Решение Avast на уровне конечной точки проще всего проверить на границе между устройством, его сетью и именами, которые оно разрешает. Названия продуктов, такие как веб-защита или сетевая инспекция, сами по себе не являются доказательством. Полезная запись фиксирует сеть и наблюдаемые устройства, путь DNS, выбранный политикой, заблокированные или исключённые веб-соединения, а также повторное сканирование или проверку состояния, которая показывает, действительно ли целевое состояние вступило в силу.
Состояние DNS — часть состояния конечной точки
Документация Avast Business по Real Siteописывает этот компонент как защиту Secure DNS от перехвата DNS. В ней объясняется, что Real Site может направлять DNS-трафик через DNS-серверы Avast, поддерживает зашифрованный DNS, использует порты UDP 443 и 53 с резервным переходом на TCP и может применять разные уровни защиты к доверенным и недоверенным сетям. В ней также описаны исключения и переопределения политик для отдельных устройств.
Эти детали создают наблюдаемое состояние сети. Политика может утверждать, что Secure DNS включён, тогда как межсетевой экран блокирует нужный трафик, переопределение на конечной точке отключает компонент, а исключение возвращает домен к обычным настройкам DNS устройства. Поэтому принятый результат требует большего, чем просто переключатель. Нужны политика, классификация сети, состояние переопределения на конечной точке, соответствующие исключения и проверка с устройства.
Решение о сопоставлении имени с адресом требует отслеживаемой границы
Защита DNS меняет то, как браузер обращается к именованному сервису. В записи должно быть указано, какой путь резолвера предполагается, когда этот путь изменился и кто санкционировал каждое исключение. Запись не должна утверждать, что безопасный резолвер доказывает легитимность каждого сайта или устраняет все риски конечной точки. Она доказывает более узкий факт: настроенная конечная точка использовала документированное управление DNS для проверяемого запроса в проверяемое время.
Для непрерывности работы администраторам также нужен план отката. Если путь резолвера или правило межсетевого экрана нарушает доступ, оператор должен иметь возможность определить изменение политики, восстановить прежнее состояние и проверить обычное разрешение имён, не оставляя незаметно широкое исключение.
Network Inspector создаёт локальную инвентаризацию, а не универсальный реестр
Документация Avast по Network Inspectorсообщает, что эта функция сканирует текущую локальную сеть, отображает подключённые устройства, может отслеживать вновь подключённые устройства и может выполнять повторное сканирование после устранения проблем. В ней также указаны важные ограничения: требуется сетевое соединение, часть информации недоступна без доступа в интернет, использование VPN может сделать данные несогласованными, а функция ориентирована на небольшие домашние сети, а не на доменные сети.
Эти ограничения не позволяют считать результат сканирования бесспорной истиной. Результат — это ограниченное по времени наблюдение с одной конечной точки. Полезный журнал фиксирует проверяемую сеть, наблюдающее устройство, время сканирования, найденные устройства, выявленные проблемы и повторное сканирование после устранения. Когда идентичность устройства имеет значение, оператору следует сверять результаты сканирования с маршрутизатором, инвентарными или другими авторитетными записями, а не предполагать, что дружественное имя уникально.
Для веб-решений в записи нужны исключения и результаты
Документация Avast по Web Shieldописывает сканирование веб-трафика и HTTPS-трафика, блокировку вредоносных соединений или загрузок, настраиваемые действия, исключения URL-адресов и процессов, а также файлы отчётов. В ней также отмечены эксплуатационные конфликты и влияние на производительность или совместимость в некоторых конфигурациях. Это ограничения работающего кода, а не второстепенные детали.
Когда соединение блокируется, в доказательствах должны сохраняться адрес назначения, политика, действие и время. Когда добавляется исключение, в нём должны оставаться владелец, причина, область действия и срок действия или дата проверки. Счётчика заблокированных соединений без этих полей недостаточно, чтобы отличить полезное управление от повторяющегося ложного срабатывания, устаревшего исключения или приложения, которое больше не работает.
Приёмочное испытание
- подтвердить, что конечная точка унаследовала предполагаемую политику Real Site и Web Shield;
- зафиксировать классификацию сети как доверенной или недоверенной и любые локальные переопределения;
- проверить предполагаемый путь DNS и сохранить результат без излишней записи чувствительных данных запросов;
- запустить Network Inspector с идентифицированного устройства и сохранить время сканирования и охват сети;
- после устранения проблемы выполнить повторное сканирование, а не закрывать проблему по намерению;
- рассматривать исключения DNS, URL-адресов и процессов как операционные изменения;
- сохранить тест отката для изменений резолвера, межсетевого экрана или веб-контроля.
Вывод
Avast проверяется тем, остаются ли решения в области DNS конечной точки, сетевого обнаружения и веб-контроля точными, ограниченными и обратимыми. Real Site, Network Inspector и Web Shield предоставляют полезные поверхности управления, но их легитимность основана на наблюдаемых путях резолвера, записях устройств, явных исключениях и успешных тестах после изменений. Реальный слой — это работающая конечная точка и сетевая запись, а не утверждение, что настройка продукта решает все вопросы безопасности.
Источники
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
