
在不了解其影响的情况下将新安全策略部署到生产终端群,是 IT 管理员可能做出的风险最高的运营决策之一。过度限制合法工作流程的策略会产生服务台工单、降低用户生产力并损害对安全团队的信任。包含配置错误的策略可能无声无息地失效,使预期的管控措施未能执行。Ping64 的策略模拟与试运行测试能力通过允许管理员在将任何变更提交到生产环境之前,针对实际终端行为数据评估拟议的策略,来应对这两种风险。
安全策略变更是终端管理的日常工作,但其影响很难不通过实证数据进行预测。一名管理员将一个新应用程序添加到阻断列表时,必须估算目标组中有多少用户在积极使用该应用程序——如果估算有误,用户将失去对关键业务工具的访问权,IT 服务台将承受后果。
同样,一条表面上看起来简单明了的新剪贴板管控规则,可能会与依赖剪贴板操作作为数据输入流程的应用程序工作流发生意外冲突。一条新的文件类型限制规则可能不仅捕获了目标文件类别,还捕获了已批准应用程序使用的相关文件扩展名。
这些结果通过策略模拟是可以避免的。通过在部署之前针对历史终端活动数据评估拟议的策略,管理员得到的影响估算是基于实际用户和应用程序行为的,而非基于假设。在 Ping64 中运行的模拟不影响任何终端——评估在服务器端针对存储的事件数据执行,并生成一份量化拟议策略预期影响的报告。
Ping64 中的策略模拟从控制台的策略管理部分发起。管理员通过选择一个拟议的策略——无论是正在开发的新策略还是对现有策略的修改——并定义模拟范围来创建模拟:模拟应评估哪些终端组,以及使用哪个历史时间窗口作为模拟数据源。
模拟引擎将拟议的策略规则应用于所选的历史数据集,针对策略逻辑评估每条记录的终端事件,就好像该策略在那段时期内是活动的一样。识别并统计在拟议策略下本会被阻断、告警或记录日志的事件。
模拟输出报告从多个维度呈现预期影响。受影响的用户数量显示目标组中在模拟期间至少会遇到一次策略动作的唯一用户数量。受影响的终端数量显示将受到影响的设备数量。事件数量明细按策略规则和事件类别显示预期阻断事件、告警事件和审计日志条目的量。
深入查看视图允许管理员详细检查模拟的事件:具体哪些应用程序会被阻断、哪些用户将遇到最频繁的策略动作,以及拟议配置中的哪些策略规则在推动大部分预期影响。这种细粒度支持在部署之前对策略配置进行有依据的调整——例如,缩窄一条因常见合法使用场景而预计会影响大量用户的规则。
针对历史数据的策略模拟基于过去的行为提供影响估算。试运行部署将这一概念延伸到实时终端环境:策略被部署到选定的终端,以仅审计模式运行,在此模式下它针对策略规则评估实时终端活动并完全按照完整执行模式的方式生成事件,但不采取任何阻断或限制动作。
Ping64 中的试运行部署通过将初始部署阶段的策略模式设置为仅审计来配置。管理员从目标组中选择具有代表性的终端样本——通常覆盖完整部署范围内用户角色和应用程序组合的范围——并以仅审计模式将策略部署到此样本。
在试运行期间——管理员根据目标用户的预期活动周期指定,通常为一到两周以捕获具有代表性的工作周期——Ping64 控制台从试运行终端积累审计事件。这些事件代表了如果策略处于执行模式将会发生的实际影响。
可从目标策略的策略管理视图访问的试运行摘要报告显示了整个试运行期间的累积预期影响。管理员审查此报告以评估策略的实际行为是否与模拟阶段的预期相符,并识别历史数据中未捕获的任何影响案例——例如,在试运行期间部署的新应用程序。
当试运行期结束,管理员对策略的行为符合预期感到满意时,过渡到完全执行模式只需在 Ping64 控制台中进行一次配置变更。策略模式从仅审计更改为执行,策略立即或在计划的部署时间应用到完整的目标终端组。
Ping64 支持分阶段执行推出——首先将执行策略部署到目标组的一个子集,然后分批扩大覆盖范围,并在任何阶段如果出现意外影响时可以暂停或回滚。这种分阶段方法对于大型终端群或覆盖范围广泛的策略变更尤为有价值。
Ping64 中的回滚很简单:管理员将策略模式恢复为仅审计,或从控制台维护的策略版本历史中恢复到先前的策略版本。回滚在受管终端收到更新的策略后生效,通常在控制台变更后几分钟内完成。
策略模拟和试运行数据提供了支持正式变更管理流程所需的文档。管理员可以从 Ping64 控制台以适合纳入变更管理记录的格式导出模拟报告和试运行摘要,为审计人员和审批者提供支持知情签署决定的客观影响评估。
对于具有变更顾问委员会(CAB)流程的组织,能够呈现模拟数据——证明拟议安全策略变更的预期低用户影响——与仅依赖定性描述的变更请求相比,加快了审批周期。Ping64 的模拟工作流创建了一个可重复的、有文档记录的评估流程,成为组织安全策略变更治理的标准组成部分。
通弘网配资提示:文章来自网络,不代表本站观点。