Ограничения
Для Kaspersky Anti Targeted Attack Platform 7.0.3 известны следующие ограничения:
- Не поддерживаются Sigma-правила, ориентированные на источники данных, отличные от System Monitor (Sysmon) и Журнала событий Windows.
- Не поддерживаются корреляционные Sigma-правила.
- В рамках интеграции с функциональным блоком NDR к одному компоненту Central Node можно подключить до 1000 компонентов Endpoint Agent.
- В файловом алерте, созданном по результатам проверки копии веб-трафика, не заполняется поле Имя пользователя, если пользователь аутентифицировался на прокси-сервере с базовой аутентификацией.
- Не отображается информация о компоненте Endpoint Agent на виджете Обработано раздела Мониторинг.
- После обновления Central Node, развернутого в виде кластера, в таблице алертов могут не отображаться новые алерты, созданные в результате проверки технологией IDS. Вы можете проверить наличие ограничения и при необходимости устранить его. См. подробнее раздел Обновление Kaspersky Anti Targeted Attack Platform с версии 7.0.1 до версии 7.0.3.
- Обновление компонента Central Node с версии 6.1 завершается ошибкой, если на обновляемой версии компонента выключена обработка зеркалированного SPAN-трафика. Чтобы устранить ограничение, настоятельно рекомендуется выполнить шаг 1 инструкции Обновление Central Node, установленного в виде кластера и шаг 4 инструкции Обновление Central Node, установленного на сервере.
- В редких случаях обновление с версии 7.0.1 на версию 7.0.3 Central Node, развернутого в виде кластера на базе операционной системы Astra Linux, может прерываться с ошибкой "Upgrade has failed on task UpdateSizing".
Порядок действий при возникновении ошибки "Upgrade has failed on task UpdateSizing"
Если процесс обновления Central Node, развернутого в виде кластера на базе операционной системы Astra Linux, с версии 7.0.1 до версии 7.0.3 прервался с ошибкой "Upgrade has failed on task UpdateSizing", выполните описанные ниже шаги.
Все описанные ниже действия выполняются на серверах в режиме Technical Support Mode после повышения привилегий пользователя с помощью команды sudo -i
.
Чтобы устранить ошибку "Upgrade has failed on task UpdateSizing":
- Зайдите на любой из серверов хранения кластера Central Node и убедитесь в работоспособности Ceph-хранилища. Для этого выполните команду:
ceph -s | grep health:
Ceph-хранилище работоспособно, если возвращено следующее значение:
health: HEALTH_OK
Если значение отличается от health: HEALTH_OK
, обратитесь в Службу технической поддержки.
- Определите, каким из серверов кластера присвоена роль manager в Docker swarm. Для этого на любом из серверов кластера выполните команду:
docker node ls
Отобразится список серверов кластера. В списке серверов роль manager присвоена тем из них, у которых в столбце MANAGER STATUS
указано Leader
или Reachable
.
- Зайдите на сервер с ролью manager в Docker swarm и перезагрузите сервис ZooKeeper следующей командой:
docker service update kata_product_main_1_zookeeper --force
- Подождите 10 минут и проверьте состояние сервиса Kafka:
- Выполните команду:
docker service ps kata_product_main_1_schema_registry
По значению в столбце NODE
определите, на каком сервере находится Schema Registry.
- Зайдите на сервер с Schema Registry и выполните команду:
docker exec -it $(docker ps | grep schema_registry | awk '{ print $1 }') curl http://127.0.0.1:8081/subjects
Сервис Kafka работоспособен, если был возвращен JSON со списком subject. В этом случае перейдите к шагу 6.
- Если сервис Kafka неработоспособен, перезагрузите его с помощью следующей команды:
docker service update kata_product_main_1_kafka --force
После этого повторите действия, описанные в шаге 4. Если и после этого работоспособность сервиса Kafka восстановить не удастся, обратитесь в Службу технической поддержки.
- Продолжите обновление с помощью следующих команд:
source /opt/upgrade_venv/bin/activate
kata-upgrade params --data-dir /data/upgrade/ --user admin --password '<pass>' --ndr-language '<language>' --current-task-index 15
В приведенной выше команде вместо <language>
укажите тот язык, который был выбран в начале обновления. Доступны значения: English
, Russian
.
- После обновления с версии 6.1 на версию 7.0.3 Central Node, развернутого в виде кластера на базе операционной системы Astra Linux, может не работать поиск телеметрии в разделе Поиск угроз.
Порядок действий при возникновении ошибки "Internal error" во время поиска данных о событиях
Если после обновления Central Node, развернутого в виде кластера на базе операционной системы Astra Linux, с версии 6.1 на версию 7.0.3, не работает поиск данных о событиях (телеметрия) в разделе Поиск угроз, выполните описанные ниже шаги.
