Настройка действий Kaspersky Endpoint Agent по реагированию на угрозы, обнаруженные Kaspersky Sandbox
В разделе приведена инструкция для Kaspersky Endpoint Agent для Windows. Эта инструкция может быть частично или полностью неприменима к Kaspersky Endpoint Agent для Linux. Актуальную инструкцию для Kaspersky Endpoint Agent для Linux смотрите в справке решения, в составе которого вы используете программу: Kaspersky Anti Targeted Attack Platform или Kaspersky Managed Detection and Response.
Kaspersky Endpoint Agent может выполнять действия по реагированию на угрозы, обнаруженные Kaspersky Sandbox.
Вы можете настроить действия следующих типов:
При настройке действий по реагированию на угрозы учитывайте, что в результате выполнения некоторых из настроенных действий объект, содержащий угрозу, может быть удален с рабочей станции, на которой он был обнаружен.
Если вы хотите, чтобы программа Kaspersky Endpoint Agent создавала
при реагировании на угрозы, необходимо настроить аутентификацию на Сервере администрирования.Программа использует специальную учетную запись пользователя на Сервере администрирования, которая имеет ограниченные права и предназначена только для создания Автономных задач поиска IOC.
Специальную учетную запись можно создать только через окно Реагирование на угрозы в свойствах политики Kaspersky Endpoint Agent или в свойствах программы для отдельного устройства. Специальную учетную запись необходимо создать на Сервере администрирования один раз и использовать ее пароль для настройки параметров Реагирование на угрозы в свойствах других устройств или других политик, относящихся к тому же Серверу администрирования.
Невозможно изменить пароль созданной специальной учетной записи для Автономных задач поиска IOC. Если вы забыли пароль от учетной записи, удалите ее стандартными средствами Kaspersky Security Center и повторно создайте учетную запись через окно Реагирование на угрозы.
Чтобы настроить действия Kaspersky Endpoint Agent по реагированию на угрозы, обнаруженные Kaspersky Sandbox:
- Выполните одно из следующих действий:
- В разделе Интеграция с Kaspersky Sandbox выберите подраздел Реагирование на угрозы.
- Установите флажок Выполнять действия по реагированию на угрозы, обнаруженные Kaspersky Sandbox.
- В списке Выбранные действия установите флажки для тех действий, выполнение которых вы хотите включить.
- Если вы выбрали действие Запустить Поиск IOC на управляемой группе устройств, в блоке параметров Аутентификация на Сервере администрирования выполните следующие действия:
- Нажмите на кнопку Создать специального пользователя.
Если кнопка Создать специального пользователя недоступна, значит специальная учетная запись для Автономных задач поиска IOC уже создана. Перейдите на шаг инструкции "d".
- В открывшемся окне в поле Пароль для Сервера администрирования задайте пароль длиной от 8 до 16 символов и нажмите на кнопку Создать пользователя.
- Нажмите на кнопку ОК.
Специальная учетная запись Сервера администрирования для Автономных задач поиска IOC создана.
- В поле Пароль для Сервера администрирования введите пароль специальной учетной записи для Автономных задач поиска IOC, созданной ранее.
- Нажмите на кнопку Создать специального пользователя.
- Если вы настраиваете параметры политики, в правом верхнем углу блока параметров измените положение переключателя с Не определено на Принудительно.
- Нажмите на кнопку OK.
- В окне свойств политики нажмите на кнопку Сохранить.
Действия Kaspersky Endpoint Agent по реагированию на угрозы, обнаруженные Kaspersky Sandbox, настроены и готовы применяться на устройствах.