Endpoint Trust Manager (ETM)
Живое решение о доверии для каждого эндпоинта — от пользовательского устройства до сервера приложений.
В корпоративном доступе доверие не устанавливается только именем пользователя и паролем. С какого устройства подключается пользователь, состояние безопасности этого устройства, соответствие мобильного устройства и реальное здоровье сервера приложений также должны быть частью решения.
TR7 ETM, то есть Endpoint Trust Manager, превращает пользовательские устройства, мобильные устройства и серверы приложений в живой сигнал доверия. Постура устройства связывается с политиками доступа AAM, состояние сервера — с решениями маршрутизации ADC.
Результат: решение о доступе не одноразовое, а актуализируется в течение всей сессии. Рискованное устройство блокируется, соответствующее устройство получает контролируемый доступ, трафик отводится от нагруженного сервера, и весь процесс сохраняется под аудируемой записью.
Измеряйте доверие устройств. Управляйте доступом соответственно.
ETM — это слой Endpoint Trust Manager, связывающий живые сигналы, собираемые с клиентов, мобильных устройств и серверов приложений, с потоком TR7 AAM, ADC, Central Management и SIEM.
Пять слоёв возможностей, одна модель доверия
Классическая система доверяет устройству при входе, не видит того, что после
Многие корпоративные системы доступа проверяют устройство только при установлении соединения. Если устройство выглядит подходящим в этот момент, доступ предоставляется; но после начала сессии агент безопасности может остановиться, конфигурация устройства может нарушиться или рискованный процесс может выполниться. На стороне сервера есть аналогичный пробел: поскольку сервис отвечает, он считается здоровым. Однако настоящее решение о доверии принимается с непрерывным отслеживанием состояния устройства и сервера.
Момент входа известен, процесс сессии неизвестен
Устройство может выглядеть безопасным во время входа. Но после начала сессии агент безопасности может остановиться, шифрование диска может отключиться, вредоносный процесс может запуститься или устройство может выйти за рамки политики. Классическая модель не может отразить это изменение мгновенно в решении о доступе.
Решение о доверии не принимается с ограниченными данными
IP-адрес, имя операционной системы или базовая информация об устройстве недостаточны для реального состояния доверия. Программный инвентарь, выполняющиеся процессы, агент безопасности, шифрование диска, сертификат и состояние конфигурации должны оцениваться совместно.
Только смотреть недостаточно, нужно вмешательство
Просто сообщать о рискованном устройстве — это не безопасность. Команда операций должна иметь возможность поместить устройство в карантин, выполнить команды, завершить рискованный процесс и собрать доказательства удалённо.
HTTP 200 на сервере — это не реальное здоровье
Сервер приложений может отвечать; но CPU может быть высоким, RAM исчерпана, диск заполнен или достигнут лимит подключений к базе данных. Чтобы ADC принимал правильное решение, он также должен знать внутреннее состояние сервера.
Клиент, мобильное устройство и сервер связаны с одной и той же моделью доверия
Основной подход ETM: в корпоративном доступе доверие устройств, мобильное соответствие и здоровье сервера не должны управляться отдельно. Одна и та же модель доверия должна работать на пользовательских устройствах, мобильных устройствах и серверах приложений. ETM собирает эти сигналы в едином слое управления TR7 и связывает их с процессами доступа, маршрутизации, реагирования на инциденты и аудита.
Клиенты Windows, macOS и Linux
Корпоративные устройства отслеживаются с той же моделью данных. Оценка доверия устройства может использоваться как живой входной параметр решения в политиках доступа AAM.
Та же модель доверия на серверах
С серверов приложений собираются метрики CPU, RAM, диска, сервиса, процесса и приложения. Эти данные обеспечивают живые сигналы для решений маршрутизации ADC.
Встроенный MDM для мобильных устройств
Android и iOS устройства включаются в ту же область управления. Корпоративный профиль, распространение приложений, селективное удаление и проверки соответствия управляются с одной платформы.
Интегрирован в платформу TR7
ETM работает не как отдельный endpoint-инструмент, а как слой доверия платформы TR7 Application Delivery и Security. AAM, ADC, WAAP, Central Management и SIEM используют тот же поток сигналов.
Доверие устройств, удалённое вмешательство, здоровье сервера и целостность в одном потоке
ETM состоит из четырёх основных слоёв. Сначала состояние доверия устройства непрерывно измеряется. При необходимости вмешиваются удалённо. На стороне сервера реальное состояние здоровья передаётся в решения ADC. Наконец, файлы приложений, процессы релизов и изменения конфигурации отслеживаются с контролем целостности.
