Hardening & Maintenance¶
1. Призначення¶
Цей розділ описує базові дії з укріплення та обслуговування GTB Central Console.
Інструкція охоплює:
- налаштування доступу адміністраторів;
- увімкнення двофакторної автентифікації;
- налаштування password policy;
- налаштування web session timeout;
- імпорт SSL certificate;
- створення backup;
- налаштування scheduled backup;
- оновлення Central Console;
- оновлення Endpoint Agents;
- базову перевірку стану системи.
2. Access Control and Authentication¶
2.1 Увімкнення Two-Factor Authentication¶
Two-Factor Authentication використовується для додаткового захисту адміністративного доступу до Central Console.
Виконайте такі дії:
-
Увійдіть у GTB Central Console під користувачем з адміністративними правами.
-
Перейдіть у розділ:
User Management
-
Виберіть адміністративного користувача.
-
Натисніть:
Edit
-
У полі Two-factor authentication виберіть:
Google Authenticator
-
Натисніть:
Save
-
Вийдіть із Central Console.
-
Увійдіть повторно під цим користувачем.
-
Проскануйте QR code за допомогою authenticator application, наприклад:
-
Google Authenticator;
- Microsoft Authenticator;
-
інший сумісний TOTP authenticator.
-
Введіть generated verification code.
-
Переконайтесь, що вхід успішний.
Важливо
Для адміністративних користувачів production-середовища 2FA потрібно вмикати обов'язково.
3. Password Policy¶
Password policy використовується для зменшення ризику несанкціонованого доступу до Central Console.
3.1 Налаштування password policy¶
Виконайте такі дії:
-
Увійдіть у Central Console як Administrator.
-
Перейдіть у розділ:
System Setup > Security > Authorization
-
Налаштуйте параметри password policy:
-
minimum password length;
- character complexity;
- password expiration period;
- maximum inactive period;
- maximum authentication retries;
-
failed authentication lock time.
-
Натисніть:
Save
-
Вийдіть із Central Console.
-
Перевірте, що нові правила застосовуються під час входу або зміни пароля.
3.2 Рекомендовані параметри¶
| Параметр | Рекомендація |
|---|---|
| Minimum password length | 12 символів або більше |
| Character complexity | Uppercase, lowercase, numbers, special characters |
| Password expiration | Відповідно до політики організації |
| Maximum authentication retries | Обмежити кількість невдалих спроб |
| Failed authentication lock time | Увімкнути тимчасове блокування |
| Maximum inactive period | Увімкнути для неактивних облікових записів |
Примітка
Конкретні значення мають відповідати внутрішнім security policy організації.
4. Web Session Timeout¶
Web Session Timeout завершує сесію користувача після періоду неактивності.
4.1 Налаштування timeout¶
Виконайте такі дії:
-
Увійдіть у Central Console як Administrator.
-
Перейдіть у розділ:
System Setup > Security > Authorization
-
Знайдіть параметр:
Web Session Timeout
-
Вкажіть потрібне значення у хвилинах.
-
Натисніть:
Save
-
Залиште Web UI без активності на вказаний час.
-
Переконайтесь, що сесія завершується автоматично.
Рекомендація
Для production-середовища не залишайте надто довгі web sessions. Це простий контроль, який часто рятує від людської недбалості.
5. SSL Certificate¶
За замовчуванням Central Console може використовувати self-signed certificate. Для production-середовища рекомендовано імпортувати корпоративний або публічний SSL certificate.
5.1 Перехід до SSL Certificates¶
Виконайте такі дії:
-
Увійдіть у Central Console як Administrator.
-
Перейдіть у розділ:
System Setup > SSL Certificates > Webserver HTTPS Certificate
-
Перевірте поточний certificate.
За замовчуванням може використовуватись:
Default Webserver Certificate
5.2 Імпорт custom certificate¶
Виконайте такі дії:
-
У розділі System Setup > SSL Certificates натисніть:
Import
-
Заповніть основні поля:
-
Display Name;
- Certificate upload type;
-
Description.
-
Виберіть один із доступних способів завантаження certificate.
5.3 Варіант 1: Paste Certificate and Private Key¶
Виберіть цей варіант, якщо certificate і private key потрібно вставити вручну.
Заповніть:
| Поле | Значення |
|---|---|
| Digital Certificate | Certificate у PEM format |
| Private Key | Private Key у PEM format |
| Password | Вкажіть, якщо Private Key encrypted |
Після заповнення натисніть:
Upload
5.4 Варіант 2: Certificate and Private Key in a Single File¶
Виберіть цей варіант, якщо certificate і private key знаходяться в одному файлі.
