Kaspersky Endpoint Agent
- Справка Kaspersky Endpoint Agent
- Kaspersky Endpoint Agent
- Установка и удаление Kaspersky Endpoint Agent
- Подготовка к установке Kaspersky Endpoint Agent
- Установка Kaspersky Endpoint Agent
- Локальная установка и удаление Kaspersky Endpoint Agent
- Установка Kaspersky Endpoint Agent с помощью Kaspersky Security Center
- Установка средств администрирования Kaspersky Endpoint Agent
- Обновление предыдущей версии Kaspersky Endpoint Agent
- Восстановление Kaspersky Endpoint Agent
- Изменения в системе после установки Kaspersky Endpoint Agent
- Лицензирование приложения
- Данные программы Kaspersky Endpoint Agent
- Служебные данные
- Данные о событиях Журнала событий Windows
- Данные в запросах к Kaspersky Sandbox
- Данные, предоставляемые при использовании кода активации
- Данные в результатах выполнения задач поиска IOC
- Данные в результатах сканирования YARA
- Данные в запросах к компоненту KATA Central Node
- Данные в запросах к серверу Kaspersky Industrial CyberSecurity for Networks
- Данные для построения цепочки развития угрозы
- Предоставление расширенной диагностической информации Kaspersky Endpoint Agent специалистам Службы технической поддержки
- Данные в файлах трассировки и дампов
- Данные о принятии условий Положения о KSN
- Сетевая изоляция
- Запрет запуска
- Поиск IOC
- Сканирование YARA
- Аудит безопасности
- Работа с карточкой инцидента
- О виджете EDR-оповещений
- О Kaspersky Endpoint Detection and Response Optimum
- Об интеграции с Kaspersky Anti Targeted Attack Platform
- Об интеграции с Kaspersky Managed Detection and Response
- Об интеграции с Kaspersky Sandbox
- Об интеграции с Kaspersky Industrial CyberSecurity for Networks
- Управление Kaspersky Endpoint Agent в Консоли администрирования Kaspersky Security Center
- Управление политиками Kaspersky Endpoint Agent
- Настройка параметров Kaspersky Endpoint Agent
- Открытие окна параметров Kaspersky Endpoint Agent
- Настройка параметров безопасности Kaspersky Endpoint Agent
- Настройка параметров соединения Kaspersky Endpoint Agent с прокси-сервером
- Настройка Kaspersky Security Center в качестве прокси-сервера для активации Kaspersky Endpoint Agent
- Настройка параметров сетевой изоляции
- Настройка использования KSN в Kaspersky Endpoint Agent
- Настройка интеграции Kaspersky Endpoint Agent с Kaspersky Sandbox
- Включение и отключение интеграции с Kaspersky Sandbox
- Настройка доверенного соединения Kaspersky Sandbox с Kaspersky Endpoint Agent
- Настройка времени ожидания ответа от Kaspersky Sandbox и параметров очереди запросов
- Добавление серверов Kaspersky Sandbox в список Kaspersky Endpoint Agent
- Настройка действий Kaspersky Endpoint Agent по реагированию на угрозы, обнаруженные Kaspersky Sandbox
- Включение и отключение выполнения действий по реагированию на угрозы
- Добавление действий по реагированию на угрозы в список действий текущей политики
- Настройка аутентификации на Сервере администрирования для Автономных задач поиска IOC
- Защита устройств от легальных программ, которые могут быть использованы злоумышленниками
- Настройка запуска автономных задач поиска IOC
- Настройка интеграции Kaspersky Endpoint Agent с KATA Central Node
- Настройка интеграции Kaspersky Endpoint Agent с Kaspersky Industrial CyberSecurity for Networks
- Включение интеграции с Kaspersky Industrial CyberSecurity for Networks
- Настройка доверенного соединения c Kaspersky Industrial CyberSecurity for Networks
- Настройка параметров синхронизации Kaspersky Endpoint Agent с Kaspersky Industrial CyberSecurity for Networks
- Настройка параметров передачи данных
- Настройка интеграции Kaspersky Endpoint Agent c Kaspersky Managed Detection and Response
- Настройка параметров EDR-телеметрии
- Настройка параметров хранилищ в Kaspersky Endpoint Agent
- Настройка диагностики сбоев
- Управление задачами Kaspersky Endpoint Agent
- Создание локальной задачи
- Создание групповой задачи
- Просмотр списка задач
- Удаление задач из списка
- Запуск задач вручную
- Запуск задач по расписанию
- Просмотр результатов выполнения задач
- Изменение срока хранения результатов выполнения задач на Сервере администрирования
- Создание задачи активации Kaspersky Endpoint Agent
- Управление задачами обновления баз и модулей Kaspersky Endpoint Agent
- Управление задачами поиска IOC в Kaspersky Endpoint Agent
- Управление программой с помощью Kaspersky Security Center Web Console и Kaspersky Security Center Cloud Console
- Управление политиками Kaspersky Endpoint Agent
- Настройка параметров Kaspersky Endpoint Agent
- Открытие окна параметров Kaspersky Endpoint Agent
- Настройка параметров безопасности Kaspersky Endpoint Agent
- Настройка параметров соединения Kaspersky Endpoint Agent с прокси-сервером
- Настройка Kaspersky Security Center в качестве прокси-сервера для активации Kaspersky Endpoint Agent
