Перейти к основному содержимому
Возможность

Непрерывная телеметрия устройства

Узнавайте устройство не один раз, а вживую — каждую секунду, в каждой сессии.

Классические платформы ADC/WAAP получают информацию об устройстве пользователя в первые несколько секунд подключения VPN, из ограниченного числа полей — после чего устройство уходит в темноту. TR7 ETM в корне меняет эту модель. Агент ETM устанавливается на всех настольных платформах — Windows, macOS, Linux — и работает непрерывно. Инвентарь ПО, изменения конфигурации, состояние оборудования, статус сетевого интерфейса, процессы агента безопасности, шифрование диска, хранилища сертификатов, локальные учётные записи пользователей и многое другое собираются периодически. Данные остаются живыми не только в момент входа, но на протяжении всей сессии. Итог: организация может знать, насколько безопасно устройство, не только на этапе допуска, но и в момент, когда делается запрос. Решение о доступе принимается на основе телеметрии, обновляемой на протяжении сессии; оно не опирается на устаревшие допущения.

3
Настольные платформы: Windows, macOS, Linux
20+
Непрерывно отслеживаемых категорий телеметрии
секунды
Минимальный интервал сбора для критичных сигналов

Маленький снимок, сделанный за несколько секунд VPN, не может представлять остальную часть сессии.

Большинство корпоративных систем доступа собирают информацию об устройстве только в момент установки соединения: IP, имя ОС, возможно, TLS fingerprint, возможно, MDM token. После этого к этим данным не прикасаются. Предполагается, что в течение многочасовой сессии состояние устройства не изменилось — патчи не применялись, агент защиты устройства от угроз (EDR) не выключался, новое ПО не устанавливалось, USB-накопитель не подключался.

Это допущение не согласуется с современной моделью атак. Устройство может быть скомпрометировано после открытия сессии, защита устройства от угроз (EDR) может быть остановлена, может быть загружено вредоносное ПО, может быть изменена конфигурация. Классическая система этого не видит, потому что вообще не смотрит.

Непрерывная телеметрия ломает эту модель. С устройства периодически — в масштабе секунд или минут — собирается телеметрия; изменение состояния регистрируется, при превышении порога срабатывает политика.

Наш подход

Агент TR7 ETM непрерывно измеряет внутреннее состояние устройства и вживую делится им с остальной частью стека TR7.

Cross-platform агент работает во всех настольных экосистемах

Для Windows, macOS и Linux предоставляется агент ETM одинаковой ёмкости. Операционной команде не приходится управлять разными наборами инструментов для разных операционных систем; весь инвентарь устройств отслеживается с одной платформы.

Периодическая телеметрия остаётся живой на протяжении сессии

Агент собирает телеметрию через настроенные интервалы — в масштабе секунд или минут в зависимости от отрасли и уровня риска. Данные соотносятся во времени; изменение состояния интерпретируется как «событие», а не как мгновенный снимок.

Широкий охват данных, а не узкий

Инвентарь ПО, работающие процессы, открытые порты, файлы конфигурации, хранилища сертификатов, локальные учётные записи пользователей, инвентарь оборудования, шифрование диска, сетевые интерфейсы, статус агента безопасности, ключи реестра/registry, события системного журнала — десятки категорий данных под одним агентом.

Привязка к мгновенному порогу или триггеру события

Когда превышаются заданные пороги, изменяется критичная конфигурация или запускается неожиданный процесс, ETM порождает событие. AAM может привязать это событие к решению о доступе, отправить его в SIEM или вывести оповещение оператору.

Возможности

Непрерывная телеметрия — это не только сбор данных; это живой слой видимости, привязывающий данные к решениям о доступе и операциях.

Инвентарь ПО охватывает все установленные и изменяемые приложения

Список установленного на устройстве ПО, информация о версиях, поставщик и время установки отслеживаются непрерывно. Установка неавторизованного ПО, использование устаревших версий и приложения вне утверждённого инвентаря ПО делаются видимыми через ETM. Соответствие лицензиям и соответствие политике безопасности питаются из одних и тех же данных.

Configuration drift показывает отклонение устройства от baseline

Шаги конфигурации, изменённые после приведения устройства в соответствие с политикой безопасности — правила локального межсетевого экрана, файлы авторизации, политики аудита, изменения registry/plist — отслеживаются непрерывно. Отклонение от baseline может быть преобразовано в решение о доступе или оповещение оператору.

Состояние оборудования включает метрики диска, памяти и температуры

Данные SMART диска, счётчики ошибок памяти, температура CPU и ошибки сетевого интерфейса измеряются непрерывно. Проблемы оборудования сигнализируются операционной команде ещё до решения о доступе; открывается пространство для вмешательства до того, как сбой приведёт к плохому пользовательскому опыту.

Статус агента безопасности, защиты устройства от угроз (EDR) и активность антивируса отслеживаются напрямую

Статус работающих на устройстве защиты устройства от угроз (EDR), антивируса, host firewall и DLP-агентов непрерывно контролируется. Выключение, отключение или зависание этих агентов мгновенно поступает в ETM как событие. Этот сигнал становится первоклассным входом для решения о доступе AAM.

Статус шифрования диска отслеживается по каждому устройству и каждому накопителю

Помимо системного диска делается видимым и статус шифрования вторичных дисков. Статус, поступающий от платформенно-нативных решений шифрования диска (для Windows, macOS, Linux), нормализуется ETM и превращается в единый вход политики. Отключение шифрования улавливается мгновенно.

Хранилища сертификатов и хранилища защищённых ключей отслеживаются

Изменения в хранилищах сертификатов устройства — добавление нового доверенного корневого сертификата, события подписания, указывающие на признаки вмешательства — непрерывно регистрируются. Эта телеметрия особенно ценный сигнал для обнаружения TLS interception и скрытого прокси.

