Dans le cadre de la documentation associée à ce produit, nous nous efforçons d’utiliser un langage exempt de préjugés. Dans cet ensemble de documents, le langage exempt de discrimination renvoie à une langue qui exclut la discrimination en fonction de l’âge, des handicaps, du genre, de l’appartenance raciale de l’identité ethnique, de l’orientation sexuelle, de la situation socio-économique et de l’intersectionnalité. Des exceptions peuvent s’appliquer dans les documents si le langage est codé en dur dans les interfaces utilisateurs du produit logiciel, si le langage utilisé est basé sur la documentation RFP ou si le langage utilisé provient d’un produit tiers référencé. Découvrez comment Cisco utilise le langage inclusif.
Cisco a traduit ce document en traduction automatisée vérifiée par une personne dans le cadre d’un service mondial permettant à nos utilisateurs d’obtenir le contenu d’assistance dans leur propre langue. Il convient cependant de noter que même la meilleure traduction automatisée ne sera pas aussi précise que celle fournie par un traducteur professionnel.
Ce document décrit les étapes à suivre pour installer le connecteur AMP (Advanced Malware Protection) avec AnyConnect.
AnyConnect AMP Enabler est utilisé comme support pour déployer AMP for Endpoints. En soi, il n'a aucune capacité de déclarer coupable la disposition des dossiers. Il pousse le logiciel AMP for Endpoints à un point d'extrémité à partir d'ASA. Une fois qu'AMP est installé, il utilise la capacité du cloud pour vérifier la destruction des fichiers. Un autre service AMP peut soumettre des fichiers à une analyse dynamique appelée ThreatGrid, afin de noter le comportement des fichiers inconnus. Ces fichiers peuvent être reconnus malveillants si certains artefacts sont rencontrés. Ceci est très utile pour les attaques de type zero-day.
Les informations contenues dans ce document sont basées sur les versions de matériel et de logiciel suivantes :
Les étapes de la configuration sont les suivantes :
Note: Avant de continuer, vérifiez si votre système répond aux exigences d'AMP of Endpoints Windows Connector.
Configuration système requise pour AMP for Endpoints Connecteur Windows
Il s'agit de la configuration système minimale requise pour le connecteur FireAMP basé sur le système d'exploitation Windows. Le connecteur FireAMP prend en charge les versions 32 bits et 64 bits de ces systèmes d'exploitation. La documentation la plus récente d'AMP se trouve dans le déploiement d'AMP
Système d'exploitation | Processeur | Mémoire |
Espace disque, Mode cloud uniquement |
Espace disque |
Microsoft Windows 7 |
Processeur 1 GHz ou plus rapide |
1 Go de RAM |
150 Mo d'espace disque disponible - mode Cloud uniquement |
Espace disque disponible de 1 Go - TETRA |
Microsoft Windows 8 et 8.1 (nécessite FireAMP Connector 5.1.3 ou version ultérieure) |
Processeur 1 GHz ou plus rapide |
512 Mo de RAM |
150 Mo d'espace disque disponible - mode Cloud uniquement |
Espace disque disponible de 1 Go - TETRA |
Microsoft Windows Server 2003 |
Processeur 1 GHz ou plus rapide |
512 Mo de RAM |
150 Mo d'espace disque disponible - mode Cloud uniquement |
Espace disque disponible de 1 Go - TETRA |
Microsoft Windows Server 2008 |
Processeur 2 GHz ou plus rapide |
2 Go de RAM |
150 Mo d'espace disque disponible - mode cloud uniquement |
Espace disque disponible de 1 Go - TETRA |
Microsoft Windows Server 2012 (nécessite FireAMP Connector 5.1.3 ou version ultérieure) |
Processeur 2 GHz ou plus rapide |
2 Go de RAM |
150 Mo d'espace disque disponible - mode cloud uniquement |
1 Go d'espace disque disponible - TETRA |
Le plus courant est de placer le programme d'installation AMP sur le serveur Web d'entreprise.
Pour télécharger le connecteur, accédez à Management > Download Connector. Puis choisissez type, et Télécharger FireAMP (Windows, Android, Mac, Linux).
La page Download Connector vous permet de télécharger les packages d'installation pour chaque type de connecteur FireAMP. Ce package peut être placé sur un partage réseau ou distribué via un logiciel de gestion.