- Настройка параметров сетевой изоляции
- Настройка типа политики Kaspersky Endpoint Agent
- Настройка использования KSN в Kaspersky Endpoint Agent
- Настройка интеграции Kaspersky Endpoint Agent с Kaspersky Sandbox
- Включение и отключение интеграции с Kaspersky Sandbox
- Настройка доверенного соединения на стороне Kaspersky Endpoint Agent
- Добавление серверов Kaspersky Sandbox в список Kaspersky Endpoint Agent
- Настройка времени ожидания ответа от Kaspersky Sandbox и параметров очереди запросов
- Настройка действий Kaspersky Endpoint Agent по реагированию на угрозы, обнаруженные Kaspersky Sandbox
- Включение обнаружения легальных программ, которые могут быть использованы злоумышленниками
- Настройка запуска задач поиска IOC
- Настройка интеграции Kaspersky Endpoint Agent с KATA Central Node
- Настройка интеграции Kaspersky Endpoint Agent с Kaspersky Industrial CyberSecurity for Networks
- Включение интеграции с Kaspersky Industrial CyberSecurity for Networks
- Настройка доверенного соединения c Kaspersky Industrial CyberSecurity for Networks
- Настройка параметров синхронизации Kaspersky Endpoint Agent с Kaspersky Industrial CyberSecurity for Networks
- Настройка параметров передачи данных
- Настройка интеграции Kaspersky Endpoint Agent c Kaspersky Managed Detection and Response
- Настройка параметров EDR-телеметрии
- Настройка параметров Запрета запуска
- Настройка параметров хранилищ в Kaspersky Endpoint Agent
- Настройка диагностики сбоев
- Управление задачами Kaspersky Endpoint Agent
- Создание задач
- Просмотр списка задач
- Удаление задач из списка
- Настройка расписания запуска задач
- Запуск задач вручную
- Просмотр результатов выполнения задач
- Изменение срока хранения результатов выполнения задач на Сервере администрирования
- Создание задач активации Kaspersky Endpoint Agent
- Настройка параметров задачи обновления баз и модулей программы
- Управление стандартными задачами поиска IOC
- Управление задачами аудита безопасности
- Создание задачи аудита безопасности с параметрами по умолчанию
- Настройка параметров задачи аудита безопасности с использованием базы данных уязвимостей Kaspersky ICS CERT для АСУ ТП
- Настройка параметров задачи аудита безопасности с использованием конфигурации безопасности и соответствий стандартам
- Настройка параметров задачи аудита безопасности с использованием пользовательской базы правил из хранилища Kaspersky Security Center
- Настройка параметров задачи аудита безопасности с использованием пользовательской базы из файла
- Просмотр результатов выполнения задачи аудита безопасности
- Экспорт результатов выполнения задачи аудита безопасности в отдельный файл
- Настройка параметров задачи Поместить файл на карантин
- Настройка параметров задачи Удалить файл
- Настройка параметров задачи Запустить процесс
- Настройка параметров задачи Завершить процесс
- Управление Kaspersky Endpoint Agent через интерфейс командной строки
- Управление активацией Kaspersky Endpoint Agent
- Управление аутентификацией Kaspersky Endpoint Agent
- Настройка трассировки
- Настройка создания дампа процессов Kaspersky Endpoint Agent
- Просмотр информации о параметрах карантина и объектах на карантине
- Действия над объектами на карантине
- Управление параметрами интеграции с Kaspersky Sandbox
- Управление параметрами интеграции с компонентом KATA Central Node
- Управление параметрами интеграции с Kaspersky Industrial CyberSecurity for Networks
- Запуск обновления баз или модулей Kaspersky Endpoint Agent
- Запуск, остановка и просмотр текущего состояния программы
- Защита программы паролем
- Защита служб программы технологией PPL
- Управление параметрами самозащиты
- Управление фильтрацией событий
- Управление сетевой изоляцией
- Управление стандартными задачами поиска IOC
- Настройка и запуск задачи аудита безопасности
- Создание отпечатка сертификата подписи для файлов с OVAL- или XCCDF-правилами
- Создание инсталляционного пакета Kaspersky Security Center с пользовательскими OVAL- или XCCDF-правилами
- Управление сканированием файлов и процессов по YARA-правилам
- Управление сканированием объектов точек автозапуска по YARA-правилам
- Управление Запретом запуска
- Создание дампа памяти
- Создание дампа диска
- Обращение в Службу технической поддержки
- Глоссарий
- Информация о стороннем коде
- Уведомления о товарных знаках
Создание и настройка стандартной задачи поиска IOC
В разделе приведена инструкция для Kaspersky Endpoint Agent для Windows. Эта инструкция может быть частично или полностью неприменима к Kaspersky Endpoint Agent для Linux. Актуальную инструкцию для Kaspersky Endpoint Agent для Linux смотрите в справке решения, в составе которого вы используете программу: Kaspersky Anti Targeted Attack Platform или Kaspersky Managed Detection and Response.
