Sortie commerciale de Kaspersky Embedded Systems Security 2.0
La sortie commerciale de Kaspersky Embedded Systems Security 2.0 a eu lieu le 29 juin 2017. Le numéro de version complet est 2.0.0.385.
Kaspersky Embedded Systems Security est conçu pour la protection des guichets automatiques et des terminaux de paiement, ainsi que d'autres systèmes embarqués sous Microsoft Windows contre les virus et autres menaces de sécurité informatique.
Kaspersky Embedded Systems Security protège les appareils disposant d'un volume de mémoire vive limité (à partir de 256 Mo) et d'un espace disque libre limité (à partir de 100 Mo).
Modules de Kaspersky Embedded Systems Security
Kaspersky Embedded Systems Security 2.0 utilise les technologies de protection suivantes :
- Protection en temps réel (assuré dans la tâche Protection des fichiers en temps réel). L'application analyse les fichiers et les flux alternatifs des systèmes de fichiers (NTFS-streams) lorsque l'ordinateur protégé y accède. L'application bloque l'accès de l'ordinateur protégé aux objets infectés et aux autres objets détectés.
- Analyse à la demande pour les zones indiquées (assuré dans les tâches d'analyse à la demande). Analyse unique des zones indiquées pour y rechercher des virus et autres menaces de sécurité informatique. L'application analyse les fichiers, les objets de démarrage automatique et la mémoire vive du périphérique protégé.
- Intégration à l'infrastructure de services cloud Kaspersky Security Network (assuré dans la tâche Utilisation du KSN). L'utilisation des données de KSN assure une plus grande vitesse de réaction de Kaspersky Embedded Systems Security face aux nouvelles menaces.
- Au cours de l'exécution de la tâche Utilisation du KSN, l'application peut utiliser les sommes de contrôle (MD5) des fichiers analysés avec l'accord de l'utilisateur. La tâche Utilisation du KSN reçoit les demandes d'analyse des fichiers au cours de l'exécution des tâches suivantes : Protection des fichiers en temps réel, Analyse à la demande, Contrôle du lancement des applications.
- Contrôle des applications lancées (assuré dans la tâche Contrôle du lancement des applications). Kaspersky Embedded Systems Security autorise ou interdit le lancement des fichiers exécutables, des scripts et des paquets MSI, ainsi que le chargement des modules DLL sur la base des règles définies, du principe de blocage par défaut et des informations du KSN.
- Les règles de contrôle du lancement des applications sont créées manuellement à l'aide de la tâche Génération des règles pour le contrôle du lancement des applications, ainsi que sur la base du rapport de la tâche Contrôle du lancement des applications dans la Console de Kaspersky Embedded Systems Security ou du rapport sur les applications bloquées dans Kaspersky Security Center.
- Contrôle des dispositifs de stockage de masse connectés par USB (assuré dans la tâche Contrôle des périphériques). Kaspersky Embedded Systems Security autorise ou interdit l'utilisation des dispositifs de stockage de masse connectés par USB sur la base des règles d'autorisation du contrôle des périphériques définies et du principe de blocage par défaut.
- Les règles de contrôle des périphériques sont créées automatiquement sur la base des données du système sur les périphériques connectés ou à l'aide de la tâche Génération des règles pour le Contrôle des périphériques.
- Contrôle du pare-feu Windows (assuré dans la tâche Administration du pare-feu). Kaspersky Embedded Systems Security offre une solution fiable et ergonomique pour la protection des connexions réseau en interceptant en priorité l'administration des paramètres du pare-feu du système d'exploitation.
- Diagnostic de l'intégrité du système protégé (assuré dans la tâche Moniteur d'intégrité des fichiers et la tâche Inspection des journaux). Kaspersky Embedded Systems Security contrôle l'intégrité de l'environnement protégé à partir des données sur les opérations réalisées sur les fichiers dans les zones critiques ainsi qu'à partir des résultats de l'inspection des journaux des événements Windows.
- L'application informe l'administrateur en cas de détection de signes de conduite atypique dans le système pouvant indiquer des tentatives d'attaques informatiques.
- Protection de la mémoire des processus contre l'exploitation des vulnérabilités (assuré dans le composant Protection contre les exploits). Kaspersky Embedded Systems Security contrôle l'intégrité des processus protégés et exécute les actions indiquées pour réduire les éventuelles conséquences négatives de l'exploitation des vulnérabilités.