Sélectionner un groupe
L'AMP a la fonctionnalité appelée TETRA, qui est un moteur antivirus complet. Cette option est facultative par stratégie.
Fonctionnalités
Note: Vous pouvez créer votre propre groupe et lui configurer la stratégie associée. L'objectif est de placer tous les serveurs Active Directory, par exemple, dans un groupe, où la stratégie est en mode audit.
Le programme d'amorçage et le programme d'installation redistribuable contiennent également un fichier policy.xml utilisé comme fichier de configuration pour le connecteur AMP.
Spécifiez un serveur Web d'entreprise ou un partage réseau avec le programme d'installation AMP. Il est généralement utilisé dans toutes les entreprises pour économiser de la bande passante et placer les installateurs de confiance dans un emplacement centralisé.
Assurez-vous que la liaison HTTPS peut être atteinte sur les points de terminaison sans aucune erreur de certificat et que le certificat racine est installé dans le magasin d'ordinateurs.
Revenez au profil AMP créé précédemment sur l'ASA (étape 1) et modifiez le profil AMP Enabler :
Lorsqu'un utilisateur VPN Anyconnect se connecte, ASA pousse le module AnyConnect AMP Enabler à travers le VPN. Pour les utilisateurs déjà connectés, il est recommandé de se déconnecter, puis de se reconnecter pour que la fonctionnalité soit activée.
10:08:29 AM Establishing VPN session... 10:08:29 AM The AnyConnect Downloader is performing update checks... 10:08:29 AM Checking for profile updates... 10:08:29 AM Checking for product updates... 10:08:31 AM Downloading AnyConnect AMP Enabler 4.4.01054 - 48% 10:08:32 AM Downloading AnyConnect AMP Enabler 4.4.01054 - 91% 10:08:33 AM Downloading AnyConnect AMP Enabler 4.4.01054 - 100%
Une fois que vous avez cliqué sur le bouton connect pour démarrer le VPN, il télécharge le nouveau module de téléchargement. Cela aura un activateur AMP et téléchargera le package AMP à partir du chemin d'URL que vous avez spécifié quelques étapes auparavant.
If you look at the event viewer: AMP enabler install: Date : 04/24/2017 Time : 10:08:34 Type : Information Source : acvpndownloader Description : Cisco AnyConnect Secure Mobility Client Downloader (2) exiting, version 4.4.01054 , return code 0 [0x00000000]
Une fois le VPN connecté et la configuration du serveur Web installée, vérifiez AnyConnect et vérifiez que tout est correctement installé.
Dans le fichier services.msc, vous pouvez trouver un nouveau service appelé CiscoAMP_5.1.3. Dans la commande Powershell, nous voyons :
PS C:\Users\winUser348> Get-Service -name "*CiscoAMP*" Status Name DisplayName ------ ---- ----------- Running CiscoAMP_5.1.3 Cisco AMP for Endpoints Connector 5...
AMP Installer ajoute de nouveaux pilotes au système d'exploitation Windows. Vous pouvez utiliser la commande driverquery pour répertorier les pilotes.
C:\Windows\System32>driverquery /v | findstr immunet ImmunetProte ImmunetProtectDriver ImmunetProtectDriver File System System Running OK TRUE FA LSE 4,096 69,632 0 3/17/2017 5:04:20 PM \??\C:\WINDOWS\System32\Drivers\immunetprotect.s 8,192 ImmunetSelfP ImmunetSelfProtectDriv ImmunetSelfProtectDriv File System System Running OK TRUE FA LSE 4,096 28,672 0 3/17/2017 5:04:08 PM \??\C:\WINDOWS\System32\Drivers\immunetselfprote 8,192
Testez avec une chaîne Eicar contenue dans un fichier PDF Zombies dans un ordinateur de test afin de vérifier que le fichier malveillant est mis en quarantaine.
Cette page affiche la liste des installations réussies et des échecs du connecteur FireAMP ainsi que celles en cours. Vous pouvez accéder à Management > Deployment Summary.
Zombies.pdf a déclenché un événement de quarantaine, envoyé au tableau de bord AMP.
Pour obtenir votre compte AMP, vous pouvez vous inscrire à l'université ATS. Ceci vous donne une vue d'ensemble des fonctionnalités AMP dans le TP.