- Zen IT Technologies
- ניהול תחנות קצה ו-MDM
כל מחשב מנוהל ומתועד, מרגע הרכישה ועד היציאה משימוש.
צי המכשירים בארגון כמעט אף פעם לא מתוכנן. הוא מצטבר: מחשב שנקנה בבהילות, פלטפורמת ניהול שנבחרה למערכת הפעלה אחת ונמתחה לשתיים נוספות, ומדיניות הצפנה שכולם בטוחים שהיא פעילה. מה שמתקבל בסוף הוא מצב אבטחה שאף אחד לא בחר ואף אחד לא יכול להוכיח.
אנחנו בונים את הצי בצורה מתוכננת וגם מתפעלים אותו לאורך זמן. מכשיר חדש מגיע למצב מנוהל ומאובטח כבר בהתחברות הראשונה, קו הבסיס נשמר גם כשהצי גדל, ולכל מכשיר יש בעלים, סטטוס ותהליך מסודר לסיום מחזור החיים.
הבעיה
על צי שאף אחד לא תכנן, אף אחד לא יכול לתת תשובות.
השאלות מגיעות מבחוץ. מבקר שואל אילו מכשירים מוצפנים וכמה מהר הם מתעדכנים. שאלון אבטחה של לקוח שואל כמה מהר אפשר לנעול מחשב שאבד. עובד חדש שואל למה לקח שלושה ימים לקבל מחשב. לשלוש השאלות יש אותו שורש: הצי גדל מהר יותר מהתהליכים סביבו.
אלה התקלות שבגללן קוראים לנו, והן חוזרות על עצמן:
-
הכנת מחשבים ידנית.
כל קליטה של עובד חדש גוזלת ימי עבודה בהכנה ידנית של המחשב, ובסוף מתקבל מכשיר שקצת שונה מכל שאר המכשירים.
-
תחנות קצה שרצות על גרסאות של אתמול.
מערכות הפעלה ותוכנות שנשארו בגרסה שבה הותקנו, על מכשירים שאף אחד לא מנהל. בקצב שבו מתגלות ומנוצלות היום חולשות אבטחה, מכשיר לא מעודכן הוא לא סיכון שמחכה לקרות אלא חשיפה שכבר קיימת.
-
הצפנה שמניחים שהיא פעילה.
כולם משוכנעים שהיא פועלת, אבל אין דוח שמראה את זה ואין מה להראות למבקר.
-
דפדפן שאף אחד לא מנהל.
תוספים שכל אחד מתקין כרצונו, אפס בקרה על מה עולה או מסתנכרן החוצה דרכו, והאפליקציה שכולם באמת עובדים בתוכה נשארת מחוץ לסביבה המנוהלת.
-
נפח התראות שאף אחד לא מתחקר.
פלטפורמת זיהוי שמייצרת יותר ממה שאדם מסוגל לקרוא, או שחוסמת תוכנה לגיטימית אחרי עדכון מערכת הפעלה.
-
מכשירים שהלכו עם העובדים.
מחשבים של עובדים שעזבו שמעולם לא נמחקו, לא הוחזרו, ועדיין מחזיקים פרטי גישה ומידע של החברה.
-
מלאי שהפסיק להיות נכון.
גיליון שהיה מדויק ביום שבו נבנה, ומתרחק מהמציאות בכל יום שעובר.
מה אנחנו עושים
- קליטה
- רישום אוטומטי
- מכשיר מנוהל
- עדכונים וקו בסיס אבטחה
- מחיקה מאובטחת
מחזור חיים ומעברים
-
פריסה ללא מגע
רישום אוטומטי של מכשירים ב-macOS, ב-Windows וב-Linux, כך שמכשיר חדש מגיע למצב מנוהל ומאובטח כבר בהתחברות הראשונה וכמעט בלי מעורבות של אף אחד. הצפנה, בקרות אבטחה וזהות מוחלות דרך מדיניות ולא דרך רשימת פעולות שמישהו עובר עליה ידנית, והתוכנות שהעובד באמת צריך מותקנות כחלק מהרישום, כך שהמחשב מגיע מוכן לעבודה, ולא כזה שעוד צריך להגדיר.
-
ניהול עדכונים והפצת תוכנה
מערכות ההפעלה והתוכנות נשארות מעודכנות בכל שלוש הפלטפורמות, לפי לוח זמנים ולא לפי תזכורת. העדכונים יוצאים בשלבים ותחת מעקב, כך שגרסה בעייתית לא מגיעה לכל הצי בבת אחת, והתוכנות מותקנות, מתעדכנות ומוסרות באופן מרכזי במקום שכל אחד יתקין לעצמו את מה שהוא צריך. כששואלים איזו גרסה רצה אצלכם, יש דוח שנותן תשובה.