Виконайте такі дії:
-
У полі Digital Certificate виберіть файл, який містить certificate і private key.
-
Якщо private key encrypted, вкажіть password.
-
Натисніть:
Upload
5.5 Варіант 3: Certificate and Private Key in Different Files¶
Виберіть цей варіант, якщо certificate і private key зберігаються окремо.
Заповніть:
| Поле | Значення |
|---|---|
| Digital Certificate | Certificate file |
| Private Key | Private key file |
| Password | Вкажіть, якщо Private Key encrypted |
Після заповнення натисніть:
Upload
5.6 Застосування certificate¶
Після успішного upload виконайте такі дії:
-
Перейдіть у розділ:
System Setup > SSL Certificates
-
У полі Webserver HTTPS Certificate виберіть завантажений certificate.
-
Натисніть:
Save
-
Відкрийте Central Console у browser.
-
Перевірте, що HTTPS certificate застосований коректно.
Примітка
Webserver HTTPS Certificate використовується для Central Console Web UI. Це не certificate для Endpoint Protector Web Inspection.
6. Backup and Restore¶
Backup потрібен перед оновленнями, змінами конфігурації та production rollout.
6.1 Manual Backup¶
Виконайте такі дії:
-
Увійдіть у Central Console як Administrator.
-
Перейдіть у розділ:
Maintenance > Backup & Restore
-
Натисніть:
Backup
-
Дочекайтесь завершення генерації backup file.
-
Завантажте backup file.
-
Збережіть backup у захищеному місці.
Важливо
Не зберігайте єдину копію backup тільки на Central Console. Backup має бути доступний у разі відмови самої консолі.
6.2 Scheduled Backup¶
Виконайте такі дії:
-
Увійдіть у Central Console як Administrator.
-
Перейдіть у розділ:
Maintenance > Backup & Restore
-
Відкрийте backup settings.
-
Виберіть backup type:
Configuration Only
або:
Events Only
або:
Events and Configuration
-
Виберіть backup destination:
Local Drive
або:
File Share
або:
FTP/SFTP
-
Якщо потрібно, увімкніть overwrite option.
-
Налаштуйте schedule.
-
Натисніть:
Save
-
Перевірте, що backup створюється відповідно до schedule.
6.3 Backup Best Practices¶
Рекомендовано:
- створювати backup перед кожним update;
- виконувати regular backup: daily або weekly;
- зберігати backup у захищеному місці;
- використовувати encrypted або restricted file share;
- періодично тестувати restore;
- документувати місце зберігання backup;
- обмежити доступ до backup files.
7. System Update¶
Оновлення Central Console потрібні для отримання bug fixes, security fixes і нових функцій.
7.1 Передумови перед оновленням¶
Перед оновленням виконайте:
-
Перевірте поточну версію Central Console.
-
Створіть backup:
Maintenance > Backup & Restore
-
Переконайтесь, що backup file успішно завантажено.
-
Перевірте доступне місце на диску.
-
Переконайтесь, що маєте доступ до Central Console через SSH.
7.2 Оновлення через RPM¶
Виконайте такі дії:
-
Підключіться до Central Console через SSH:
ssh root@
-p 1122 -
Завантажте RPM file, наданий GTB Support:
wget
-
Встановіть update:
rpm -Uvh
-
Дочекайтесь завершення процесу.
-
Перевірте стан сервісів.
-
Увійдіть у Web UI.
-
Перевірте версію Central Console.
Важливо
Перед встановленням update обов'язково створіть backup. Це не бюрократія, а страховка від поганого дня.
7.3 Оновлення через GTB update tool¶
Якщо для оновлення надано інструкцію використовувати GTB update tool, виконайте:
gtbupdate <RPM file name>
Після завершення:
-
Перевірте Web UI.
-
Перевірте license status.
-
Перевірте LDAP connection.
-
Перевірте SMTP test.
-
Перевірте отримання Security Events.
8. Endpoint Agent Update¶
Endpoint Agents потрібно підтримувати сумісними з версією Central Console.
8.1 Перевірка версій agents¶
Виконайте такі дії:
-
Увійдіть у Central Console.
-
Перейдіть у розділ:
Network Status > Endpoint Protectors
-
Перевірте:
-
agent status;
- agent version;
- last connection time;
- license status.
8.2 Підготовка Windows Endpoint Agent package¶
Виконайте такі дії:
-
Перейдіть у розділ:
Help / Downloads > Windows Endpoint Agents
-
Завантажте актуальний Windows Endpoint Agent package.
