アダプティブアノマリーコントロール

Windows 向け

アダプティブアノマリーコントロールは、企業のネットワーク内にあるコンピューターで一般的には発生しないはずの動作の監視とブロックを行います。アダプティブアノマリーコントロールは、一般的でないふるまいを追跡するルールのセットを使用します(たとえば、「Office アプリケーションからの Microsoft PowerShell の開始」ルールなど)。ルールは、カスペルスキーのエキスパートが、悪意のある活動の一般的なシナリオに基づいて作成しています。アダプティブアノマリーコントロールが各ルールを取り扱う方法を設定できます。たとえば、一部のワークフロータスクを自動化する PowerShell スクリプトの実行を許可することができます。Kaspersky Endpoint Security は、定義データベースをアップデートするのと同様に、アダプティブアノマリーコントロールルールも Kaspersky から提供されている最新のルールにアップデートします。

アダプティブアノマリーコントロールの設定では、次のステップが必要です:

  1. アダプティブアノマリーコントロールのトレーニング

    アダプティブアノマリーコントロールを有効にすると、アダプティブアノマリーコントロールルールがトレーニングモードで動作します。トレーニング期間中、アダプティブアノマリーコントロールはルールのトリガーを監視し、トリガーイベントをサーバーに送信します。ルールごとに、設定されているトレーニング期間は異なります。トレーニングモードの継続期間はカスペルスキーのエキスパートが設定しています。通常は、トレーニングモードの継続期間は 2 週間です。

    特定のルールを適用可能な動作がトレーニング期間中に 1 回も発生しなかった場合、アダプティブアノマリーコントロールは、そのルールの対象となる動作は平常時には発生しない動作だと判断します。そのため、トレーニング終了後、該当するルールの適用対象となる動作はすべて Kaspersky Endpoint Security でブロックされるようになります。

    トレーニング期間中にルールがトリガーされると、Kaspersky Endpoint Security はルールの適用のレポートとアダプティブアノマリーコントロール検知ストレージにイベントを記録します。

  2. 「ルールの適用のレポート」の分析

    管理者は、ルールの適用のレポートまたはアダプティブアノマリーコントロール検知ストレージの内容を分析します。分析結果に基づき、管理者はそれぞれのルールが適用されたときのアダプティブアノマリーコントロールによる処理を、「ブロック」または「許可」から選択します。管理者は、ルールの適用状況に関する情報をさらに収集した上で判断を行うたために、トレーニングモードの期間を延長することもできます。また、管理者がルールの適用状況のレポートに対する対応を行わなかった場合も、アダプティブアノマリーコントロールは引き続きトレーニングモードで動作します。トレーニングモードの残り期間もリセットされます。

アダプティブアノマリーコントロールの設定内容は、即座に動作に反映されます。アダプティブアノマリーコントロールの設定は、自動的に設定される場合と手動で設定する場合を合わせて、次の方法で設定されます:

ページのトップに戻る