Возможности САКУРЫ
Проверка рабочих мест, решение о доступе и реакция на нарушения работают как один цикл. Ниже — из чего он состоит.
Контроль рабочих мест по профилям ИБ
Профиль — центральная настройка САКУРЫ. Он назначается группе устройств и определяет, что проверять, как часто и что делать при нарушении.
- Более 200 параметров безопасности из коробки: ОС и обновления, антивирус, USB-устройства, домены, сертификаты, права администратора
- Свои правила на PowerShell, Bash, Python и CMD — уровень нарушения задаётся кодом выхода скрипта
- У каждого правила своё расписание и отложенный запуск
- Агент проверяет устройство и без связи с сервером — по последнему назначенному профилю
# своё правило: проверка BitLocker $s = (Get-BitLockerVolume C:).ProtectionStatus if ($s -ne 'On') { exit 2 } # уровень нарушения exit 0
Kaspersky, Dr.Web, Microsoft Defender, XProtect: запущен ли, свежие ли базы.
Обязательные и запрещённые файлы, процессы, службы и ключи реестра Windows.
Разрешённые домены, одновременное проводное и беспроводное подключение, работа в виртуальной машине.
Машинный сертификат с проверкой через OCSP, контроль rootkit в Linux.
Доступ по состоянию устройства
Модель нулевого доверия: логина и пароля мало, устройство тоже должно пройти проверку. САКУРА передаёт решение шлюзу, который у вас уже стоит.
- Интеграция с КриптоПро NGate, Континент ZTN, С-Терра, ЗАСТАВА, ViPNet, Check Point, ФПСУ-IP, OpenVPN и WNAM
- Решение уходит через RADIUS, API шлюза или перемещение пользователя между группами в каталоге
- Доступ к сегментам сети меняется на лету, без разрыва VPN-сессии там, где шлюз это поддерживает
- При блокировке пользователя его сеансы завершаются автоматически
Реагирование без администратора
Сценарий — цепочка команд, где каждый шаг зависит от результата предыдущего. Сценарии выполняются на рабочем месте или на сервере.
- Балльная оценка: у каждого нарушения свой вес, приоритет определяет наибольший балл
- Матрица реагирования решает, что делать при смене уровня нарушений, и сама возвращает доступ
- Уведомление сотруднику со ссылкой на инструкцию из базы знаний или на готовый сценарий
- Скриншот экрана в момент нарушения, запись в журнал, событие в SIEM
Администратор задаёт вес — САКУРА поднимает приоритет по наибольшему баллу.
Сотрудник устраняет нарушение сам — ИБ получает меньше обращений.
Доступ к корпоративным ресурсам ограничен. Обновите базы, и доступ откроется автоматически.
Инвентаризация и мониторы
Мониторы собирают данные с рабочих мест по расписанию и не перегружают канал. Они не создают нарушений — только показывают, что происходит.
- Встроенные мониторы: ПО, сеансы, оборудование, процессы, сетевые интерфейсы, антивирус
- Собственные мониторы под задачи вашей инфраструктуры
- История изменений состава ПО и оборудования, отчёты по рабочим местам
- Пользовательские атрибуты устройства для серверных проверок
Многофакторная аутентификация
Проверка устройства и проверка человека — в одном продукте. С версии 3.3 второй фактор подтверждается в мобильном приложении САКУРЫ.
- Разные профили МФА для разных групп пользователей
- Команды МФА доступны в сценариях реагирования
- Секреты интеграций хранятся в HashiCorp Vault, а не в конфигурации
- В САКУРА 2 — второй фактор для VPN, в том числе через Telegram-бота
VPN · КриптоПро NGate
LT-0310, Москва
Учёт рабочего времени
Время работы по приложениям и отчёт по дням — в той же консоли. Модуль включается по желанию.
- Время работы в каждом приложении и активность по дням
- Отчёты по пользователям и меткам рабочих мест
- Мониторинг законен, если сотрудники письменно уведомлены, он закреплён в локальном акте и касается только рабочих устройств
Сравнение с альтернативами
Чем САКУРА отличается от связки отдельных продуктов и от зарубежного NAC.
| Критерий | САКУРА | Связка отдельных продуктов | Зарубежный NAC |
|---|---|---|---|
| Реестр российского ПО | Да, № 9018 | Зависит от каждого продукта | Нет |
| Astra Linux, РЕД ОС, Альт | Агент и сервер | Частично | Нет официальной поддержки |
| Российские VPN-шлюзы | NGate, Континент, С-Терра, ЗАСТАВА, ViPNet | Через ручные интеграции | Нет |
| Контроль и доступ в одном продукте | Да | 2–4 продукта и консоли | Да |
| Автоматическое реагирование | Сценарии и матрица | Через ручные интеграции | Да |
| Поддержка вендора в России | Да | У каждого своя | Ограничена или недоступна |
Посмотрите, как это работает у вас
Пилот на ваших устройствах покажет, какие нарушения есть в сети сейчас.