Fudo Enterprise 6.2 - dokumentacja systemu


Witaj!


Poniżej przedstawiono usprawnienia i modyfikacje wprowadzone w wersji 6.2 Fudo Enterprise. Aby skorzystać z wszystkich ulepszeń, pamiętaj o zaktualizowaniu systemu do najnowszej dostępnej wersji.


Wersja 6.2.1 (Najnowsza)


Wersja 6.2 wprowadza następujące usprawnienia i zmiany:

  • Monitorowanie sesji na żywo z użyciem AI [BETA] - agenci AI analizują sesję SSH w trakcie jej trwania, a polityka może zareagować na zgłoszone ustalenia, aż do wstrzymania lub zakończenia sesji. Funkcja jest domyślnie wyłączona, obsługuje wyłącznie SSH, a treść sesji jest przesyłana do skonfigurowanego modelu AI, który może być hostowany samodzielnie. Po etapie beta zostanie udostępniona jako osobno licencjonowany moduł. Zobacz Monitorowanie sesji na żywo z użyciem AI [BETA] oraz Polityka analizy sesji na żywo [BETA].

  • Usprawnienia udostępniania sesji (zobacz Udostępnianie sesji):

    • Linki udostępniania działają teraz na adresie Portalu Użytkownika, nie tylko na adresie Panelu Administracyjnego. Wygenerowanie linku zwraca oba adresy, zbudowane z tego samego klucza - wyślij ten, do którego odbiorca ma dostęp.

    • Udostępnienia uwierzytelnione - odbiorca musi zalogować się do Fudo przed obejrzeniem sesji, a jego tożsamość jest zapisywana. Udostępnienia anonimowe, oparte tylko na kluczu, pozostają dostępne.

    • Użytkownicy mogą samodzielnie udostępniać własne trwające sesje z Portalu Użytkownika, bez udziału administratora. Funkcję włącza się w sejfie opcją Zezwól użytkownikom na udostępnianie trwających sesji. Takie udostępnienia zawsze wymagają zalogowania, dają dostęp interaktywny i wygasają wraz z zakończeniem sesji.

    • Ważność „do zakończenia sesji” - udostępnienia trwających sesji nie wymagają już podawania przedziału czasu.

    • Nadzór na żywo - sejf może wymagać, aby sesję obserwowała określona liczba zalogowanych nadzorców. Sesja nie rozpoczyna się, dopóki się nie połączą, wstrzymuje się, gdy ich liczba spadnie, i wznawia automatycznie, gdy wróci do wymaganej. Funkcja działa dla RDP, VNC, powłok SSH, Telnet/TN3270/TN5250 oraz renderowanego HTTP. Anonimowi odbiorcy nie są liczeni do wymaganej liczby.

    • Historia dostępu - każde połączenie odbiorcy jest zapisywane wraz z tożsamością albo oznaczeniem Anonymous, adresem IP, użytym adresem oraz czasami obejrzenia, dołączenia i rozłączenia. Wpisy pozostają po dezaktywacji linku.

    • Przeprojektowane okno udostępniania.

  • Przechowywanie klucza głównego w module HSM. Fudo może korzystać z modułu HSM (Hardware Security Module), aby zapewnić sprzętową ochronę swojego klucza głównego. Integracja z HSM obsługuje rotację klucza KEK oraz wdrożenia klastrowe. Zobacz Przechowywanie klucza głównego w module HSM oraz Ochrona klucza głównego modułem Thales Luna HSM.

    Uwaga

    Rotacja KEK nie jest w tym wydaniu obsługiwana w klastrach.

  • Obsługa protokołu Oracle (TNS/TTC) [BETA] - natywne monitorowanie baz danych Oracle wraz z nagrywaniem sesji, odtwarzaniem i politykami komend SQL. Zobacz Oracle [BETA].

  • Ograniczenia dostępu oparte na lokalizacji. Połączenia można teraz zezwalać lub blokować na podstawie kraju i sieci, z których pochodzą. Polityka zawiera listę krajów i sieci i jest przypisywana użytkownikom poprzez grupy, obok wbudowanej polityki globalnej. Zobacz Polityki lokalizacji.

  • Własne zakresy w konfiguracjach OpenID Connect. Konfiguracja OpenID Connect może teraz zawierać własny zakres, przesyłany do dostawcy tożsamości obok standardowych zakresów openid, profile oraz email - z myślą o dostawcach, którzy na podstawie zakresu w żądaniu wybierają bazę użytkowników do uwierzytelnienia. Zobacz Definicja uwierzytelniania OpenID Connect.