-
ניהול הדפדפן
רוב העבודה היום קורית בדפדפן, ורוב החשיפה נמצאת שם גם כן, ולכן הוא תשתית ולא העדפה אישית. אנחנו רושמים ומנהלים אותו כמו כל פלטפורמה אחרת: תוספים שמאושרים לפי מדיניות ולא לפי מי שהתקין אותם ראשון, בקרות גלישה והורדות שנאכפות באופן מרכזי, ובקרות למניעת דליפת מידע על מה שאפשר להעתיק, להעלות או לסנכרן החוצה דרכו.
-
קו בסיס אבטחה והגנה על המידע
הצפנה, אכיפת מדיניות וקווי בסיס לתצורה, יחד עם הדיווח שהופך כל אחד מאלה מהנחה לראיה, ובנוי כדי לענות על שאלות בנושא מכשירים בביקורת SOC 2 או בשאלון אבטחה של לקוח עוד לפני שהן נשאלות. פקודת נעילה או מחיקה נשלחת מיד ונאכפת כשהמכשיר מתחבר, ומכשיר שמעורב באירוע מבודד דרך אותה שכבת ניהול. מידע של החברה שנמצא על חומרה שכבר לא אצלכם פיזית הופך לתהליך מנוהל ולא לשאלה פתוחה.
-
EDR שמוגדר כמו שצריך
הטמעה של EDR/XDR, ואז החלק שבדרך כלל משתבש: מדיניות חריגים שנבנית מתוך ניתוח של כל הצי, ולא חריג אחרי חריג בעקבות כל התראה, עד שאף אחד כבר לא מאמין לקונסולה. במקרים שבהם התקלה היא בפלטפורמה עצמה, אנחנו מסלימים מול הספק ועוקבים עד שהיא נסגרת.
-
מחזור חיים ומעברים
הקצאה, העברה והוצאה משימוש של מכשירים בהתאם לאירועי קליטה, שינוי תפקיד ועזיבה שמגיעים ממערכת הזהויות, מעקב אחר החומרה מהרכישה ועד הגריטה, ומעברים בין פלטפורמות ניהול שנעשים תוך שמירה על הרישום הקיים ולא דרך הכנה מחדש של כל הצי.
-
מלאי נכסים והתאמת מכשירים
מלאי נכסים והתאמת מכשירים בין Jamf, Iru, Mosyle, JumpCloud ו-Intune, כדי שהרישום ישקף את המכשירים שנמצאים בפועל תחת ניהול. התוצאה היא רישום תפעולי עדכני, ולא גיליון שמתרחק מהמציאות ככל שהצי משתנה.
מסמכים טכניים באנגלית
מה באמת נדרש להקמה אוטומטית של מכשירים
רישום החומרה, Enrollment מנוהל, זהות ומצב האבטחה צריכים להיות מתואמים לפני שהמכשיר מוכן לעבודה.
עוד בנושא
איך זה עובד
-
מיפוי.
מה באמת יש בצי, איך כל מכשיר רשום, ואילו חלקים מקו הבסיס קיימים בפועל ולא רק בהנחה.
-
תכנון.
מודל הרישום, קו בסיס האבטחה ותהליכי מחזור החיים, כתובים לפני שמתחילים לפרוס.
-
פריסה.
הרישום מתבצע בגלים, מכשירים קיימים עוברים בלי הכנה מחדש, וקו הבסיס נאכף על שלוש מערכות ההפעלה.
-
תחזוקה.
הסביבה נשארת במצב שבו תוכננה. מכשירים חדשים מגיעים תחת מדיניות, קו הבסיס מתעדכן יחד עם הפלטפורמות ועם דפוסי התקיפה, והמלאי מעודכן מפני שהוא תוצר של המערכת ולא מסמך שמישהו מתחזק.
דוגמאות מהשטח
-
צי מכשירים רב-פלטפורמי עבר לפריסה ללא מגע.
חברת טכנולוגיה
הקצאת המכשירים תוכננה מחדש על פני macOS, Windows ו-Linux סביב רישום אוטומטי, הצפנה, בקרות אבטחה וזהות. מכשיר חדש מגיע היום למצב מנוהל ומאובטח כבר מההתחברות הראשונה, כמעט בלי מעורבות IT.
-
הכנת מחשבים ידנית הוסרה מתהליך הקליטה.