Непрерывное доверие устройств
Устройство оценивается не только при входе, но и в течение всей сессии. Программный инвентарь, состояние агента безопасности, информация об оборудовании, изменения конфигурации, состояние сертификата, сетевые интерфейсы и базовые сигналы безопасности регулярно собираются.
- Множество категорий данных для безопасности устройства собираются в единой модели
- Критические изменения обнаруживаются как события и могут активировать политику доступа
- Отслеживаются состояние агента безопасности и антивируса, шифрование диска, версия ОС и программный инвентарь
- Собираемые данные хранятся в слое управления TR7 под корпоративным контролем
- Минимизация данных может быть настроена для требований GDPR и внутренней политики
Удалённое действие и живой запрос
ETM не просто отслеживает устройства, делает их управляемыми. Команды SOC и IT могут выполнять живые запросы, отправлять команды, получать файлы, завершать рискованные процессы или изолировать устройство от сети.
- С живым запросом инвентарь устройства и информация о состоянии получаются за секунды
- Поддерживаются выполнение команд, передача файлов и завершение процессов
- В момент инцидента устройство может быть помещено в карантин одним кликом
- Изменения политик могут применяться централизованно к группам устройств
- Для каждого удалённого действия ведётся аудиторский след и цепочка одобрений
Сигнал доверия сервера → интеллект маршрутизации
Агент ETM работает на серверах приложений и передаёт реальное состояние сервера в ADC. Так решение о маршрутизации трафика принимается не только на основе простой внешней проверки здоровья, но и на основе живого состояния ресурсов сервера.
- Отслеживаются CPU, RAM, диск, swap, IO и состояние сервиса
- Метрики приложения могут использоваться как сигнал для решения маршрутизации
- Оценка здоровья может оцениваться как вес в алгоритме ADC
- Трафик с сервера с возрастающим давлением на ресурсы может постепенно отводиться
- Внешняя проверка здоровья используется вместе с внутренней системной телеметрией
Целостность сервера и Release Intelligence
ETM отслеживает изменения файлов, каталогов, бинарных файлов и конфигурации на серверах, делая видимой целостность приложений. Несанкционированные изменения, подозрение на webshell, дрейф кластера и процессы релизов могут быть связаны с операционными решениями.
- Отслеживаются хеш webroot-файлов и целостность каталогов
- Могут генерироваться оповещения для риска webshell и несанкционированных изменений файлов
- Обнаруживается дрейф файлов и конфигурации по всему кластеру
- Во время периодов релиза поддерживается координация warm-up и маршрутизации трафика
- Изменения бинарных файлов и отклонения конфигурации становятся мгновенными сигналами безопасности
Один агент, одна модель данных, одно решение о доверии
ETM управляет клиентской, мобильной и серверной стороной без разделения на отдельные инструменты. На настольных и серверных системах есть агент, на мобильных устройствах MDM, на стороне TR7 центральное управление и движок политик. Благодаря этой архитектуре корпоративное доверие устройств, доступ к приложениям и решения о маршрутизации сервера работают по одному и тому же информационному каналу.
- Кросс-платформенный агент для Windows, macOS и Linux
- Встроенное управление MDM для iOS и Android
- Производительно-ориентированная модель работы агента для сигнала доверия сервера
- С интеграцией AAM состояние доверия устройства связывается с решением conditional access
- С интеграцией ADC оценка здоровья сервера включается в решение балансировки нагрузки
- С интеграцией Central Management мульти-региональный инвентарь устройств отслеживается из одной консоли
- С интеграцией SIEM телеметрия, события доверия и данные управления передаются командам безопасности
- Для каждой команды, изменения политики и действия управления ведётся аудиторский след
5 критических областей, которые решает ETM
ETM закрывает разрыв между безопасностью устройств и доступом к приложениям. В то же время он укрепляет пользовательский опыт и операционную непрерывность, передавая реальное состояние серверов приложений в решения ADC.
Мгновенное изменение решения о доступе при остановке агента безопасности
На устройстве пользователя останавливается агент безопасности или антивирус. В классической структуре пользователь продолжает доступ к чувствительным приложениям с открытой сессией.
ETM мгновенно обнаруживает это изменение как событие доверия. AAM может приостановить доступ, запросить step-up MFA или завершить сессию. Команда SOC может удалённо изолировать устройство и собрать forensic-данные.
Доступ к чувствительному приложению с личных устройств
Врач, финансовый эксперт или полевой работник хочет получить доступ к корпоративному приложению со своего устройства. Устройство не находится в корпоративном инвентаре, и постура безопасности не ясна.
ETM проверяет состояние доверия мобильного или настольного устройства. Подходящим устройствам предоставляется доступ, на рискованных устройствах применяется дополнительная проверка или блокировка. На мобильных устройствах корпоративные данные отделяются от личной области с рабочим профилем и селективным удалением.
