Перейти к содержанию

Политики с разными параметрами


Рекомендуемые сообщения

Доброго всем.

Не понимаю как сделать. 

Дано:

Структура групп

Управляемые устройства

              Наша компания

                      Компьютеры

                                 Отдел А

                                 Отдел Б

                      Серверы

                                  RDS

                                  Контроллеры домена

                                  Прочие серверы

 

На самый верхний уровень (управляемые устройства) действует пока только одна политика - "Kaspersky Endpoint Security для Windows (12.1.0)", что была создана по умолчанию, мастером первичной настройки. В этой политике я немного подправил параметры, что-то сделал принудительно, что-то просто изменил по своему усмотрению

 

Задача 1.

В политике задан пароль защиты приложения. Чтобы ни кто не зная пароля не смог закрыть антивирус, удалить его или поменять настройки.

Нужно чтобы эта политика влияла на Отдел А и Отдел Б (сейчас так и есть - наследуется подгруппами от родительской), но для Отдела Б нужно задать другой пароль защиты, отличный от того что задан сейчас! Этому отделу можно приостанавливать защиту в производственных целях. Я не понимаю, если создать еще одну политику с другим паролем, то она не перекрывает значение пароля заданного изначально (т.к. принудительно первое значение), да и написано в документации что для группу может быть активна только одна политика! И я сейчас читаю про работу с профилями политики, но не понимаю логики, так как профили вроде как активируются по некоему условию! А у меня условия нет, просто надо на группу Б применить все тоже самое только с другим паролем

 

Задача 2.

Почти похожа на задачу 1. Мне надо теперь разворачивать антивирус на моих терминальных серверах (Windows Server 2019). Сейчас в политике что создана по умолчанию, параметр Интерфейса=С полным интерфейсом. Так нужно для всех ПК и серверов, кроме RDS. Опять же как сделать отдельную политику или профиль, чтобы на RDS антивирус работал но с параметром интерфейса=без интерфейса? Пользователям RDS ни к чему видеть вообще антивирус.

Прошу подсказать как правильно.

Спасибо.

Изменено пользователем DeniTornado
Ссылка на комментарий
Поделиться на другие сайты

Хм.. С паролем кажется догнал. Сделал все таки профиль политики. В нем сделал значение пароля принудительно и задал новый пароль. Условие активации сделал по тегу (я назначаю теги своих защищаемым узлам) - вроде получилось!

Наверное с RDS-ами надо так же.....

Ссылка на комментарий
Поделиться на другие сайты

Можно поиграться с галочкой Наследовать, но политик будет больше и все их придется администрировать.

Но про профили также вам не нужно забывать

Изменено пользователем oit
Ссылка на комментарий
Поделиться на другие сайты

12 часов назад, DeniTornado сказал:

но для Отдела Б нужно задать другой пароль защиты, отличный от того что задан сейчас! Этому отделу можно приостанавливать защиту в производственных целях.

Для этих целей можно не использовать профили, а в разделе интерфейса паролей добавить пользователя ДОМЕНА с необходимыми правами, указав им свой пароль и выдать его группе Б (и не говорить группе А). Однако пользователь будет глобальный и сможет отключать политику не только в Б но и А группе устройств (если мы говорим о глобальной политике), такие записи удобно выдавать тех. персоналу что занимается обслуживанием устройств.

 

Ели это не приемлемо то лучше все же создать отдельного пользователя с ограниченными правами в профиле политик, не забыв при этом указать пароль для KLAdmin.

вообще наверно не рекомендуется давать пароль от пользователя KLAdmin кому то кроме администраторов KSC

 

со второй задачей RDP наверно выбранный вами вариант с профилем и активацией по тегу - лучшее решение

так как таких устройств значительно меньше чем рабочих станций, и их проще назначить вручную.

 

Ссылка на комментарий
Поделиться на другие сайты

  • 2 недели спустя...

СПАСИБО

Сообщение от модератора kmscom
На форуме запрещено: 
15.    Писать сообщения/называть темы только заглавным регистром букв.

 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KеshaKost
      Автор KеshaKost
      Добрый день. После праздников, на всех машинах Linux вот такой статус. Подскажите пожалуйста, что с этим делать?
       
      Недопустимые параметры политики. Политика не была применена.
      Неизвестный тип параметра
      DockerSocket '/var/run/docker.sock' не существует
      PodmanBinaryPath '/usr/bin/podman' не существует
      PodmanRootFolder '/var/lib/containers/storage' не существует
      CrioConfigFilePath '/etc/crio/crio.conf' не существует
      RuncBinaryPath '/usr/bin/runc' не существует
      RuncRootFolder '/run/runc' не существует
      В списке 'Urls' правила Веб-Контроля 'Блокировки' есть дубликаты
    • saha96
      Автор saha96
      Доброго времени суток, как сделать доступным следующий ползунок?

    • ZOLkinA
      Автор ZOLkinA
      Друзья, выручайте!
      имеется три политики (1,2,3).и две группы управляемых устройств (1,2)
      Все три активны. Все три НЕ имеют наследия.
      1 политика -для автономных АРМ.
      2 политика -для группы 2
      3 политика -для группы 3
      Вопрос: Как сделать что бы изменения вносимые по контролю устройств в политику 1,автоматически передавались в политику 2 и 3?
       
       
    • Loc
      Автор Loc
      Добрый день.
       
      1. Из уважаемого учреждения приходят письма:
      "Обеспечить на уровне сетевых средств защиты информации ограничение обращений к следующим адресам, используя схему доступа по «черным» или «белым» спискам:
      tut_sait[.]tut_domen;
      hxxp[:]//tut_sait[.]tut_domen/file/tut_file[.]rar;"
      2. А также есть информация:
      "Осуществить настройку правил системы мониторинга событий информационной безопасности (при ее наличии) путем внесения в правила корреляции событий следующих индикаторов компрометации (sha256): e880a1bb....;".
       
      Подскажите, как в kaspersky security center 15.2 выполнить обе эти задачи? 
    • vishnevskiyy
      Автор vishnevskiyy
      Не могу избавиться от этой надписи: Некоторыми параметрами управляет ваша организация.
      Все решения подобной проблемы заблокированы в самих параметрах Windows.

×
×
  • Создать...