Перейти к основному содержимому
Возможность

Удалённые действия и Live Query

Видеть телеметрию — первый шаг; иметь возможность действовать — следующий.

Классические системы мониторинга endpoint видят, но не могут действовать. TR7 ETM снимает это ограничение: на инвентарь устройств можно отправлять мгновенные команды, запускать live query, забирать файлы, завершать процессы, изолировать устройство от сети. IT-команда одним кликом доставляет новую конфигурацию на тысячи устройств. Команда SOC в ходе инцидента за секунды отрезает подозрительное устройство от сети. Команда комплаенса извлекает живые данные с устройств для аудита. Всё это из единого интерфейса, через один и тот же агент, под политикой организации и аудиторским следом. Устройство больше не пассивный источник сигналов, а живая часть корпоративного слоя управления.

секунды
Время ответа live query по всему инвентарю устройств
тысячи
Одновременно управляемых устройств
100%
Охват аудита действий

Наблюдать за устройством — одно, добраться до него и иметь возможность остановить — совсем другое.

Сколько бы информации об endpoint ни собирал большинство корпоративных инструментов безопасности, в итоге они лишь отчитываются. В ходе инцидента IT-команда берёт телефон, звонит пользователю, просит выключить устройство. Проходят часы, а злоумышленник всё ещё в сети.

Та же проблема существует и в распределённых операциях. Когда новую политику нужно применить ко всему инвентарю устройств, классические инструменты доставляют файл, надеются на перезапуск пользователем и днями не узнают, на каком устройстве работа завершена.

Этот разрыв — пропасть между пассивным мониторингом и активным управлением. Возможности удалённых действий ETM закрывают эту пропасть: команда передаётся на устройство через агент по защищённому каналу, результат возвращается вживую, ведётся аудиторский след.

Наш подход

TR7 ETM работает через единый агент — от мониторинга устройства до управления им; действие всегда под политикой и аудитом.

Live query мгновенно извлекает данные с тысяч устройств

Оператор или аналитик SOC запускает структурированный запрос для опроса текущего состояния инвентаря: «на каких устройствах установлено это ПО?», «кто подключается к этому IP?», «на каком устройстве за последние 5 минут перезапустился агент защиты устройства от угроз (EDR)?». Ответ собирается за секунды.

Удалённая команда применяется к одному устройству или ко всему инвентарю устройств

Уполномоченный оператор может передавать команды на конкретные устройства или на весь инвентарь устройств: перезапустить сервис, установить патч ПО, изменить конфигурацию, забрать файл, разместить файл. Все действия записываются в аудиторский след.

Изоляцией от сети устройство помещается на карантин одним кликом

При инциденте или обнаружении высокого риска устройство может быть отключено от сети — доступ в интернет блокируется, открытым остаётся только канал управления ETM. Пространство латерального движения злоумышленника закрывается; устройство продолжает изучаться удалённо.

Авторизация, подтверждение и аудит интегрированы в каждое действие

Для каждой команды аудируются идентичность уполномоченного пользователя, причина действия и выбор цели. Для высокорисковых действий может быть определена цепочка подтверждения; запрос одного оператора может не выполниться без подтверждения другим оператором.

Возможности

Удалённые действия — это активный слой управления ETM для команд incident response, операций и комплаенса.

Структурированный движок live query мгновенно выполняет запрос по инвентарю устройств

С помощью структурированного языка запросов тысячи устройств опрашиваются за один раз. Запросы вида «на каких устройствах выключено шифрование диска?», «какие устройства используют драйвер этой версии?», «есть ли устройства, на которых за последние 24 часа создана новая учётная запись admin?» возвращают ответ за секунды.

Выполнение команды запускает определённый скрипт или системную команду на устройстве

С подтверждением оператора на устройстве может быть выполнен заранее определённый скрипт или контролируемая системная команда. Рутинные операции, такие как перезапуск сервиса, сбор логов, применение временного исправления, изменение registry/plist, выполняются удалённо.

Передача файлов доставляет файл на устройство или забирает файл с устройства

Пакеты патчей, файлы конфигурации или необходимые для форензики файлы лога/дампа могут загружаться на устройство и забираться с него. Вся передача выполняется по защищённому каналу ETM; нет необходимости настраивать прямой обмен файлами.

Завершение процесса мгновенно останавливает подозрительный процесс

Аналитик SOC или автоматизация политики может завершить определённый процесс на одном устройстве или по всему инвентарю устройств. Предотвращение распространения подозрительного ПО, работы неожиданного сервиса или процесса с высоким потреблением ресурсов возможно мгновенно.

Сетевая изоляция помещает устройство на карантин одним кликом

Устройство может быть изолировано от сети из-за инцидента, тревоги защиты устройства от угроз (EDR) или нарушения политики. Во время изоляции блокируются доступ в интернет, внутренние сетевые ресурсы и подключения к сервисам; открытым остаётся только канал управления ETM. SOC продолжает удалённое изучение устройства.

Push политики мгновенно применяет конфигурацию к инвентарю устройств

Новое правило межсетевого экрана, новое доверие к сертификату или изменённая политика аудита доставляются на весь инвентарь устройств из единого централизованного определения. Статус применения на каждом устройстве отслеживается вживую; неудачные применения могут автоматически повторяться или отчитываться оператору.