Все описанные ниже действия выполняются на серверах в режиме Technical Support Mode после повышения привилегий пользователя с помощью команды sudo -i
.
Чтобы устранить ошибку поиска данных о событиях:
- Определите, каким из серверов кластера присвоена роль manager в Docker swarm. Для этого на любом из серверов кластера выполните команду:
docker node ls
Отобразится список серверов кластера. В списке серверов роль manager присвоена тем из них, у которых в столбце MANAGER STATUS
указано Leader
или Reachable
.
- Зайдите на сервер с ролью manager в Docker swarm и выполните команду:
docker service ps kata_product_main_1_elasticsearch_data
По значению в столбце NODE
определите, на каких серверах кластера запущен процесс elasticsearch_data.
- На каждом из серверов кластера, где запущен процесс elasticsearch_data, выполните следующие действия:
- Получите ID контейнера, в котором запущен процесс elasticsearch_data, с помощью следующей команды:
docker ps | grep elasticsearch_data | awk '{ print $1 }')
- Проверьте лог контейнера с помощью команды:
docker logs <ID контейнера> | grep "this node is unhealthy: health check failed due to broken node lock"
- Если в логах сервера обнаруживается строка
"this node is unhealthy: health check failed due to broken node lock"
, завершите процесс, выполнив команду:docker kill <ID контейнера>
- В веб-интерфейсе приложения перейдите в раздел Поиск угроз и выполните произвольный поиск по данным о событиях. Если ошибка "Internal error" снова воспроизводится, обратитесь в Службу технической поддержки.
- При установке компонента Central Node версии 7.0.3 на сервере Kaspersky Anti Targeted Attack Platform может не принимать на обработку сообщения электронной почты, поступившие по протоколу SMTP. Для отправляющей стороны при этом может отображаться ошибка "Connection refused". Вы можете устранить ограничение. См. подробнее раздел Настройка интеграции с почтовым сервером по протоколу SMTP.
- Компонент Sensor можно подключить только к обрабатывающему серверу кластера Central Node. Для этого сервера должно быть настроено получение зеркалированного трафика со SPAN-портов.
- Kaspersky Anti Targeted Attack Platform корректно обрабатывает ERSPAN-трафик, полученный через виртуальный интерфейс со скоростью до 2 Гбит\с. Подача ERSPAN-трафика с большей скоростью приведет к потере данных.
Для Kaspersky Anti Targeted Attack Platform 7.0 известны следующие ограничения:
- Не поддерживаются Sigma-правила, ориентированные на источники данных, отличные от System Monitor (Sysmon) и Журнала событий Windows.
- Не поддерживаются корреляционные Sigma-правила.
- В рамках интеграции с функциональным блоком NDR к одному компоненту Central Node можно подключить до 1000 компонентов Endpoint Agent. Если вы хотите подключить большее количество компонентов, обратитесь в Службу технической поддержки.
- Возможна ошибка выгрузки зеркалированного трафика, если пользователь не дождался окончания уже запущенного процесса выгрузки.
- При поиске по сетевым пакетам за последний час отображается не более 200 записей, даже если в системе есть большее количество записей, удовлетворяющих условиям поиска. Рекомендуется уточнить поисковый запрос для получения выборки с меньшим количеством сессий.
Выгрузка дампов трафика работает без ограничений.
- Для кластерной конфигурации при интеграции с почтовым сервером может возникать ошибка отправки сообщений электронной почты "451 4.3.0 Error: queue file write error". Для устранения ограничения см. подробнее раздел Настройка интеграции с почтовым сервером по протоколу SMTP.
- Компонент Sensor можно подключить только к обрабатывающему серверу кластера Central Node. Для этого сервера должно быть настроено получение зеркалированного трафика со SPAN-портов.
- После обновления компонента Central Node, который использовался в режиме распределенного решения или мультитенантности, до версии 7.0 может отсутствовать встроенный Sensor (Embedded Sensor). Для устранения ограничения см. подробнее раздел Обновление Central Node, установленного на сервере.
- В файловом алерте, созданном по результатам проверки копии веб-трафика, не заполняется поле Имя пользователя, если пользователь аутентифицировался на прокси-сервере с базовой аутентификацией.
- Не устанавливается соединение между компонентами Endpoint Agent и PCN, если для соединения в качестве прокси-сервера используется компонент Sensor, установленный на отдельном сервере.
- Переключатель Игнорировать MAC-адреса для правил NIC не влияет на работу приложения.
- Если на хосте с компонентом Endpoint Agent установлена операционная система Windows Server версии 2016 или ниже, компонент не передает данные о событии Внедрение кода. Чтобы компонент передавал данные об этом событии, на хосте должна быть установлена операционная система Windows Server 2019 и выше.
