Proteger usuários com segurança sempre ativa

Prev Next

Este artigo discute como configurar sua Política Sempre Ativa para aumentar a segurança da Internet para usuários em sua Conta.

Visão geral

A Política Sempre Ativa aprimora a segurança da Internet, definindo regras para quando usuários ou grupos de usuários sempre se conectam à Nuvem Cato. Isso garante que todo o tráfego passe por um PoP, e os motores de segurança Cato inspecionem o tráfego para garantir que ele esteja em conformidade com suas políticas de segurança.

Caso de Uso - Personalizar a Política Sempre Ativa para Funcionários e Contratados de Terceiros

A rede da Empresa ABC é usada por seus próprios funcionários, que têm acesso a recursos corporativos, e por contratados de terceiros, que não podem acessar recursos corporativos. Eles criam uma regra para ativar o Sempre Ativa para seus funcionários enquanto os contratados de terceiros conseguem acessar diretamente a Internet. Isso garante que todo o tráfego dos funcionários da empresa seja passado pelo Cato Cloud e esteja protegido pelas políticas de segurança.

Caso de Uso - Ativar Política Sempre Ativa apenas para Dispositivos Gerenciados

A Empresa ABC instala o Cliente Cato em todos os seus dispositivos gerenciados e também permite que seus funcionários instalem o Cliente em seus dispositivos pessoais para que possam acessar os recursos da empresa, se necessário. A política de segurança corporativa exige que os dispositivos gerenciados estejam sempre conectados à rede.

A equipe de TI cria um perfil de Postura do Dispositivo que usa uma Verificação de Dispositivo que verifica se um certificado de assinatura está instalado no dispositivo.

Depois, eles criam regras na política Sempre Ativa para requerer Sempre Ativa apenas para dispositivos que correspondam ao perfil de Postura de Dispositivo para certificados.

always-on-managed.png

Trabalhando com a Política Sempre Ativa Ordenada

A Política Sempre Ativa é uma base de regras ordenada. As regras em sua política são aplicadas a um Usuário ou Grupo da seguinte forma:

  • Quando encontram uma regra, o Cliente segue a configuração definida na regra

  • Se não cumprirem nenhuma regra, podem se desconectar da rede

Pré-requisitos da Política Sempre Ativa

  • Sempre Ativo não é suportado para Clientes Linux

Sempre Ativa com Dispositivos Gerenciados

Esta seção descreve o fluxo de configuração para aplicar a política Sempre Ativa somente a dispositivos gerenciados usando uma Verificação de Dispositivo para certificados de assinatura.

  1. Prepare dispositivos para usar Verificação de Dispositivo para o certificado de assinatura.

  2. Para identificar dispositivos gerenciados com base no certificado instalado, configure uma Verificação de Dispositivo para certificados e atribua-a a um Perfil de Dispositivo. Veja Criando Perfis de Postura de Dispositivo e Verificações de Dispositivo.

  3. Na política Sempre Ativa, crie uma nova regra que exija que dispositivos gerenciados estejam sempre conectados à rede:

    1. Usuário/Grupos - Atribuir grupos de usuários ou usuários aos dispositivos gerenciados.

    2. Perfis de Postura de Dispositivo - Selecione o Perfil de Dispositivo que você criou na etapa 2.

    3. Conectado - Selecione Sempre Ativo.

  4. Duplique a regra da etapa 3 e altere a configuração Conectado para Sob Demanda.

    always-on-managed.png

  5. Publique a política Sempre Ativa.

Providenciando Acesso à Internet com a Política Sempre Ativa

Com a política Sempre Ativa habilitada, você ainda pode fornecer aos usuários acesso direto à Internet de forma:

  • Utilizando um método de desvio temporário

  • Criando uma regra com um status conectado Sob Demanda

  • Permitindo acesso à Internet em modo de Recuperação

Desviando Temporariamente o Acesso Seguro à Internet

Pode haver algumas situações em que os usuários precisam desviar temporariamente do Cato Cloud e acessar diretamente a Internet. Por exemplo, para acessar temporariamente um site que está bloqueado por uma regra de Firewall de Internet. Para cada regra, você pode configurar como os usuários fazem o desvio temporário da Nuvem Cato.

No Windows v5.9 e superior, você também pode configurar por quanto tempo os usuários podem desviar do Cato Cloud. Durante esse período, o tráfego da Internet não passa pelo Cato Cloud e é inseguro.

