CheckPoint [LAB 10] Các case cấu hình và xử lý đối với Harmony Endpoint

khanhle

Moderator
Mục Lục:

1. Tạo Virtual Group và add thiết bị vào Virtual Group
2. Áp Virtual Group vào Policy
3. Điều chỉnh Policy với action Prevent để block các File chứa virus, trojan,…
4. Cách Trust phần mềm tin cậy khỏi block bởi Endpoint Security
5. Cách Restore file tin cậy khi bị Endpoint cách ly
6. Cách chỉnh thời gian Scan trên Harmony Endpoint Management

  1. Tạo Virtual Group và add thiết bị vào Virtual Group
  • Đầu tiên truy cập vào SmartEndpoint, nhập username và passwork để login vào thiết bị
  • Chọn tab Users and Computer, bên góc trái màn hình chọn tab Virtual Group
  • Click chuột phải vào tab Virtual Group rồi chọn New Virtual Group
AD_4nXcomT0LoDTlyEXZEt9FE3x7N2El50NyiAYQCOBKJYbCTMWuTOMEw8Hdx7l3m8IXkBDAAfUch8sOxV9PXQtE29gzAhqRyvB7AIGjyYd1VLZknc8Xozw04qr9yijgd0hEjlLQUzSB5cTmEHL2B_YeAR0



  • Đặt tên cho Virtual Group và chọn Compurer Group

AD_4nXfREZEjGXc0VUhx6G43xMkT3wyOPq5X48JS5ZpaZjWB6tZ7DCOjcXttQPbuv8gjgXM4B23z2vqjsnGt9l71ZAvIIZNxKAYpzwR6q-uIrD4BeFcRvPzYBuKJKnntQJKa9dF7CAOv1rYhG4pJNeZqXQ



  • Chọn các computer muốn add vào trong group và chọn Finish để hoàn tất quá trình tạo Virtual Group
AD_4nXcrFBH-CTwzO4sPZIXTrRJt6g6QDXxRhGAHj6QTmsMEm8rNYA7c_YfpPfn5ZiIlfkR_xKU-2Q7-a17RZQ1ByAs8AAaTzUlwYhqh4rpeV5s34MK-EVxnx0aCEILGjwI1GivO77FWpmYAe4rJXbDC4g


  1. Áp Virtual Group vào Policy
Chọn tab Policy

AD_4nXdbYkacQITxT_Vy2YN6PfdCPQeXfw61Syq-r2qx7YZsKpSMh39O1nCCOUGN6LOgT2qE53lJiUK2C909PwMU8H1shlhEsVcItiab6oMGcDJPH3wxGihyzmS5cJTi8qkeikxnCdqSrTcU70w7pgv9


  • Bấm vào dấu cộng để xổ blade Anti malware ra
AD_4nXd5QpdQBud04qVCjTTj4hzXk7FmjNFp7WHOOSM_KU5sqbryX-WvseNME_IGiCWDkS9Iw5d1pIWizmN5ftlpArokPZsXHUbmlom0XxQ8bwp17y5895qC80XjQo4cwlh-dTiWm2WKy39Dxr10JbTeMwI


  • Chọn một Policy phù hợp với chính sách đặt ra -> tại mục Apply to chọn dấu cộng rồi chọn Virtual Group mà ta đã tạo để thêm Virtual Group đó vào Policy mong muốn
AD_4nXfyD9S6m8muArCS8PncE6fXiAMKHycPgxuB7I8dIo0geWC_LW3aZTDm6YhxccWJLQ6V5o_VUi9Swpi-GXid-ayMZSwvygMd5EAWtkVqeBBkiDgcePZNuDpZbiLOnxk-b3pOt3pLT35Dyg3TFLhm2dA


Tương tự như cách thêm vào đối với blade Anti - Malware

AD_4nXf6nmy6M2KgQ6xNUWcuexKxM7l6fwcCHjiFH26zSuJiocrMg3jFMHK8DcMVI5lSh4MAQbRkFHzxkox8tu239QLPwX76EUmzpgPHnrn3VsET-2zDb3-1eFzA9QoPy_W-MBv3HwDn56cSvqjk0RwRt88


  1. Điều chỉnh Policy với action Prevent để block các File chứa virus, trojan,…
  • Truy cập vào Harmony Management rồi chọn tab Policy bên góc trái màn hình, tại tab Policy Capabilities -> chọn Anti-Malware -> chọn Rule đã áp Virtual Group vào.
AD_4nXeGC7LOpi5gOtQMvOerbJ9P6QnTXSOsUUGXVAj8dJ0aIrVOGHgxBykKKGgWNnibqmlSGVaWfW6ZlAwfqXDcI4M8nKNrIIVMPoFrzDHq34bRnIvWoJngges3EEDtJhAc7jgyW1FAiSSs33BAocuUENA