- Kaspersky Anti Targeted Attack Platform корректно обрабатывает ERSPAN-трафик, полученный через виртуальный интерфейс со скоростью до 2 Гбит\с. Подача ERSPAN-трафика с большей скоростью приведет к потере данных.
Ограничения, действующие при развертывании компонента Central Node в виде кластера:
- Кластер Central Node должен включать минимум 4 сервера: 2 сервера хранения и 2 обрабатывающих сервера. Вы можете масштабировать кластер для увеличения количества обрабатываемого трафика или количества подключенных хостов в соответствии с Руководством по масштабированию.
- Рекомендуется добавлять в кластер серверы с одинаковой аппаратной конфигурацией. В противном случае пропорциональное увеличение производительности не гарантируется.
- Добавление в кластер дополнительного сервера не ускоряет обработку объектов, которые уже находятся в очереди на проверку.
- Веб-интерфейс приложения может быть недоступен некоторое время при отказе сервера, на котором он расположен.
- При отказе обрабатывающего сервера возможна потеря полученных по протоколам ICAP, POP3 и SMTP данных трафика и копий сообщений электронной почты, которые ждут обработки, и обнаружений, связанных с ними.
- Если для обрабатывающего сервера настроено получение зеркалированного трафика со SPAN-портов, то при выходе из строя этого сервера SPAN-трафик не обрабатывается.
- Возможна временная рассинхронизация данных в базе событий при отказе одного из серверов кластера или временной потере связи между сервером и компонентом Endpoint Agent.
- При изменении конфигурации серверов кластера возможно временное замедление обработки трафика и событий с компьютеров, на которых установлен компонент Endpoint Agent.
- При установке Kaspersky Anti Targeted Attack Platform в виде кластера или при обновлении кластерной конфигурации возможна ситуация, когда не запускается встроенный Sensor (Embedded Sensor).
В этом случае рекомендуем сделать следующее:
Через некоторое время Sensor должен появиться в веб-интерфейсе.
- Возможны задержки при получении электронной почты по SMTP. Для решения проблемы рекомендуется следующее:
- Подключиться к Central Node или Sensor в режиме Technical Support Mode.
- Включить логирование уровня
DEBUG
для SMTP-интеграции следующей командой: console-settings-updater set --merge /kata/configuration/product/preprocessor_smtp '{"logging":{"level":{"root":"DEBUG"}}}'
- Подождать примерно 30 секунд, пока синхронизируются настройки.
- Вернуть уровень логирования
ERROR
для SMTP-интеграции следующей командой:console-settings-updater set --merge /kata/configuration/product/preprocessor_smtp '{"logging":{"level":{"root":"ERROR"}}}'
Ограничения, действующие при использовании приложения в режиме распределенного решения и мультитенантности:
- На сервере PCN на вкладке Активы → Устройства отображаются только те хосты, которые подключены к этому серверу PCN.
- Смена пароля для учетных записей доступна только на сервере PCN.
Ограничения, действующие для компонента Sensor:
- Для захвата сетевого трафика на максимальной скорости 10 Гбит/с могут использоваться только компоненты Sensor, установленные на отдельных серверах.
- При захвате FTP-трафика на максимальной скорости 10 Гбит/с возможен высокий уровень потерь.
- При добавлении или удалении сетевых интерфейсов, которые отправляют SPAN-трафик в Kaspersky Anti Targeted Attack Platform, выгрузка дампов сырого сетевого трафика, возможно, будет произведена не с выбранного вами сетевого интерфейса.
Ограничения, действующие для компонента Sandbox:
- Поддерживается установка пользовательских образов операционных систем следующих версий:
- Windows 7.
- Windows 8.1 64-разрядная.
- Windows 10 64-разрядная (до версии 1909).
- Для пользовательских образов операционных систем полностью поддерживаются только русская и английская локализации.
- Лицензионные ключи для активации операционных систем и программного обеспечения не предоставляются.
- Если в наборе операционных систем на сервере с компонентом Central Node выбраны операционные системы, не установленные на сервере с компонентом Sandbox, Kaspersky Anti Targeted Attack Platform не отправляет объекты на проверку компоненту Sandbox. При подключении к компоненту Central Node нескольких серверов с компонентом Sandbox приложение отправляет объекты на проверку тем серверам, на которых установлены операционные системы, соответствующие выбранному на Central Node набору.
Ограничения приложения, действующие при интеграции с Kaspersky Endpoint Agent для Windows и Kaspersky Endpoint Security для Windows:
- Задачи получения дампа оперативной памяти и образа диска могут быть назначены только на компьютеры с приложениями Kaspersky Endpoint Agent для Windows версии 3.14 и выше и Kaspersky Endpoint Security для Windows версии 12.1 и выше.