Quando o Cliente se desconecta temporariamente, são gerados eventos que mostram os detalhes do usuário e a duração do tempo em que o Cliente ficou desconectado. Para ver esses eventos, na página Eventos aplique um filtro para o subtipo VPN Nunca Off - Desviar. O Método de Desvio no evento mostra o método usado para desviar o Cliente. Para mais informações sobre eventos na sua conta, consulte Analisando Eventos na Sua Rede.

Os usuários podem desviar temporariamente do Cato Cloud usando:

  • Desvio controlado pelo administrador com um código de desvio

  • Desvio controlado pelo usuário

Desvio Controlado pelo Administrador com um Código de Desvio

Nota: Suportado em Clientes Windows, Android, iOS e MacOS.

Use esta opção para gerar uma senha única (OTP) na Aplicação de Gerenciamento Cato que você pode fornecer a qualquer usuário e permitir que ele desconecte temporariamente o Cliente. Nas versões do Cliente Windows abaixo de 5.9 e outros sistemas operacionais suportados, o Cliente é desviado por até 15 minutos por vez. Cada código pode ser válido por até 15 minutos.

Além disso, você pode usar um aplicativo de autenticação (como o Google Authenticator) para escanear o código QR nesta tela. Então você pode sempre obter um OTP para usuários do aplicativo de autenticação. O aplicativo de autenticação atualiza o código a cada 30 segundos, portanto, cada código é válido por apenas 30 segundos.

Você pode usar o mesmo código de desvio para vários usuários, desde que o código ainda esteja válido.

Desvio Controlado pelo Usuário

Nota: Suportado em Windows, macOS e iOS Client v5.6 e superior.

Esta opção permite que os usuários desconectem temporariamente o Cliente mediante solicitação. No Cliente, o usuário deve fornecer um motivo para desconectar o Cliente em um campo de texto livre. e então podem acessar imediatamente a Internet. Este motivo está incluído no evento.

O Cliente pode se desconectar pelo tempo de duração que está configurado na Duração da Desconexão.

Caso de Uso - Acesso Pré-aprovado à Internet para Equipes Específicas

A equipe de engenharia de uma empresa de varejo é responsável por garantir que seu site tenha 100% de disponibilidade para receber pedidos online. Isso significa que eles sempre precisam ter acesso a uma aplicação SaaS online necessária para resolver problemas. O acesso à aplicação é necessário fora do horário de expediente e quando estão trabalhando remotamente. A política de segurança da empresa afirma que todo o acesso à Internet deve ser seguro.

Para cumprir a política de segurança, a TI ativa o Sempre Ativo. Como precaução, para evitar uma situação onde, durante uma possível falha, o Cliente não possa se conectar à Nuvem Cato, a equipe de TI fornece aos engenheiros uma forma de acessar imediatamente a Internet. A equipe de TI criou uma regra em sua Política Sempre Ativa para o Grupo de Usuários da engenharia, configurando o Modo de Desvio para permitir que usuários se desconectem temporariamente mediante solicitação.

Se um engenheiro precisar solucionar problemas do site no meio da noite, a equipe de TI pode ter certeza de que ele pode acessar a aplicação SaaS de solução de problemas mesmo que haja um problema com o Cliente. O engenheiro não precisa esperar pela aprovação da TI para desviar do Cato Cloud e começar a solucionar os problemas do site.

Criando uma Regra com um Status Conectado Sob Demanda

Se houver usuários que regularmente precisam de acesso direto à Internet, você pode adicioná-los a uma regra com o status de conexão Sob Demanda. Esta configuração permite que os usuários conectem ou desconectem o Cliente conforme necessário.

Modo de Recuperação do Cliente

Nota: Suportado em Windows, macOS e iOS Client v5.6 e superior.

Você também pode escolher o comportamento do Cliente em um cenário onde uma conexão com o Cato Cloud não pode ser estabelecida. O Cliente pode ser configurado para:

  • Permitir acesso à Internet (Configuração padrão): Usuários podem acessar a Internet e a LAN. O tráfego não passa pelo Cato Cloud e fica inseguro até que uma conexão com o Cato Cloud seja estabelecida

  • Restringir acesso à Internet: usuários não podem acessar a Internet até que uma conexão com a Nuvem Cato e uma Internet segura sejam estabelecidas.

Caso de Uso - Conexão à Internet Quando Em Viagem

A Empresa ABC tem Sempre Ativa habilitada para todos os usuários. Seus executivos C-suite costumam viajar e se conectar à Internet em aeroportos e hotéis. Ocasionalmente, o Cliente não detecta o portal cativo e não consegue estabelecer um túnel criptografado. Para garantir que o C-suite possa continuar a trabalhar enquanto estão viajando, a equipe de TI configura o Modo de Recuperação na regra Sempre Ativa para o grupo de Usuários do C-suite para permitir o acesso à Internet.