В задаче поиска IOC можно указать только файл с IOC-правилами. Файлы с другими типами правил не поддерживаются в рамках задачи поиска IOC.
Чтобы создать и настроить стандартную задачу поиска IOC,
в зависимости от требуемой области действия задачи выполните одно из следующих действий:
- Запустите мастер создания локальной задачи.
- Запустите мастер создания групповой задачи.
Групповые задачи - это задачи, которые выполняются на устройствах выбранной группы администрирования. Подробнее о задачах см. в документации Kaspersky Security Center.
Чтобы создать групповую задачу:
- Откройте Консоль администрирования Kaspersky Security Center.
- Выполните одно из следующих действий:
- Выберите папку Управляемые устройства дерева Консоли администрирования, если вы хотите создать групповую задачу для всех устройств, управляемых с помощью программы Kaspersky Security Center.
- В папке Управляемые устройства дерева Консоли администрирования выберите папку с названием группы администрирования, в состав которой входят требуемые устройства.
- В рабочей области выберите закладку Задачи.
- Нажмите на кнопку Новая задача.
Запустится мастер создания задачи.
- Выберите нужную задачу и нажмите Далее.
- Следуйте указаниям мастера создания задачи.
Мастер создания задачи позволяет настроить следующие параметры:
- IOC-коллекция
Чтобы настроить IOC-коллекцию, выполните следующие действия:
- В блоке параметров IOC-коллекция нажмите на кнопку Обзор.
- В раскрывшемся контекстном меню выполните одно из следующих действий:
- Выберите элемент Выбрать папку, чтобы добавить группу IOC-файлов в IOC-коллекцию.
- Выберите элемент Выбрать файл, чтобы добавить один IOC-файл в IOC-коллекцию.
- В зависимости от вашего выбора, в открывшемся окне выполните одно из следующих действий:
- Укажите путь к папке с IOC-файлами и нажмите на кнопку ОК.
- Укажите путь к IOC-файлу и нажмите на кнопку Открыть.
Если при создании задачи Поиск IOC вы загрузите IOC-файлы, часть из которых не поддерживается Kaspersky Endpoint Agent, то при запуске задачи программа будет использовать только поддерживаемые IOC-файлы.
- Чтобы посмотреть список всех IOC-файлов, которые включены в IOC-коллекцию, а также получить информацию о каждом IOC-файле, нажмите на кнопку Просмотр.
Откроется окно Выбрать папку. В этом окне можно исключить любой файл из базы, сняв флажок, расположенный рядом с именем IOC-файла.
- Нажмите на кнопку ОК, чтобы сохранить изменения и закрыть окно Выбрать папку.
- Чтобы экспортировать созданную IOC-коллекцию, нажмите на кнопку Экспортировать.
В открывшемся окне можно задать имя файла, а также выбрать папку, в которую вы хотите его сохранить.
- Нажмите на кнопку Сохранить.
Программа создаст файл формата ZIP в указанной папке.
- Типы данных (IOC-документы) для анализа во время поиска IOC
Чтобы выбрать типы данных (IOC-документы), которые необходимо анализировать во время поиска IOC, и настроить дополнительные параметры поиска, выполните следующие действия:
- Нажмите на кнопку Настроить IOC термины и документы.
