Nur bei einer Integration mit Kaspersky Endpoint Detection and Response Optimum können Sie Suche nach Kompromittierungsindikatoren anhand der IOC-Untersuchungsaufgabe in der Web Console ausführen. Bei einer Integration mit Kaspersky Endpoint Detection and Response (KATA) wird die IOC-Untersuchung in Kaspersky Endpoint Detection and Response (KATA) ausgeführt.
Sie können die Aufgabe IoC-Untersuchung in der Web Console erstellen, ausführen und deren Parameter ändern.
Für die Aufgabe IOC-Untersuchung ist in den Einstellungen des Zeitplans die Option für Wake-on-LAN nicht verfügbar. Um die Aufgabe auszuführen, stellen Sie sicher, dass das Gerät eingeschaltet ist.
Sie können die wichtigsten Parameter der Aufgabe IOC-Untersuchung in den Eigenschaften der Aufgabe auf der Registerkarte Anwendungseinstellungen → Einstellungen der IOC-Untersuchung ändern.
Einstellungen der Aufgabe IOC-Untersuchung
Einstellung |
Beschreibung |
---|---|
IOC-Dateien neu definieren |
Über diese Schaltfläche wird der Bereich IOC-Dateien neu definieren geöffnet. Die im Bereich IOC-Dateien neu definieren befindliche Schaltfläche IOC-Dateien hinzufügen öffnet ein Fenster, in dem Sie die für die Suche nach Kompromittierungsindikatoren erforderlich IOC-Dateien auf dem Gerät auswählen und herunterladen können. Nach dem Herunterladen der IOC-Dateien können Sie die Liste der Indikatoren aus den IOC-Dateien anzeigen. |
IOC-Sammlung exportieren |
Über diese Schaltfläche werden die IOC-Dateien auf das Gerät heruntergeladen. |
Bei Erkennung eines IOCs folgende Reaktion anwenden |
Das Kontrollkästchen aktiviert oder deaktiviert die Anwendung von Antwort-Reaktionen auf erkannte Anzeichen einer Gefährdung. Wenn das Kontrollkästchen aktiviert ist und Anzeichen einer Gefährdung erkannt werden, führt die Anwendung die von Ihnen ausgewählten Reaktionen aus:
Wenn dieses Kontrollkästchen deaktiviert ist und Anzeichen einer Gefährdung erkannt werden, führt die Anwendung keine Antwort-Reaktionen aus. Informationen zur Erkennung von Kompromittierungsindikatoren werden sowohl im Fenster mit den Alarmdetails als auch in den Aufgabeneigenschaften angezeigt. |
Sie können weitere Parameter der Aufgabe IOC-Untersuchung in den Eigenschaften der Aufgabe auf der Registerkarte Anwendungseinstellungen → Erweitert ändern.
Die Einstellungen im Abschnitt Erweitert können geändert werden, wenn Sie im Bereich IOC-Dateien neu definieren eine IOC-Datei hochgeladen haben.
Erweiterte Einstellungen der Aufgabe IOC-Untersuchung
Einstellung |
Beschreibung |
---|---|
Datentypen (IOC-Dokumente), die während der IOC-Untersuchung analysiert werden sollen |
Die Kontrollkästchen im Abschnitt Erweitert fügen die folgenden Datentypen (IOC-Dokumente) zur Analyse während einer IOC-Untersuchung hinzu:
|
IOCs in den folgenden Bereichen suchen: |
Das Kontrollkästchen aktiviert oder deaktiviert die Untersuchung der folgenden Bereiche:
|
Angegebene Bereiche untersuchen |
Das Kontrollkästchen fügt die Bereiche zur Liste der Untersuchungsbereiche hinzu, die in der Tabelle unterhalb des Kontrollkästchens aufgeführten werden. Über die Schaltfläche Hinzufügen können Sie zusätzliche Pfade zu Bereichen hinzufügen, die überprüft werden sollen. Geben Sie im nächsten Fenster im Feld Bereich den Pfad zum gewünschten Bereich an und speichern Sie die Änderungen. Sie können einen Bereich aus der Tabelle entfernen, indem Sie das Kontrollkästchen neben dem zu löschenden Bereich aktivieren und anschließend auf die Schaltfläche Löschen klicken. Sie können das Kontrollkästchen nicht deaktivieren, wenn in der Liste IOCs in den folgenden Bereichen suchen die Option Vordefinierte Bereiche nicht untersuchen ausgewählt ist. |
Es wird nicht empfohlen, IOC-Dateien nach dem Start der Aufgabe hinzuzufügen oder zu entfernen. Dies kann zu einer fehlerhaften Anzeige von Ergebnissen der IOC-Untersuchung für frühere Aufgabenausführungen führen. Um eine Suche nach Kompromittierungsindikatoren mit neuen IOC-Dateien auszuführen, wird es empfohlen, neue Aufgaben zu erstellen.
Nach der Ausführung der Aufgabe IOC-Untersuchung können Sie deren Ergebnis in den Eigenschaften der Web Console im Abschnitt Anwendungseinstellungen → Ergebnisse der IOC-Untersuchung anzeigen. Die Tabelle enthält eine Liste der Geräte, auf denen die Aufgabe zur IOC-Untersuchung ausgeführt wurde, sowie die Ergebnisse der Aufgabe. In der Dropdown-Liste Gerät können Sie auswählen, ob Ergebnisanzeige der Aufgabe für alle verwalteten Geräte, auf denen die Aufgabe gestartet wurde, oder für ein bestimmtes Gerät angezeigt werden soll.
Die Tabelle enthält die folgenden Informationen:
Die Aufbewahrungsdauer der Ergebnisse der IOC-Untersuchung beträgt 30 Tage. Danach beginnt Kaspersky Endpoint Security automatisch mit der Löschung alter Einträge.
Nach oben