Отслеживание локальных учётных записей пользователей и изменения привилегий

Такие события, как создание нового локального пользователя, добавление существующей учётной записи в группу admin или изменение политики паролей, входят в телеметрию. Изменения на поверхности авторизации устройства не ускользают от корпоративного слоя контроля.

Сетевые интерфейсы и статус VPN отслеживаются совместно

Активные сетевые интерфейсы, конфигурации IP, назначение DNS-сервера, маршрут по умолчанию и статус VPN-туннеля измеряются непрерывно. Неожиданный туннель, необычное назначение DNS или одновременный доступ из двух сетей делаются видимыми через ETM.

Работающие процессы и открытые порты видны в реальном времени

Дерево работающих на устройстве процессов, время запуска, отношения родительских процессов и открытые сетевые порты записываются. Запуск аномального сервиса или начало прослушивания неожиданного порта отражается как событие.

Поток телеметрии нормализуется и приводится к единой модели

Данные, поступающие от трёх разных операционных систем, нормализуются в единую модель данных. Оператору не приходится писать отдельные запросы для Windows и Linux; одна политика может применяться ко всему инвентарю устройств.

Операционная глубина

Непрерывная телеметрия — это не только техническая возможность; это целая операционная модель для хранения данных, потребления и интеграции с решениями.

01

Конфигурация периода и интенсивности

Для каждой категории данных может быть определён отдельный интервал сбора. Критичные категории — статус агента безопасности, шифрование диска — в масштабе секунд; низкоинтенсивные категории — инвентарь ПО — могут быть почасовыми или ежедневными. Операционная команда определяет баланс с учётом нагрузки на устройство и сеть.

02

Пороги, порождающие события

Телеметрия не просто хранится; для изменений состояния могут быть определены пороги. Когда агент защиты устройства от угроз (EDR) прекращает работу, новый пользователь добавляется в группу admin или отключается шифрование диска, ETM порождает событие.

03

Живая привязка политики с AAM

Когда телеметрия передаётся в сторону AAM, уровень доверия устройства непрерывно обновляется. Для устройства, состояние которого ухудшилось после входа, AAM может запросить дополнительный MFA или завершить сессию.

04

Поток в SIEM и долгосрочный архив

Телеметрия может передаваться в SIEM в сыром виде или на уровне событий. Для долгосрочной записи обеспечивается поток в корпоративные SIEM-платформы. Корреляция событий может выполняться вместе со слоем доступа к приложениям.

05

Минимизация данных и соответствие GDPR

Собираемые категории данных и уровень детализации управляются политикой. Несбор избыточных данных, маскирование полей с персональной информацией и ограничение срока хранения настраиваются. Возможна конфигурация, подходящая для GDPR и отраслевых регуляторов.

06

Масштабируемость

Слой сбора и оценки телеметрии масштабируется для управления десятками тысяч endpoint из единого кластера TR7. С учётом интенсивности данных планируются хранение, выполнение запросов и ретроспективный анализ.

В каких сценариях используется

Обнаружение остановки агента защиты устройства от угроз (EDR) в ходе сессии

Если на устройстве, безопасном в момент входа, злоумышленник останавливает агент защиты устройства от угроз (EDR), ETM улавливает это за секунды. AAM может автоматически запустить дополнительный MFA, приостановить сессию или применить полную блокировку.

Обнаружение нового внешнего накопителя на устройствах с доступом к чувствительным данным

Когда пользователь, имеющий доступ к финансовым или медицинским данным, подключает новый USB-накопитель в ходе сессии, ETM отражает это как событие. В зависимости от политики могут включиться дополнительные контроли против копирования данных или выводится оповещение оператору.

Обнаружение добавления нового корневого сертификата в хранилище сертификатов

Добавление нового сертификата в доверенные корневые сертификаты устройства может быть признаком TLS interception. ETM регистрирует это изменение как мгновенное событие; команда безопасности может начать расследование или устройство относится к классу at-risk.

Непрерывный аудит соответствия инвентаря ПО

Приложения вне утверждённого инвентаря ПО, нелицензированные или устаревшие версии непрерывно отчитываются. Операционная команда составляет планы патчинга на основе реального инвентаря; цепочка доказательств для процессов аудита готова.

Частые вопросы

Влияет ли непрерывная телеметрия на производительность пользователя?
Агент ETM спроектирован так, чтобы иметь низкий след. Период сбора и категории данных настраиваются; для некритичных категорий может предпочитаться редкий сбор. В большинстве корпоративных сценариев пользователь вообще ничего не замечает.
Могу ли я ограничить категории данных?
Да. В соответствии с принципами минимизации данных GDPR и отраслевыми требованиями для каждой категории сбор может быть включён/выключен. Чувствительные поля — естественные поля пользователя, пути к файлам, содержащим персональные данные — могут собираться в замаскированном виде или не собираться вовсе.
Где хранятся данные телеметрии?
Зависит от предпочтения организации. Телеметрия ETM может храниться в сети организации, в хранилище под управлением платформы TR7. Зависимости от облачного сервиса нет. Срок хранения определяется политикой; передача в SIEM может использоваться для долгосрочного архива.
Определяет ли решение о доступе только данные телеметрии?
Нет. Телеметрия — это один из входов conditional-access policy AAM. Идентичность пользователя, статус MFA, контекст сессии и телеметрия оцениваются вместе. ETM превращает непрерывную телеметрию в живой сигнал этой цепочки.

Узнавайте устройство не при подключении, а на протяжении всей сессии

Посмотрим ETM Непрерывную телеметрию в вашей собственной среде — запланируем живую обзорную установку, адаптированную под ваш инвентарь устройств.