Плавное перенаправление трафика при нагрузке на сервер
Сервер приложений возвращает HTTP 200; но лимит подключений к базе данных заполнен, CPU повысился или глубина очереди возросла. Пользователи испытывают замедление, но классическая проверка здоровья видит сервер здоровым.
Сигнал доверия сервера ETM передаёт это давление в ADC как живые данные. ADC постепенно снижает вес трафика затронутого сервера, перенаправляет новые запросы на более здоровые серверы.
Живые доказательства устройств и серверов для аудита
Аудитор спрашивает, активировано ли шифрование диска на всех устройствах, работает ли агент безопасности, есть ли отклонения конфигурации на критических серверах. В классической модели эти доказательства собираются вручную из разных инструментов.
ETM производит мгновенные доказательства по инвентарю устройств и серверов с живым запросом и отчётностью. Процесс аудита выходит из ручного сбора списков, основан на проверяемых сигналах доверия.
Быстрое и контролируемое введение в строй устройств полевого персонала
Полевой команде логистики, энергетики или здравоохранения выдаются новые мобильные устройства. Ручная настройка Wi-Fi, VPN, e-mail, приложений и безопасности занимает время.
С ETM MDM устройство автоматически включается в корпоративную область при первом запуске. Распределяются необходимый профиль, приложения и политика. При утере устройства может быть применено селективное или полное удаление.
Лицензирование по количеству эндпоинтов
Лицензия ETM планируется по общему количеству управляемых эндпоинтов. Клиентские, мобильные и серверные устройства оцениваются в одном пуле ёмкости. Во всех уровнях базовый набор возможностей одинаков: доверие устройств, удалённое действие, MDM, сигнал здоровья сервера и мониторинг целостности.
В пакетах TR7 определённое количество квоты эндпоинтов ETM предлагается как стандарт. Для более широких инвентарей устройств могут быть добавлены следующие уровни ёмкости.
Все уровни предлагают одинаковый набор возможностей. Нет различий между клиентом, мобильным устройством и сервером; квота списывается из единого пула эндпоинтов.
Один эндпоинт — это управляемый экземпляр операционной системы. Ноутбук и мобильное устройство одного пользователя считаются двумя эндпоинтами. Устройства, остающиеся пассивными 60 дней подряд, могут быть автоматически выведены из эксплуатации, и квота восстанавливается.
Прочный слой для доверия устройств, аудита и контроля доступа
ETM поддерживает требования инвентаря устройств, постуры безопасности, контроля удалённого доступа, аудиторской записи и реагирования на инциденты. Организации могут сделать процессы аудита более измеримыми, документируя состояние доверия устройств и серверов с живыми сигналами.
GDPR Статья 32
Поддерживает технические меры для безопасности персональных данных. Обеспечивает доказуемый вклад в процесс безопасности данных с состоянием доверия устройства, контролем агента безопасности, удалённым вмешательством и аудиторским следом.
EBA Guidelines on ICT Risk / DORA
Поддерживает потребности удалённого доступа, инвентаря устройств, логирования, доступа третьих сторон и операционной аудируемости. ETM превращает эти требования в живые сигналы доверия.
Директива NIS2
Предоставляет дополнительный слой контроля для мониторинга устройств, обращающихся к критическим системам, контроля доверия и реагирования на инциденты.
PCI DSS 4.0.1
Поддерживает требования к агенту безопасности, конфигурации, контролю доступа и аудиту на устройствах, обращающихся к среде данных держателя карты.
HIPAA и регуляции медицинских данных
Укрепляет разделение данных с рабочим профилем, селективным удалением и проверками соответствия устройств на мобильных и личных устройствах, обращающихся к медицинским данным.
Премиум-дополнение — На эндпоинт
ETM может быть добавлено как премиум-дополнение к пакетам Base, Geo, Secure и Enterprise TR7. Модель лицензии на эндпоинт; клиентские, мобильные и серверные устройства оцениваются в одном пуле ёмкости. Снижает потребность в отдельном MDM, отдельном endpoint management или отдельном продукте server observability.
- Лицензия на эндпоинт — клиент, мобильное устройство и сервер вместе
- Может быть добавлено ко всем пакетам Base, Geo, Secure и Enterprise
- Может работать на аппаратном устройстве или виртуальной машине
- Интегрируется с TR7 Central Management для мульти-региональных конфигураций
- Снижает потребность в отдельном MDM, отдельном endpoint management или отдельном server observability продукте
Свяжите корпоративное доверие устройств с решениями TR7
Давайте смоделируем вашу собственную среду в демо ETM: сколько эндпоинтов будет управляться, какие группы устройств будут пилотными, какие сигналы серверов будут связаны с решением ADC и как политики доступа AAM будут укреплены доверием устройств.