شکل 6

برای هر يک از اين گروه‌ها Protection Policy پيش فرض وجود دارد و مي‌توان آنها را Edit کرد يا از آنها براي ايجاد Policy جديد استفاده کرد.
براي اين منظور از شکل 6 روی دکمه Create New Protection Policy کليک کنيد. صفحه‌اي مطابق شکل 7 ملاحظه خواهيد کرد. در اين مرحله مي‌توانيد يک Policy جديد تعريف کنيد يا از يکي از Policy هاي موجود کپي نماييد.

alt

شکل 7

هر يک از مراحل را انتخاب کنيد، بايد اسم Policy را مشخص نماييد و پس از اتمام مراحل آن، Policy تعريف شده در ليست اضافه خواهد شد.

alt

alt


شکل 9

چنانچه بخواهيم کامپيوترها را حذف کنيم يا در گروه ديگري قرار دهيم مطابق شکل 10 روي کامپيوتر کليک راست کرده گزينه مورد نظر را انتخاب مي‌کنيم.

alt


شکل 10

حالا که کامپيوترها گروه‌بندي شده‌اند و Policyها هم مشخص هستند بايد Agent خاص Policy مورد نظر را روي دستگاه نصب کنيم. براي اين منظور کافي است مطابق شکل 11 روي کامپيوتر کليک راست کرده گزينه نصب را انتخاب کنيد.

alt


تا اينجا مراحل نصب کنسول GFI End Point Security و استفاده از Policyهاي پيش فرض را بصورت کامل گفتيم. در شماره بعدی تنظيم Policy هاي خاص و يا تغييرPolicy هاي موجود، همچنين نحوه گزارش گيري را خواهيم گفت.


شماره بعدی در هفته اینده منتشر میشود