Nouveautés
Les nouveautés suivantes ont été mises en œuvre dans Kaspersky Embedded Systems Security 2.0 :
- Le composant Protection contre les exploits a été ajouté : vous pouvez désormais configurer les paramètres de protection de la mémoire des processus contre l'exploitation des vulnérabilités d'après les techniques répandues de réduction de l'impact.
- Le composant Moniteur d'intégrité des fichiers a été ajouté : vous pouvez désormais indiquer les objets dont vous voulez suivre l'intégrité.
- Le composant Inspection des journaux a été ajouté : vous pouvez désormais créer des règles d'inspection des journaux des événements Windows, ainsi que configurer l'application de l'analyseur heuristique pour l'inspection des journaux des événements Windows.
- La fonctionnalité d'intégration aux systèmes SIEM externes a été ajoutée : vous pouvez désormais configurer les paramètres d'exportation des journaux de l'application vers les systèmes tiers d'agrégation d'événements via le protocole syslog.
- La fonctionnalité de suivi des connexions à l'appareil protégé via le bus USB a été ajoutée : vous pouvez désormais configurer les paramètres de notification de connexions de divers types d'appareils à l'ordinateur protégé via le bus USB.
- Le Journal des violations de la sécurité a été mis en œuvre : vous pouvez désormais consulter dans un seul journal tous les événements consignés par les composants de l'application et faisant état d'une éventuelle atteinte à la protection du système.
Les fonctions suivantes ont été améliorées dans Kaspersky Embedded Systems Security 2.0 :
- Le composant Contrôle du lancement des applications a été mis au point : l'algorithme de définition du type de fichiers lancés a été amélioré. L'application utilise désormais la valeur de l'en-tête du fichier pour une meilleure sélection du type de règle (« Exécutable » ou « Script ») en vue du traitement ultérieur des lancements de ce fichier. La procédure de l'utilisation du composant a également été simplifiée en ajoutant des règles du Contrôle du lancement des applications prédéterminées à la liste de règles.
- Le composant Contrôle des périphériques a été perfectionné : il est désormais possible d'ajouter des dispositifs de stockage de masse à la liste des périphériques de confiance sur la base des données relatives aux périphériques connectés à l'ordinateur protégé actuellement.
- Le mécanisme d'ajout des processus de confiance a été amélioré : vous pouvez désormais utiliser une configuration souple des critères de déclenchement de la Zone de confiance. Vous pouvez indiquer comme critères de confiance du processus uniquement le chemin d'accès complet, uniquement la somme de contrôle ou le chemin d'accès complet et la somme de contrôle.
- La suppression du coffre-fort parental en cas de détection d'une menace jointe a été ajoutée : désormais, vous pouvez configurer les paramètres du traitement des fichiers-conteneurs parents à la détection d'une menace intégrée : l'application peut supprimer le conteneur parent entier si sa modification est impossible.
- La prise en charge de Windows 10 Redstone 2 a été ajoutée.
Limitations et erreurs connues
Analyse à la demande, protection des fichiers en temps réel et mémoire des processus
- L'analyse des périphériques MTP à la connexion n'est pas disponible.
- Le contrôle des objets d'archives sans contrôle des archives SFX n'est pas disponible. Si dans les paramètres de protection de Kaspersky Embedded Systems Security le mode de contrôle des archives est appliqué, l'application analyse automatiquement les objets aussi bien dans les archives que dans les archives SFX. Il est possible d'analyser uniquement des archives SFX sans analyser les archives.
- La protection de la mémoire des processus contre les exploits est inaccessible, si la bibliothèque apphelp.dll n'est pas téléchargée dans la configuration actuelle de l'environnement
- Le composant Protection contre les exploits est incompatible avec la solution EMET (Microsoft) sur les ordinateurs tournant sous les systèmes d'exploitation Windows 10 : la solution Kaspersky Embedded Systems Security bloque le fonctionnement de l'application EMET, si l'installation ou la suppression du composant Protection contre les exploits est exécutée sur un ordinateur où l'application EMET est installée.
Contrôle de l'ordinateur et diagnostic
- La zone d'action de la tâche Contrôle des périphériques s'étend aux dispositifs de stockage de masse connectés via MTP si l'ordinateur protégé fonctionne sous les systèmes d'exploitation Microsoft Windows 7 et suivants. Le contrôle des dispositifs de stockage de masse connectés via MTP sur les ordinateurs sous Windows XP est disponible si le pilote utilisé définit pour les périphériques externes une valeur GUID d'une classe d'installation identique à la valeur du pilote Windows standard.