  • Zatwierdzanie Just-in-Time zależne od czasu - sejf z włączoną funkcją Just-in-Time może teraz pomijać etap zatwierdzania w godzinach objętych polityką codziennego dostępu użytkownika i wymagać zatwierdzonego żądania dostępu wyłącznie poza nimi. Zobacz Żądania dostępu.

  • Wymuszony format powodu w żądaniach Just-in-Time. Administratorzy mogą teraz wymagać, aby powody żądań dostępu odpowiadały zdefiniowanemu formatowi. Zobacz Żądania dostępu.

  • Nowy silnik RDP (FreeRDP 3). Proxy RDP zostało zaimplementowane ponownie na FreeRDP 3. Istniejące gniazda nasłuchiwania zachowują po aktualizacji poprzedni silnik - opcja Użyj starej implementacji RDP pozostaje w nich zaznaczona. Zobacz Konfigurowanie gniazda nasłuchiwania RDP.

  • Dźwięk w nagraniach RDP. Dźwięk z sesji zdalnej jest teraz przechwytywany i odtwarzany w odtwarzaczu sesji. Zobacz Sesje.

  • Przeprojektowany edytor polityki codziennego dostępu - okna dostępu rysuje się, przesuwa i skaluje bezpośrednio na siatce tygodniowej z dokładnością do 30 minut, można skopiować jeden dzień na cały tydzień oraz jednoznacznie wskazać, czy edycja zbiorcza scala się z istniejącymi harmonogramami, czy je nadpisuje. Zobacz Dodawanie sejfu.

  • Polityki czasowe dla użytkowników z dostępem do sejfów przez grupy. Przypisania grupa-sejf obsługują teraz opcję Zablokowane oraz Okres dostępu, tak jak przypisania bezpośrednie użytkownik-sejf. Politykę czasową pojedynczego użytkownika można również skonfigurować w sekcji Dostęp przez grupy, bez przypisywania go bezpośrednio do sejfu. Zobacz Dodawanie sejfu oraz Rozstrzyganie dostępu i priorytetyzacja.

  • Obsługa formatu syslog RFC 5424 - każdy zewnętrzny serwer syslog może teraz przesyłać wpisy dziennika zdarzeń w formacie RFC 3164 (BSD) albo RFC 5424. Istniejące serwery zachowują dotychczasowe zachowanie. Zobacz Zewnętrzne serwery syslog.

  • Dostępność modułu Produktywność jest określana przez plik licencji i może zostać wyłączona na życzenie klienta, w celu spełnienia wymogów prawnych ograniczających monitorowanie produktywności pracowników.

  • Konfigurowalny zakres automatycznych tras interfejsów. Można teraz zdecydować, czy trasy wynikające z adresów IP interfejsów są dodawane do wszystkich tablic routingu, czy tylko do tablicy danego interfejsu. Zobacz Konfiguracja ustawień sieciowych.

  • Obsługa francuskiego układu klawiatury (AZERTY). Zobacz Konfiguracja Portalu użytkownika oraz Konfiguracja ekranu logowania RDP/SSH/VNC.

  • Obsługa uwierzytelniania JWT. Fudo Enterprise może teraz przyjąć podpisany token JWT przekazany w nagłówku HTTP jako poświadczenie żądania, co pozwala zaporze aplikacyjnej lub reverse proxy uwierzytelniać użytkowników na obrzeżu sieci w imieniu Fudo.

  • Opcjonalne dołączanie domeny przy uwierzytelnianiu RADIUS. Nowa opcja Dołącz domenę do nazwy użytkownika w definicji zewnętrznego serwera uwierzytelniania RADIUS decyduje, czy domena AD użytkownika jest dołączana do loginu przesyłanego do serwera RADIUS. Zobacz Definicja serwera uwierzytelnienia zewnętrznego.

    Uwaga

    Opcja jest domyślnie włączona - również dla definicji istniejących przed aktualizacją - więc dotychczasowe zachowanie jest zachowane. Odznacz ją, gdy serwer RADIUS oczekuje samej nazwy użytkownika i sam ustala domenę.

