Kaspersky Security Center یا KSC نقطه مرکزی مدیریت محصولات سازمانی Kaspersky است. اگر معماری آن درست طراحی شود، Inventory، Policy، Deployment، Update، گزارش و Incident Management قابلکنترل میشوند؛ اگر بدون برنامه نصب شود، معمولاً مشکلات Database، Agent و Distribution Point خیلی زود ظاهر میشوند.
پیش از Setup چه چیزهایی مشخص شود؟
- تعداد Endpointها، Serverها، Siteها و شعب.
- Server اختصاصی برای Administration Server؛ Kaspersky توصیه میکند آن را روی Dedicated Server و نه Domain Controller نصب کنید.
- DBMS مناسب و محل آن.
- روش دسترسی Administratorها: MMC Console، Web Console یا هر دو.
- Subnetها و Firewall Ruleهای بین Agent، Administration Server و Distribution Pointها.
- روش توزیع Network Agent و محصول امنیتی.
- ساختار Administration Groupها مطابق Site/Department/Role.
Database: قبل از نصب آماده کنید
Kaspersky Security Center اطلاعات مدیریتی را داخل DBMS نگه میدارد. مستندات KSC نصب یا آمادهسازی DBMS را قبل از Administration Server توصیه میکند. بسته به سناریو میتوانید از DBMSهای پشتیبانیشده استفاده کنید و باید نام Server، Port، Database و Credential را از قبل داشته باشید.
Standard یا Custom Installation؟
| حالت | چه زمانی مناسب است؟ |
|---|---|
| Standard | Pilot، محیط کوچک یا زمانی که تنظیمات پیشفرض را میشناسید و بعداً Fine-tune میکنید. |
| Custom | Production؛ وقتی Shared Folder، Accountها، Portها، Database و Management Plug-inها باید کنترلشده انتخاب شوند. |
برای Production معمولاً Custom Installation انتخاب قابلپیشبینیتری است؛ چون قبل از پایان Setup میتوانید متغیرهای مهم معماری را کنترل کنید.
مراحل نصب Administration Server و Web Console
Connectivity، Firewall، Service Account و Permissionهای Database را قبل از شروع تست کنید.
Installer را با دسترسی Local Administrator اجرا کنید و Standard/Custom را بر اساس طراحی انتخاب کنید.
Plug-inهای محصولاتی که قرار است مدیریت شوند نصب شوند تا Policy و Taskهای مربوط قابلاستفاده باشند.
در صورت نیاز KSC Web Console را روی همان Server یا Server جدا نصب و HTTPS/Certificate آن را کنترل کنید.
Discovery، Update، Protection Deployment و ساختار اولیه Policy را با Wizard انجام دهید، اما تنظیمات را بعداً بازبینی کنید.
Network Agent؛ ستون ارتباطی KSC
برای مدیریت Deviceها باید Network Agent روی سیستمها نصب شود. پس از نصب Agent، بسیاری از عملیات Remote دیگر نیازمند Credential محلی Endpoint نیستند. برای Initial Deployment میتوانید از GPO، ابزارهای Third-party، Standalone Package یا Remote Installation استفاده کنید.
Distribution Pointها را برای شعب جدی بگیرید
در شبکه Multi-site، فرستادن تمام Update و Packageها از WAN به هر Client مقیاسپذیر نیست. Distribution Point میتواند بار ارتباطی را کاهش دهد و در برخی توپولوژیها نقش Connection Gateway را هم داشته باشد. Kaspersky در مستندات خود برای Connection Gateway استفاده از دستگاه اختصاصی و سقف پیشنهادی تا ۱۰هزار Client را مطرح میکند.
ساختار Group و Policy
- یک Baseline عمومی برای Endpointهای استاندارد بسازید.
- Serverها را از Workstationها جدا نگه دارید.
- Policyهای Exception را حداقلی و زماندار کنید.
- Branch/Site را در Group Structure منعکس کنید تا Deployment و Distribution قابلکنترل باشد.
- هر تغییر بزرگ Policy ابتدا روی Pilot Group تست شود.
چکلیست بعد از نصب
Administration Server و DB بدون Error اجرا میشوند.
Web Console از مسیر مدیریت موردنظر با HTTPS قابلدسترسی است.
حداقل چند Network Agent Online هستند.
Device Discovery و Group Assignment درست است.
Update Task و Repository Access موفق است.
Policy روی Pilot Group اعمال شده و Lock ناخواسته ایجاد نکرده است.
Backup Administration Server/Database برنامهریزی شده است.
خطاهای رایج
- نصب KSC روی Domain Controller در Production.
- شروع Setup قبل از آمادهشدن DBMS و Firewall.
- Rollout Network Agent روی کل شبکه قبل از Pilot.
- استفاده نکردن از Distribution Point در شعب پرکلاینت.
- نداشتن Service Account و Permission مستند.
- فراموشکردن Backup و Disaster Recovery.
برای استقرار Kaspersky در شبکه سازمانی برنامه دارید؟
فار ورا ایده محصولات سازمانی و تحتشبکه Kaspersky را همراه با طراحی کنسول، Policy، Rollout و پشتیبانی ارائه میکند.