- Les exclusions par une adresse IP sont inaccessibles pour l'analyseur heuristique dans la tâche Inspection des journaux sur les ordinateurs tournant sous les systèmes d'exploitation de la famille Windows XP. La restriction n'est pas valide pour les systèmes d'exploitation Windows Vista et versions ultérieures et la série Windows Server.
- La tâche Inspection des journaux ne détecte pas l'événement ID602 du journal Windows sur les ordinateurs tournant sous les systèmes d'exploitation de la famille Windows XP. La restriction n'est pas valide pour les systèmes d'exploitation Windows Vista et versions ultérieures, ainsi que sur les familles de systèmes d'exploitation Windows Server.
- La tâche Inspection des journaux détecte le nettoyage complet du journal Windows seulement sur les ordinateurs tournant sous les systèmes d'exploitation Windows Vista et versions ultérieures.
- La tâche Inspection des journaux détecte les modèles potentiels d'attaque Kerberos (MS14-068) seulement sur les ordinateurs tournant sous les systèmes d'exploitation Windows Server 2008 et versions ultérieurs dans le rôle du contrôleur de domaine avec les mises à jour installées.
Administration du pare-feu
- Le fonctionnement avec les adresses IP au format IPv6 est inaccessible en cas d'indication de la zone d'application de la règle composé d'une adresse.
- Lors du lancement de la tâche Administration du pare-feu, les règles définies des types suivants sont automatiquement supprimées dans les paramètres du pare-feu :
- les règles d'interdiction,
- les règles de contrôle du trafic sortant.
- L'application ne reçoit pas l'événement du pare-feu Windows pour le journal de la tâche Administration du pare-feu en cas de fonctionnement sur un ordinateur tournant sous les systèmes d'exploitation de la famille Windows XP. Pour activer la collecte de statistiques, il faut activer la surveillance des processus dans les paramètres de sécurité de la stratégie locale Microsoft Windows.
- Les règles prédéfinies de la stratégie Administration du pare-feu assurent l'exécution des principaux scénarios d'interaction des ordinateurs locaux avec le Serveur d'administration. Pour pouvoir utiliser toutes les fonctions de Kaspersky Security Center, il faut définir manuellement les règles pour l'autorisation des ports. Les informations relatives aux numéros de port, aux protocoles et à leurs fonctions sont reprises dans la Base de connaissances de Kaspersky Security Center.
- L'application ne contrôle pas la modification des règles et les groupes des règles du pare-feu Windows dans le cadre du sondage chaque minute de la tâche Administration du pare-feu, si ces règles et ces groupes ont été ajoutés aux paramètres de la tâche lors de l'installation de l'application. Pour la mise à jour de l'état et de l'existence de telles règles, il faut relancer la tâche Administration du pare-feu.
- Pour les systèmes d'exploitation Windows Vista et versions supérieures : avant d'installer le module Administration du pare-feu, il faut lancer le service du pare-feu Windows (lancé par défaut)
Installation
- Pendant l'installation de l'application, un avertissement signalant un chemin d'accès trop long apparaît si le chemin d'accès complet au dossier d'installation de Kaspersky Embedded Systems Security contient plus de 150 caractères. L'avertissement n'influence pas le processus d'installation : l'installation de Kaspersky Embedded Systems Security et le fonctionnement ultérieur de l'application s'exécutent correctement.
- Pour l'installation du composant Prise en charge du protocole SNMP, le service SNMP s'il est en cours d'exécution, doit être redémarré.
- Microsoft Windows Installer 3.1 est requis pour l'installation et le fonctionnement de Kaspersky Embedded Systems Security sur un appareil sous Windows XP SP2. Le composant requis ne fait pas partie du paquet standard du système d'exploitation. Vous pouvez télécharger et installer manuellement Windows Installer 3.1.
- Pour installer et utiliser Kaspersky Embedded Systems Security sur un périphérique tournant sous des systèmes d'exploitation embarqués, le composant Filter Manager doit être installé.
- L'installation des Outils d'administration de Kaspersky Embedded Systems Security via les stratégies de groupe de Microsoft Active Directory est indisponible.