Se o Cliente não detectar um portal cativo, os usuários do C-suite poderão continuar trabalhando, pois o Cliente permite acesso à Internet de acordo com a Política Sempre Ativa. Assim que o Cliente restabelece um túnel, o tráfego flui através do Cato Cloud como esperado.

Preparando para Implementar a Política Always-On

Antes de habilitar sua Política Always-On, considere como Always-On interage com outros recursos e versões do Cliente em seu ambiente. Esta seção fornece recomendações sobre como usar SSO, Conectividade do Cliente, Autenticação de Dispositivo e Windows Client com sua Política Always-On.

Trabalhando com Always-On e SSO

Para contas que usam autenticação de Single Sign-On para usuários, você também pode configurar os Clientes suportados para sempre permanecerem conectados à Cato Cloud (Sempre Ativo). Esta configuração oferece aos usuários a simplicidade do SSO e a segurança do Sempre Ativo. O Cliente é capaz de acessar o provedor IdP e o acesso a outros recursos está em conformidade com sua política de segurança.

Nota: Para ajudar usuários que não conseguem autenticar no Cliente, recomendamos que você habilite um método de desvio da Nuvem Cato e revisite eventos de desvio. Caso contrário, o dispositivo não autenticado não pode se conectar à Internet ou ao Cato Cloud.

Implementando Always-On e SSO

Esta seção contém melhores práticas e recomendações para implementar Sempre Ativo com SSO em sua conta.

  • Comece ativando o Sempre Ativo e o SSO para um pequeno número de usuários para minimizar o impacto na sua conta.

  • Revise eventos de desvio para monitorar o uso de códigos de desvio em sua organização.

  • Como usuários não autenticados não têm conectividade com a Internet, certifique-se de que os usuários possam iniciar sessão no dispositivo sem depender da Internet

  • Certifique-se de que todos os Clientes sejam atualizados para a versão mínima suportada para o sistema operacional relevante. Se um Cliente de uma versão não suportada for utilizado, o Cliente não pode reautenticar e o tráfego para a internet é bloqueado.

  • Para implantações que utilizam um proxy de terceiros, apenas a Autenticação do Navegador no Cliente é suportada para Sempre Ativo e SSO (para mais informações sobre Autenticação do Navegador, veja Configurando a Política de Autenticação para Clientes Cato)

Usando Política de Conectividade do Cliente e Autenticação de Dispositivo com Always-On

Sua Política de Conectividade do Cliente e as configurações de Autenticação do Dispositivo aplicam Posturas e Verificações de Dispositivo realizadas nos dispositivos para os usuários. Se o dispositivo não cumprir a política que foi estabelecida para o perfil, então o usuário não pode se conectar ao Cato Cloud. Sua Política de Conectividade do Cliente e as configurações de Autenticação de Dispositivo têm precedência sobre sua Política Always-On.

Instalando Clientes Windows e Always-On

Para as equipes de TI que entregam ou enviam novos dispositivos para usuários ao redor do mundo, podemos fornecer Segurança Sempre Ativa pronta para uso.

Começando com Windows Client v5.6, você pode aprimorar a segurança da Internet mesmo antes de um usuário autenticar no Cato. A política Always-On está disponível pronta para uso e o acesso à Internet só é permitido após o usuário autenticar em sua conta Cato.

Para habilitar esse recurso, simplesmente adicione uma chave de registro ao dispositivo Windows para habilitar Always-On. Uma vez que o usuário é adicionado ao Cliente, as configurações Always-On definidas na Aplicação de Gerenciamento Cato são aplicadas a esse usuário.

Para contas que utilizam o recurso de Pré-login, o dispositivo só tem permissão para acessar os Destinos Permitidos antes do usuário ser adicionado ao Cliente. Todo outro acesso à Internet é bloqueado.

Também recomendamos adicionar a chave de registro que inicia o Cliente na inicialização. Para mais informações, consulte Instalando o Cliente Cato.

Isso também pode ser configurado como um parâmetro de instalação ao implantar o Cliente com um MDM. Para mais informações, consulte Implantar o Cliente Cato com Intune (Windows).

Nota: Antes de os usuários serem adicionados ao Cliente, não é possível desviar a Nuvem Cato.

Para configurar o registro do Windows para impor Always-On:

  1. Vá para a chave de registro: HKEY_LOCAL_MACHINE\SOFTWARE\CatoNetworksVPN

  2. Defina esta chave:

    • InitialAlwaysOn=1 (DWORD)

Configurando a Política Always-On

Esta seção explica como criar a Política Always-On.