  • Kontrola administratora nad metodami uwierzytelniania zarządzanymi przez użytkownika w Portalu Użytkownika - administrator może teraz zdecydować globalnie, które typy metod uwierzytelniania użytkownicy Portalu Użytkownika mogą samodzielnie dodawać i usuwać. Zobacz Metody zarządzane przez użytkownika w Portalu Użytkownika.

  • Moduły wyłączone dla użytkownika są teraz ukryte i zablokowane w Portalu Użytkownika. Użytkownik, któremu wyłączono moduł PSM lub Skarbiec haseł, widzi sekcję wyszarzoną i nie może do niej wejść - ani skorzystać z API tego modułu. Blokada działa natychmiast i nie czeka już na upływ 30-dniowego okresu aktywności użytkownika.

  • Przebudowane tabele przypisań. Listy służące do przypisywania grup, pul i praw do obiektów wyglądają teraz tak jak listy główne i obsługują działające zaznaczanie wielu pozycji.

  • Usprawnienia Skarbca haseł. Operacje zbiorcze usuwania, przenoszenia i uruchamiania modyfikatora sekretów raportują teraz postęp obiekt po obiekcie, pokazują, które pozycje się nie udały, nie przerywając pozostałych, i można je zatrzymać w trakcie. Wydanie uzupełniają drobniejsze poprawki w interfejsie skarbca. Zobacz Usuwanie sekretów.

  • Konfigurowalny próg pewności OCR. Nowe ustawienie systemowe określa minimalną pewność wymaganą, aby rozpoznany tekst został zindeksowany. Próg można ustawić w zakresie od 0 do 100, a domyślna wartość 95 zachowuje dotychczasowe zachowanie. Niższe wartości mogą poprawić wykrywanie tekstu w zaszumionych sesjach, zwiększając ryzyko fałszywych trafień.

  • Bezpieczne przechowywanie sekretów w Fudo Officer. Fudo 6.2 dodaje endpointy API wydające klucz bazy danych osobny dla każdego urządzenia. Nadchodzące wydanie Fudo Officer użyje go do przechowywania danych aplikacji w zaszyfrowanej bazie zamiast w pliku chronionym kodem PIN urządzenia, eliminując podatność na łamanie PIN-u metodą siłową.

  • Skarbiec haseł w Fudo Officer. Nadchodzące wydanie aplikacji mobilnej Fudo Officer udostępni Skarbiec haseł na telefonie: przeglądanie i wyszukiwanie dostępnych kolekcji, podglądanie szczegółów sekretu, wysyłanie żądania dostępu, gdy wymagane jest zatwierdzenie, oraz wypełnianie pasującego sekretu w innej aplikacji na Androidzie i iOS. Użytkownicy będą mogli także przeglądać, filtrować i tworzyć własne sekrety osobiste - loginy, klucze SSH, notatki i certyfikaty - bezpośrednio w aplikacji.

  • Weryfikacja nazwy hosta TLS dla monitorowanych serwerów. Fudo sprawdza, czy certyfikat serwera obejmuje adres, z którym się łączy; zachowaniem tym steruje nowa opcja Weryfikuj nazwę hosta, ustawiana osobno dla każdego serwera. Po aktualizacji opcja pozostaje wyłączona, więc istniejące serwery nie są objęte zmianą.

  • Rozszerzenie przeglądarkowe Skarbca haseł 1.1 (zobacz Rozszerzenie przeglądarkowe Fudo Password Vault):

    • Dodano obsługę przeglądania, dodawania i usuwania sekretów w Skarbcu osobistym.

    • Dodano obsługę uwierzytelniania dwuskładnikowego (2FA).

  • Zaktualizowano system bazowy FreeBSD do najnowszego wspieranego wydania poprawkowego 14.4, wraz z ostatnimi poprawkami bezpieczeństwa.

  • Dodano nagłówek Permissions-Policy w odpowiedziach interfejsów webowych, wyłączając funkcje przeglądarki nieużywane przez Fudo Enterprise.

  • Dodano nagłówek Cache-Control: no-store w odpowiedziach aplikacji. Po aktualizacji nie trzeba już ręcznie czyścić pamięci podręcznej przeglądarki.

  • Zmieniono preferencję szyfrów w połączeniach z monitorowanymi serwerami SSH tak, aby AES-GCM był oferowany przed AES-CTR. Zapobiega to nieudanym połączeniom z serwerami obsługującymi tylko starsze algorytmy MAC.




Spis treści