-
Переконайтесь, що package відповідає поточній версії Central Console.
8.3 Оновлення agents¶
Виконайте такі дії:
-
Перейдіть у розділ:
Maintenance > Endpoint Update
-
Вкажіть шлях до нового MSI package або file share, якщо це потрібно у вашому сценарії.
-
Запустіть update для вибраних agents.
-
Перейдіть у:
Network Status > Endpoint Protectors
-
Перевірте, що agent version оновилась.
9. Clear Events¶
Clear Events використовується для очищення старих events, якщо вони більше не потрібні або вже збережені в backup.
9.1 Очищення events¶
Виконайте такі дії:
-
Увійдіть у Central Console як Administrator.
-
Перейдіть у розділ:
Maintenance > Clear Events
-
Виберіть період:
-
24 hours;
- 7 days;
- 30 days;
- 3 months;
- 6 months;
- 12 months;
- custom period;
-
all events.
-
Виберіть типи events для очищення.
-
Переконайтесь, що backup уже створено.
-
Запустіть clearing process.
Критично
Не очищайте events без backup, якщо вони можуть бути потрібні для audit, investigation або compliance.
10. Customize Notifications¶
Customize Notifications використовується для налаштування повідомлень, які бачить користувач на endpoint.
10.1 Налаштування notifications¶
Виконайте такі дії:
-
Перейдіть у розділ:
Maintenance > Customize Notifications
-
Виберіть потрібний тип notification:
-
USB User Justification;
- Print User Justification;
- Network User Justification;
- File Classification;
- Email Classification;
- Application Control;
- Write Limit;
- Override File Classification;
-
Not allowed email domain.
-
Відредагуйте текст повідомлення.
-
За потреби налаштуйте button options.
-
Натисніть:
Save
-
Перевірте повідомлення на тестовому endpoint.
11. System Restart¶
11.1 Restart Central Console¶
Виконайте такі дії:
-
Увійдіть у Central Console.
-
Перейдіть у розділ:
Maintenance > System Restart
-
Виберіть restart.
-
Підтвердьте дію.
-
Дочекайтесь відновлення доступу до Web UI.
11.2 Shutdown Central Console¶
Виконайте shutdown тільки якщо це погоджено з відповідальними адміністраторами.
-
Перейдіть у розділ:
Maintenance > System Restart
-
Виберіть shutdown.
-
Підтвердьте дію.
Важливо
Перед restart або shutdown перевірте, чи не виконуються scan jobs, backup або update.
12. Maintenance Checklist¶
Виконуйте регулярну перевірку:
- Перевірте license status.
- Перевірте backup status.
- Перевірте, що останній backup доступний поза Central Console.
- Перевірте LDAP connection.
- Перевірте SMTP через Send Test Email.
- Перевірте Central Console version.
- Перевірте Endpoint Agent versions.
- Перевірте offline agents.
- Перевірте disk usage.
- Перевірте Security Events.
- Перевірте admin users.
- Перевірте, що 2FA увімкнено для admin accounts.
- Перевірте SSL certificate expiration date.
- Перевірте scheduled backup.
- Перевірте, що old events очищуються тільки після backup.
13. Troubleshooting¶
13.1 Backup не створюється¶
Перевірте:
- Доступне місце на диску.
- Права доступу до file share.
- Credentials для FTP/SFTP.
- Network connectivity до backup destination.
- Розмір events database.
- Central Console logs.
13.2 SMTP alerts не працюють¶
Перевірте:
- SMTP server address.
- SMTP port.
- Authentication settings.
- Sender address.
- Firewall rules.
- Результат Send Test Email.
- Чи не блокує SMTP relay повідомлення від Central Console.
13.3 SSL certificate не застосовується¶
Перевірте:
- Certificate format.
- Private key format.
- Чи відповідає private key certificate.
- Password для encrypted private key.
- Чи вибрано certificate у Webserver HTTPS Certificate.
- Чи збережено зміни.
- Чи browser не кешує старий certificate.
13.4 Update не встановлюється¶
Перевірте:
- Чи створено backup.
- Чи правильний RPM file.
- Чи достатньо disk space.
- Чи є root access через SSH port 1122.
- Чи доступний update URL.
- Чи немає помилок у command output.
- Чи RPM відповідає версії Central Console.
13.5 Endpoint Agents не оновлюються¶
Перевірте:
- Чи agents online.
- Чи MSI package доступний.
- Чи package відповідає потрібній версії.
- Чи endpoint має доступ до file share.
- Чи достатньо прав для software installation.
- Чи agent не заблокований локальною security policy.