Criando a Política Always-On

A Política Always-On permite que você defina os usuários ou Grupos de Usuários para Clientes que devem sempre se conectar à rede.

Para criar a Política Always-On:

  1. No menu de navegação, clique em Acesso > Política Sempre Ativa.

  2. Clique em Novo.

    O painel de Nova Regra abre.

  3. Insira um Nome e configure a Ordem da Regra.

  4. Defina os Usuários & Grupos e Plataformas.

  5. Defina o status Conectado e o Modo de Desvio para Sempre Ativo.

    Ignorar.png

  6. Para Anti-Violação do SDP, determine qual ação tomar quando um usuário tentar fazer alterações. Por padrão, as alterações são permitidas. Para evitar que os usuários façam alterações, selecione Habilitar.
    Para mais informações, consulte Trabalhando com Anti-Tampering para o Cliente Cato.

  7. Determine por quanto tempo Always-On e Anti-Tampering são desativados na Duração de Desconexão & Violação.

    O temporizador para cada desvio começa quando um código é inserido. Por exemplo, a Duração está definida para 60 minutos. Se o código de desvio para Anti-Violação for inserido às 12:30, o temporizador começa, e o Anti-Violação será novamente ativado às 13:30. Um código de desvio para Sempre Ativo é inserido às 13:00 e expirará às 14:00.

  8. Configure como o Cliente opera quando em Modo de Recuperação.

  9. Clique em Aplicar.

  10. Repita os passos 2-5 para cada regra na Política Always-On.

  11. Habilite a Política Always-On e depois clique em Salvar.

    O controle deslizante enable.png fica verde quando a regra está ativada e cinza quando a regra está desativada.

Configurando as Configurações Padrão

Nota: Suportado para Clientes Windows e Linux.

Você pode fornecer aos usuários um status On-Demand conectado com segurança adicional configurando o Cliente para conectar automaticamente durante a fase de inicialização. Uma vez conectados, os usuários podem escolher se desconectar e reconectar o Cliente sempre que precisarem. Para usuários com status conectado Sempre Ativo, o Cliente se conecta automaticamente, sem essa configuração.

  • Se as opções de Conectar na inicialização ou Iniciar minimizado forem selecionadas na Aplicação de Gerenciamento Cato:

    • Isso é imposto em todos os Clientes em seu ambiente

    • Os usuários não podem desativar esta configuração do Cliente

  • Se as opções Conectar na inicialização ou Iniciar minimizado forem apagadas no CMA:

    • Os usuários podem escolher habilitar esses recursos na aba Configurações no Cliente

Nota: Com Conectar na inicialização habilitado, se um usuário sair de sua sessão do Windows, o Cliente se conecta ao Cato Cloud. Isso é para fornecer acesso a um Controlador de Domínio para permitir que o usuário faça login novamente.

Para configurar configurações padrão para Clientes:

  1. No menu de navegação, clique em Acesso > Política Always-On.

  2. Abra a aba Configurações.

  3. Na seção Conectar na Inicialização, defina as configurações padrão para Clientes Windows.

  4. Clique em Salvar.

Impondo Autenticação Atrás de um Site Cato

Nota: Suporte para Windows e Linux.

Quando um usuário se conecta atrás de um site Cato Socket ou IPsec, o Cliente se conecta automaticamente a esse site em Modo Escritório. Para mais informações sobre o Modo Escritório, consulte Configurando o Modo Escritório.

Você pode configurar se usuários com Sempre Ativo habilitado precisam autenticar no Cato quando o Cliente está conectado no Modo Escritório. Esta configuração não tem impacto nas políticas de segurança.

Quando esta opção está ativada:

  • O Cliente estabelece um túnel de controle SDP ao PoP conectado para autenticação, manter-se ativo e outras comunicações de controle.

  • O tráfego de dados do usuário não atravessa o túnel SDP. Em vez disso, ele continua a sair pela interface de rede (NIC) do dispositivo e é encaminhado pelo site local Cato.

Para impor autenticação em um site Cato

  1. No menu de navegação, clique em Acesso > Política Always-On.

  2. Abra a aba Configurações.

  3. Na seção Impor Always-On no Escritório, selecione Exigir autenticação em um escritório.

  4. Clique em Salvar.

Gerando um Código de Desvio

Um código de desvio é um código de 6 dígitos que é inserido no Cliente para permitir que usuários desconectem temporariamente do Cato Cloud.