חברת טכנולוגיה
מחשבים חדשים דרשו בעבר הכנה ידנית על ידי צוות ה-IT לפני שניתן היה להעביר אותם למשתמשים. תהליך הרישום, הזהות, כלי האבטחה, האפליקציות ומדיניות הבסיס הועברו לפלטפורמת ניהול תחנות הקצה, כך שניתן לשלוח מחשב חדש או מאופס ישירות לעובד והוא יוגדר אוטומטית לאחר ההתחברות.
-
מעבר בין פלטפורמות ניהול תוך שמירה על הרישום.
חברת טכנולוגיה
המכשירים עברו בין פלטפורמות ניהול בלי הכנה מחדש: הרישום בוצע בגלים, קו בסיס האבטחה שוחזר ואומת בפלטפורמה החדשה, והמשתמשים המשיכו לעבוד לאורך כל המעבר.
דוגמאות הלקוחות כאן אנונימיות במכוון. לקוחות וממליצים ישמחו לשוחח באופן פרטי, לפי בקשה ובתיאום מראש.
למי זה מתאים
לחברות שבהן צי המכשירים כבר גדול מכדי לנהל אותו ידנית. בדרך כלל מגיע שלב שבו זה נהיה ברור: המחשב השלושים, מערכת הפעלה נוספת, או הפעם הראשונה שמישהו שואל אילו מחשבים מוצפנים ואין דוח שיכול לתת את התשובה.
זו גם הנקודה שבה כבר אי אפשר להמשיך להכין כל מחשב ידנית. אם הכנה של מחשב לעובד חדש לוקחת כמעט יום עבודה, הזמן הזה מצטבר מהר ככל שהחברה גדלה.
SOC 2 או שאלון אבטחה של לקוח יכולים לקבוע את לוח הזמנים, אבל הבקרות האלה נכונות גם בלי דרישת תאימות. לצי קטן שכמעט לא משתנה, יכול להיות שפרויקט חד-פעמי של הקמה והגדרה הוא כל מה שצריך, ואנחנו נגיד את זה.
שאלות נפוצות
-
אם כבר יש לנו EDR, צריך גם MDM?
כן, הם עונים על שאלות שונות. EDR מזהה התנהגות זדונית על המכשיר. MDM קובע איך המכשיר חייב להיות מנוהל: רשום, מוצפן, מעודכן ומוגדר, ומאפשר לנעול או למחוק אותו מרחוק. EDR בלי MDM מזהה בעיות על מכשירים שאף אחד לא שולט בהם.
-
אתם יכולים לנהל Linux לצד macOS ו-Windows?
כן, ובדרך כלל זו הסיבה שפונים אלינו. Linux הוא המקום שבו רוב הסביבות מפסיקות להיות מנוהלות, כי הפלטפורמה שמכסה את שתי האחרות לא באמת מכסה אותו. אנחנו בונים סביב זה במקום להעמיד פנים שכלי אחד עושה הכול.
-
מה קורה למכשיר כשעובד עוזב?
פקודת נעילה או מחיקה נשלחת מתוך אותו תהליך שמסיר את החשבונות וההרשאות. אם המכשיר חוזר אליכם, מוחקים ומכינים אותו מחדש. אם הוא לא חוזר, שולחים פקודת מחיקה מרחוק ועוקבים אחר סטטוס הביצוע שלה במערכת הניהול ובמלאי.
-
עד כמה תהליך הרישום מפריע כשצי המכשירים כבר נמצא בשטח?
פחות ממה שמצפים. מכשירים קיימים עוברים תוך שמירה על הרישום ולא דרך הכנה מחדש, בגלים, כך שאף אחד לא נשאר בלי מחשב עובד ליום שלם. אם מעבר בין פלטפורמות באמת לא יכול לשמור על הרישום, אנחנו אומרים את זה לפני שמתחילים.
-
ומה לגבי מכשירים פרטיים?
הם מטופלים דרך מדיניות ולא דרך ניהול: גישה מותנית, גבולות בין אפליקציות, ומה מהמידע של החברה בכלל מגיע אליהם. אנחנו לא מתקינים פרופילי ניהול על חומרה שהחברה לא מחזיקה בבעלותה.
-
האם אתם מציעים גם שירותי White Glove בארה״ב?
כן, במסגרת שירותי White Glove (ארה״ב).
מחזור חיים מלא של תחנות קצה: רכש, הכנה, אחסון, הפצה, מחיקת מידע בסוף מחזור החיים וגריטה אחראית לסביבה.
בואו נבדוק מה באמת רץ אצלכם על המכשירים.
שיחה של 30 דקות עם ג׳וני. נחזור אליכם תוך יום עסקים אחד.