- Задачи получения дампа памяти процесса, метафайлов NTFS и ключа реестра могут быть назначены только на компьютеры с приложениями Kaspersky Endpoint Agent для Windows версии 3.14 и выше и Kaspersky Endpoint Security для Windows версии 12.1 и выше.
- Задача проверки хостов с помощью правил YARA может быть назначена только на компьютеры с приложениями Kaspersky Endpoint Agent для Windows версии 3.14 и выше и Kaspersky Endpoint Security для Windows версии 12.1 и выше. При одновременном назначении задачи компьютеры с Kaspersky Endpoint Agent версии 3.14 и выше, а также на компьютеры с более ранними версиями этого приложения задача выполняется только на компьютерах с Kaspersky Endpoint Agent 3.14 и выше.
- Если в качестве области проверки выбраны точки автозапуска, задача выполняется только на компьютерах с Kaspersky Endpoint Agent 3.14 и выше и Kaspersky Endpoint Security для Windows версии 12.1 и выше.
- События Внедрение кода, Именованный канал, WMI, LDAP, DNS, Доступ к процессу доступны только при интеграции с Kaspersky Endpoint Security для Windows версии 12.7 и выше.
Ограничения, действующие при интеграции с приложением Kaspersky Endpoint Security для Linux:
- Для компьютеров с приложениями Kaspersky Endpoint Security для Linux 11.4 недоступны следующие функции:
- Сетевая изоляция хоста.
- Создание правил запрета.
Приложение не создает уведомления о неуспешном применении правила запрета на компьютерах с приложениями Kaspersky Endpoint Security для Linux 11.4.
- Поиск индикаторов компрометации на компьютерах с помощью IOC-файлов.
Приложение не создает уведомления о неуспешном поиске индикаторов компрометации на компьютерах с приложениями Kaspersky Endpoint Security для Linux 11.4.
- Для компьютеров с приложениями Kaspersky Endpoint Security для Linux 12 недоступны следующие функции:
- Список событий, которые Kaspersky Endpoint Security для Linux 11.4 и 12 записывают в базу событий, ограничен следующими типами:
- Список задач, которые вы можете создать на компьютерах с Kaspersky Endpoint Security для Linux 11.4 ограничен следующими типами:
- Список задач, которые вы можете создать на компьютерах с Kaspersky Endpoint Security для Linux 12 ограничен следующими типами:
- Список задач, которые вы можете создать на компьютерах с Kaspersky Endpoint Security для Linux 12.2 ограничен следующими типами:
- В информации о событиях, записанных в базу событий Kaspersky Endpoint Security для Linux 11.4 и 12, в поле Время создания отображается время изменения файла.
- События Удаленное соединение, Прослушан порт, Загружен модуль, DNS, Доступ к процессу доступны при интеграции с Kaspersky Endpoint Security для Linux 12.2 и выше.
Ограничения, действующие при интеграции с приложением Kaspersky Endpoint Security для Mac 12:
- Для компьютеров с приложениями Kaspersky Endpoint Security для Mac 12 недоступны следующие функции:
- Сетевая изоляция хоста.
- Создание правил запрета.
Приложение не создает уведомления о неуспешном применении правила запрета на компьютерах с приложениями Kaspersky Endpoint Security для Mac 12.
- Поиск индикаторов компрометации на компьютерах с помощью IOC-файлов.
Приложение не создает уведомления о неуспешном поиске индикаторов компрометации на компьютерах с приложениями Kaspersky Endpoint Security для Mac 12.
- Список событий, которые Kaspersky Endpoint Security для Mac 12 записывают в базу событий, ограничен следующими типами:
- Список задач, которые вы можете создать на компьютерах с Kaspersky Endpoint Security для Mac 12 ограничен следующими типами:
- В информации о событиях, записанных в базу событий Kaspersky Endpoint Security для Mac 12, в поле Время создания отображается время изменения файла.
Ограничения в Kaspersky Endpoint Agent 3.16 для Windows:
Вы можете посмотреть список ограничений в Kaspersky Endpoint Agent 3.16 для Windows в справке Kaspersky Endpoint Agent для Windows.
Ограничения в Kaspersky Endpoint Security 12.5 для Windows:
Вы можете посмотреть список ограничений в Kaspersky Endpoint Security 12.5 для Windows в справке Kaspersky Endpoint Security для Windows.
Ограничения в Kaspersky Endpoint Security 12 для Linux:
Вы можете посмотреть список ограничений в Kaspersky Endpoint Security 12 для Linux в документе Kaspersky Endpoint Security для Linux Release Notes.
Ограничения в Kaspersky Endpoint Security 12 для Mac:
Вы можете посмотреть список ограничений в Kaspersky Endpoint Security 12 для Mac в справке Kaspersky Endpoint Security для Mac.
В начало