- Lors de l'installation de l'application sur les ordinateurs tournant sous des systèmes d'exploitation obsolètes n'ayant pas la possibilité de recevoir des mises à jour régulières, il est nécessaire de vérifier la présence des certificats racine suivants : DigiCert Assured ID Root CA, DigiCert_High_Assurance_EV_Root_CA, DigiCertAssuredIDRootCA. L'absence des certificats indiqués peut provoquer le dysfonctionnement de l'application. Il est recommandé d'installer les certificats indiqués par n'importe quel moyen accessible.
Gestion de licences
Il est impossible d'ajouter une clé dans l'assistant d'installation de l'application si le fichier clé se trouve sur un disque créé à l'aide de la commande SUBST, ou s'il est désigné par un chemin réseau pointant vers le fichier clé.
Mise à jour
Après l'installation de mises à jour critiques des modules de Kaspersky Embedded Systems Security, l'icône de Kaspersky Embedded Systems Security est masquée par défaut.
Interface
- Dans la console de Kaspersky Embedded Systems Security, le filtre des nœuds Quarantaine, Sauvegarde, Journal d'audit système, et Journaux d'exécution des tâches est sensible à la casse.
- La connexion à distance à la Console de Kaspersky Embedded Systems Security est indisponible si Kaspersky Embedded Systems Security est installé sur un ordinateur non connecté au domaine et sous Microsoft Windows XP SP2 avec une configuration standard d'accès réseau : par défaut, la valeur Invités uniquement est définie pour les paramètres de sécurité des comptes utilisateur Windows XP SP2 locaux.
- Vous pouvez activer de manière autonome la possibilité d'utilisation à distance de la Console. Pour cela, définissez manuellement la valeur Classique dans les paramètres de sécurité pour les comptes utilisateur locaux du système d'exploitation sur l'ordinateur doté de Kaspersky Embedded Systems Security.
- Lors de la configuration de la zone de protection et de la zone d’analyse via la console de Kaspersky Embedded Systems Security, il n'est possible d'utiliser qu'un seul masque dans le chemin et celui-ci peut uniquement se trouver à la fin du chemin d’accès au fichier. Exemples de masques corrects : C:\Temp\Temp* ou C:\Temp\Temp???.doc ou C:\Temp\Temp*.doc. La restriction ne s'étend pas aux paramètres de la zone de confiance.
Sécurité
- Si le contrôle des comptes utilisateur est activé (User Account Control) dans les paramètres du système d'exploitation, il est nécessaire que le compte utilisateur fasse partie du groupe KESS Administrators pour pouvoir ouvrir la Console de Kaspersky Embedded Systems Security par un double-clic de la souris sur l'icône de l'application dans la zone de notification de la barre des tâches. Dans le cas contraire, c'est la fenêtre À propos du logiciel qui s'ouvre.
- Quand le contrôle de compte utilisateur est activé, il est impossible de supprimer l'application via la fenêtre Ajouter ou supprimer des programmes de Microsoft Windows.
Intégration avec Kaspersky Security Center
- Le serveur d'administration vérifie que les mises à jour des bases de données sont correctes au moment de leur récupération et avant leur diffusion sur les ordinateurs du réseau. Le serveur d'administration ne vérifie pas si les mises à jour récupérées pour les modules de l'application sont correctes.
- Lors de l'utilisation de composants transmettant des données à l'évolution dynamique à Kaspersky Security Center à l'aide des listes de réseau (Quarantaine, Sauvegarde), assurez-vous que dans les paramètres d'interaction avec le Serveur d'administration, les cases correspondantes sont cochées.
Autres fonctions
- En cas d'utilisation de l'utilitaire de l'invite de commandes, l'affichage des caractères spéciaux est accessible si les préférences régionales du système d'exploitation coïncident avec la localisation utilisée dans Kaspersky Embedded Systems Security.
- Lors de l'authentification des bases sur le serveur proxy une erreur peut se produire si le nom d'utilisateur ou le mot de passe contiennent des caractères multioctets.
- Lors de la restauration d'un fichier de la quarantaine ou de la sauvegarde, la valeur Encrypted de l'attribut du fichier n'est pas rétablie.
- L'utilisation du serveur de miroir lors de la connexion au serveur syslog est inaccessible via le protocole UDP.
- Le type du périphérique peut ne pas être identifié lors de la génération de l'événement sur la connexion au bus USB. Dans ce cas, l'événement contiendra seulement le GUID d’un périphérique.
- Les valeurs Device Instance Path sont indiquées dans différents formats pour le composant Contrôle des périphériques et le fonctionnement du suivi des connexions via le bus USB.