Откроется окно IOC термины и документы.
- В блоке параметров Выберите типы данных (IOC-документы) для анализа во время поиска IOC установите флажки рядом с нужными IOC-документами.
В зависимости от загруженных IOC-файлов, некоторые флажки могут быть неактивными.
Kaspersky Endpoint Agent автоматически выбирает типы данных (IOC-документы) для задачи Поиск IOC в соответствии с содержанием загруженных IOC-файлов. Не рекомендуется самостоятельно отменять выбор типов данных.
- Чтобы настроить дополнительные параметры для выбранного IOC-документа ProcessItem, выполните следующие действия:
- Нажмите на кнопку Дополнительно (ProcessItem).
Откроется окно Параметры проверки документа ProcessItem.
- В блоке параметров Индикаторы выберите данные, которые необходимо анализировать во время выполнения задачи.
- Нажмите на кнопку ОК, чтобы сохранить изменения и закрыть окно Параметры проверки документа ProcessItem.
- Нажмите на кнопку Дополнительно (ProcessItem).
- Чтобы настроить дополнительные параметры для выбранного IOC-документа FileItem, выполните следующие действия:
- Нажмите на кнопку Дополнительно (FileItem).
Откроется окно Параметры проверки документа FileItem.
- На закладке Области выберите данные, которые необходимо анализировать во время выполнения задачи.
- На закладке Области выберите области на дисках защищаемого устройства, в которых необходимо искать индикаторы компрометации.
Вы можете выбрать одну из предзаданных областей, а также указать пути до нужных областей самостоятельно.
- На закладке Исключения установите флажок Применять исключения и добавьте пути до областей на дисках защищаемого устройства, которые не нужно сканировать во время выполнения задачи.
- Нажмите на кнопку ОК, чтобы сохранить изменения и закрыть окно Параметры проверки документа FileItem.
- Нажмите на кнопку Дополнительно (FileItem).
- Чтобы настроить дополнительные параметры для выбранного IOC-документа RegistryItem, выполните следующие действия:
- Нажмите на кнопку Дополнительно (RegistryItem).
Откроется окно Параметры проверки документа RegistryItem.
- Задайте ключи реестра Windows, которые необходимо проверять во время выполнения задачи.
Вы можете выбрать проверку по предзаданным ключам реестра или указать список нужных ключей реестра самостоятельно.
- Нажмите на кнопку ОК, чтобы сохранить изменения и закрыть окно Параметры проверки документа RegistryItem.
- Нажмите на кнопку Дополнительно (RegistryItem).
- Чтобы настроить дополнительные параметры для выбранного IOC-документа EventLogItem, выполните следующие действия:
- Нажмите на кнопку Дополнительно (EventLogItem).
Откроется окно Параметры проверки документа EventLogItem.
- Чтобы во время выполнения задачи не учитывать события, зафиксированные ранее определенного момента, установите флажок Проверять только события, зафиксированные в течение указанного периода и укажите дату и время.
- Ниже в том же окне, если необходимо, отредактируйте предзаданный список каналов, которые необходимо анализировать во время выполнения задачи.
- Нажмите на кнопку ОК, чтобы сохранить изменения и закрыть окно Параметры проверки документа EventLogItem.
- Нажмите на кнопку Дополнительно (EventLogItem).
- Нажмите на кнопку ОК, чтобы сохранить изменения и закрыть окно.
Сохраненные параметры будут применены при выполнении задачи.
- Нажмите на кнопку Настроить IOC термины и документы.
- Ретроспективный поиск IOC
Ретроспективный поиск IOC - это режим работы задачи Поиск IOC, при котором Kaspersky Endpoint Agent выполняет поиск
индикаторов компрометациипо данным, полученным за указанный пользователем интервал времени. Режим предназначен для поиска индикаторов компрометации по данным сетевой активности защищаемых устройств. Kaspersky Endpoint Agent анализирует данные в журналах операционной системы и браузеров на устройствах.IOC (Indicator of Compromise, индикатор компрометации) – это набор данных о вредоносном объекте или действии.
Режим Ретроспективный поиск IOC доступен только для Стандартных задач поиска IOC.
Чтобы включить режим Ретроспективный поиск IOC:
- В блоке параметров Ретроспективный поиск IOC включите параметр Выполнять Ретроспективный поиск IOC в интервале.
- Укажите временной интервал.
Во время выполнения задачи программа анализирует данные, собранные за указанный вами интервал времени, включая границы указанного интервала (с 00:00 даты начала до 23:59 даты окончания). По умолчанию задан интервал, начинающийся в 00:00 дня, предшествующего дню создания задачи, и заканчивающийся в 23:59 дня создания задачи.
