ThreatDown - ochrona stacji roboczych, serwerów i środowiska IT
ThreatDown to platforma cyberbezpieczeństwa przeznaczona do ochrony komputerów, serwerów i innych urządzeń końcowych wykorzystywanych w środowiskach firmowych.
Rozwiązanie łączy wielowarstwową ochronę przed złośliwym oprogramowaniem, ransomware i exploitami z centralnym zarządzaniem, wykrywaniem podatności, kontrolą urządzeń oraz rozszerzonymi mechanizmami analizy i reagowania na incydenty.
W zależności od wybranego wariantu licencyjnego środowisko ThreatDown może obejmować zarówno podstawową ochronę punktów końcowych, jak również funkcje EDR, zarządzanie aktualizacjami, kontrolę aplikacji oraz całodobową usługę Managed Detection and Response.
Więcej niż tradycyjny program antywirusowy
Klasyczne oprogramowanie antywirusowe koncentruje się przede wszystkim na rozpoznawaniu i blokowaniu znanych zagrożeń. Współczesne ataki coraz częściej wykorzystują jednak podatności legalnego oprogramowania, skrypty, narzędzia systemowe, przejęte konta użytkowników oraz działania, które pojedynczo mogą nie wyglądać jak typowa infekcja.
ThreatDown wykorzystuje kilka uzupełniających się warstw ochrony. Ich zadaniem jest nie tylko wykrywanie szkodliwych plików, ale również obserwowanie zachowania procesów, blokowanie prób wykorzystania podatności oraz ograniczanie skutków incydentu bezpieczeństwa.
Pozwala to budować ochronę dopasowaną do rzeczywistego środowiska organizacji, obejmującą urządzenia użytkowników, stacje administracyjne, komputery przenośne oraz serwery.
Najważniejsze obszary ochrony ThreatDown
Endpoint Protection - ochrona urządzeń końcowych - Wielowarstwowa ochrona stacji roboczych i serwerów przed złośliwym oprogramowaniem, ransomware, niepożądanymi aplikacjami, szkodliwymi stronami internetowymi oraz próbami wykorzystania luk w oprogramowaniu.
Endpoint Detection and Response - EDR - Rozszerzone wykrywanie i analizowanie aktywności występującej na chronionych urządzeniach. Mechanizmy EDR pomagają ustalić przebieg incydentu, wskazać urządzenia wymagające uwagi oraz wykonać działania ograniczające zagrożenie, w tym izolację urządzenia od sieci.
Vulnerability Assessment - ocena podatności - Identyfikacja zainstalowanego oprogramowania oraz znanych podatności, które mogą zostać wykorzystane przez atakujących. Wyniki oceny pomagają ustalić, które urządzenia i aplikacje wymagają aktualizacji lub dodatkowej analizy.
Patch Management - zarządzanie aktualizacjami - Centralne planowanie i wdrażanie obsługiwanych aktualizacji systemów oraz aplikacji. Połączenie informacji o wykrytych podatnościach z mechanizmem aktualizacji ułatwia ograniczanie rzeczywistej powierzchni ataku.
Application Block - kontrola aplikacji - Blokowanie uruchamiania niepożądanych lub niedopuszczonych programów. Funkcja może być wykorzystywana zarówno do ograniczania ryzyka bezpieczeństwa, jak i do porządkowania oprogramowania używanego w organizacji.
Device Control - kontrola urządzeń - Zarządzanie dostępem do pamięci USB i innych urządzeń wymiennych. Pozwala ograniczać ryzyko infekcji przenoszonych za pomocą nośników oraz niekontrolowanego kopiowania danych poza środowisko organizacji.
Brute Force Protection - ochrona przed próbami przejęcia dostępu - Mechanizmy wykrywające i ograniczające powtarzające się próby logowania do usług udostępnianych przez chronione urządzenia.
Managed Detection and Response - MDR - Opcjonalna usługa zapewniająca całodobowe monitorowanie zdarzeń przez zewnętrznych analityków bezpieczeństwa. Zespół MDR analizuje alerty, weryfikuje incydenty i podejmuje uzgodnione działania ograniczające lub usuwające zagrożenie.
Centralne zarządzanie w konsoli Nebula - Konsola ThreatDown Nebula umożliwia zarządzanie ochroną urządzeń z jednego miejsca. Administrator może tworzyć polityki bezpieczeństwa, przypisywać je do grup urządzeń, analizować wykryte zagrożenia, kontrolować stan agentów oraz przeglądać informacje o podatnościach i zainstalowanym oprogramowaniu.
Centralna konsola ułatwia również zarządzanie wyjątkami, powiadomieniami, harmonogramami skanowania oraz działaniami podejmowanymi po wykryciu zagrożenia. Zakres dostępnych ustawień i raportów zależy od posiadanych modułów i wariantu licencji.
Dla organizacji posiadających wiele komputerów lub kilka lokalizacji oznacza to możliwość zastosowania spójnych zasad ochrony bez konieczności konfigurowania każdego urządzenia oddzielnie.
Ochrona przed ransomware i nowymi zagrożeniami
Ransomware pozostaje jednym z najpoważniejszych zagrożeń dla firmowych systemów informatycznych. Skuteczna ochrona nie powinna opierać się wyłącznie na rozpoznawaniu znanych odmian złośliwego oprogramowania.
Ważne jest również monitorowanie zachowania aplikacji, ograniczanie możliwości wykorzystania podatności, kontrolowanie dostępu do usług zdalnych oraz szybkie odseparowanie urządzenia, na którym wystąpiła podejrzana aktywność.
ThreatDown pozwala połączyć te mechanizmy z oceną aktualnego stanu zabezpieczeń i bieżącym nadzorem nad chronionymi urządzeniami.
