| Microsoft Forefront Client Security |
|
|
|
Neste artigo faremos uma rápida introdução no produto Microsoft Forefront Client Security.
Os produtos Forefront oferecem um alto nÃvel de proteção e controle através da integração com a infra-estrutura de TI.  Com esses produtos, a distribuição, o gerenciamento e a análise da segurança em uma rede é simplificada. Além disso os produtos Forefront oferecem segurança em várias camadas e foi desenvolvido para proteger as informações e controlar o acesso aos recursos crÃticos de uma empresa.  O Forefront é formado pelos seguintes produtos:
 Todos esses produtos são facilmente integrados entre si e com a infra-estrutura de TI de uma empresa, suportando também a integração com alguns produtos de terceiros, o que permite uma maior segurança contra as ameaças sobre aplicações e servidores.  O Forefront é o produto chave da estratégia da Microsoft que visa oferecer segurança end-to-end para os negócios de seus clientes. As informações são protegidas através de um gerenciamento digital robusto de direitos que protegem os documentos contra acesso não autorizado, reforçando assim a conformidade com a polÃtica de segurança da empresa.  Os relatórios do Forefront são baseados no SQL Server 2005. As soluções Forefront para clientes e servidores utilizam o SQL Server Reporting Services e o Analysis Services.  O gerenciamento da segurança e dos relatórios é feito centralizadamente. O Forefront é integrado facilmente com o Microsoft Operations Manager (MOM), Microsoft Systems Management Server (SMS), e Microsoft Windows Server Update Services (WSUS).  O Forefront auxilia as organizações a centralizar o gerenciamento da segurança, prevenindo e identificando configurações incorretas, fazendo a avaliação do estado da segurança e aplicando a segurança persistentemente.  Segue abaixo os principais benefÃcios oferecidos pelo Forefront: Â
 Arquitetura do Forefront Client Security  O Forefront Client Security possui dois componentes: o Security Agent e o Central Management Server. Â
O Security Agent é instalado em estações de trabalhos, laptops e servidores, e os protegem de ameaças como spywares, vÃrus e rootkits. O Security Agent é formado pelos seguintes componentes: Update Engine, Scan Agent, Scan Engine e Alert Agent. Todos esses componentes em conjunto mantém o Security Agent atualizado e varrem os computadores em busca de ameaças.
 Para detectar possÃveis vulnerabilidades, o Security Agent também possui o Security State Assessment Scans. Com isso, o Security Agent pode realizar scans agendados utilizando Security State Assessment Scans.  Baseado em critérios incluÃdos nas definições do Security State Assessment, o Forefront Client Security pode avaliar se os computadores clientes estão vulneráveis. Quando uma vulnerabilidade é encontrada, o Security Agent atribui uma pontuação e gera um evento. O Alert Agent envia o resultado da varredura para o Microsoft Operations Manager 2005 Alerting Engine, localizado no Central Management Server (Servidor Central de Gerenciamento). O Alerting Engine envia os resultados para uma base de dados do SQL Server 2005, que também está localizado no Servidor Central de Gerenciamento.  O Servidor Central de Gerenciamento auxilia os administradores a gerenciar e atualizar os agentes customizados ou pré-configurados de proteção contra malwares.  Â
 O Servidor Central de Gerenciamento gera relatórios utilizando o SQL Server 2005 Reporting Service e gera alertas sobre o status de segurança do ambiente baseado nos dados submetidos pelo Microsoft Operations Manager 2005 Alerting Engine. Â
 Requisitos de hardware e software para o Forefront Client Security Antes da implementação do Forefront Client Security em servidores, estações de trabalho e notebooks, é necessário verificar se o ambiente possui os requisitos mÃnimos de hardware e software.  Os requisitos podem variar de acordo com os fatores abaixo:
Segue a tabela com os requisitos básicos para o Forefront Client Security:  Â
 Â
Considerações para a topologia de servidores apropriada  Após a verificação dos requisitos de software e hardware, é necessário escolher a topologia de servidores que será utilizada. Segue abaixo algumas considerações:
 Implementando o Forefront Client Security  Existem vários tipos de topologias que podem ser utilizadas na implementação do Forefront Client Security. A topologia utilizada dependerá dos requisitos da empresa. Após o Forefront Client Security ser implementado, podemos implementar as polÃticas de segurança para configurar o antispyware, antivÃrus e as opções do State Assesment para os computadores clientes. Além disso, o Forefront Client Security suporta a administração remota, incluindo configurações, atualizações de assinatura, relatórios e alertas.  Caso algum produto de segurança já exista na organização, é recomendado que o Forefront Client Security seja implementado, e após sua implementação o produto existente deve ser removido. Isso deve ser feito primeiramente em um ambiente de testes. Após a validação dos testes, o Forefront Client Security pode ser implementado no ambiente de produção. Recomenda-se também que inicialmente um grupo de usuários seja selecionado para que a estratégia de implementação seja definida e os treinamentos sejam iniciados. Após verificar a estabilidade do produto nesse grupo de usuários, pode-se iniciar a implementação em todo o ambiente de produção. O ideal é que essa implementação seja feita em horários não crÃticos. Após a implementação ser concluÃda, possÃveis servidores de antivÃrus existentes podem ser removidos da rede.   Implementando o Forefront Client Security em vários servidores  Após a topologia ser definida precisamos verificar como essa topologia será integrada com a infra-estrutura de TI atual da empresa. Por exemplo, caso a empresa já possua um servidor SQL instalado, depedendo da utilização desse servidor, não será necessário a instalação de um novo servidor SQL para o Forefront Client Security. A mesma lógica pode ser aplicada para o MOM.  