Выбор цели выполняется по тегу, группе или результату live query

Устройства, к которым применяется действие, могут выбираться не по статическим группам, а по динамическим критериям. Результаты live query, такие как «все устройства Linux», «устройства финансовой команды», «устройства, на которых за последний час обнаружено несоответствие», напрямую превращаются в список целей.

Цепочка подтверждения требует дополнительной верификации для критичных действий

Для высокорисковых действий — удаление файла по всему инвентарю устройств, перезапуск ядрового сервиса, изоляция от сети — может быть определена двойная или множественная цепочка подтверждения. Запрос одного оператора не выполняется без подтверждения другим уполномоченным оператором.

Результат действия отчитывается мгновенно по каждому устройству

После отправки команды ответ каждого устройства отображается вживую: успешно, неуспешно, офлайн, в ожидании. Оператор за секунды видит, на каком устройстве работа завершена; для незавершённых работ направляется повторная попытка или ручное вмешательство.

Аудиторский след ведёт полную запись по каждой команде и запросу

Кто, когда, на какое устройство, какую команду, с каким обоснованием отправил — каждое действие записывается в аудиторский след. Вывод команды и ответ устройства хранятся коррелированно. Аудиторская запись может передаваться в SIEM и использоваться как доказательство в процессах аудита.

Операционная глубина

Удалённые действия интегрируются в ежедневные рабочие процессы команд безопасности и операций — включая палитру команд, автоматизацию, аудит и отчётность.

01

Матрица авторизации

Можно определить, какой оператор к какой группе устройств какие действия может применять. Аналитик SOC может иметь доступ к действиям incident response; IT-оператор — к действиям патчинга и конфигурации; ограниченные операторы — только запускать запросы.

02

Автоматизация и playbook

Часто повторяющиеся действия могут сохраняться как playbook: «когда агент защиты устройства от угроз (EDR) останавливается → изолировать устройство + уведомить SOC + забрать дамп логов за последние 24 часа». Playbook может привязываться как триггер к событиям ETM.

03

Управление офлайн-устройствами

Для устройства, которое было офлайн в момент команды, действие ставится в очередь. Когда устройство снова подключается, ожидающие команды применяются автоматически; результат отчитывается оператору. Время ожидания в очереди может быть ограничено политикой.

04

Подтверждение действия на основе риска

Действия разделяются по уровню риска в зависимости от поверхности воздействия. Низкорисковые запросы могут выполняться одним оператором; для высокорисковых массовых действий требуется второе подтверждение. Уровни риска могут настраиваться политикой организации.

05

Интеграция с SIEM и комплаенсом

Аудиторская запись каждого удалённого действия может передаваться в SIEM. Команды комплаенса могут использовать действия ETM для регуляторной отчётности; это особенно критично для аудита внутреннего вмешательства в финансовом и медицинском секторах.

06

Масштабируемость

Архитектура отправки команд, выбора цели и сбора результатов поддерживает применение команды к десяткам тысяч устройств за один раз. Время ответа по каждому устройству не зависит от параллельного канала.

В каких сценариях используется

Incident response: подозрительное устройство изолируется от сети за секунды

Когда аналитик SOC получает тревогу защиты устройства от угроз (EDR), он одним кликом отрезает затронутое устройство от сети. Пространство латерального движения злоумышленника закрывается; устройство остаётся открытым для удалённой форензики. Ручные телефонные процессы и часы задержки устраняются.

IT-операции: критичный патч применяется ко всему инвентарю устройств за один раз

Когда раскрывается новый CVE, IT-команда запускает playbook патчинга; затронутые устройства находятся через live query, файл патча доставляется, статус установки отчитывается. Многочасовая ручная работа сокращается до минут.

Форензическое расследование: с затронутого инцидентом устройства забирается живой лог

Для расследования с устройства удалённо забираются файл лога, memory dump или снимок конфигурации. Материал расследования приходит по защищённому каналу, не вынимая устройство из рук пользователя и не нарушая его рабочий процесс.

Аудит соответствия: статус применения политики опрашивается по всему инвентарю устройств

Во время аудита на вопросы «активно ли шифрование диска на всех устройствах?» или «работает ли агент защиты устройства от угроз (EDR) на всех устройствах?» даётся ответ за секунды. Вместо ручных инвентарных отчётов предоставляется живая цепочка доказательств.

Частые вопросы

Требуется ли подтверждение пользователя для удалённой команды?
Настраивается политикой. Для критичных действий incident response подтверждение пользователя не требуется; для рутинных операций пользователю может показываться уведомление. Матрица авторизации определяется отдельно для каждого типа действия.
Работает ли команда, если устройство не подключено к интернету?
Команда ждёт в очереди. Когда устройство снова подключается, она применяется автоматически; результат отчитывается оператору. Время ожидания в очереди может быть ограничено политикой — например, автоматическая отмена через 24 часа.
Есть ли защита от случайной ошибочной команды?
Да. Для высокорисковых действий может быть определена цепочка подтверждения; если при выборе цели число затрагиваемых устройств превышает порог, запрашивается дополнительное подтверждение. Все действия аудируются; для обратимых действий может быть определён механизм «undo».
На каких платформах поддерживаются удалённые действия?
Для Windows, macOS и Linux все возможности удалённых действий (live query, выполнение команд, передача файлов, изоляция, push политики) доступны из единого интерфейса. Набор действий нормализуется независимо от различий платформ.

Выйдите за рамки пассивного мониторинга

Посмотрим ETM Удалённые действия вживую в вашей собственной среде — запланируем установочную сессию, включая проектирование playbook.