Ocena podatności jako element bieżącej obsługi IT
Samo zainstalowanie programu zabezpieczającego nie usuwa luk znajdujących się w systemie operacyjnym i używanych aplikacjach. Nieaktualne przeglądarki, pakiety biurowe, programy archiwizujące, narzędzia administracyjne oraz inne komponenty mogą zawierać publicznie znane podatności.
Moduł Vulnerability Assessment pomaga identyfikować takie przypadki i wskazywać urządzenia wymagające podjęcia działań. Informacje te mogą być wykorzystane podczas okresowych przeglądów infrastruktury, planowania prac serwisowych oraz oceny poziomu bezpieczeństwa środowiska klienta.
W połączeniu z usługami utrzymaniowymi SLA oferowanymi przez WEBERSYSTEMS umożliwia to odejście od reagowania wyłącznie na występujące awarie na rzecz bardziej systematycznego ograniczania ryzyka.
ThreatDown w usługach WEBERSYSTEMS
WEBERSYSTEMS oferuje pomoc w analizie, przygotowaniu, pilotażu i wdrażaniu rozwiązań ThreatDown w środowiskach małych i średnich organizacji.
Zakres prac może obejmować między innymi:
- analizę obecnego sposobu ochrony komputerów i serwerów,
- określenie urządzeń objętych ochroną,
- dobór odpowiedniego wariantu i modułów ThreatDown,
- przygotowanie środowiska pilotażowego,
- instalację i wdrożenie agentów,
- podział urządzeń na grupy administracyjne,
- opracowanie i konfigurację polityk ochrony,
- przygotowanie wyjątków dla używanych aplikacji biznesowych,
- konfigurację powiadomień i harmonogramów,
- przegląd wykrytych podatności,
- pomoc w planowaniu aktualizacji,
- analizę alertów oraz wykrytych zdarzeń,
- okresowe raportowanie stanu chronionych urządzeń,
- połączenie obsługi platformy z usługami IT i umowami SLA.
Pilotaż przed wdrożeniem
Przed objęciem ochroną całego środowiska zalecamy wykonanie wdrożenia pilotażowego
na wybranej grupie komputerów.
Pilotaż pozwala między innymi:
- sprawdzić współpracę agenta z wykorzystywanym oprogramowaniem,
- ocenić wpływ ochrony na działanie urządzeń,
- przygotować niezbędne wyjątki,
- zweryfikować jakość dostępnych informacji o podatnościach,
- dostosować polityki zabezpieczeń do specyfiki organizacji,
- określić zakres dalszego wdrożenia i obsługi.
Takie podejście ogranicza ryzyko zakłócenia pracy użytkowników i pozwala zweryfikować rozwiązanie w rzeczywistym środowisku przed podjęciem decyzji o szerszym wdrożeniu.
Kompetencje techniczne potwierdzone certyfikacją
Posiadamy ukończone szkolenie techniczne dotyczące platformy ThreatDown Nebula oraz zdany pozytywnie egzamin sprawdzający wiedzę z zakresu wdrożenia, obsługi i zarządzania konsolą.
Uzyskana certyfikacja Nebula Technical Certification potwierdza przygotowanie do pracy z platformą, w tym do wdrażania agentów, konfigurowania polityk, zarządzania urządzeniami oraz analizowania informacji udostępnianych w konsoli Nebula.
Nasz certyfikat Nebula Technical Certification
Rozwiązanie chmurowe i zakres przetwarzanych informacji
ThreatDown Nebula jest platformą zarządzaną za pomocą konsoli chmurowej. Do konsoli przekazywane są informacje niezbędne do zarządzania ochroną, prezentowania stanu urządzeń, wykrytych zagrożeń, podatności i zdarzeń bezpieczeństwa.
W zależności od aktywnych funkcji mogą to być między innymi dane techniczne urządzeń, nazwy komputerów, informacje o systemach i aplikacjach, adresy IP, nazwy użytkowników lub domen, dane o wykryciach oraz rezultaty działania modułów ochronnych.
Zakres konfiguracji, retencji danych, przekazywania próbek oraz wymagań organizacyjnych powinien zostać przeanalizowany przed wdrożeniem, z uwzględnieniem rodzaju przetwarzanych danych i zasad obowiązujących w danej organizacji.
Dla kogo przeznaczony jest ThreatDown?
Rozwiązanie może być szczególnie przydatne dla organizacji, które:
- chcą centralnie zarządzać ochroną komputerów i serwerów,
- posiadają pracowników mobilnych lub urządzenia pracujące poza siedzibą,
- potrzebują informacji o podatnościach zainstalowanego oprogramowania,
- chcą ograniczać możliwość używania niepożądanych aplikacji i nośników USB,
- potrzebują funkcji wykrywania i reagowania EDR,
- nie posiadają własnego zespołu całodobowo analizującego zdarzenia,
- chcą połączyć ochronę endpointów z bieżącą obsługą informatyczną,
- poszukują rozwiązania możliwego do wdrażania etapami.
Dobór właściwego zakresu ochrony
Nie każda organizacja wymaga wdrożenia wszystkich dostępnych modułów. W części środowisk wystarczającym rozwiązaniem może być centralnie zarządzana ochrona endpointów. W innych istotne będą funkcje EDR, kontrola urządzeń, ocena podatności, zarządzanie aktualizacjami lub usługa MDR.
Dobór rozwiązania powinien wynikać z liczby i rodzaju urządzeń, sposobu pracy użytkowników, dostępności administratorów, wymaganego czasu reakcji oraz znaczenia chronionych systemów i danych.
WEBERSYSTEMS może pomóc w przeprowadzeniu wstępnej analizy środowiska, wyborze zakresu pilotażu oraz przygotowaniu założeń dalszego wdrożenia.