  • Tại tab Capabilities & Exclusions, chọn mode Prevent tại tab Anti-Malware Mode(Khi Endpoint phát hiện file nhiễm virus thì với action Prevent, nó sẽ block cái đó còn nếu mode là Detect thì chỉ thông báo phát hiện file chứa virus thôi)
AD_4nXdCaTcT3PgN8bm4FJPeUx8JFAMVzZiw67DJABUfQL19TD6ve9LFY_wSY0gdBiePRbAbpRX4ks5ViIuWr3pMYQRyiwvSAALBWOvIb_3dD6r1rICL1MIYGI_4PLLZarq6sb9BN7LP76h7YbAzQyVIUYU


  • Truy cập vào Harmony Management rồi chọn tab Policy bên góc trái màn hình, tại tab Policy Capabilities -> chọn Forensic -> chọn Rule đã áp Virtual Group vào
  • Tại tab Capabilities & Exclusions, chọn mode Prevent tại tab Anti-Ransomware Mode(Khi Endpoint phát hiện file nhiễm virus thì với action Prevent, nó sẽ block cái đó còn nếu mode là Detect thì chỉ thông báo phát hiện file chứa virus thôi)
AD_4nXc68BovqR6W_8jbEqJ8hqAeaQWFTEMnbZ_Ej68WX90cvLfTE7uWWPb1RQz02R7t3S7RhQoZOyZmRaPfdJzcY-CQAzpOJ9dHMzcDDBZWe3JRAdMs7LwsGQuAM1iwG79DY9KpH-wXLbERfZHlkbUo-SM


  • Truy cập vào Harmony Management rồi chọn tab Policy bên góc trái màn hình, tại tab Policy Capabilities -> chọn -> chọn Rule đã áp Virtual Group vào
  • Tại tab Capabilities & Exclusions, chọn mode Prevent cho các Mode(Khi Endpoint phát hiện file nhiễm virus thì với action Prevent, nó sẽ block cái đó còn nếu mode là Detect thì chỉ thông báo phát hiện file chứa virus thôi)
  1. Cách Trust phần mềm tin cậy khỏi block bởi Endpoint Security
  • Truy cập vào Smart Endpoint, chọn tab Policy
AD_4nXdbYkacQITxT_Vy2YN6PfdCPQeXfw61Syq-r2qx7YZsKpSMh39O1nCCOUGN6LOgT2qE53lJiUK2C909PwMU8H1shlhEsVcItiab6oMGcDJPH3wxGihyzmS5cJTi8qkeikxnCdqSrTcU70w7pgv9


  • Bấm vào dấu cộng để xổ blade Anti malware ra
AD_4nXd5QpdQBud04qVCjTTj4hzXk7FmjNFp7WHOOSM_KU5sqbryX-WvseNME_IGiCWDkS9Iw5d1pIWizmN5ftlpArokPZsXHUbmlom0XxQ8bwp17y5895qC80XjQo4cwlh-dTiWm2WKy39Dxr10JbTeMwI


  • Chọn Rule đã áp Virtual Group mà đã làm ở bước trên. Bên mục Action chọn chuột phải vào folder Exclusion -> Edit shared Action…
AD_4nXcXBzjd-5LVDh4DfTR83PiEUlf1NlLFO2Z37xVMuJ_aFoeCGrFrcgE1yZaNuUQARN0tbNx9ByzIM9ljY6GpNpIjqVVykSteYlXFy7DIR8TTbc56n_-BXt_o4LPZSyC39IS3LgvKIBefGTGOp2nuGg


  • Lúc này sẽ hiển thị trang Edit Properties, chọn Configure file and Folder Exclusion
  • Tại Scan Files and Folders Exclusion chọn Add và nhập tên File, đường dẫn tới Folder muốn Endpoint không xử lý các file cũng như các file chứa trong folder đó.
AD_4nXfPxQl_Pb6z43yk-Sb7lVExiQUwG2WfSMiTtIsThm_IJRRJjWHbRTp5qZ42q_muHdilGcjsK3tMB_2NJtvnCMOXqCjuok-SK4waSbHeY5u2X7Mgoaasi8v7lOTgwMzY6sun6RnhuvADM2mH7fvc5KE


  • Tiếp tục chọn Blade Anti- Ransomware, Behavioral Guard and Forensics
  • Chọn Rule đã áp Virtual Group mà đã làm ở bước trên. Bên mục Action chọn chuột phải vào mục Default File Quaratine Settings duplicated…. -> chọn Edit Shared Action…

