مشاوره راهکارهای امنیت سازمانیتمدید و ارتقای لایسنس
تصویر مقاله راهنمای طراحی Policy در Symantec Endpoint Protection
مرکز دانش امنیت سازمانی

راهنمای طراحی Policy در Symantec Endpoint Protection

چرا نصب Agent پایان پروژه SEP نیست و چگونه Pilot، گروه‌بندی و کنترل استثناها کیفیت حفاظت را تعیین می‌کنند؟

پاسخ کوتاه: طراحی Policy در Symantec Endpoint Protection باید از نقش دستگاه، حساسیت سرویس و شیوهٔ اتصال آن شروع شود؛ نه از فعال‌کردن یک‌بارهٔ همهٔ کنترل‌ها. Policy مناسب، گروه‌های روشن، Pilot محدود و استثناهای مستند دارد. در مقابل، یک Policy عمومی یا Exclusion گسترده می‌تواند هم کیفیت حفاظت و هم پایداری سرویس را تضعیف کند.

نقشهٔ تصمیم برای طراحی Policy

گروه دستگاه رویکرد Policy کنترل پیش از Rollout
کاربران عادی Policy پایهٔ حفاظت و به‌روزرسانی Pilot روی چند واحد با نرم‌افزارهای متفاوت
مدیران و کاربران حساس سخت‌گیری متناسب با ریسک و دسترسی تأیید اثر روی ابزارهای مدیریتی
Serverها Policy و پنجرهٔ نگهداری جداگانه سازگاری با نقش سرویس و برنامه‌های حیاتی
دورکار یا VPN تنظیم متناسب با موقعیت و اتصال آزمایش دریافت Policy و Update خارج از شبکه

۱. ابتدا گروه‌ها را طراحی کنید

گروه‌بندی باید بازتاب واقعیت عملیاتی شبکه باشد؛ نه صرفاً ساختار واحدهای سازمانی. حداقل میان کاربران عادی، مدیران IT، Serverها و سیستم‌های حساس تمایز ایجاد کنید. برای کاربران دورکار یا شبکه‌های متفاوت نیز Location Awareness و شرایط اتصال باید جداگانه بررسی شود. هدف این نیست که برای هر دستگاه یک Policy بسازید؛ هدف، ساخت گروه‌هایی است که ریسک و نیاز عملیاتی مشترک دارند.

۲. تغییر بزرگ را با Pilot آغاز کنید

  1. یک گروه کوچک اما نماینده انتخاب کنید.
  2. Policy یا Rule جدید را فقط به همان گروه اختصاص دهید.
  3. Protection، ارتباط با SEPM، Update و رفتار برنامه‌های حیاتی را کنترل کنید.
  4. خطاها، False Positiveها و استثناهای احتمالی را ثبت کنید.
  5. تنها پس از معیار موفقیت مشخص، Rollout را مرحله‌ای گسترش دهید.

۳. استثناها باید کم‌دامنه و قابل بازبینی باشند

Broadcom توصیه می‌کند برای False Positive، ابتدا فایل یا برنامهٔ موردنظر را بررسی و در صورت لزوم گزارش کنید و محدودترین دامنهٔ استثنا را انتخاب کنید. Exclusion یک Directory کامل باید با احتیاط ویژه انجام شود؛ چون می‌تواند اسکن یک مسیر بزرگ را حذف کند. برای هر Exception، دلیل، مالک، گروه هدف، تاریخ ایجاد و زمان بازبینی را ثبت کنید. استثنای دائمی و بدون مالک، یک بدهی امنیتی است.

۴. کنترل‌های حساس را با احتیاط فعال کنید

Application and Device Control می‌تواند بر فایل‌ها، Processها، Registry و Deviceهای متصل اثر بگذارد. پیکربندی نادرست آن ممکن است کارکرد Client یا Server و حتی ارتباط با SEPM را مختل کند. بنابراین این کنترل‌ها باید از Pilot محدود، مسیر بازگشت و تایید مالک سرویس عبور کنند.

شاخص‌های نگهداری که باید دیده شوند

  • Endpointهای Offline یا خارج از گروه درست
  • دستگاه‌های دارای Definition یا Content قدیمی
  • Detectionهای تکراری و مواردی که نیاز به تحلیل دارند
  • استثناهای نزدیک به تاریخ بازبینی
  • Clientهایی که Policy مورد انتظار را دریافت نکرده‌اند

مرز این راهنما و صفحه محصول

این صفحه راهنمای عملیاتی طراحی Policy است؛ برای قابلیت‌ها، نسخهٔ سازگار، مدل مدیریت و لایسنس، صفحهٔ Symantec Endpoint Protection مسیر مالک محصول است. اگر نیاز سازمان به EDR و عملیات Threat Hunting گسترش یافته است، Symantec Endpoint Security Complete باید جداگانه ارزیابی شود.

پرسش‌های متداول

آیا یک Policy برای همهٔ دستگاه‌ها کافی است؟

معمولاً خیر. Serverها، کاربران حساس، کاربر عادی و دستگاه دورکار نیازها و ریسک‌های متفاوتی دارند.

آیا برای رفع False Positive باید پوشه را کامل Exclude کنیم؟

خیر. ابتدا مورد را تحلیل و محدودترین نوع Exception ممکن را انتخاب کنید؛ Directory Exclusion باید آخرین گزینه باشد.

چه زمانی Policy را برای همه منتشر کنیم؟

پس از Pilot موفق، ثبت نتایج، کنترل سازگاری و آماده‌بودن مسیر Rollback.

منابع رسمی و تاریخ بازبینی

تاریخ بازبینی: ۷ سپتامبر ۲۰۲۶.

مسیر مرتبط با این مقاله

حفاظت چندلایه از Endpointهای سازمانی با مدیریت متمرکز و کنترل Policy در زیرساخت‌های متکی بر مدیریت محلی.