A topologia single-server possui uma escalabilidade limitada. Caso a empresa ainda não possua um servidor SQL e um servidor MOM é recomendado que a topologia multiserver seja utilizada.  O procedimento para a instalação do Forefront Client Security em uma topologia multiserver é basicamente o mesmo utilizado na instalação em uma topologia single-server. A principal diferença é que determinadas funções serão instaladas em um servidor, e determinadas funções serão instaladas em outro servidor. Portanto, em uma topologia multiserver, durante a instalação do Forefront Client Security definimos quais funções serão instaladas no servidor. As funções podem ser distribuÃdas em 3, 5 ou 6 servidores.   Topologia com 3 servidores  Nesse tipo de topologia, as funções management, collection e reporting são instaladas em um servidor. A reporting database é instalada no segundo servidor e a função distribution é instalada no terceiro servidor. Observe que a collection database é instalada no servidor que possui as funções management, collection e reporting.   Topologia com 5 servidores  Nesse tipo de topologia, as funções management, collection, reporting e distribution são instaladas em servidores diferentes. Observe que a collection database e a reporting database são instalados no mesmo servidor, o qual é chamado de database server.   Topologia com 6 servidores  Nesse tipo de topologia, as funções management, collection, reporting, distribution, collection databases e reporting databases são instaladas separadamente, sendo uma função por servidor.   Métodos de distribuição do Forefront Client Security nos clientes  Antes de instalar o Forefront Client Security no computadores clientes é necessário verificar se os computadores possuem todos os pré-requisitos instalados. O pré-requisitos podem variar dependendo do sistema operacional. É necessário também configurar os clientes para obterem as atualizações (Automatic Updates) do distribution server e remover outros softwares de antivÃrus e anti-spyware que estejam instalados nos clientes.  Os métodos para distribuição do Forefront Client Security para os clientes são:
 Verificando a instalação do Forefront Client Security  Após a instalação e configuração do Forefront Client Security, distribuição das Client Security policies, e distribuição do Forefront Client Security agent, podemos visualizar os relatórios para verificar se o Forefront Client Security está funcionando corretamente.  O console do Forefront Client Security possui links para vários relatórios relacionados ao estado e segurança da rede. Através desses relatórios pode-se verificar se o Forefront Client Security está distribuindo as Security policies corretamente, realizando scans e distribuindo as definições. Pode-se verificar também se os alertas e eventos estão sendo coletados. Tenha certeza de que os clientes possuem as Security policies corretas e estão reportando corretamente para o collection server.  Os seguintes relatórios possuem informações sobre a implementação do Forefront Client Security:
 Introdução as Client Security Policies  Uma Client Security policy é uma coleção de configurações que podem ser aplicadas em um grupo de computadores. Para aplicar uma polÃtica nos computadores clientes, os seguintes passos são necessários:
A utilização de Group Policy é altamente recomendada pois facilitada a distribuição das polÃticas. Através da Group Policy é possÃvel implementar configurações em grupos de usuários e computadores facilmente. Podem ser implementadas polÃticas baseadas no Registro e polÃticas de segurança. As polÃticas baseadas no Registro utilizam Administrative Templates para modificar as configurações do Registro.  Através do console do Forefront Client Security podemos gerenciar as polÃticas. Na aba Policy Managemet é possÃvel criar, editar, copiar e deletar polÃticas.  Caso a empresa não utilize Group Policy, pode-se utilizar o Forefront Client Security para distribuir as polÃticas no formato de arquivos de registro. Este método exige que os arquivos de registros criados estejam disponÃveis para os clientes. É necessário também executar um pequeno aplicativo em todos os computadores clientes que receberão as polÃticas. Esse aplicativo garante que as polÃticas serão aplicadas corretamente nos clientes.   Métodos de distribuição das Client Security Policies  Cada computador cliente pode ter apenas uma polÃtica aplicada. Através das GPO’s podemos aplicar as polÃticas em Unidades Organizacionais (OU’s) e em grupos de segurança (SG’s). Como já explicado anteriormente, caso a empresa não utilize GPO’s, podemos distribuir as polÃticas através de arquivos de registro. Seguem abaixo os detalhes de cada métodos de distribuição da polÃticas:
Através do relatório Deployment Summary podemos verificar quais computadores possuem a polÃtica aplicada através de arquivos de registro.  Quando você deletar ou interromper a aplicação de uma polÃtica que foi distribuÃda via arquivo de registro, o console exibirá as alterações, porém o Client Security não removerá o arquivo de registro. A polÃtica deve estar acessÃvel para os computadores clientes nos quais a ferramenta fcslocalpolicytool.exe não foi executada para que o arquivo de registro da polÃtica seja desatribuÃda. Após ter certeza de que nenhum cliente está utilizando a polÃtica baseada no arquivo de registro em questão, o arquivo pode ser removido.   Conclusão Â
É isso pessoal. Espero que este artigo seja útil para todos. Em caso de dúvidas sobre o conteúdo deste artigo, ou para enviar sugestões sobre novos tutoriais que você gostaria de ver publicado neste site, entre em contato através do e-mail Este endereço de e-mail está protegido contra SpamBots. Você precisa ter o JavaScript habilitado para vê-lo. Â
 Autor: Fabiano Santana - MVP, MCP, MCDST, MCSA Security, MCSE Security |







