راهنمای کامل
راهنمای آنتیویروس سازمانی: انتخاب محصول، استقرار و آپدیت
آنتیویروس سازمانی برای شبکهای است که آنقدر سیستم دارد که دیگر نمیشود وضعیت هر کدام را جداگانه چک کرد. کنسول مرکزی پالیسیها را یکجا اعمال میکند، آپدیت را از یک نقطه توزیع میکند و نشان میدهد کدام سیستم Agent ندارد یا آپدیتش عقب مانده است. مشکلاتی که چند ماه بعد از نصب پیدا میشوند، معمولاً به انتخاب محصول، روش استقرار Agent یا مسیر آپدیت برمیگردند. هر کدام از اینها را در ادامه جدا توضیح دادهایم.
معیارهای انتخاب آنتیویروس سازمانی در ایران
در انتخاب محصول، شرایط شبکه از نام برند مهمتر است. اول ببینید شبکه به اینترنت دسترسی دارد یا نه، چون در شبکه ایزوله محصولی که آپدیت آفلاین ندارد، بعد از نصب دیگر بهروز نمیشود. بعد سرورهای لینوکس را بشمارید: ESET و کسپرسکی محصول مخصوص سرور لینوکس دارند و GravityZone هم Agent لینوکس دارد، اما پوشش سرور لینوکس در پادویش را باید پیش از انتخاب از سازنده استعلام کرد. نیاز به EDR، کنترل دستگاه و گزارش ممیزی هم محدوده محصول را مشخص میکند.
در ایران معیار دیگری هم به فهرست اضافه میشود: لایسنس و آپدیت محصول باید از مسیر قانونی در دسترس باشد. سیاست صادرات ESET ایران را جزو کشورهای تحریمشده میداند و شرایط لایسنس Bitdefender هم کشورهای تحریمشده، از جمله ایران، را مستثنا میکند. وضعیت فروش و فعالسازی کسپرسکی را باید هنگام تصمیمگیری بررسی کرد. پادویش محصول داخلی است و فعالسازی آنلاین و آفلاین دارد. پرسشهای مربوط به تهیه لایسنس را در صفحه لایسنس سازمانی مطرح کنید، چون این خدمت فقط استقرار و پیکربندی را در بر میگیرد.
ترتیب استقرار Agent با Group Policy
پیش از نصب Agent، سیستمها را در Active Directory بر اساس نقش گروهبندی کنید. سرورهای دیتابیس، میل سرور و میزبانهای Hyper-V پالیسی جدا میخواهند و اگر در همان OU کلاینتها بمانند، پالیسی کلاینت روی آنها هم اعمال میشود. آنتیویروس قبلی هم باید پیش از نصب محصول جدید کامل حذف شود. دو موتور اسکن روی یک سیستم معمولاً به کندی شدید، قفل شدن فایلها یا از کار افتادن یکی از دو محصول میرسد. ساختار OU و GPO را در راهنمای Active Directory در ویندوز سرور توضیح دادهایم. ترتیبی که در استقرار دنبال میکنیم این است:
- نصب کنسول، پایگاه داده و گواهی ارتباط Agentها، و گرفتن بکاپ از کنسول
- ساخت گروهها و پالیسیهای جدا برای کلاینت، سرور و لپتاپهای بیرون از شبکه
- حذف آنتیویروس قبلی و نصب Agent روی یک گروه آزمایشی
- بررسی اثر استثناها روی سرورها، سپس استقرار روی بقیه سیستمها با GPO یا از خود کنسول
- فعال کردن هشدارها و گرفتن گزارش پوشش سیستمها
گروه آزمایشی بهتر است چند کلاینت معمولی و دستکم یک سرور غیرحیاتی داشته باشد تا اثر پالیسی هم روی کار روزانه کاربران و هم روی سرویسها دیده شود. اگر Agent در یک روز روی همه سیستمها نصب شود و پالیسی ایرادی داشته باشد، کل شبکه همزمان درگیر میشود.
استثناهای سرور و خطای خاموش کردن محافظت
وقتی SQL Server یا Exchange بعد از نصب آنتیویروس کند میشود، اولین واکنش معمولاً خاموش کردن محافظت روی همان سرور است و مهمترین سرور شبکه بیمحافظت میماند. مایکروسافت برای SQL Server و Exchange فهرست فایلها، پوشهها و پردازشهایی را که باید از اسکن مستثنا شوند منتشر کرده است و استثنا باید به همان فهرست محدود بماند. نرمافزار بکاپ و فایلهای دیسک ماشینهای مجازی Hyper-V هم استثناهای خودشان را دارند. استثنایی که یک درایو کامل را کنار میگذارد، جایی را بیمحافظت میکند که مهاجم هم میتواند فایلش را همانجا بگذارد. فیلتر اسپم و پیوستهای مخرب ایمیل هم کار میل سرور است و در راهاندازی میل سرور تنظیم میشود.
آپدیت آفلاین و Mirror در شبکه بدون اینترنت
در شبکهای که به اینترنت وصل نیست، سیستمی با دسترسی به اینترنت آپدیتها را دریافت میکند، آپدیتها به سرور داخلی منتقل میشوند و Agentها از همانجا آپدیت میگیرند. در ESET این کار با Mirror Tool و ESET Bridge انجام میشود، در کسپرسکی با مخزن آپدیت Kaspersky Security Center و نقاط توزیع، در GravityZone با نقش Relay و در پادویش با آپدیت آفلاین یا سرور بالادستی. در شبکهای که اینترنت دارد هم مخزن داخلی به کار میآید، چون دهها Agent آپدیت را جداگانه از اینترنت دانلود نمیکنند.
ضعف مسیر آفلاین این است که به کار دستی وابسته است. اگر کسی آپدیتها را منتقل نکند، Agentها بدون خطای آشکار روی امضاهای قدیمی میمانند. هشدار کنسول برای سیستمهایی که آپدیتشان عقب مانده، این وضعیت را پیش از آلودگی نشان میدهد.
رمز تنظیمات Agent را فعال کنید. بدون آن، هر کسی که دسترسی مدیر محلی سیستم را دارد، از جمله مهاجمی که آن دسترسی را گرفته، میتواند Agent را حذف کند یا محافظت را خاموش کند.
زمان و هزینه استقرار آنتیویروس سازمانی به چه بستگی دارد؟
تعداد کلاینتها و سرورها، تعداد شعب و وجود Active Directory زمان استقرار را تعیین میکنند. در شبکهای که دامنه ندارد، Agent باید از خود کنسول یا دستی نصب شود و کار کندتر پیش میرود. حذف آنتیویروس قبلی، نیاز به Mirror آفلاین و تعداد نقشهای سروری که استثنای جدا میخواهند هم زمان کار را بیشتر میکنند. هزینه لایسنس از هزینه استقرار جداست و قیمت استقرار پس از نیازسنجی اعلام میشود.