Ограничения текущей версии программы Kaspersky Endpoint Agent
В Kaspersky Endpoint Agent 3.13 известны следующие ограничения.
Ограничения установки:
Для корректной работы Kaspersky Endpoint Agent необходима поддержка SHA-2 в Windows. При попытке установки на операционную систему без поддержки SHA-2 появится предупреждение об отсутствии поддержки, и дальнейшая установка будет невозможна.
При создании инсталляционного пакета в Kaspersky Security Center версии 12 и выше для установки Kaspersky Endpoint Agent на устройства под управлением Windows XP необходимо использовать файл запуска установки (setup.exe) из инсталляционного пакета, созданного в Kaspersky Security Center версии 10.5.
Невозможно восстановить или удалить Kaspersky Endpoint Agent с устройства, если нарушена целостность модуля agent.exe (утилита командной строки Kaspersky Endpoint Agent).
Невозможно запустить Установщик Kaspersky Endpoint Agent на устройстве с операционной системой, к которой применяется активная политика CodeIntegrity.
В Kaspersky Security Center версии 13.2 и выше для установки Kaspersky Endpoint Agent на устройства под управлением Windows XP необходимо использовать стандартный дистрибутив Kaspersky Endpoint Agent версии 3.13, а не инсталляционный пакет, созданный в Kaspersky Security Center.
После установки, восстановления, изменения набора компонентов или удаления Kaspersky Endpoint Agent, рекомендуется выполнить перезагрузку ОС в ближайшее доступное время. Это необходимо, потому что часть настроек программы может быть завершена только в момент запуска операционной системы.
При попытке запуска Установщика Kaspersky Endpoint Agent с правами учетной записи пользователя, в имени которого содержатся китайские иероглифы, работа Установщика завершается ошибкой. Рекомендуется выполнять установку программы с правами учетной записи Local System, например, запускать установку средствами Kaspersky Security Center.
Установщик не может остановить службу soyuz до тех пор, пока не завершится инициализация службы. Например, установщик возвращает ошибку "Неверный пароль" при попытке удалить или изменить конфигурацию программы сразу после завершения установки, так как служба soyuz не завершила инициализацию и не может быть остановлена.
В Kaspersky Endpoint Agent реализована функция запуска и исполнения службы Kaspersky Endpoint Agent (soyuz.exe) с признаком PPL (Protected Process Light). Эта функция обеспечивается драйвером klelaml.sys. Нарушение целостности драйвера klelaml.sys приводит к сбою при загрузке операционной системы. В этом случае рекомендуется использовать системные утилиты восстановления Windows. Отсутствие драйвера klelaml.sys при включенном признаке PPL для процесса soyuz.exe не приводит к сбою операционной системы, но вызывает аварийное завершение Kaspersky Endpoint Agent. В этом случае рекомендуется запустить Установщик программы для выполнения восстановления в тихом режиме с ключом REINSTALL=Drivers.klelam.
В свойствах программы Kaspersky Endpoint Agent в Консоли администрирования (в разделе Общие) данные о статусе установки программы отображаются некорректно.
Функциональные ограничения:
Компонент запрета открытия документов не запрещает открытие документа, подпадающего под критерии применяющегося правила, если документ открыт с использованием OLE-автоматизации.
Если при настройке параметров исключения из сетевой изоляции для критерия "Приложение" указано больше одной программы, Kaspersky Endpoint Agent разрешит подключение только для первой программы из списка. Сетевые подключения для остальных указанных программ будут проигнорированы. Ограничение воспроизводится при изоляции устройств, работающих под управлением операционных систем Windows 7 и Windows Server 2008 R2.
Для объектов, помещенных на карантин программой Kaspersky Endpoint Agent, не поддерживается отправка на анализ в "Лабораторию Касперского" из карантина Kaspersky Security Center.
В секциях параметров для управления доступом на основе ролей (RBAC) в Консоли администрирования, в разделе с правами управления плагином Kaspersky Endpoint Agent отображаются флажки, соответствующие правам "Чтение" и "Выполнение операций с выборками устройств", которые не применяются к блокам параметров в Kaspersky Security Center. Если вы установите эти флажки, права "Чтение" и "Выполнение операций с выборками устройств" не будут ограничены для указанных пользователей.
К некоторым событиям Kaspersky Endpoint Agent, которые публикуются в Консоли администрирования Kaspersky Security Center, не применяются фильтры при построении выборок событий.
Не исправлены "косметические" ошибки в интерфейсе программы, например урезание текста в интерфейсе элементов управления.
В результатах выполнения команды agent.exe --help не поддерживается вывод справки для одной указанной команды. В консоль выводится полный перечень всех поддерживаемых утилитой команд.
В свойствах объекта, помещенного на карантин в репозиторий Сервера администрирования, в поле User записывается имя рабочей группы, а не имя пользователя.