Если во время выполнения задачи Поиск IOC со включенным параметром Выполнять Ретроспективный поиск IOC в интервале программа не обнаруживает данных для анализа за указанный временной интервал, программа не информирует об этом. В этом случае программа сообщает об отсутствии индикаторов компрометации в отчете о выполнении задачи.
- Действия программы при обнаружении IOC
Чтобы настроить действия Kaspersky Endpoint Agent при обнаружении IOC, выполните следующие действия:
- В разделе Действия установите флажок Принять ответные действия при обнаружении индикатора компрометации.
- Установите флажок Изолировать устройство от сети, чтобы программа Kaspersky Endpoint Agent выполняла сетевую изоляцию устройства, на котором обнаружен индикатор компрометации.
- Установите флажок EPP выполнять проверку важных областей на устройстве, чтобы программа Kaspersky Endpoint Agent отправляла программе EPP команду на выполнение проверки важных областей на всех устройствах группы администрирования, на которых обнаружены индикаторы компрометации.
При настройке параметров задачи через Консоль администрирования Kaspersky Security Center флажок Не выполнять действий над критическими системными файлами доступен, только если для задачи выбрано ответное действие Поместить на карантин и удалить (этот параметр можно настроить только через Kaspersky Security Center Web Console).
- Расписание запуска задачи
Чтобы настроить расписание запуска задач поиска IOC, выполните следующие действия:
- В разделе Расписание запуска задач установите флажок Запускать по расписанию.
- В списке Периодичность выберите один из следующих вариантов запуска задач поиска IOC: В указанное время, Каждый час, Каждый день, Каждую неделю или При запуске программы.
- Если вы выбрали запуск задачи В указанное время, в разделе Запускать по расписанию укажите время и дату запуска задачи.
- Если вы выбрали запуск задачи Каждый час, Каждый день или Каждую неделю, в разделе Запускать по расписанию настройте параметры запуска задачи:
- В списке Каждый выберите периодичность запуска задачи. Например, 1 раз в день или 2 раза в неделю по вторникам и четвергам.
- В списках Время и Дата выберите время и дату начала действия расписания.
- Чтобы выполнить расширенную настройку расписания, нажмите на кнопку Дополнительно и выполните следующие действия в окне Дополнительно:
- Если вы хотите задать максимальное время ожидания выполнения задачи, установите флажок Завершать задачи, выполняющиеся более и укажите, через сколько часов и минут задача будет автоматически завершаться.
- Если вы хотите, чтобы расписание запуска задачи действовало до определенной даты, установите флажок Отменить расписание с и укажите дату окончания действия расписания.
- Если вы хотите, чтобы программа при первой возможности запускала задачи поиска IOC, не выполненные вовремя, установите флажок Запускать пропущенные задачи.
- Если вы хотите избежать одновременного обращения большого количества рабочих станций к Серверу администрирования и запускать задачу на рабочих станциях не точно по расписанию, а случайным образом в течение определенного интервала времени, установите флажок Запускать задачу каждые и задайте интервал запуска в минутах.
- Нажмите на кнопку OK.
- Учетную запись пользователя Kaspersky Security Center для запуска задачи
Чтобы выбрать учетную запись пользователя Kaspersky Security Center, с правами которой запускать задачу,
в блоке параметров выбора учетной записи для запуска задачи выполните одно из следующих действий:
- Выберите учетную запись по умолчанию и нажмите на кнопку Далее.
- Введите имя и пароль пользователя, с правами учетной записью которого вы хотите выполнять задачу.
- Название задачи
Название задачи не должно превышать 100 символов и не должно содержать специальные символы ("*<>?\:|).
Пример идентификатора IOC-файла:
<ioc xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xmlns:xsd="http://www.w3.org/2001/XMLSchema"
id="43e6a866-4f85-4ce2-a369-eabf786ba711" last-modified="2019-05-09T11:08:38" xmlns="http://schemas.mandiant.com/2010/ioc">
Если при создании задачи Поиск IOC вы загрузите IOC-файлы, часть из которых не поддерживается Kaspersky Endpoint Agent, то при запуске задачи программа будет использовать только поддерживаемые IOC-файлы.
Семантические ошибки и неподдерживаемые программой IOC-термины и теги в IOC-файлах не приводят к ошибкам выполнения задачи. На таких участках IOC-файлов программа фиксирует отсутствие совпадения.
См. также |