AD_4nXe4d2C0-Pkup5qLBpUTHSjBgE5WjgnGQgKJhRx8eY9F07Hw0BtW2B9t0CEv2-7zNO9QLjufinfWhh3Ez_AykicVSpqvYwOTVM4woChKLZlJrmgWwiJ3TAi-k0qJAonX7vUIFB_oxkCksGN7X3I3Zdw


  • Tại trang Edit Properties – File Quarantine, chọn Add location nhập tên File, đường dẫn tới Folder muốn Endpoint không xử lý các file cũng như các file chứa trong folder đó.
AD_4nXdmGyYI4_gdYHQOAnbDvPdHOeOOUds8RhNGmazPGL0-TpwHRmR7rW8Wq61VZXhpS1eORpNGHaP6TlLXWzMtfTR74xaxxa4bfO_m01KwceBPGAUVSalpkaLcXdYBj66z1IAHDFREUivaZaHYB5NbYA


Sau khi hoàn tất tất cả cấu hình hình bấm nút Save rồi chọn Install Policy để thực hiện lưu và áp dụng các điều chỉnh mới trong Policy

AD_4nXekGIMZAL9x1iLuhkcqlP8A3PUxVH_0czDImoN2Qc-620d2awHqkcW8hz9X_Bew3elEQVHrIDTb8vZPbJ56EUqicvWniqiMp-eHYAOSqTjGjnh95GNx8K1PfAvKZ23G7D5YEbjJMj4E8o4RKiEaxN8


  1. Cách Restore file tin cậy khi bị Endpoint cách ly
Trên thiết bị Client, truy cập đường dẫn C:\Program Files (x86)\CheckPoint\Endpoint Security\Remediation

AD_4nXcaqjD0UkYO2Ga5E_f7SyinsOe7VQGq2Zjm6kY3DZOyYyN9j4oyQeuJ1ycLC7gpPwj6oId6Ih6pBRgh3G_JLgPtJkU3RvUBI7Gxdl8aF5m4Wzj03GX28Pkm8vu3XQXR5Lna8PLlXrnuyfSAG3kFh8M


  • Chọn tool RemediationManagerUI.exe, tại đây sẽ lưu trữ và chứa thông tin các File đã bị Endpoint Security cách ly.
  • Muốn Restored file mong muốn thì chọn File đó rồi click Restore
  • Sau khi chọn Restored thì sẽ xuất hiển cửa sổ chọn nơi lưu trữ file, chọn nơi lưu trữ rồi Finish để hoàn tất quá trình Restored.

AD_4nXdFcT2H7GwAHLXxntOHJuKx0bkK6xTETrBb6CoQ8rEl9kjqb0gjT-Uu9R-M5vgJzF-fjXZOQcJITIsoTzBV5DHCQWYW6HjRH6MCkxgjReTnjGTNcxduYY_H4V6g5g-SEt3cXs72c1X531CyCMV7pbw


  1. Cách chỉnh thời gian Scan trên Harmony Endpoint Management
  • Truy cập vào Harmony Management rồi chọn tab Policy bên góc trái màn hình, tại tab Policy Capabilities -> chọn Anti-Malware -> chọn Rule đã áp Virtual Group vào.
  • Chọn Advanted Settings
AD_4nXeGC7LOpi5gOtQMvOerbJ9P6QnTXSOsUUGXVAj8dJ0aIrVOGHgxBykKKGgWNnibqmlSGVaWfW6ZlAwfqXDcI4M8nKNrIIVMPoFrzDHq34bRnIvWoJngges3EEDtJhAc7jgyW1FAiSSs33BAocuUENA


  • Lúc này sẽ hiển thị cửa sổ Advanced Settings, chọn Scan và điều chỉnh thời gian Scan theo mong muốn như mỗi ngày, tuần và tháng tại Scan Periodic
  • Nếu muốn chỉnh thời gian Scan cố định thì chỉnh thời gian trong mục Scan start hour.
  • Click OK để hoàn tất quá trình cấu hình.
AD_4nXds5ottiLDOkWzJo00IdGjq6nnCmtlh0HgoLB-fFVHX5wniy9EIEW0AU295O79W_eM7aKKI8xnubb5ORwfwCLchLq424FFh5nJC7YFEYuIJAdLu7oEFpo7MZIWI__U8IelGO6N91RmAy-v2T4RBTyU


Như vậy là đã hoàn thành các bước cấu hình và xử lý case, chúc các bạn thành công.
 
Back
Top