Если при запуске групповых задач выставлено расписание запуска При запуске программы, в истории выполнения задачи статус выполнения задачи обновляется с отсрочкой. По этой причине в некоторых случаях в истории выполнения задачи не будут отображаться статусы выполнения задачи.
Запуск задачи Аудит безопасности доступен только при наличии активной лицензии Kaspersky Industrial CyberSecurity for Nodes с лицензионным объектом ICS Audit.
Ограничения телеметрии:
Перед отправкой событий телеметрии на KATA Central Node программа Kaspersky Endpoint Agent сохраняет данные в очередь событий. Если очередь событий превышает 10000 необработанных событий, часть событий будет удалена и не будет отправлена на компонент KATA Central Node.
При работе программы Kaspersky Endpoint Agent на устройствах с операционной системой Windows 7 программа исключает из телеметрии данные о сетевых соединениях, относящихся к процессам с идентификаторами PID=4 и PID=0.
Если программа Kaspersky Endpoint Agent используется на одном устройстве с программой Kaspersky Endpoint Security и в программе Kaspersky Endpoint Security установлен компонент, обеспечивающий файловое шифрование (FLE), то программа Kaspersky Endpoint Agent не регистрирует события телеметрии о загрузке модулей (LoadImage) и не отправляет их компоненту KATA Central Node.
Ограничения сканирования IOC:
При проверке индикаторов компрометации, поиск которых предполагает разбор текстовых строк, по условию "is" учитывается наличие пробелов, а также необходимость экранировать описание индикатора в IOC-файле символами CDATA. Например, чтобы обнаружить объект с копирайтом "Copyright (C) 1998-2017 John Smith" по условию "is", необходимо указать описание индикатора в следующем формате: <Content type="string"><![CDATA[Copyright (C) 1998-2017 John Smith]]></Content>. Для упрощения описания индикаторов можно также использовать условие "contains".
Kaspersky Endpoint Agent может дважды отображать данные о сработавшем объекте при выводе результатов задачи поиска IOC.
При проверке объектов по IOC-документу FileItem Kaspersky Endpoint Agent пропускает объекты, доступ к которым ограничен, например файлы, с которыми на момент проверки работают другие программы. Для таких объектов Kaspersky Endpoint Agent возвращает ложно-отрицательный результат проверки.
При поиске индикаторов, включающих перебор модулей, загруженных в адресное пространство, Kaspersky Endpoint Agent пропускает случаи, в которых система загружает 64-разрядные модули в 32-разрядные процессы. Например, загрузка wowcpu64.dll в system32 или загрузка ntdll в system32 не будут обнаружены. Ограничение воспроизводится в операционных системах Windows Server 2008 R2 и Windows 7 x64.
Ограничения локализации:
При несовпадении локализации Kaspersky Endpoint Agent и плагина управления Kaspersky Endpoint Agent в Kaspersky Security Center некоторые параметры могут некорректно отображаться в выводах команд "show" в командную консоль.
Утилита командной строки agent.exe не поддерживает работу с кириллическими символами. Например, если в списке узлов Kaspersky Sandbox в параметрах Kaspersky Endpoint Agent указан узел, адрес которого содержит кириллические символы, вывод команды --sandbox=show может содержать ошибки.
Установщик Kaspersky Endpoint Agent и плагина управления Kaspersky Endpoint Agent автоматически выбирает локализацию программы на основе региональных параметров операционной системы на устройстве, где выполняется установка программы или плагина управления:
если в операционной системе используется локаль RU-RU, устанавливается русская версия Kaspersky Endpoint Agent или плагина управления Kaspersky Endpoint Agent;
если в операционной системе используется любая локаль, отличная от RU-RU, устанавливается английская версия Kaspersky Endpoint Agent или плагина управления Kaspersky Endpoint Agent.
Локализация программы влияет на язык текстов, используемых при описании модулей программы в системе и при публикации событий работы программы в журнал событий Windows, и на отчеты Kaspersky Security Center. Локализация плагина управления Kaspersky Endpoint Agent влияет на язык текстов, используемых в интерфейсе программы в Консоли администрирования (интерфейс политик, групповых задач и свойств программы). Локализацию программы нельзя настроить вручную.
Обратите внимание, что при несовпадении региональных параметров на управляемых устройствах и на устройстве с установленным плагином управления Kaspersky Endpoint Agent, локализация интерфейса Kaspersky Endpoint Agent в Консоли администрирования и локализация событий, публикуемых программой в отчеты Kaspersky Security Center, могут не совпадать. Также локализация интерфейса программы в Консоли администрирования и локализация событий, публикуемых программой в отчеты Kaspersky Security Center, могут отличаться от локализации интерфейса Консоли администрирования и интерфейса совместимых EPP в Консоли администрирования.