Para gerar um código de desvio:

  1. No menu de navegação, clique em Acesso > Política Sempre Ativa.

  2. Abra a aba Configurações.

  3. Expanda a Mostrar código de desvio ou Mostrar código QR para aplicativo de autenticação seção.

  4. Determine quanto tempo o código de desvio leva para expirar. 
    Nota: Suportado desde Cliente Windows 5.18 e Cliente macOS 5.10.6

  5. Agora você pode enviar o código de desvio ou código QR para um usuário.

Entendendo a Experiência do Usuário

Gerando um Código de Desvio Anti-Violação

Um código de desvio Anti-Violação é um código de 6 dígitos que é inserido no Cliente para permitir que os usuários façam alterações temporárias no Cliente Cato, ou em sua capacidade de operar, por exemplo, alterando entradas de registro relevantes.

Para gerar um código de desvio:

  1. No menu de navegação, clique em Acesso > Política Always-On.

  2. Abra a aba Configurações.

  3. Expanda a seção Mostrar código de desvio anti-tamper ou Mostrar código QR anti-tamper para aplicativo de autenticação. Cada código é válido por 15 minutos.

  4. Copie o código de desvio Anti-Violação ou código QR e envie para o usuário.

Dependendo do Modo de Desvio configurado na Aplicação de Gerenciamento Cato, usuários podem desconectar temporariamente o Cliente usando um código de desvio ou inserindo uma razão para desvio.

Inserindo um Código de Desvio

O código de desvio é gerado por administradores e enviado para um usuário ser inserido no Cliente. Após um código válido ser inserido, o Cliente ignora temporariamente o túnel criptografado e o usuário pode acessar a Internet. Clientes Windows abaixo de v5.9, macOS, iOS e Android podem ser desconectados temporariamente por um máximo de 15 minutos. Clientes Windows v5.9 e acima podem ser desconectados por tempo configurado na Duração de Desconexão.

Usuários que autenticar com SSO ou MFA precisam reautenticar no Cliente Cato ao reconectar.

Nota: Ignorar a configuração Sempre Ativa não afeta a proteção Anti-Violação.

Para inserir um código de desvio:

  • No Cliente Windows, os usuários podem clicar com o botão direito no ícone do Cliente na bandeja do sistema e selecionar Desvio Temporário

  • No Cliente macOS, os usuários podem clicar com o botão direito no ícone do Cliente na bandeja do sistema e selecionar Desconectar Temporariamente

  • No Cliente iOS, na tela inicial do Cliente, selecione Desvio Always-on

  • No Cliente Android, no menu lateral, selecione Desvio Temporário

Inserindo um Motivo para Desviar

Os usuários podem desconectar temporariamente o Cliente depois de fornecerem um motivo. Após o usuário inserir o motivo, o Cliente desvia temporariamente da Cato Cloud e o usuário pode acessar a Internet. O Cliente é desconectado pelo tempo configurado no Aplicativo de Gestão Cato.

Usuários que autenticar com SSO ou MFA precisam reautenticar no Cliente Cato ao reconectar.

Para inserir uma razão de desvio:

  1. No Cliente Windows, os usuários podem clicar com o botão direito no ícone do Cliente na bandeja do sistema e selecionar Desvio Temporário.

  2. Forneça um motivo para desconectar temporariamente o Cliente.

  3. Clique em Feito.

    O Cliente está desconectado.

Digite um Código de Desvio Anti-Violação

Nota:

  • Suportado a partir do Cliente Windows v5.14 e superiores

  • Nota: Ignorar a configuração Sempre Ativa não afeta a proteção Anti-Violação

Os usuários podem temporariamente desativar a proteção Anti-Violação para o Cliente após receberem um código de um administrador.

Para desativar a proteção Anti-Violação:

  1. No Cliente, clique em Configurações.

    Por padrão, a seção Desvio está oculta dos usuários. Para exibir o campo, use a sequência de teclas CTRL + SHIFT + O

  2. Entre em contato com um administrador e insira o código que eles recebem no campo liberação de violação SDP.

  3. Clique em Enviar.

    A Anti-Violação está desativada por tempo configurado por um administrador.

Customizando Always-On para Usuários Específicos

Você pode customizar a Política Always-On para um usuário individual.

Para configurar a Política Always-On para um usuário específico:

  1. No menu de navegação, clique em Acesso > Política Sempre Ativa.

  2. Clique em Novo.

    O painel de Nova Regra abre.

  3. Insira um Nome e configure a Ordem da Regra.

  4. Na seção Usuários & Grupos, selecione Usuário SDP.

  5. Escolha o usuário específico.

  6. Defina os Plataformas e o status Conectado.

  7. Clique em Aplicar.

  8. Habilite a Política Always-On e depois clique em Salvar.

    O controle deslizante enable.png fica verde quando a regra está ativada e cinza quando a regra está desativada.